Donderdag 3 september meldde IT-distributeur Dustin een ernstig beveiligingsincident. Het bedrijf haalde uit voorzorg een deel van zijn systemen offline; de webshop en klantportalen zijn volgens de eigen aankondiging pas op 23 september weer beschikbaar. Over de aard van de aanval en over de vraag of klantgegevens zijn buitgemaakt, is op dit moment nog niets bekendgemaakt. Voor een organisatie met circa tweeduizend medewerkers en 1,8 miljard euro omzet is dat een opvallend lange stilte — en precies die stilte maakt dit verhaal interessant voor iedereen die zaken doet met IT-leveranciers.
Wat er bekend is
Dustin spreekt zelf van een ernstig incident en heeft aangifte gedaan. Verder houdt het bedrijf de kaarten tegen de borst: welke systemen zijn geraakt, hoe de aanvallers binnenkwamen en welke gegevens er mogelijk zijn ingezien, is niet gedeeld. Dat is niet ongebruikelijk zolang een forensisch onderzoek loopt, maar het laat afnemers wel in het ongewisse. De aankondiging dat de portalen weken uit de lucht blijven, zegt genoeg over de omvang van het herstel. Meer achtergrond leest u bij Security.NL.
Waarom dit ook uw probleem is
De meeste organisaties denken bij cyberrisico aan hun eigen netwerk. Maar een leverancier die uw bestellingen verwerkt, kent uw contactpersonen, factuuradressen, ordergeschiedenis en soms de serienummers van uw apparatuur. Ligt die partij plat, dan raakt u twee dingen tegelijk kwijt: de operationele route om spullen te bestellen én de zekerheid dat uw gegevens alleen bij hen liggen.
Er is een tweede, subtieler risico. Na een incident bij een bekende leverancier volgt vrijwel altijd een golf van phishing die dat incident als aanleiding gebruikt. Mails over "een openstaande order die opnieuw bevestigd moet worden" of "gewijzigde bankgegevens in verband met de storing" landen dan bij precies de mensen die weten dat er inderdaad iets aan de hand is. Dat maakt zo'n bericht geloofwaardiger dan de gemiddelde nepmail.
Vier vragen die u nu kunt stellen
- Welke leveranciers verwerken onze gegevens? Niet alleen de IT-partijen, ook de salarisadministratie, het urenregistratiesysteem en de webshopkoppeling.
- Wat staat er in het contract over melden? Onder de AVG bent u als opdrachtgever verantwoordelijk; een verwerkersovereenkomst hoort een meldtermijn te bevatten.
- Hebben we een alternatief? Als de bestelroute weken plat ligt, wat doet u dan bij een defecte laptop of een uitgevallen switch?
- Weet iedereen dat betaalgegevens nooit per mail wijzigen? Leg vast dat wijzigingen alleen telefonisch worden geverifieerd, via een nummer dat u zelf opzoekt.
Van losse antwoorden naar een lijst
De praktijk leert dat deze vragen los van elkaar wel beantwoord worden, maar zelden op één plek staan. Een eenvoudige lijst van leveranciers, met daarbij welke gegevens zij verwerken, wie de contactpersoon is en wat de afgesproken meldtermijn is, kost een middag en scheelt bij een incident dagen. Datzelfde overzicht is bovendien precies wat toezichthouders en, voor bedrijven die eronder vallen, de Cyberbeveiligingswet van u verwachten. Onderzoek onder Nederlandse IT-professionals liet deze week nog zien dat ruim de helft van de organisaties de afgelopen twee jaar een incident had dat terug te voeren was op achterstallig onderhoud, zo meldde Dutch IT Channel. Ketenrisico is daar de logische volgende laag van.
Wij houden voor onze klanten bij welke leveranciers en systemen in beeld zijn, en trekken aan de bel wanneer er ergens in die keten iets speelt. Wilt u weten hoe uw eigen leveranciersoverzicht ervoor staat, plan dan een gesprek met een engineer — meestal is een uur genoeg om te zien waar de gaten zitten.
Lees ook
Klaar om zorgeloos te draaien?
Plan een vrijblijvende kennismaking. We brengen uw IT en security in kaart en laten zien waar het verschil zit.
Plan een gesprek →
