Het antwoord: De hack bij onderwijsplatform Canvas laat zien dat zelfs grote organisaties soms geen andere keuze hebben dan met hackers te onderhandelen. Voor MKB’ers is de belangrijkste les niet dat je losgeld moet betalen, maar dat je met simpele stappen kunt voorkomen dat jouw bedrijf een aantrekkelijk doelwit wordt.
Wat er aan de hand is
Moederbedrijf Instructure heeft een akkoord bereikt met hackersgroep ShinyHunters na een grootschalige cyberaanval op het onderwijsplatform Canvas. De gestolen gegevens van circa 275 miljoen studenten, docenten en medewerkers zijn teruggegeven en digitaal vernietigd, meldt Computable. Of er losgeld is betaald, maakt Instructure niet bekend. De hackers dreigden de data openbaar te maken als Instructure niet vóór 12 mei zou onderhandelen. Wereldwijd zouden ongeveer negenduizend onderwijsinstellingen zijn getroffen, waaronder diverse Nederlandse hogescholen en universiteiten. ShinyHunters is dezelfde groep die eerder verantwoordelijk werd gehouden voor de cyberaanval op telecomprovider Odido.
Wat dit betekent
Deze zaak laat zien dat onderhandelen met cybercriminelen voor sommige organisaties de enige realistische optie is om verdere schade te voorkomen. Voor het MKB is de boodschap dubbel: enerzijds ben je als klein bedrijf minder snel doelwit van een gerichte aanval door een professionele hackersgroep, anderzijds ben je vaak slechter voorbereid. Uit hetzelfde nieuwsoverzicht blijkt dat de Europese Commissie Nederland voor de rechter daagt omdat het Europese regels voor de bescherming van vitale sectoren niet op tijd heeft ingevoerd. De richtlijn had uiterlijk in oktober 2024 in nationale wetgeving moeten zijn omgezet. VVD-Europarlementariër Bart Groothuis waarschuwt dat landen als Finland de weerbaarheid wel op orde hebben, terwijl Nederland achterloopt. Voor ondernemers betekent dit dat de druk op cybersecurity alleen maar toeneemt, ook al zijn de regels vooral gericht op grote organisaties zoals waterbedrijven en energiebedrijven.
Hoe je dit kunt toepassen
Als je een klein bedrijf runt met beperkte IT-kennis. De belangrijkste stap is het voorkomen dat jouw bedrijf een makkelijk doelwit wordt. Overweeg om tweefactorauthenticatie in te schakelen voor alle zakelijke accounts, ook voor e-mail en clouddiensten. Een andere optie is om een eenvoudige back-upstrategie op te zetten: maak dagelijks een back-up van belangrijke bestanden en bewaar die op een aparte locatie, bijvoorbeeld een externe harde schijf die niet permanent is aangesloten. Je zou ook kunnen overwegen om een gratis of goedkope kwetsbaarheidsscan uit te voeren met tools zoals die van de Digital Trust Center van de overheid.
Als je een webshop of online dienst beheert met klantgegevens. De Canvas-hack laat zien dat persoonsgegevens van miljoenen gebruikers in één klap buit kunnen zijn. Een concrete maatregel is om alleen de gegevens op te slaan die je écht nodig hebt voor je bedrijfsvoering. Overweeg om oude klantgegevens periodiek te verwijderen. Je zou ook kunnen onderzoeken of je betalingsgegevens kunt laten verwerken door een externe partij, zodat je die data niet zelf hoeft op te slaan. Een mogelijkheid is om een datalekrespondentieplan op te stellen, al is het maar een A4’tje met wie je belt en wat je doet als er iets misgaat.
Als je een team aanstuurt en medewerkers toegang geven tot bedrijfssystemen. De aanval op Canvas trof niet alleen het platform zelf, maar ook de gebruikers die erop vertrouwden. Een simpele stap is om per medewerker te bepalen welke toegang hij of zij echt nodig heeft. Overweeg om regelmatig te controleren of oud-medewerkers nog toegang hebben tot systemen. Je zou ook kunnen overwegen om een korte, jaarlijkse cybersecurity-training te geven, bijvoorbeeld over het herkennen van phishingmails. De praktische toepassing hangt af van jouw situatie, maar het principe is hetzelfde: maak het hackers moeilijker dan de buren.
Bron: Computable