Geavanceerde Persistente Dreiging

Vertaald betekent het “hoogontwikkelde, aanhoudende dreiging” en verwijst het naar bijzonder complexe cyberaanvallen. Geavanceerde persistente dreigingen zijn meestal gericht en kunnen zeer uitgebreide schade veroorzaken. Enerzijds door het vernietigen van data (sabotage). Anderzijds door het bespioneren van bijzonder waardevolle gegevens zoals staatsgeheimen of productinnovaties (spionage).

Wat betekent de term Geavanceerde Persistente Dreiging in detail?

Bij een Geavanceerde Persistente Dreiging investeren cybercriminelen veel tijd, moeite en knowhow om een bedrijf op een gerichte manier aan te vallen. Deze vaststelling onderscheidt Geavanceerde Persistente Dreigingen van vele andere cyberrisico’s. Typische doelwitten van een Geavanceerde Persistente Dreiging zijn:

  • Overheidsonderzoekinstellingen
  • Kritieke infrastructuur van een land
  • Grote en middelgrote bedrijven, vooral in de hightechsector
  • Bijzonder innovatieve bedrijven, zoals de “Hidden Champions”
  • Militaire faciliteiten, de wapenindustrie en hun partner- en leveranciersbedrijven

Geavanceerde persistente dreigingen worden gekenmerkt door een langetermijn, geplande aanpak van de cybercriminelen:

  • Aan het begin is er eerste toegang tot het netwerk. Vervolgens kan zogenaamd doelloos verspreide malware worden gebruikt, bijvoorbeeld Trojaanse paarden in een e-mailbijlage.
  • De cybercriminelen proberen vervolgens hun toegang tot het netwerk te behouden en uit te breiden.
  • Ze gebruiken verschillende technieken afhankelijk van de situatie, bijvoorbeeld: malware voor specifieke taken, het opzetten van strategisch belangrijke achterdeurtjes, het bouwen en uitbreiden van een verborgen IT-infrastructuur, realtime reacties op beveiligingsmaatregelen van het aangevallen systeem

Cybercriminelen willen doorgaans zo lang mogelijk onopgemerkt blijven bij een geavanceerde persistente dreiging. Dit stelt hen in staat om voortdurend actuele data te bespioneren of later de grootste schade aan te richten. Geavanceerde persistente dreigingen bestaan vaak zeer lang voordat ze worden ontdekt – in sommige gevallen wordt gesproken over een mediaan van meer dan 400 dagen. De meeste geavanceerde persistente dreigingen worden ontdekt door buitenstaanders of door toeval.

Waar kom ik geavanceerde persistente dreigingen tegen in mijn dagelijkse werk?

Je kunt overal en nergens geavanceerde persistente dreigingen tegenkomen. Overal in de zin dat cybercriminelen via veel aanvalspunten toegang krijgen tot de IT van je bedrijf. Onder andere:

  • Malware in e-mailbijlagen (bijv. Trojaanse paarden, keyloggers)
  • Phishing, spear phishing
  • Reclame via gecompromitteerde webapplicaties
  • Social
  • engineering
  • Malware op verwisselbare opslagapparaten zoals USB-sticks of USB-gestuurde weggeefacties
  • Tijdelijk
  • verlaten, onbeschermde werkplekken CEO-fraude
  • Malware op de “schaduw-IT” (apparaten, diensten en programma’s die zowel privé als in verband met het bedrijf worden gebruikt. Deze worden in veel beveiligingsmaatregelen niet meegenomen en blijven als het ware in de schaduw.)

Nergens in de zin dat een Advanced Persistent Threat meestal niet opvalt voor een normale gebruiker. Cybercriminelen hechten hier veel waarde aan om te voorkomen dat zij een voortijdige ontdekking vinden.

Wat kan ik doen om mezelf te beschermen tegen Advanced Persistent Threats?

Preventie

Als algemene regel moet je in zoveel mogelijk fasen doorgaan. In het geval van een geavanceerde persistente dreiging investeren cybercriminelen veel tijd in het identificeren en uitbuiten beveiligingsgaten in je bedrijfsnetwerk. Minimaliseer je aanvalspunten door je cyberveiligheid te maximaliseren, onder andere door:

  • Technische maatregelen zoals firewalls, virusscanners, spywarescanners, versleutelde Wi-Fi, tweefactorauthenticatie
  • Veiligheidshygiënemaatregelen: Houd besturingssystemen, software en vooral virusscanners altijd up-to-date met updates. Voer regelmatig grondige controles uit.
  • Personeelsgerelateerde maatregelen: training, bewustwording, bewustwordingscampagnes. Je medewerkers zijn een belangrijke beschermingsfactor voor je bedrijf, vooral met betrekking tot de talrijke malware die per e-mail wordt verspreid.
  • Organisatorisch-technische maatregelen: aparte netwerken voor verschillende gebieden, gegradueerde toegangsrechten, snelle verwijdering van alle gebruikersaccounts van voormalige medewerkers
  • Beheerdersmaatregelen: monitoring van uitgaande dataverkeer op afwijkingen, monitoring van inloggegevens op afwijkingen (bijv. een ongewoon groot aantal inlogs ’s nachts), whitelist van programma’s, speciale aandacht voor grote hoeveelheden data op ongebruikelijke opslaglocaties en ongebruikelijke compressieformaten

Als je een geavanceerde persistente dreiging ontdekt

,

blijf dan kalm. Zorg er vooral voor dat cybercriminelen niet weten dat ze ontdekt zijn. Allereerst: verander niets aan je IT-infrastructuur, ruim geen systeem op – helemaal niets.

  • Reageer buiten je IT-infrastructuur. Bel bijvoorbeeld je IT-afdeling of IT-dienstverlener via je mobiele telefoon, zodat het analysegedeelte van de incidentrespons zo snel mogelijk kan worden gestart.
  • VOORZICHTIG: In het geval van een Advanced Persistent Threat zullen cybercriminelen waarschijnlijk je hele netwerk monitoren, inclusief e-mails, VoIP-gesprekken en agenda’s. Geef hier geen indicatie van de ontdekking van de Advanced Persistent Threat.
  • Betrek zo snel mogelijk externe IT-beveiligingsexperts zoals Perseus, die ervaring hebben met incidentrespons op een Advanced Persistent Threat.
  • Informeer ook de relevante autoriteiten. Je cyberincident wordt daar vertrouwelijk behandeld. Enerzijds is de informatie belangrijk om jou en je bedrijf beter te beschermen. Aan de andere kant is het mogelijk dat uw bedrijf niet het einddoel is van de Advanced Persistent Threat, maar een belangrijke bijdrage levert aan het onderzoek.

Plaatsen waar u terecht kunt zijn:

Interessante achtergrondinformatie

Een goede, diepgaande introductie tot dit onderwerp wordt gegeven door het aanbevelingsdocument “Bescherm jezelf tegen professionele gerichte cyberaanvallen” van het Federal Office for Information Security (BSI).

Het

werkdocument van de BSI “First Aid in an APT Attack” geeft eerste aanwijzingen over de juiste reactie nadat een Advanced Persistent Threat is ontdekt. Omdat dit document openbaar toegankelijk is, komt u op veel plaatsen de notitie “Content removed” tegen – omdat deze informatie ook zeer waardevol zou zijn voor cybercriminelen.