De 10 beveiligingsfouten die we het vaakst zien bij Nederlands MKB

Van een wachtwoord dat al tien jaar hetzelfde is tot back-ups die nooit getest worden — deze fouten komen we telkens weer tegen. Een praktische checklist om vandaag nog te fixen.

Een MKB-bedrijf dat we spraken had een prima firewall en een dure antivirusoplossing — en een gedeeld wachtwoord voor de boekhoudsoftware dat sinds de oprichting in 2014 niet was veranderd. Dat is geen uitzondering. In gesprekken met MKB-ondernemers en bij beveiligingsscans komen steeds dezelfde fouten terug, vaak bij bedrijven die dachten dat ze het wel goed voor elkaar hadden.

Dit zijn de tien die we het vaakst tegenkomen — en die met een middag werk al voor een groot deel op te lossen zijn.

Techniek op orde

1. Geen multi-factor authenticatie. Nog steeds de belangrijkste oorzaak van inbraken. Eén wachtwoord is nooit genoeg, ook niet als het “sterk” is — het wordt vroeg of laat via een andere dienst gelekt.

2. Eén account voor alles. Eigenaren en beheerders werken vaak dagelijks met een account dat ook beheerrechten heeft. Wordt dat account gekaapt, dan heeft de aanvaller meteen de sleutels van het hele bedrijf.

3. Back-ups die nooit getest zijn. Een back-up die draait is geen back-up die werkt. Pas als je hem terugzet en het bestand echt opent, weet je zeker dat hij bruikbaar is — en dat moment moet niet de dag van de ransomware-aanval zijn.

4. Verouderde software en routers. Een consumentenrouter uit 2018 die nooit een firmware-update kreeg, of een serverapplicatie die “nog wel even meekan.” Bekende kwetsbaarheden in oude software zijn de makkelijkste ingang die er is.

5. Eén groot plat netwerk. Printer, gastennetwerk, boekhouding en productieapparatuur allemaal op hetzelfde segment. Eén besmet apparaat kan dan bij alles.

Mensen en organisatie

6. Geen idee wie waar toegang toe heeft. Oud-medewerkers met nog werkende inloggegevens, stagiairs met beheerrechten die ze na hun stage nooit zijn kwijtgeraakt. Niemand houdt dit structureel bij.

7. Phishing-training die één keer gebeurd is. Een presentatie bij de introductie, drie jaar geleden. Aanvalstechnieken veranderen sneller dan dat.

8. Geen incidentplan. Niemand weet wie te bellen, en in welke volgorde, als het misgaat. Bij een echt incident kost dat kostbare tijd — en tijd is bij een aanval het schaarste wat er is.

9. Persoonlijke apparaten zonder beleid. Medewerkers die vanaf hun privételefoon of -laptop inloggen op bedrijfssystemen, zonder dat daar enige eis aan wordt gesteld.

10. Vertrouwen op “we zijn te klein om interessant te zijn.” De meeste aanvallen zijn geautomatiseerd en schieten met hagel op alles wat kwetsbaar is — bedrijfsgrootte speelt daarbij geen rol. Klein zijn beschermt niet, het betekent vooral dat er minder budget is om de schade ná een aanval te herstellen.

Waar te beginnen

Niet alle tien tegelijk. MFA instellen en een back-up daadwerkelijk terugzetten kosten samen ongeveer een middag en verkleinen het risico al flink — dat is de plek om te starten.

Wil je weten waar jouw bedrijf concreet staat? Fortivox Security voert een basis security-beoordeling uit voor MKB, met een overzicht van de belangrijkste risico’s en een concreet actieplan.

Meer informatie over de MKB security-check →

Redactie CybersecurityNieuws.nl

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.