De meeste succesvolle cyberaanvallen beginnen niet met geavanceerde techniek. Ze beginnen met een telefoontje, een nep-e-mail of een nep-medewerker die aan de balie staat. Social engineering — het manipuleren van mensen om toegang te krijgen tot systemen of informatie — is gevaarlijker dan virussen, omdat geen enkele technische beveiligingsmaatregel er volledig tegen beschermt.
Waarom werkt social engineering zo goed?
- Aanvallers maken gebruik van fundamentele psychologische principes:
- Autoriteit: We vertrouwen mensen in gezagposities (IT-support, directeur, Belastingdienst)
- Urgentie: Tijdsdruk verhindert kritisch nadenken
- Wederkerigheid: We willen behulpzaam zijn tegenover mensen die ons verzoeken helpen
- Sociaal bewijs: Als de aanvaller beweert dat collega X het ook heeft gedaan, volgen we sneller
De meest voorkomende social engineering-aanvallen
Vishing (voice phishing) Een crimineel belt uw medewerker en doet zich voor als Microsoft IT-support, uw internet provider of een interne IT-medewerker. Veelgehoord script: "We zien een verdachte login op uw account. Ik moet u verifiëren — kunt u uw tijdelijke wachtwoord doorgeven?" Of: "We moeten uw computer op afstand controleren — kunt u teamviewer.com bezoeken en de code doorgeven?"
In 2023 verloren Nederlandse bedrijven samen meer dan €250 miljoen aan telefoonoplichting — grotendeels vishing gericht op zakelijke medewerkers.
CEO-fraude (Business Email Compromise) U ontvangt een e-mail "van de directeur" of "van een leverancier" met het dringende verzoek om een betaling te doen naar een bankrekening. De e-mail ziet er legitiem uit, de toon klopt, maar het rekeningnummer is dat van de aanvaller.
Variant: de aanvaller heeft het echte e-mailaccount van de directeur overgenomen (Account Takeover) en stuurt het verzoek letterlijk vanuit het juiste adres.
Gemiddelde schade per incident: €25.000. In ernstige gevallen lopen de bedragen in de tonnen.
Pretexting De aanvaller heeft vooraf informatie verzameld via LinkedIn, uw website en openbare bronnen. Hij kent uw naam, functie, de naam van uw leverancier en een lopende opdracht. Met dit verhaal (het pretext) belt hij uw administratie met een geloofwaardig maar vals verzoek.
Baiting Een USB-stick met het logo van uw bedrijf of een bekende leverancier wordt bewust achtergelaten op een plek waar uw medewerkers hem vinden — parkeerplaats, kantine, conferentiezaal. Nieuwsgierige medewerkers steken hem in hun computer. De stick installeert malware.
Tailgating Een onbekende loopt een beveiligde ruimte binnen door vlak achter een bevoegde medewerker aan te lopen ("even de deur openhouden is toch normaal?"). Relevant voor serverruimten en toegangsgebieden.
Hoe beschermt u uw organisatie?
- **Technische maatregelen** (noodzakelijk maar niet voldoende):
- MFA voorkomt dat gestolen wachtwoorden direct bruikbaar zijn
- E-mailfiltering vermindert phishing in de inbox
- Caller ID-verificatie voor telefonische verzoeken om wachtwoorden
- **Procesmaatregelen** (essentieel):
- 4-ogenprincipe voor betalingen: Betalingsopdrachten boven een drempelbedrag (stel: €2.500) vereisen altijd goedkeuring van een tweede persoon
- Callbackprocedure: Bij elk telefonisch verzoek om actie of informatie: zelf terugbellen via een nummer dat u zelf opzoekt (niet het nummer van de beller)
- Nooit inloggegevens doorgeven: Aan niemand, nooit, via geen enkel kanaal
- **Culturele maatregelen** (de sterkste verdediging):
- Meldcultuur: Creëer een omgeving waar medewerkers een bijna-incident melden zonder schaamte of straf. Een medewerker die bijna trapte maar het meldde, verdient een compliment.
- Regelmatige trainingen: Bewustwordingstrainingen met realistische scenario's. Wij simuleren social engineering-aanvallen bij onze klanten en meten het effect over tijd.
- Scenario-oefeningen: Speel situaties door met het team — hoe reageert u als de "directeur" belt voor een urgente betaling?
Hoe meet u uw kwetsbaarheid?
- Een social engineering penetratietest (red team) laat u zien hoe uw medewerkers reageren op echte aanvallen in een gecontroleerde omgeving. Wij verzorgen:
- Gesimuleerde phishing-campagnes
- Vishing-tests via telefoon
- Fysieke tests (tailgating, USB-baiting)
De resultaten geven concrete trainingsaandachtspunten per afdeling.
Wij verzorgen bewustwordingstrainingen die écht beklijven. Bekijk onze cybersecurity dienst of vraag een offerte aan via contact: contact@vrad.nl.
