Robuust toegangscodebeleid voor verbeterde beveiliging op de werkplek: een CISO-gids

gepubliceerd 24 april 2024 by Abhinandan Ghosh in MDM

“Ik ben geen robot”. Natuurlijk niet, en die bevestiging is bedoeld om spambots tegen te houden. Mensen hebben iets prachtigs én gevaarlijks: hun verstand! Een verstand dat robots, AI en ML-algoritmes creëert – prachtig. Maar een verstand dat ook een manier kan vinden om data te stelen of te hacken – gevaarlijk.  

Ross Ulbricht, de beruchte geest achter de darkweb-marktplaats Silk Road, werd in 2013 gearresteerd en zit momenteel opgesloten in een Amerikaanse gevangenis. Toch zijn er sinds eind 2017 ruim 555 miljoen wachtwoorden gedeeld op het dark web. Dat is een kwellend getal voor CISO's over de hele wereld. 

Wachtwoordbeleid

Deze blog wil het belang van toegangscodebeleid presenteren vanuit een CISO-perspectief en de relevantie ervan Mobile Device Management (MDM) geldt voor hetzelfde.

Impact van een slecht of geen toegangscodebeleid

Een verslag[1] Dit versterkt de beproeving voor de CISO. De gemiddelde kosten van een datalek bedroegen in 2023 4.45 miljoen dollar. Een groei van 15% ten opzichte van 2020 – sneller dan de wereldwijde groei van veel legitieme markten. En alsof het nog niet erg genoeg was: 86% van de datalekken binnen organisaties is te wijten aan gecompromitteerde of gestolen inloggegevens, blijkt uit onderzoek.[2].

Data zijn het nieuwe vastgoed, en cybercriminelen zijn zich daar terdege van bewust. Een vragenlijst[3] ontdekte dat 52% van de mensen dezelfde toegangscode voor verschillende accounts gebruikt. Terwijl individuen ten prooi blijven vallen aan hackers door inbreuken op de toegangscode, is de omvang van de reputatie- en financiële schade voor organisaties ernstig. 

Geen wonder dat CISO's en hun cybersecurityteams een burn-out ervaren. Informatie beveiligen is een onbedwingbare taak geworden in de 'World Wide Web'-ruimte. 

Maar betekent dit dat organisaties toegeven? Dat is niet eens een optie, toch? De enige optie is vechten! En vechten tegen CISO's moet! Bij de informatiebeveiliging en het beleid van de organisatie zijn veel essentiële zaken betrokken, en toegangscodes of wachtwoordbeleid zijn een van die cruciale impulsen. 

Als CISO moet u het wachtwoordbeleid optimaal benutten om de beveiligingslat van uw organisatie hoger te leggen. 

Hier zijn een paar manieren om dit te doen.

Houd het niet simpel!

Hoewel het keep-it-simple-stupid (KISS)-principe van toepassing is op veel dimensies van het leven, past het zeker niet in uw toegangscodebeleid. Het bewaren van voor de hand liggende en kwetsbare wachtwoorden zet apparaten en netwerken in de problemen. 

Over cijfers gesproken, een onderzoek[4] is een droom die uitkomt voor cybercriminelen en de ergste nachtmerrie voor CISO's. 

  • 31% gebruikt de verjaardagen of namen van kinderen als wachtwoord (sorry, dat maakt je nog geen goede ouder!)
  • 34% gebruikt de verjaardagen of namen van hun partner of echtgenoot als wachtwoord (domste relatiedoel ooit!)
  • 37% gebruikt de naam van hun werkgever als wachtwoord (is dit loyaliteit? Maak maar een grapje!)
  • 44% hergebruikt persoonlijke accountwachtwoorden op het werk (wat er ook is gebeurd met het denkvermogen!)

Het middelpunt van elk toegangscodebeleid moet ervoor zorgen dat elk wachtwoord uniek, complex en lang moet zijn. Het combineren van getallen in plaats van het bijhouden van een reeks (zoals 1234) is een goed begin. Het veranderen van bepaalde letters als cijfers helpt ook. 

Volgens analyse[5]is een wachtwoord dat uit 12 tekens of meer bestaat maar liefst 62 biljoen keer moeilijker te hacken voor cybercriminelen dan een wachtwoord uit 6 tekens. En ja, het sterkste wachtwoord is het wachtwoord van 16 tekens dat uit een set van 200 is gehaald. 

Bijvoorbeeld, hondenmensensinds 1984 vinkt het lengtevak aan, maar D0gP3rS0nS1nc39t3eN84 vinkt de vakjes lengte, sterkte en complexiteit aan. Dit laatste is op geen enkele manier gemakkelijk te hacken, en als dat soort wachtwoorden ook zijn d3AtHByCh0c0la8 ook gecompromitteerd raakt, misschien verdient die hacker het om deel uit te maken van uw beveiligingsteam. 

Dat brengt ons nu bij het gestolen deel. Laten we daar nog eens naar kijken via de rapportnummers (hierboven vermeld[4]). 57% van de werknemers schrijft hun wachtwoorden op sticky notes. 55% van hen bespaart op hun telefoon en 51% op computers. Dit zijn zeer subjectieve cijfers en ook ongrijpbaar; daarom zijn ze iets dat verder gaat dan wat je kunt controleren. Als CISO ervoor zorgen dat medewerkers het KISS-principe vermijden en wachtwoorden bewaren 1Am4r0MOuT3r5PaC3 is wat je kunt controleren. 

“Don’t KISS” moet de vuistregel zijn van elk toegangscodebeleid.

Als het sterk is, waarom dan veranderen?

Veel organisaties hebben een wachtwoordbeleid dat vereist dat wachtwoorden regelmatig worden gewijzigd. Is dat een noodzaak? Welnu, u kunt het doen zonder frequente wachtwoordwijzigingen als werknemers “Don't KISS” volgen. Sterke en complexe wachtwoorden, zoals sommige hierboven genoemd, hebben zeer weinig of geen kans om gehackt te worden. 

Werknemers zullen over het algemeen geen sterke en complexe wachtwoorden gebruiken als ze af en toe een nieuw wachtwoord moeten onthouden. Dat is het moment waarop zwakke wachtwoorden (zoals Amanda@123) sluipen in uw netwerksysteem. Maar het afdwingen van een periodieke wachtwoordwijziging is geweldig voor de algehele beveiligingspositie en is onschadelijk! Discretie is wel nodig.

MFA, zo snel mogelijk

Als u MFA of multifactor-authenticatie mist in uw toegangscodebeleid, wacht dan niet verder; voer het meteen uit. MFA helpt wachtwoorden veilig te houden, omdat gebruikers moeten inloggen met specifieke informatie of actie in plaats van alleen een wachtwoord. OTP's, ooit slechts een BFSI-zaak, zijn nu gemeengoed. 

Als e-commerce zich tot het uiterste kan inspannen om uw account te beveiligen met een OTP, kunt u ook uw steentje bijdragen om uw bedrijfsgegevens te beveiligen. FIDO-verificatie is een andere geweldige optie. MFA voegt een extra beveiligingslaag toe aan apparaten. Dus zelfs als het wachtwoord gecompromitteerd is, heeft een hacker nog steeds een of meer soorten authenticatie nodig om binnen te dringen. 

Train mensen en verspreid bewustzijn

Sommige CISO's vinden het prima als werknemers het toegangscodebeleid van de organisatie ergens in hun ongelezen e-mail hebben staan ​​of in een werkmap die voor het laatst is bezocht op de dag van hun toetreding. Dat is waar de dunne grens tussen een goede CISO en een geweldige CISO ligt. Grote leiders van beveiligingsteams weten dat wachtwoorden de belangrijkste toegangspoort tot informatie zijn. Daarom moet een CISO mensen blijven trainen en het bewustzijn over het belang van toegangscodebeleid blijven verspreiden. 

