Waar gaat het mis met ICT-security op juridische kantoren?
De grootste securityrisico's op advocaten- en notariskantoren zitten niet in de techniek, maar bij de gebruiker: wachtwoorden op post-its, wachtwoordbestanden op de desktop en phishingmails die zelfs ervaren medewerkers passeren. Een veilige ICT-infrastructuur begint bij een gecertificeerde basis, maar staat of valt bij awareness en security trainingen op de werkvloer.
Ja, security wordt steeds belangrijker. En waar zie jij in de praktijk dat het het vaakste misgaat, Wiebel? Ja, als je dan om je heen kijkt in een gemiddeld kantoor, mensen vinden het altijd toch heel lastig om wachtwoorden te onthouden. Je ziet dan ook af en toe wel eens een postertje hier en daar op de plekken waar het eigenlijk helemaal niet wenselijk is. Of men denkt heel clean te zijn met de desktop policy en daar ligt toch een wachtwoord op een plek. Dan denk je, nou, dat is handig. Liever niet. Dus ja, het is heel belangrijk, ook voor de eindgebruikers, een stukje awareness, maar ook een stukje security trainingen. Kijk het ook bijvoorbeeld naar de mailbox, waar ook steeds meer mails in terecht gaan komen, waarvan het ook, zelfs voor mensen die daar wat vaker mee bezig zijn, echt wel lastig is om soms het kwade van het goede te kunnen onderscheiden. En ja, dus die eindgebruiker moet daar echt wel alert op zijn. En dat kan je dus onder andere bereiken door een stukje awareness, door security trainingen in-house te gaan voeren. Dus eigenlijk zeg jij bij Is The Concept, is de basis gewoon secure, maar is met name het trainen van die gebruiker heel belangrijk? Ja, ik denk dat een hele belangrijke pijler de security-tak is. Die wordt natuurlijk steeds belangrijker, ook richting de toekomst. We hebben daar nu een keer mee te dealen en daar kunnen we niet omheen. Maar dat moet wel een onderdeel worden en wat mij betreft het belangrijkste pijler en de basis moet zijn voor je IT-infrastructuur. Zeker met de vertrouwelijke gegevens waar de juridische sector mee te maken heeft.
Welke zwakke plekken duiken in de praktijk het vaakst op?
In een gemiddeld juridisch kantoor zijn drie faalpunten telkens terugkerend: fysieke wachtwoord-opslag (post-its, notitieblokken, tekstbestanden op het bureaublad), moeilijk te onderscheiden phishing in de mailbox en gebrek aan gestructureerde awareness bij eindgebruikers. Techniek dekt de basis af, maar zonder training blijft de gebruiker het aanvalspunt. Voor kantoren die met vertrouwelijke cliëntdossiers werken is dat een onaanvaardbaar risico.
Wachtwoorden op zichtbare plekken?
Post-its op monitoren, briefjes onder toetsenborden en wachtwoordbestanden op het bureaublad zijn de meest voorkomende zwakte. Ook een schijnbaar opgeruimde desktop verbergt vaak nog een tekstbestand met inloggegevens.
Phishing in de mailbox?
De hoeveelheid kwaadaardige mail groeit en zelfs ervaren gebruikers hebben moeite kwaad van goed te onderscheiden. Zonder herhaalde training herkent een medewerker geavanceerde phishing niet op tijd.
Awareness zonder structuur?
Losse instructies of een jaarlijkse memo zijn onvoldoende. In-house security trainingen met terugkerende oefeningen zijn nodig om alertheid vast te houden bij iedereen die met cliëntdossiers werkt.