Cyberbeveiliging voor alle medewerkers
De basis van uw verdediging.
De basissessie over dagelijkse cyberhygiëne: wat een medewerker doet met e-mail, wachtwoorden en de werklaptop, en wat er gebeurt zodra iets niet klopt.
Bij verreweg de meeste incidenten wordt ergens een mens misleid. Een security awareness training van Haxoris is daarom geen presentatie met veertig sheets, maar een sessie die gegeven wordt door ethische hackers die dezelfde aanvallen doordeweeks zelf uitvoeren. Wij laten de mails, de telefoontjes en de smoezen zien die in de praktijk werken, en de kenmerken waaraan uw team ze herkent. Voor bestuurders verzorgen wij een aparte sessie, afgestemd op de trainingsplicht uit de Cyberbeveiligingswet.
Aanvallers forceren allang niet meer alleen de firewall. Het doelwit is de medewerker, want een goed geschreven mail komt door elk filter heen en belandt bij de persoon die beslist. Bij verreweg de meeste incidenten wordt ergens een mens misleid: een link die wordt aangeklikt, een wachtwoord dat wordt doorgegeven, een telefoontje dat klopt tot het te laat is. Regelmatige, praktische security awareness training is de maatregel die de kans op een geslaagde aanval het hardst omlaag brengt.
Wij laten zien waaraan phishing, malware en social engineering te herkennen zijn. Daar strandt het merendeel van de aanvallen, nog voordat er een technische maatregel aan te pas komt.
De Cyberbeveiligingswet verplicht bestuurders van entiteiten die onder de wet vallen om een cyberbeveiligingstraining te volgen (art. 24 lid 5). Voor de aanbieder van die training bestaat geen accreditatie, registratie of vergunning: het Cyberbeveiligingsbesluit stelt eisen aan de inhoud en aan het certificaat, en van de aanbieder vraagt het alleen dat die met naam op dat certificaat staat. Wij verzorgen die training en geven het certificaat af, en zeggen er meteen bij dat niemand hiervoor geaccrediteerd is, ook wij niet.
Artikel 32 lid 1 van de AVG vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw technische en organisatorische maatregelen. Een training is zo'n organisatorische maatregel; een phishingsimulatie is de manier om te meten of die maatregel werkt. U houdt het programma, de deelnemerslijst, de toetsscores en de meldcijfers.
Zodra iedereen weet wat er met een verdacht bericht moet gebeuren en bij wie het gemeld wordt, is beveiliging niet langer alleen de zorg van de IT-afdeling. Dat scheelt bovendien geld: een geslaagde aanval kost stilstand, herstel en vertrouwen, en preventie kost daar een fractie van.
Geen twee organisaties zijn hetzelfde, dus verkopen wij geen kant-en-klare cursus. Onderwerpen en vorm stemmen wij af op de omvang van het team, het dagelijkse werk en de aanvallen die in uw sector daadwerkelijk voorkomen.
De basis van uw verdediging.
De basissessie over dagelijkse cyberhygiëne: wat een medewerker doet met e-mail, wachtwoorden en de werklaptop, en wat er gebeurt zodra iets niet klopt.
Praktijksessie over de aanval die het vaakst slaagt.
Interactieve workshop over de manier waarop aanvallers mensen bespelen. Desgewenst met een gecontroleerde phishingsimulatie: de campagne spreken wij vooraf af en voeren wij uit op schriftelijke opdracht. Resultaten worden uitsluitend geaggregeerd gerapporteerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd.
Voor wie de beveiliging bouwt.
Technische sessie voor ontwikkelaars en DevOps-teams. Met live voorbeelden laten wij zien hoe een kwetsbare applicatie wordt overgenomen en op welke regel code wij tegengehouden hadden kunnen worden.
Andere onderwerpen nodig? Vertel wat het team dagelijks doet, dan stellen wij een programma op maat samen.
Wij werken systematisch en meten aan het eind wat de training heeft opgeleverd.
Eerst brengen wij de omgeving in kaart: wat het team nu weet, welke aanvallen in uw sector voorkomen en welke verplichtingen op de organisatie rusten – van de zorgplicht uit de Cyberbeveiligingswet tot uw eigen interne beleid.
Op basis van die analyse stellen wij het programma samen: live demonstratie, praktijkopdracht, toets en simulatie, in plaats van een uur aan sheets. Kant-en-klaar is hier niets.
