Menselijke fout of systeemfout? De waarheid over ”82% van alle beveiligingsincidenten wordt veroorzaakt door mensen”

Wij dagen de mythe uit dat de medewerker de ”zwakste schakel” is in cybersecurity.

Menselijke fout of systeemfout? De waarheid over ”82% van alle beveiligingsincidenten wordt veroorzaakt door mensen”

Je hebt de statistiek vast al eens gezien. Het is een van de meest geciteerde uitspraken in de IT-beveiligingsbranche: ”Meer dan 80% van alle beveiligingsincidenten ontstaat door menselijke fouten.”

Deze uitspraak wordt vaak gebruikt als een verheven wijsvinger. Als bewijs dat medewerkers de zwakste schakel in de keten zijn.

Maar wat als die stelling zowel waar als fundamenteel onjuist is, op hetzelfde moment?

In dit artikel gaan we daar dieper op in.

Waarom de stelling waar is

Het is ongezond om feiten te negeren. De reden dat het percentage 82% in onderzoek na onderzoek terugkomt (onder meer van Verizon DBIR), is simpel: hackeraanvallen raken zelden eerst de code. Ze raken de mens.

Hackers vallen zelden een onneembare, technische firewall aan als ze in plaats daarvan een goed geformuleerde phishingmail kunnen versturen, een vals inloglink kunnen sturen of een sluw telefoontje kunnen plegen naar een drukke medewerker.

Mensen zijn de primaire toegangspoort tot de data van het bedrijf, omdat wij:

  • Reageren op haast, autoriteit en emoties.
  • Snelle beslissingen nemen in een drukke dagelijkse praktijk.
  • Wachtwoorden hergebruiken of in de val lopen van overtuigende phishingpogingen.

Als een beveiligingsincident achteraf wordt geanalyseerd, is er bijna altijd een moment aan te wijzen waarop een mens klikte, goedkeurde of gegevens invoerde. In die zin klopt de uitspraak.

Deel 2: Waarom de stelling "onjuist" is (het is een ontwerpprobleem)

Hier zit het addertje onder het gras: de mens aanwijzen als "de fout" is hetzelfde als een automobilist de schuld geven van een ongeluk op een weg zonder bebording, zonder verlichting en met een scherpe bocht verscholen achter een heuveltop.

Als een systeem het makkelijk maakt om iets fout te doen, wordt het ook fout gedaan.

82% van de beveiligingsincidenten "menselijke fouten" noemen, is alleen waar als we het ontwerp erbij betrekken. Hier zijn drie redenen:

1. Slecht systeemontwerp dwingt mensen tot fouten

Als een medewerker door 5 ingewikkelde logins moet, elke 14 dagen het wachtwoord moet wijzigen en zware werkprocessen moet volgen, ontstaan er omwegen. Medewerkers schrijven wachtwoorden op gele memo's of sturen documenten naar privé-mailadressen, alleen om hun werk te kunnen doen. Dat is geen uiting van nalatigheid. Het is een systeem dat tegen de gebruiker werkt.

2. Technische barrières faalden eerst

Voordat een phishingmail überhaupt de inbox van een medewerker bereikt, is die al langs de spamfilters, mailgateways en beveiligingsinstellingen van het bedrijf gegaan. Als een medewerker klikt, is dat de laatste verdedigingslinie die het laat afweten, maar het was de technische beveiligingslaag die de dreiging heeft doorgelaten. En precies hier moet de medewerker voldoende training hebben gehad om het te kunnen herkennen.

3. Het ontbreken van beveiligings-"airbags"

Een goed ontworpen systeem houdt er rekening mee dat mensen mensen zijn. Als één klik van één medewerker het hele bedrijfsnetwerk kan platleggen, ligt het probleem niet uitsluitend bij het gedrag van die medewerker.

Van "De mens is het probleem" naar "Beveiliging met de mens centraal"

Als we alleen medewerkers de schuld geven, bouwen we een ongezonde angstcultuur op. Medewerkers die bang zijn om fouten te maken, melden het niet wanneer het misgaat, waardoor een inbraak pas wordt ontdekt als de schade al onherstelbaar is.

De oplossing is niet om de menselijke factor te negeren, en ook niet om alles aan de techniek over te laten. De oplossing is een brug bouwen tussen goed systeemontwerp en getraind gedrag:

  1. Maak de juiste keuze de makkelijkste keuze: Verminder de complexiteit van de systemen, zodat beveiliging niet aanvoelt als een blok aan het been in de dagelijkse praktijk.
  2. Train gedrag in plaats van schuld uit te delen: Geef medewerkers overzichtelijke, relevante en continue training om dreigingen te doorzien, zodat ze een actief onderdeel van de verdediging worden, als een human firewall.
  3. Bouw vergevingsgezinde systemen: Zorg voor technische vangnetten (bijvoorbeeld MFA, correct toegangsbeheer en automatische detectie), zodat één verkeerde beslissing niet meteen tot een catastrofe leidt.

Conclusie

Mensen zijn niet de zwakste schakel. Mensen zijn het meest flexibele en alerte onderdeel van jouw verdediging, als ze de juiste voorwaarden krijgen.

De meeste fouten ontstaan in systemen en processen die verkeerd zijn ontworpen.

Wil je meer weten over hoe je een sterke veiligheidscultuur opbouwt, waarin medewerkers geholpen worden in plaats van met de vinger nagewezen?

Neem contact met ons op voor een vrijblijvend gesprek >>

cyberawareness phishing medewerkers training compliance awareness

Klaar om Mindzeed in actie te zien?

Boek een demo van 30 minuten of vraag een vrijblijvende prijs aan.