Een onafhankelijke 1-meting van technische weerbaarheid, Microsoft 365, netwerksegmentatie, kwetsbaarheden en aantoonbare beheersing.
De organisatie
Een internationaal opererende industriële onderneming verwerkt en verhandelt staalproducten. Beschikbaarheid van IT, logistieke systemen, applicaties en netwerkverbindingen is belangrijk voor de dagelijkse productie en dienstverlening.
De aanleiding
Enkele jaren eerder had Kynexis al een uitgebreide cybersecurity audit uitgevoerd. De organisatie wilde nu weten welke vooruitgang daadwerkelijk was geboekt, welke risico’s nog aanwezig waren en welke prioriteiten logisch waren voor het volgende jaar.
De aanpak
Kynexis combineerde documentatiereview, interviews, beoordeling van Microsoft 365 en de firewall, netwerkscans, kwetsbaarheidsscans, onderzoek naar segmentatie, WiFi-controles, een fysieke rondgang en beoordeling van leveranciers- en changeprocessen.
Het algemene beeld
Het overall beeld was positief. Vooral netwerksegmentatie, WiFi-scheiding, Microsoft 365-beveiliging, hardening, awareness, monitoring en disaster recovery waren duidelijk verbeterd.
Sterke verbetering van netwerksegmentatie
Kantoor- en gastnetwerken waren goed gescheiden, client-isolatie werkte, ongewenste categorieën werden geblokkeerd en de netwerktekening was snel beschikbaar.
Microsoft 365 op een goed basisniveau
De Microsoft 365-omgeving liet een bovengemiddelde Secure Score, Conditional Access, MFA-vereisten en geen recente actieve non-compliant apparaten zien.
Monitoring werkte aantoonbaar
Tijdens de audit werd verhoogde netwerkactiviteit gegenereerd. Deze werd door de externe monitoring gedetecteerd en leidde tot een waarschuwing. Tegelijk bleef onduidelijk wie controleerde of alle logbronnen correct bleven aanleveren.
Disaster recovery
De organisatie had een disaster-recoveryvoorziening bijna volledig operationeel. De volgende stap was om hersteltesten, RTO, RPO, resultaten, afwijkingen en verantwoordelijkheden formeel vast te leggen.
Het grootste governanceprobleem: bewijs van uitvoering
De IT-dienstverlener werkte met RFC’s en change records. Die beschrijven de geplande wijziging, maar bevatten vaak onvoldoende bewijs dat de wijziging daadwerkelijk was uitgevoerd, getest en geaccepteerd.
Een geplande beveiligingsmaatregel is nog geen aantoonbaar werkende beveiligingsmaatregel.
Fragmentarische beleidsdocumentatie
De organisatie beschikte over verschillende beleidsstukken, formulieren, RFC’s, tickets en procedures, maar zonder één herkenbare documentstructuur of single source of truth.
Kwetsbaarheden sterk verminderd
De hoeveelheid en ernst van technische kwetsbaarheden was duidelijk afgenomen. De resterende kritieke en hoge kwetsbaarheden zaten vooral in verouderde web- en applicatieservers, embedded apparatuur, industriële componenten, legacyprotocollen en zwakke encryptiestandaarden.
Applicatie- en server lifecycle management
Er moest duidelijker worden vastgelegd wie verantwoordelijk was voor de applicatielaag, welke leverancier patches uitvoerde, welke termijnen golden en hoe compatibiliteit werd getest.
Industriële en embedded apparatuur
De audit omvatte ook printers, handscanners, industriële componenten, debugservices en OT-achtige systemen. Dit onderstreepte dat industriële cybersecurity verder gaat dan kantoor-IT.
Firewall en aanvullende beveiliging
De firewall was actief beheerd. Er waren nog kansen rond sandboxing, device visibility, IoT-detectie, threat feeds, outbreak prevention, logretentie en duidelijke monitoringverantwoordelijkheden.
AI-beleid, datalekken en incidentrespons
De documentatiereview leverde verbeterpunten op voor acceptabel ICT-gebruik, datalekprocedures, AI-gebruik, patchmanagement, incidentrespons en privacyverklaringen.
Van technische audit naar bestuurlijke Cyber RI&E
De volgende stap was om risico’s meer bestuurlijk te prioriteren. Een Cyber RI&E helpt om kans en impact vast te stellen, maatregelen te prioriteren, kosten en baten af te wegen en restrisico’s bewust te accepteren.
Het resultaat
- objectief inzicht in de vooruitgang sinds de eerdere audit;
- bevestiging dat netwerksegmentatie sterk was verbeterd;
- inzicht in de Microsoft 365-beveiliging;
- bewijs dat monitoring functioneerde;
- een overzicht van resterende kwetsbaarheden;
- verbeterpunten voor applicatie- en serverbeheer;
- inzicht in OT- en embedded risico’s;
- een roadmap voor aantoonbare borging;
- advies voor een Cyber RI&E.
Waarom deze aanpak werkte
De audit beoordeelde niet alleen of technische maatregelen aanwezig waren. Er werd ook gekeken of zij correct waren uitgevoerd, getest, effectief, periodiek beoordeeld, aan een eigenaar gekoppeld en onderdeel van bestuurlijke sturing waren.
Ook een cybersecurity audit laten uitvoeren?
- Cybersecurity audits en technische assessments
- Kwetsbaarheidsscans en Microsoft 365 security audits
- Firewallreviews en netwerksegmentatie
- OT- en IoT-risicoanalyses
- Cyber RI&E en periodieke 1-metingen