De training wordt gegeven door onze ethische hackers – dezelfde mensen die doordeweeks pentests en social engineering uitvoeren, op schriftelijke opdracht en binnen een afgesproken scope. Wij werken online of op locatie, zoals het uw team het beste uitkomt.
Na afloop krijgt u een rapport: wat het team voor de sessie wist, wat het nu weet, waar de bevindingen nog zwak zijn en wat de volgende stap is. Resultaten worden uitsluitend geaggregeerd gerapporteerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd.
Een security awareness training is zo goed als de kennis van degene die hem geeft. Die kennis komt niet uit een sheet.
Certificeringen van ons team
Onze trainers zijn geen theoretici. Het zijn gecertificeerde ethische hackers (OSCP, OSWE, CISSP) die elke week echte kwetsbaarheden vinden bij klanten en er een pentestrapport over schrijven. De voorbeelden in de sessie komen daarvandaan.
Vergeet passief luisteren. Wij werken met live demonstraties: deelnemers zien met eigen ogen hoe snel een zwak wachtwoord valt en hoe een phishingcampagne er van binnenuit uitziet. Wat iemand zelf probeert, blijft hangen.
Bank, webwinkel of gemeente: wij kiezen de scenario's waar het team daadwerkelijk mee te maken krijgt en sluiten aan op uw eigen meld- en escalatieprocedure.
Klantervaringen
Security awareness training past bij een team van vijf en bij een organisatie van vijfhonderd. Bestuurders, klantenservice en ontwikkelaars krijgen een eigen programma, omdat de aanvallen op die groepen verschillen. Voor onderwijsinstellingen en gemeenten maken wij een aparte module.
Ja. De Cyberbeveiligingswet verplicht in art. 24 lid 5 de bestuurders van entiteiten die onder de wet vallen om een cyberbeveiligingstraining te volgen. Voor de aanbieder van die training bestaat geen accreditatie, registratie, vergunning of goedkeuring: het Cyberbeveiligingsbesluit stelt eisen aan de inhoud (art. 21) en aan het certificaat (art. 22), en van de aanbieder vraagt het alleen dat die met naam op het certificaat staat.
Art. 24 lid 6 maakt het mogelijk om later regels te stellen over de duur en het niveau van de training. Die regels zijn er op dit moment niet. Wij zeggen dus niet dat wij geaccrediteerd zijn – niemand is dat – maar wel dat wij de training verzorgen en het certificaat afgeven met de gegevens die het Cyberbeveiligingsbesluit voorschrijft.
De Cyberbeveiligingswet vraagt om een risicoanalyse en om passende en evenredige maatregelen op basis daarvan. Bewustwording en training horen bij die maatregelen; een pentest (penetratietest) schrijft de wet niet voor, ook al is het in de praktijk de gebruikelijke manier om aan te tonen dat maatregelen werken.
De AVG is op dit punt concreter. Artikel 32 lid 1 vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking'. Een training is zo'n organisatorische maatregel, en een phishingsimulatie is de manier om te meten of die maatregel werkt.
Werkt u in de financiële sector, kijk dan niet naar de Cyberbeveiligingswet: art. 7 daarvan zondert de entiteiten uit die onder Verordening (EU) 2022/2554 (DORA) vallen. Voor die entiteiten is DORA het kader. Zie ook onze pagina over NIS2 en pentesten.
Met een toets vooraf en achteraf, met de cijfers uit de phishingsimulatie en met wat deelnemers zelf melden. Het belangrijkste getal is niet het toetscijfer maar het meldpercentage: hoeveel mensen een verdacht bericht melden en hoe snel zij dat doen. Resultaten worden uitsluitend geaggregeerd gerapporteerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd.
De prijs hangt af van het aantal deelnemers, de onderwerpen, de vorm (online of op locatie) en of er een phishingsimulatie bij hoort. Wij publiceren geen tarievenlijst, want een sessie van twee uur voor één team en een jaarprogramma voor meerdere afdelingen zijn verschillende opdrachten. Na een kort gesprek krijgt u een schriftelijk voorstel met een vaste prijs en een vastgelegde scope; daar zit u niet aan vast.
Haxoris is een Slowaakse onderneming en heeft geen vestiging in Nederland. Wij geven de sessies doorgaans online en komen in overleg op locatie. Werktaal, lesmateriaal en de vorm van het certificaat spreken wij vooraf af, voordat het werk begint.