Skip to content

Edition Rho Point

Actualités

Tips en praktische adviezen om uw computergegevens dagelijks te beschermen

De meeste gegevensbeschermingsgidsen richten zich op dezelfde reflexen: sterk wachtwoord, actuele antivirus, regelmatige back-up.…

Femme concentrée gérant ses mots de passe sur un ordinateur portable dans un bureau à domicile chaleureux

De meeste gegevensbeschermingsgidsen richten zich op dezelfde reflexen: sterk wachtwoord, up-to-date antivirus, regelmatige back-ups. Deze basisprincipes blijven geldig om uw computergegevens dagelijks te beschermen. Maar ze laten een groot blinde vlek: wat gebeurt er als het beheerdersaccount van uw back-upoplossing gecompromitteerd is, en niet alleen een per ongeluk verwijderde file?

Gecompromitteerde back-ups: het scenario dat regel 3-2-1 niet alleen dekt

De regel 3-2-1 (drie kopieën, twee verschillende media, één kopie off-site) is een standaard die overal wordt herhaald. Het beschermt tegen hardwarestoringen en per ongeluk verwijderen. Het biedt geen bescherming tegen een aanvaller die de controle over de back-upsoftware zelf overneemt.

De feedback van experts over recente ransomware laat een verandering in tactiek zien. Aanvallers richten zich in eerste instantie op de beheerdersconsoles van de back-ups voordat ze de productiedata versleutelen. Als het admin-account van de cloud of de back-upsoftware niet wordt beschermd door een aparte multi-factor authenticatie, kunnen alle back-upkopieën in één enkele actie worden vernietigd.

Recente gidsen voor het reageren op ransomware benadrukken twee punten die de algemene adviezen bijna altijd vergeten:

  • Back-ups moeten geïsoleerd zijn van het hoofdnetwerk, niet alleen opgeslagen op een extern schijf die permanent is aangesloten of een automatisch gesynchroniseerde cloudmap.
  • Een back-up die nooit is getest op volledige herstel is niets waard. Regelmatig een set bestanden op een aparte computer herstellen, zorgt ervoor dat de gegevens bruikbaar zijn.
  • Het beheerdersaccount van de back-ups moet zijn eigen MFA hebben, gescheiden van die voor de reguliere gebruikersaccounts, zodat een compromittering van de één geen toegang geeft tot de ander.

Dit model wordt soms aangeduid als de regel 3-2-1-1-0: een offline kopie, nul fouten tijdens de laatste hersteltest. Het is een directe aanvulling op de klassieke regel, geen vervanging.

Man in bedrijf die twee-factor-authenticatie op zijn smartphone gebruikt om zijn gegevens te beveiligen

Gespecialiseerde bronnen zoals Secret Informatique geven gedetailleerde informatie over deze beveiligingsbenaderingen voor back-ups die zijn aangepast aan particulieren en kleine organisaties, voorbij de generieke adviezen.

Multi-factor authenticatie: waarom SMS niet meer genoeg is

Het inschakelen van dubbele authenticatie blijft een van de meest effectieve stappen om uw online accounts te beveiligen. Echter, niet alle authenticatiefactoren zijn gelijk.

De CNIL beschouwt nu de OTP via SMS als een factor van lage robuustheid. De SMS kan worden onderschept door lijnafleiding (SIM swapping) of door spyware die op de telefoon is geïnstalleerd. Deze vaststelling leidt tot oplossingen die beter bestand zijn tegen phishing.

MFA-methode Weerstand tegen phishing Praktisch in het dagelijks leven
SMS / OTP Laag (onderbreekbaar) Heel eenvoudig, geen software vereist
Authenticatie-app (TOTP) Gemiddeld (tijdgebonden code) Vereist een app op smartphone
Fysieke beveiligingssleutel / Passkey Hoog (verbonden met het domein) Vereist een compatibel apparaat

Passkeys, die door een groeiend aantal diensten worden aangenomen, koppelen de authenticatie aan het exacte domein van de site. Een valse phishing-site kan de validatie niet onderscheppen. Om uw persoonlijke gegevens te beschermen, vermindert de migratie naar een authenticatie-app of een passkey aanzienlijk het risico in vergelijking met alleen SMS.

Digitale onderaannemingsketen: een onzichtbaar risico voor persoonlijke gegevens

Wanneer u uw bestanden aan een cloudservice toevertrouwt, handelt u niet alleen met de softwareleverancier. Achter hem staan hosts, onderhoudsproviders, soms onderaannemers van onderaannemers. Elk van hen vertegenwoordigt een potentieel toegangspunt.

De NIS2-richtlijn, die momenteel in Frankrijk wordt omgezet, breidt deze verantwoordelijkheid uit. De beveiligingseisen gelden nu voor de gehele digitale onderaannemingsketen, niet alleen voor de tool die u direct gebruikt. Voor een particulier vertaalt dit zich in een eenvoudige vraag: publiceert uw cloud-backupprovider informatie over zijn eigen leveranciers en de beveiligingsmaatregelen die op uw gegevens worden toegepast?

Weinig consumentenservices communiceren hier duidelijk over. Het controleren van het privacybeleid en de beveiligingscertificeringen van uw cloudprovider (locatie van servers, encryptie in rust, beheer van derden-toegang) helpt te beoordelen of uw bestanden daadwerkelijk zijn beschermd of gewoon zijn opgeslagen.

Jongvolwassene in een stedelijk park die zijn openbare Wi-Fi-verbinding beschermt op een laptop in de buitenlucht

Updates en netwerkhygiëne: de handelingen die niet onderhandelbaar zijn

Bepaalde gegevensbeveiligingsreflexen blijven relevant, mits ze rigoureus worden toegepast en niet alleen worden gekend.

Automatiseren van updates van het besturingssysteem en applicaties elimineert de belangrijkste aanvalsvector die door malware wordt benut: bekende maar niet verholpen kwetsbaarheden. Een bijgewerkt apparaat sluit de meeste ingangen die door ransomware worden gebruikt.

Wat betreft netwerken, verdient de thuis-Wi-Fi-verbinding net zoveel aandacht als online accounts. Het standaardwachtwoord van de router wijzigen, WPS uitschakelen en controleren of de WPA3-encryptie (of minimaal WPA2) actief is, voorkomt dat een buurman of voorbijganger toegang krijgt tot uw verkeer.

Voor verbindingen buiten de deur versleutelt een VPN de uitwisselingen op openbare netwerken. Dit is geen wondermiddel tegen alle risico’s, maar een VPN voorkomt de onderschepping van gegevens tijdens de overdracht op een open Wi-Fi.

Het dagelijks beschermen van uw computergegevens is niet langer gebaseerd op een lijst van tien eenvoudige handelingen die één keer worden toegepast. De betrouwbaarheid van een back-up wordt gemeten aan de hand van de capaciteit om te weerstaan aan de compromittering van het account dat deze beheert, niet alleen aan de aanwezigheid van een kopie. Het testen van het herstel, het isoleren van kritieke kopieën en het aannemen van phishing-bestendige authenticatie zijn de drie maatregelen waarvan de werkelijke impact ver voorbijgaat aan die van een complex wachtwoord.

Tips en praktische adviezen om uw computergegevens dagelijks te beschermen