Medewerkers moeten de gevolgen van niet-naleving op basis van hun rol in de organisatie. Houd de gevolgen zo ernstig als zware financiële boetes of zelfs schorsing en daaropvolgende beëindiging wanneer het wachtwoordbeleid niet wordt nageleefd na herhaalde training en waarschuwingen. 

Vroeg of laat is de kans groot dat het toegangscodebeleid ZTP (zero-tolerance policy) wordt, net als andere niet-onderhandelbare overtredingen op de werkplek. Waarom wachten op een gegevensbeveiligingsramp? Waarom maak je er vandaag niet een ZTP van?

Met behulp jaar MDM-oplossing helpt u de apparaat- en netwerkbeveiliging te verbeteren. U kunt uw toegangscodebeleid via MDM op een breed scala aan apparaten pushen, ongeacht het apparaat of besturingssysteem. Met MDM kunt u beveiligingswaarschuwingen en -meldingen verzenden en kunt u inlogsessies bijhouden. Uw beveiligingsteam wordt onmiddellijk op de hoogte gesteld als er sprake is van meerdere mislukte inlogpogingen op een van uw bij MDM geregistreerde apparaten. Vervolgens kunt u de zaak onderzoeken en de vereiste actie ondernemen, waaronder het vergrendelen van het apparaat en het wissen van de gegevens op accounts van verlies of diefstal. 

Ja, je kunt een geheim bewaren

Er valt genoeg te bespreken met vrienden en familie onder het genot van een hapje en een drankje. Het toegangscodebeleid past niet in die discussie; Sterker nog: het past nergens en met wie dan ook in een discussie. De enige mensen met wie een CISO het toegangscodebeleid moet bespreken, zijn het IT-team en de directe autoriteiten. 

Meneer Hacker, welkom aan boord

Je hoeft geen cybercrimineel te zijn om zo te denken. Vooruitziendheid en innovatie zijn geweldige eigenschappen die een CISO moet bezitten. U kunt een professionele hacker inhuren met een jaarcontract en deze goede cyberacteur vragen om te proberen uw apparaat of netwerk te hacken. Hiermee wordt uw toegangscodebeleid omarmd, aangezien u op de hoogte wordt gesteld van alle op wachtwoorden gebaseerde mazen in de beveiliging van uw organisatie. Het houdt je ook op de hoogte van hoe de slechte acteurs rondsnuffelen. Je kunt ze dan verslaan in hun eigen spel!

Omarm het toegangscodebeleid met Scalefusion

Door te profiteren van een goed geolied toegangscodebeleid kan de beveiliging van de organisatie worden geconsolideerd. En als CISO is dat jouw KRA. Een MDM-oplossing zoals Scalefusion kan helpen bij het afdwingen van een strikt toegangscodebeleid op beheerde apparaatparken. U kunt parameters instellen zoals lengte, complexiteit, wijzigingsinterval, mislukte inlogpogingen en meer.

Referenties:
1. IBM
2. Google Cloud – Bedreigingshorizon
3. Google / Harris-enquête
4. Keeper-beveiliging
5. Scientific American

Abhinandan Ghosh
Abhinandan Ghosh
Abhinandan is een Senior Content Editor bij Scalefusion, een liefhebber van alles wat met technologie te maken heeft en van culinaire en muzikale expedities. Met meer dan tien jaar ervaring gelooft hij in het leveren van volmaakte, inzichtelijke inhoud aan lezers.

Meer van de blog

Van magazijnen tot leveringen aan de eindklant: hoe MDM logistiek ondersteunt...

In de logistiek worden vertragingen niet altijd veroorzaakt door verkeer, weersomstandigheden of gemiste routes. Soms ligt het eigenlijke probleem bij...

Hoe implementeer en beheer je Claude Code in de...

Uw ontwikkelaars hebben Claude Code waarschijnlijk al ontdekt. ​​De vraag is of uw IT-team dat ook heeft gedaan. Die kloof, tussen het moment waarop...

Apple Business: Wat is gratis, wat niet, en wat de...

Apple Business is het gratis platform van Apple voor het gebruik van Apple-apparaten binnen een organisatie. Het platform regelt de registratie van apparaten, apps en...