- Eindpunten zijn het primaire toegangspunt voor ransomware.Een niet-gepatcht apparaat, of een apparaat dat wordt beschermd door een antivirusprogramma dat alleen op handtekeningen gebaseerd is, geeft aanvallers een betrouwbare voet aan de grond.
- EDR (Endpoint Detection and Response) bewaakt het gedrag van apparaten voortdurend en onderschept aanvallen waarvan de handtekening niet bekend is.Voor de meeste bedrijven is EDR tegenwoordig de minimaal haalbare standaard, en niet antivirus.
- Patchbeheer levert per bestede euro meer beveiligingswaarde op dan vrijwel elke andere controle.De meeste ransomware maakt misbruik van kwetsbaarheden met patches die al weken of maanden vóór de inbreuk bestonden.
- Versleuteling op volledige schijf voorkomt gegevensdiefstal van verloren of gestolen apparaten.Een gestolen laptop zonder BitLocker of FileVault is volgens de Britse AVG een datalek en geen ongemak.
- Met MDM kunt u apparaatbeleid afdwingen, beveiligingsupdates pushen en verloren apparaten op afstand wissen.Het is essentieel voor elke organisatie met personeel dat buiten kantoor werkt of persoonlijke apparaten gebruikt voor het werk.
Waarom eindpunten het meest gerichte onderdeel van uw omgeving zijn
Iedere medewerker werkt op een device.Dat apparaat maakt verbinding met internet, voert applicaties uit, slaat bestanden op en bevat inloggegevens.Aanvallers richten zich op eindpunten omdat deze talrijk zijn, vaak inconsistent worden beheerd en directe toegang hebben tot de gegevens en systemen die er toe doen.
De drie meest voorkomende eindpuntaanvalpaden zijn:
- Phishing die leidt tot de installatie van malware: een gebruiker klikt op een kwaadaardige link of opent een geïnfecteerde bijlage, waardoor ransomware, een tool voor externe toegang of een informatiedief op het apparaat wordt geplaatst.
- Exploitatie van niet-gepatchte kwetsbaarheden: aanvallers scannen naar apparaten waarop software draait met bekende kwetsbaarheden en voeren daar direct exploitcode op uit, zonder dat er interactie van de gebruiker nodig is.
- Diefstal van inloggegevens: malware op een eindpunt legt wachtwoorden of sessietokens vast, die aanvallers gebruiken om lateraal naar cloudservices, bestandsshares en interne systemen te gaan.
Antivirus versus EDR: wat het verschil in de praktijk betekent
Antivirus vergelijkt bestanden met een database met bekende malwarehandtekeningen.Als het bestand overeenkomt met een handtekening, wordt het geblokkeerd.Als dit niet het geval is, wordt het uitgevoerd.Aanvallers weten dit al jaren en passen routinematig malware aan om handtekeningdetectie te omzeilen, of gebruiken legitieme tools die helemaal geen handtekening hebben.
EDR hanteert een andere aanpak.In plaats van naar bestanden te kijken, controleert het wat processen doen: wat ze naar schijf schrijven, welke netwerkverbindingen ze openen, welke registersleutels ze wijzigen, welke andere processen ze voortbrengen.Wanneer een proces zich als een aanvaller gedraagt, markeert EDR het, registreert de activiteit en kan het apparaat automatisch isoleren terwijl uw team het onderzoekt.
Moderne ransomwaregroepen gebruiken routinematig legitieme systeemtools zoals PowerShell, WMI en remote desktop-protocollen om zich door netwerken te verplaatsen zonder een malwarebestand achter te laten zodat antivirus ze kan detecteren.Dit heet leven van het land.EDR detecteert deze patronen;antivirusprogramma niet.
Microsoft Defender voor eindpunt
Voor de meeste Britse bedrijven al actief Microsoft365, Defender for Endpoint (inbegrepen in Business Premium en beschikbaar als zelfstandige add-on) is een capabel EDR-platform dat geschikt is voor Windows-, macOS-, iOS- en Android-apparaten.Het biedt gedragsdetectie, regels voor het verminderen van aanvalsoppervlakken, een beheerconsole en integratie met Microsoft Sentinel voor organisaties die een beveiligingsfunctie uitvoeren.
EDR-producten van derden van leveranciers zoals CrowdStrike, SentinelOne en Sophos bieden vergelijkbare detectie met verschillende beheerinterfaces en licentiemodellen.De keuze is minder belangrijk dan ervoor te zorgen dat EDR op elk apparaat wordt geïmplementeerd, correct is geconfigureerd en actief wordt gemonitord.
Patchbeheer
Niet-gepatchte software is het meest uitgebuite aanvalsoppervlak in Britse bedrijven.Aanvallers hebben geen zero-day-kwetsbaarheden nodig als op een aanzienlijk deel van de apparaten software draait met bekende, openbaar gedocumenteerde kwetsbaarheden en beschikbare patches.
De uitdaging is niet het bewustzijn.De meeste IT-teams zijn op de hoogte van patchkwesties.De uitdaging is de uitvoering op grote schaal: honderden apparaten waarop tientallen applicaties draaien, elk met zijn eigen updatefrequentie, waarbij sommige opnieuw moeten worden opgestart, sommige gebruikersactie vereisen en sommige worden beheerd door gebruikers die updates voor onbepaalde tijd uitstellen.
Wat te patchen en hoe snel
| Ernst | Tijdschaal | Voorbeelden |
|---|---|---|
| Kritisch | Binnen 14 dagen (Cyber Essentials-vereiste) | Uitvoering van code op afstand in Windows, Exchange, VPN-apparaten |
| Hoog | Binnen 14 dagen | Escalatie van bevoegdheden, omzeilen van authenticatie |
| Medium | Binnen 30 dagen | Openbaarmaking van informatie, denial of service |
| Laag | Binnen 90 dagen of volgende geplande cyclus | Kleine configuratieproblemen, beperkte exploiteerbaarheid |
Cyber Essentials vereist dat patches voor ernstige en ernstige kwetsbaarheden binnen 14 dagen na release worden toegepast en dat software die niet langer door de leverancier wordt ondersteund, wordt verwijderd.Dit is een minimale basislijn.Het hierboven aangehaalde Mandiant-onderzoek schat de gemiddelde exploitatieperiode op 15 dagen voor actief uitgebuite kwetsbaarheden, wat betekent dat de doelstelling van 14 dagen krap is.
Automatisering van patch-implementatie
Handmatig patchen schaalt niet.Gebruik een patchbeheerplatform om de implementatie te automatiseren en de naleving te volgen:
- Microsoft Intune: patch Windows- en macOS-apparaten die zijn ingeschreven bij Intune.Configureer updateringen die patches eerst op een pilotgroep implementeren en vervolgens op alle apparaten binnen uw doelvenster.
- Windows Server Update Services (WSUS): geschikt voor on-premise omgevingen zonder cloud-MDM.Vereist meer handmatige configuratie, maar geeft gedetailleerde controle over welke updates worden geïmplementeerd en wanneer.
- Patchbeheer van derden: platforms zoals Ninja RMM, Manageengine Patch Manager Plus of Atera patchen Windows, macOS en applicaties van derden (Chrome, Adobe, Java) vanaf één console.
Applicaties van derden zijn waar de meeste organisaties tekortschieten.Patches voor besturingssystemen worden vaak automatisch geïmplementeerd, maar applicaties die buiten het updatemechanisme van het besturingssysteem vallen, accumuleren maandenlang kwetsbaarheden.Een patchbeheerplatform dat software van derden dekt, dicht deze kloof.
Eindpunten omvatten servers.Een bestandsserver of interne applicatieserver waarop een ongepatchte Windows Server draait, is een waardevol doelwit.Neem servers op in uw patchbeheerbereik en behandel ze op dezelfde tijdschalen als desktops, met passende tests voordat ze in productiesystemen worden geïmplementeerd.
Versleuteling op volledige schijf
Versleuteling op volledige schijf beschermt gegevens op verloren of gestolen apparaten.Zonder dit kan iedereen met fysieke toegang tot een laptop de inhoud ervan lezen door op te starten vanaf externe media of door de schijf te verwijderen.Hiermee zijn de gecodeerde gegevens onleesbaar zonder de juiste inloggegevens of herstelsleutel.
Volgens de Britse AVG is een verloren, niet-versleuteld apparaat met persoonlijke gegevens een meldingsplichtige inbreuk.Een verloren versleuteld apparaat, waarbij de coderingssleutel niet ook in gevaar komt, is dat niet.Encryptie maakt van een potentiële ICO-melding en een reputatie-incident een administratieve kwestie.
Encryptie inschakelen op Windows en macOS
- BitLocker (Windows): beschikbaar op Windows 10/11 Pro, Enterprise en Education.Schakel dit in via Groepsbeleid of Intune.Bewaar herstelsleutels in Azure AD of Active Directory, niet lokaal op het apparaat.Vereist op TPM gebaseerde codering zodat de schijf niet kan worden gelezen als deze van de oorspronkelijke machine wordt verwijderd.
- FileVault (macOS): ingebouwd in macOS.Schakel dit in via Systeeminstellingen of dwing af via MDM.Bewaar herstelsleutels op uw MDM-platform, niet bij de gebruiker.
- Windows Home-edities: Apparaatversleuteling (een vereenvoudigde vorm van BitLocker) is beschikbaar op apparaten die aan de hardwarevereisten voldoen.Controleer of dit is ingeschakeld op alle Windows Home-apparaten die voor werk worden gebruikt, of upgrade naar Pro.
Controleer de encryptiestatus in uw hele domein via uw MDM of een tool voor kwetsbaarheidsbeheer.Zelfgerapporteerde naleving is niet betrouwbaar;geautomatiseerde rapportage is.
Applicatiecontrole en apparaatverharding
Standaardapparaatconfiguraties zijn geen veilige configuraties.Besturingssystemen worden geleverd met functies die de meeste organisaties niet nodig hebben, en gebruikers installeren software die risico's met zich meebrengt.Verharding adressen beide.
Verwijder wat je niet nodig hebt
Cyber Essentials vereist dat onnodige software wordt verwijderd en onnodige functies worden uitgeschakeld.Dit is ook een goede praktijk, onafhankelijk van certificering.Elke geïnstalleerde applicatie vormt een extra aanvalsoppervlak.Beperk de installatierechten zodat standaardgebruikers geen software kunnen installeren zonder toestemming van de beheerder.
Toelatingslijst voor applicaties
Door de toelatingslijst mogen alleen goedgekeurde applicaties worden uitgevoerd en wordt al het andere geblokkeerd.Het stopt de uitvoering van malware, zelfs als de malware de detectie omzeilt, omdat deze niet op de goedgekeurde lijst staat.Toelatingslijsten zijn technisch veeleisend om te implementeren en te onderhouden, maar het is het meest effectieve eindpuntbeheer dat beschikbaar is.
Microsoft AppLocker en Windows Defender Application Control (WDAC) bieden mogelijkheden voor toelating op Windows.WDAC kan worden geïntegreerd met Intune voor beleidsimplementatie op beheerde apparaten.Begin met de auditmodus om te identificeren wat er momenteel op uw landgoed gebeurt voordat u overschakelt naar handhaving.
Regels voor het verminderen van aanvalsoppervlakken
Microsoft Defender voor Endpoint bevat regels voor aanvalsoppervlakreductie (ASR) die specifiek gedrag blokkeren dat vaak bij aanvallen wordt gebruikt: het blokkeren van Office-toepassingen om onderliggende processen voort te brengen, het blokkeren van uitvoerbare inhoud uit e-mail en webdownloads, het voorkomen van diefstal van inloggegevens van de lokale beveiligingsautoriteit van Windows.Schakel eerst ASR-regels in de auditmodus in, bekijk de bevindingen en ga vervolgens naar de blokkeermodus voor regels die geen invloed hebben op legitieme workflows.
Beheer van mobiele apparaten
Werknemers hebben toegang tot zakelijke e-mail, bestanden en applicaties vanaf laptops, telefoons en tablets, inclusief persoonlijke apparaten.Zonder MDM heb je geen zicht op wat er op die apparaten draait, kun je geen beveiligingsbeleid afdwingen en heb je geen mechanisme om bedrijfsgegevens te wissen als een apparaat kwijtraakt of een medewerker vertrekt.
MDM versus MAM
| Benadering | Wat het beheert | Beste voor |
|---|---|---|
| Volledige MDM | Het hele apparaat: instellingen, applicaties, patchen, wissen op afstand | Apparaten die eigendom zijn van het bedrijf |
| MAM (mobiel app-beheer) | Alleen zakelijke applicaties en data;persoonlijke inhoud onaangeroerd | Persoonlijke apparaten (BYOD) |
| Mede-beheer | Gedeelde controle tussen MDM en Configuration Manager voor hybride omgevingen | Grote organisaties met bestaand beheer op locatie |
Voor persoonlijke apparaten kunt u met MAM via Microsoft Intune App Protection Policies codering, pincodevereisten en preventie van gegevensverlies afdwingen op bedrijfsapps (Outlook, Teams, OneDrive) zonder persoonlijke gegevens aan te raken.Gebruikers accepteren deze aanpak wanneer volledige MDM-inschrijving op weerstand zou stuiten.
Beleid dat kan worden afgedwongen via MDM
- Schermvergrendeling met pincode of biometrisch na vijf minuten inactiviteit
- Versleuteling over de volledige schijf vereist vóór inschrijving
- Minimale besturingssysteemversie afgedwongen (blokkeren van inschrijving van niet-ondersteunde besturingssysteemversies)
- Gejailbreakte of geroote apparaten geblokkeerd voor zakelijke toegang
- Mogelijkheid tot wissen op afstand bevestigd voordat toegang tot bedrijfsgegevens wordt verleend
- Beleid voor voorwaardelijke toegang dat niet-compatibele apparaten uit Microsoft 365 blokkeert
Eindpunten voor extern en thuiswerken
Werken op afstand heeft het aanvalsoppervlak voor de meeste organisaties in 2020 vergroot en is nog steeds uitgebreid.Thuisnetwerken zijn geen bedrijfsnetwerken: ze worden gedeeld met familieleden, draaien op consumentenapparatuur en missen vaak de basiscontroles die in een kantooromgeving aanwezig zijn.
De Zero Trust-model behandelt elk netwerk als niet-vertrouwd, inclusief het bedrijfs-LAN, en verifieert elk toegangsverzoek, ongeacht waar het vandaan komt.Toegepast op eindpunten betekent dit:
- De compliance van apparaten wordt gecontroleerd voordat toegang wordt verleend tot bedrijfsbronnen, niet alleen aan de rand
- MFA vereist voor alle externe toegang, niet alleen voor VPN-aanmelding
- Beleid voor voorwaardelijke toegang dat toegang verleent op basis van de apparaatstatus, gebruikersidentiteit en locatie samen, en niet op basis van één enkele factor
- Split-tunneling zorgvuldig geconfigureerd op VPN, zodat bedrijfsverkeer via de VPN loopt terwijl persoonlijk browsen dat niet doet, waardoor de bandbreedtebelasting wordt verminderd zonder de zichtbaarheid van bedrijfsverkeer te verminderen
U kunt geen medewerker aansturen’s thuisrouter.Wat u kunt doen, is de afhankelijkheid ervan verminderen: gebruik Zero Trust Network Access (ZTNA)-tools in plaats van traditionele VPN, dwing apparaatgebaseerde voorwaardelijke toegang af en zorg ervoor dat gevoelige gegevens alleen volledig beheerde, compatibele apparaten bereiken.Verwijder het thuisnetwerk uit het vertrouwensmodel in plaats van te proberen het te beveiligen.
