Elk bedrijf beveiligt zijn laptops en servers zonder erbij na te denken, controleert met toegangskaarten wie er binnenkomt en beschermt het netwerk met tweefactorauthenticatie. Toch wordt het enige apparaat dat net zoveel gevoelige bedrijfsgegevens bevat en dat de gebruiker overal mee naartoe neemt, vaak vrijwel volledig onbeheerd gelaten.
Henk Waanders, Presales Solution Architect bij Sentyron , zegt: "Ik vergelijk het met een werkstation; dat wordt volledig beheerd. Maar telefoons worden dat meestal niet, ook al bevatten ze dezelfde bedrijfskritische informatie en voeren ze hetzelfde bedrijfskritische werk uit. Dat is vreemd als je erover nadenkt."
Het risico dat organisaties stelselmatig onderschatten
Henk heeft jarenlang met klanten gesproken over mobiele beveiliging, en het patroon dat hij ziet is opvallend consistent: de meeste bedreigingen waarmee organisaties tegenwoordig te maken hebben, komen via mobiele apparaten binnen, juist omdat die apparaten niet hetzelfde toezicht krijgen als een laptop. Henk legt uit: "Je moet beheren wat er op het apparaat staat, welke apps wel en niet zijn toegestaan, en hoe gegevens binnenkomen en weer naar buiten gaan. In de praktijk betekent dat dat je het verkeer via een VPN moet leiden in plaats van via het open internet, net zoals je dat bij een laptop zou doen.”
Vraag Henk waarom organisaties nog niet zijn bijgebleven, en de verklaring blijkt slechts gedeeltelijk technisch van aard te zijn. Een groot deel ervan, zegt hij, komt neer op de manier waarop mensen zich verhouden tot het apparaat dat in hun zak zit: „Deels is het een gebrek aan bewustzijn. En deels is het het gevoel dat dit mijn telefoon is.”
Dat instinct is niet moeilijk te begrijpen. Medewerkers die een bedrijfstelefoon krijgen, hebben de neiging die te behandelen zoals ze vroeger met een persoonlijke laptop deden: als iets dat van hen is en dat ze naar eigen goeddunken kunnen gebruiken. Maar een telefoon waarop bedrijfs-e-mail, bedrijfsinloggegevens en toegang tot het bedrijfsnetwerk staan, is in alle opzichten die ertoe doen een bedrijfsmiddel, en Henk is van mening dat die mentaliteitsverandering in de meeste organisaties nog steeds moet doordringen. Het moet een tweerichtingsverkeer zijn, want een beleid dat geen ruimte laat voor privégebruik, werkt vaak averechts.
Henk zegt: "Zo werkt het niet. Het is bedrijfsbezit waarop bedrijfsinformatie staat, en die mentaliteitsverandering moet nog plaatsvinden. Er moet natuurlijk een evenwicht zijn. Mensen moeten ook bepaalde dingen privé kunnen doen, anders gaan ze gewoon manieren bedenken om de beperkingen op een tweede apparaat te omzeilen."
Gemak versus veiligheid: waar ligt de grens eigenlijk?
Die spanning tussen wat handig is en wat daadwerkelijk veilig is, komt in vrijwel elk gesprek dat Henk met klanten voert aan de orde, en de juiste balans ziet er elke keer weer anders uit. "Mensen die op een hoog geheimhoudingsniveau werken, zijn zich terdege bewust van de beperkingen; ze weten gewoon dat bepaalde dingen niet mogelijk zijn. Op lagere niveaus, waar je te maken hebt met vertrouwelijke in plaats van geheime informatie, is dat bewustzijn vaak minder groot."
En hoeveel technische maatregelen een organisatie ook op elkaar stapelt, er is één ongemakkelijke waarheid waar Henk steeds weer op terugkomt: „Uiteindelijk klikken mensen op links, hergebruiken ze wachtwoorden en nemen ze telefoontjes aan die ze niet zouden moeten aannemen. Je kunt alle technische maatregelen nemen die je wilt, maar mensen blijven de zwakste schakel. Dat betekent echter niet dat de oplossing erin bestaat alles zo af te sluiten dat de telefoon onbruikbaar wordt. Integendeel: voor de meeste medewerkers heb je een standaardtelefoon nodig, iets wat ze al weten te gebruiken. Wat je eromheen bouwt, is een omhulsel dat de telefoon beveiligt zonder in de weg te zitten.”
Eén ding dat elke CISO vandaag nog zou moeten controleren
Als Henk elke CISO die dit leest zou mogen vragen om slechts één ding te doen, dan zou dat geen technische audit of beleidsherziening zijn. Het zou één enkele vraag zijn: „Hoe veilig denk je eigenlijk dat je bent?“
Volgens zijn ervaring hebben de meeste organisaties al het gevoel dat er ergens een kloof bestaat. Maar slechts weinigen hebben daadwerkelijk gemeten hoe groot die kloof is. En nu het gesprek ten einde loopt, komt hij steeds weer terug op hetzelfde punt waarmee hij begon.
Henk: "Wat mij betreft is 'Bring Your Own Device' ten dode opgeschreven. Het heeft misschien ooit gewerkt, maar organisaties zouden er nu niet meer voor moeten kiezen. Bedrijven die wachten tot er een datalek is opgetreden, zijn uiteindelijk degenen die daarvoor de prijs betalen: in geld, in vertrouwen en in reputatie."
Op donderdag 15 oktober, van 10.00 tot 10.45 uur, organiseert Sentyron het webinar Wat als je telefoon het lek is? Mobiele beveiliging voor organisaties die staatsgeheimen en kritieke intellectuele eigendom beheren. Eward Driehuis van ThreatFabric opent met wat aanvallers tegenwoordig daadwerkelijk doen op mobiele apparaten, waarna Jurjen Braakhekke, Product Manager Secure Mobile bij Sentyron, laat zien hoe een veilige omhulling rond een vertrouwde telefoon er in de praktijk uitziet. De sessie wordt geleid door Willemijn Rodenburg. Schrijf u hier in: https://sentyron.com/webinar-what-if-your-phone-is-the-leak-mobile-security-for-organisations-holding-state-secrets-and-critical-ip/