Stel je voor: je organisatie is zojuist slachtoffer geworden van een groot datalek. De oorzaak? Geen geavanceerde malware, zero-daykwetsbaarheid of gecompromitteerde firewall. Het ging om een volkomen legitiem ogende login op het account van een leidinggevende, afkomstig van een onbekend IP-adres. Gevolgd door een keurig opgestelde e-mail met een dringend verzoek om geld over te maken. In het huidige dreigingslandschap hebben aanvallers iets belangrijks ingezien: waarom zou je inbreken als je ook gewoon kunt inloggen?
Decennialang fungeerden Secure Email Gateways (SEG’s) als de poortwachters van bedrijfsnetwerken. Ze controleerden inkomend verkeer aan de perimeter en zochten daarbij naar bekende kwaadaardige signatures, schadelijke bijlagen en verdachte URL’s.
Maar in een cloud-firstwereld, met bijvoorbeeld Microsoft 365 en Google Workspace, bestaat die traditionele netwerkgrens niet meer. Aanvallers maken namelijk dankbaar gebruik van vertrouwde infrastructuur, met phishingpagina’s die worden gehost via legitieme links van SharePoint of Google Drive. Ook voeren aanvallen zonder payload de boventoon. Business Email Compromise (BEC) en vendor email compromise bevatten vaak helemaal geen links of bijlagen. Ze vertrouwen volledig op social engineering en het nabootsen van identiteiten. Ten slotte vindt de aanval steeds vaker binnen de organisatie plaats. Als een aanvaller via session hijacking de inloggegevens of sessie van een gebruiker weet te compromitteren, kan diegene intern schadelijke e-mails versturen. Een traditionele SEG krijgt deze berichten niet eens te zien.
Wat is een identity-first-aanval?
Identity-first-aanvallen richten zich op de menselijke factor en de authenticatiemechanismen die gebruikers moeten beschermen. In plaats van kwetsbaarheden in software uit te buiten, maken aanvallers misbruik van vertrouwen. Een veelgebruikte tactiek is session hijacking of cookiediefstal, waarbij een aanvaller Multi-Factor Authentication (MFA) omzeilt door actieve sessietokens te stelen. Een ander voorbeeld is credential stuffing: met gelekte wachtwoorden probeert een cybercrimineel toegang te krijgen tot meerdere platforms. Ook maken aanvallers gebruik van lookalike-domeinen en display name spoofing. Hierbij creëert de aanvaller een e-mailadres dat vrijwel identiek lijkt aan dat van een leidinggevende of vertrouwde leverancier. Bijvoorbeeld ceo@cornpany.com in plaats van company.com.
De blauwdruk voor moderne e-mailbeveiliging in de cloud
Om stand te houden tegen identity-first-dreigingen kan e-mailbeveiliging niet langer op zichzelf opereren. Het moet zich ontwikkelen van een filter aan de perimeter tot een geïntegreerd, identiteitsbewust systeem dat gedrag analyseert. In de praktijk ziet dat er als volgt uit:
- Van gateways naar een API-gebaseerde architectuur
Moderne e-mailbeveiliging hoort met behulp van native API’s in de e-mailomgeving van de cloudprovider thuis, niet ervoor. Native API’s geven beveiligingsoplossingen volledig zicht op het e-mailverkeer. Ze scannen interne e-mails, analyseren historische communicatiepatronen en schakelen dreigingen uit, zelfs nadat een bericht al in de inbox is beland.
- Een dynamische gedragsbaseline vaststellen
Beveiligingstools moeten niet alleen herkennen wat kwaadaardig is, maar ook begrijpen wat normaal gedrag is. Door integratie met identity providers zoals Okta, Entra ID of Ping Identity kan een identity-first-platform voor e-mailbeveiliging een baseline van het gedrag van gebruikers opbouwen:
- Op welke tijdstippen logt deze gebruiker doorgaans in?
- Welke apparaten en locaties gebruikt deze persoon normaal gesproken?
- Met wie communiceert de gebruiker gewoonlijk en welke toon of schrijfstijl hanteert diegene daarbij?
Als een leidinggevende plotseling vanaf een nieuw IP-adres de financiële afdeling mailt met een dringend verzoek om geld over te maken, en daarbij een ongebruikelijke schrijfstijl hanteert, moet het systeem dit automatisch signaleren. Ook als de MFA-controle succesvol is doorlopen.
- Continue, risicogebaseerde authenticatie
Authenticatie is geen eenmalige gebeurtenis bij het inloggen. Als het e-mailgedrag van een gebruiker plotseling verandert, bijvoorbeeld doordat diegene op grote schaal gevoelige e-mails begint door te sturen naar een extern adres, moet de e-mailbeveiligingsoplossing deze risicosignalen terugkoppelen naar de Identity Provider (IdP).
Dit kan automatisch een beveiligingsmaatregel activeren. Denk aan het verplicht opnieuw authenticeren van de gebruiker, het uitvoeren van aanvullende MFA-controles of het volledig beëindigen van de actieve sessie.
- Risicoprofilering van leveranciers en de supply chain
Je eigen beveiliging kan van wereldklasse zijn, maar hoe zit het met die van je leveranciers? Aanvallers compromitteren regelmatig een externe leverancier en gebruiken vervolgens legitieme e-mailaccounts van die organisatie om aanvallen op jouw organisatie uit te voeren.
Moderne e-mailbeveiliging moet daarom continu de supply chain van een organisatie in kaart brengen en de reputatie en communicatiepatronen van externe partners analyseren. Zo kan worden gedetecteerd wanneer de identiteit van een vertrouwde leverancier is gekaapt.
Zero Trust voor de inbox
Een identity-first-benadering van e-mailbeveiliging betekent dat de kernprincipes van Zero Trust worden toegepast: ‘Never trust, always verify.’
Het uitgangspunt van identity-first security is eenvoudig: beschouw iedere e-mail niet alleen als een hoeveelheid data, maar ook als een bevestiging van de identiteit van de afzender.
Wanneer een e-mailbeveiligingsoplossing de inhoud van een bericht direct kan toetsen aan de context van de identiteit van de afzender, valt de werkwijze van aanvallers uiteen. Het is tijd om verder te kijken dan de perimeter en de identiteiten te beschermen die de organisatie draaiende houden.
Dit is een ingezonden bijdrage van KnowBe4. Via deze link vind je meer informatie over de mogelijkheden van het bedrijf.