Eindpuntbeveiliging en Cyber Essentials
Cyber Essentials en Cyber Essentials Plus beoordelen vijf technische controles, waarvan er drie rechtstreeks betrekking hebben op eindpunten: bescherming tegen malware, patchbeheer en veilige configuratie.Het voldoen aan Cyber Essentials is een verstandig basisdoel voor Britse organisaties en een vereiste voor sommige overheidscontracten.
| Cyber Essentials-controle | Eindpuntvereiste |
|---|---|
| Malware-bescherming | Antimalwaresoftware geïnstalleerd en actief op alle apparaten;Het op de toelatingslijst plaatsen van toepassingen is een geaccepteerd alternatief |
| Patchbeheer | Hoge en kritische patches aangebracht binnen 14 dagen;niet-ondersteunde software verwijderd |
| Veilige configuratie | Onnodige software en functies verwijderd;standaardwachtwoorden gewijzigd;automatisch uitvoeren uitgeschakeld |
| Toegangscontrole | Standaard gebruikersaccounts voor dagelijks gebruik;alleen beheerdersrechten indien vereist voor specifieke taken |
| Grensfirewalls en internetgateways | Hostgebaseerde firewall ingeschakeld op alle apparaten, niet alleen op de perimeterfirewall |
Cyber Essentials Plus voegt onafhankelijke technische verificatie toe: een beoordelaar test een voorbeeld van uw apparaten om te bevestigen dat de bedieningselementen werken en niet alleen gedocumenteerd zijn. Een cyberveiligheidsrisicobeoordeling helpt bij het identificeren van hiaten voordat u het formele beoordelingsproces ingaat.
Basislijnchecklist voor eindpuntbeveiliging
| Controle | Status om te bereiken |
|---|---|
| EDR ingezet | Geïnstalleerd en actief op alle Windows-, macOS- en Linux-apparaten;waarschuwingen gecontroleerd |
| Patchbeheer | Geautomatiseerde implementatie;kritieke en hoge patches binnen 14 dagen aangebracht;apps van derden inbegrepen |
| Versleuteling op volledige schijf | BitLocker (Windows) of FileVault (macOS) ingeschakeld op alle apparaten;herstelsleutels centraal bewaard |
| MDM-inschrijving | Alle apparaten die eigendom zijn van het bedrijf zijn ingeschreven;BYOD wordt minimaal gedekt door MAM |
| Beheerdersrechten beperkt | Standaard gebruikersaccounts voor dagelijks gebruik;beheerderstoegang wordt alleen per taak verleend |
| Software-installatie beperkt | Standaardgebruikers kunnen geen software installeren zonder toestemming |
| Host-gebaseerde firewall | Ingeschakeld op alle apparaten;standaard binnenkomend weigeren |
| Schermvergrendeling | Afgedwongen na maximaal 5 minuten;PIN of biometrisch vereist |
| Niet-ondersteunde software verwijderd | End-of-life OS-versies en applicaties verwijderd of vervangen |
| Apparaatnaleving via voorwaardelijke toegang | Niet-compatibele apparaten geblokkeerd voor Microsoft 365 en andere bedrijfsservices |
| Op afstand wissen getest | Proces bevestigd en getest voordat het apparaat aan de gebruiker wordt gegeven |
| Versleutelingsstatusrapportage | Geautomatiseerde rapportage via MDM;niet zelf gerapporteerd |
Ryland levert al meer dan twintig jaar programma's op het gebied van cyberbeveiliging, compliance en IT-beheer voor gereguleerde organisaties in het Verenigd Koninkrijk en Nederland. Bekijk volledig profiel