Ga naar inhoud
Terug naar WikiDefinities

Hoe herken je een cyberaanval

Een cyberaanval kondigt zich zelden aan. De vroegste signalen zijn meestal subtiel: een login vanuit een onbekend land, een e-mail verstuurd vanaf uw account die u zelf niet hebt geschreven, een collega die een bericht ontvangt dat van u lijkt te komen, of een systeem dat zonder verklaring langzamer wordt. Volgens het NCSC opereren de meeste aanvallers weken binnen een netwerk voordat ze worden opgemerkt. De ruimte tussen het eerste signaal en zichtbare schade bepaalt de herstelkosten. Vroege herkenning berust op twee gewoontes: aandacht voor kleine afwijkingen, en een helder meldkanaal zodat medewerkers zorgen kunnen uiten zonder te aarzelen.

Technische waarschuwingssignalen

Meervoudige authenticatieprompts die u niet zelf hebt aangevraagd. Inlogmeldingen vanuit landen waar uw organisatie niet opereert. Plotselinge, onverklaarde schijfactiviteit of CPU-belasting op werkstations. Antivirusmeldingen die even verschijnen en dan weer verdwijnen, vaak een teken dat malware het beveiligingsproduct uitschakelt. Nieuwe beheerdersaccounts die u niet hebt aangemaakt. Geplande taken of services met onbekende namen die op de achtergrond draaien. Uitgaand netwerkverkeer naar adressen waarvoor uw organisatie geen reden heeft om contact te leggen.

Een enkel signaal kan onschuldig zijn. Twee of meer in combinatie, zeker op systemen met toegang tot gevoelige gegevens, rechtvaardigen onmiddellijk onderzoek.

Gedragsmatige waarschuwingssignalen

Collega's die antwoorden ontvangen op e-mails die ze nooit hebben verzonden. Klanten of partners die vreemde berichten van uw domein melden. Financiën die kleine, succesvolle testtransacties opmerkt vlak voor een grotere frauduleuze overboeking. Facturen die binnenkomen met bankgegevens die niet overeenkomen met de gebruikelijke rekening van de leverancier, een veelvoorkomend signaal bij business email compromise.

Aanvallers die een doelwit bestuderen, testen meestal eerst de respons. Meldingen van phishing-mails die verwijzen naar interne projectnamen, echte collega's of lopende deals suggereren dat er al verkenning heeft plaatsgevonden.

Tekenen van business email compromise

Business email compromise (BEC) is een van de meest voorkomende aanvalspatronen tegen Nederlandse mkb-organisaties. De waarschuwingssignalen zijn: doorstuurregels in uw inbox die u niet zelf hebt ingesteld, vaak om inkomende mail voor u te verbergen; verzonden items die u niet hebt verstuurd; inlogoverzichten met toegang vanuit onbekende IP-adressen of mailclients; en factuurfraudepogingen die nauw aansluiten bij uw werkelijke leveranciersketen.

Vermoedt u een gecompromitteerde inbox, verander dan niet alleen het wachtwoord, want aanvallers vestigen meestal secundaire persistentie via OAuth-geautoriseerde apps. Een volledige [phishing incident response](/nl/phishing-aanval) wist doorstuurregels, trekt apptokens in, en controleert toegangslogs.

Tekenen van een bredere netwerkcompromittering

Laterale beweging binnen een netwerk produceert specifieke, detecteerbare signalen: ongebruikelijk gebruik van beheertools op afstand (PsExec, RDP, PowerShell remoting), herhaalde mislukte inlogpogingen over meerdere accounts in korte tijd, en nieuwe serviceaccounts met verhoogde rechten. Aanvallers testen vaak back-upsystemen voordat ze ransomware uitrollen. Onverwachte toegang tot back-upservers is dus een laat signaal dat een uitrol nabij kan zijn.

Wat te doen bij een signaal

Meld het, ook als u niet zeker bent. Een vals alarm kost tien minuten. Een gemiste echte aanval kost weken herstel. Elke organisatie hoort een duidelijk aangewezen beveiligingscontactpersoon te hebben, een telefoonnummer dat wordt opgenomen, en een eenvoudige meldprocedure die elke medewerker zonder angst voor ongelijk kan volgen. Komt er een melding binnen, bewaar dan eerst het bewijs (screenshots, e-mailheaders, loguittreksels) voordat er wordt opgeschoond: voortijdige opschoning vernietigt het spoor dat onderzoekers nodig hebben. SecDesk beantwoordt meldingen van vermoedelijke incidenten en kan binnen het eerste uur bevestigen of uitsluiten.

Bespreek dit met een senior responder.

Bespreek dit met een senior responder
Incident response

Incident response nodig?

088 SECDESK (7323375)

Bel ons. Een senior responder neemt op.

  • Reactie binnen twee uur
  • Nederlands senior team

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct