Wat is een Dreiging in ISO 27001?
Een Dreiging is elke mogelijke oorzaak van een ongewenst incident dat schade kan toebrengen aan uw informatiesystemen of organisatie. In ISO 27001:2022 is…
Overzicht
Een Dreiging is elke mogelijke oorzaak van een ongewenst incident dat schade kan toebrengen aan uw informatiesystemen of organisatie. In ISO 27001:2022 is het identificeren van dreigingen een fundamenteel onderdeel van risicobeoordeling (Clause 6.1.2) en bepaalt welke beveiligingsmaatregelen u moet implementeren.
Het begrijpen van dreigingen helpt u bij het beoordelen van de waarschijnlijkheid en impact van risico's voor uw informatieactiva.
Dreigingen in de Praktijk
Tijdens de risicobeoordeling identificeert u dreigingen die kwetsbaarheden in uw activa kunnen uitbuiten en beveiligingsincidenten kunnen veroorzaken. Dreigingen kunnen zijn:
- Opzettelijk: Opzettelijke acties door dreigingsactoren (hackers, kwaadwillende insiders, concurrenten)
- Accidenteel: Onopzettelijke acties die schade veroorzaken (fouten van medewerkers, verkeerde configuraties)
- Omgevingsgebonden: Natuurlijke gebeurtenissen of fysieke omstandigheden (branden, overstromingen, stroomstoringen)
Dreigingen benutten kwetsbaarheden om risico's te creëren. Een kwetsbaarheid zonder een geloofwaardige dreiging kan een minimaal risico vormen, terwijl een dreiging zonder een kwetsbaarheid om uit te buiten geen schade kan veroorzaken.
Categorieën van Dreigingen
Cyberdreigingen
Dreigingen gericht op digitale systemen en gegevens:
- Malware: Virussen, ransomware, trojans, spyware
- Phishing: Social engineering om inloggegevens of gevoelige informatie te stelen
- Distributed Denial of Service (DDoS): Systemen overweldigen om de beschikbaarheid te verstoren
- Advanced Persistent Threats (APTs): Geavanceerde, gerichte aanvallen
- SQL-injectie en webaanvallen: Misbruik van applicatiekwetsbaarheden
- Zero-day exploits: Aanvallen met voorheen onbekende kwetsbaarheden
Voorbeeld: Een ransomware-dreiging kan een niet-gepatchte serverkwetsbaarheid (A.8.8) uitbuiten om bedrijfskritieke gegevens te versleutelen, wat financiële verliezen en operationele verstoring veroorzaakt.
Menselijke Dreigingen
Dreigingen waarbij mensen betrokken zijn:
- Kwaadwillende insiders: Medewerkers of contractors die opzettelijk gegevens stelen of systemen saboteren
- Social engineering: Gebruikers manipuleren om beveiligingsmaatregelen te omzeilen
- Misbruik van privileges: Geautoriseerde gebruikers die hun toegangsrechten overschrijden
- Onopzettelijke fouten: Accidentele gegevensverwijdering, verkeerde configuratie of het verzenden van gevoelige informatie naar verkeerde ontvangers
Voorbeeld: Een medewerker die op een phishing-e-mail klikt, kan inloggegevens verstrekken die ongeautoriseerde toegang tot klantgegevens mogelijk maken (tegengegaan door bewustwordingstraining A.6.3 en MFA A.5.17).
Fysieke Dreigingen
Dreigingen voor fysieke activa en faciliteiten:
- Diefstal: Stelen van laptops, servers, back-upmedia
- Ongeautoriseerde toegang: Indringers die beveiligde gebieden betreden
- Vandalisme: Opzettelijke schade aan apparatuur
- Natuurrampen: Aardbevingen, overstromingen, branden
- Infrastructuurstoringen: Stroomstoringen, HVAC-storingen, waterschade
Voorbeeld: Brand in een datacenter bedreigt de beschikbaarheid van servers (aangepakt door fysieke beveiligingsmaatregelen A.7.1-A.7.14 en back-upprocedures A.8.13).
Dreigingen van Derden
Dreigingen van leveranciers, partners en dienstverleners:
- Supply chain-aanvallen: Gecompromitteerde software of hardware van leveranciers
- Storingen bij clouddiensten: Uitval of beveiligingslekken bij providers
- Nalatigheid van contractors: Derden die beveiligingsmaatregelen niet handhaven
Voorbeeld: Een datalek bij een cloudprovider waarbij klantgegevens worden blootgesteld (beperkt door leveranciersbeveiligingsbeoordelingen A.5.19-A.5.23 en contractuele beveiligingseisen).
Dreigingen evolueren voortdurend. Uw risicobeoordeling moet regelmatig worden herzien (op geplande intervallen en wanneer er significante wijzigingen optreden) om nieuwe dreigingen te identificeren, zoals opkomende malwarevarianten of geopolitieke risico's.
Dreigingsbeoordeling in Risicobeoordeling
Bij het uitvoeren van een risicobeoordeling (Clause 6.1.2) evalueert u dreigingen door rekening te houden met:
- Dreigingsbron: Wie of wat de dreiging kan veroorzaken (cybercriminelen, concurrenten, natuurrampen)
- Motivatie: Waarom zij uw organisatie zouden targeten (financieel gewin, spionage, verstoring)
- Capaciteit: Hun vaardigheidsniveau en middelen
- Waarschijnlijkheid: Kans dat de dreiging zich voordoet en een kwetsbaarheid uitbuit
Voorbeeld dreigingsscenario:
- Activa: Klantbetalingsdatabase
- Kwetsbaarheid: Zwak wachtwoordbeleid (geen MFA)
- Dreiging: Externe hacker op zoek naar financieel gewin
- Risico: Ongeautoriseerde toegang tot betalingsgegevens, resulterend in een datalek en boetes van toezichthouders
- Behandeling: MFA implementeren (A.5.17), sterk wachtwoordbeleid (A.5.17) en encryptie (A.8.24)
Dreigingsinformatie
ISO 27001:2022 Annex A omvat A.5.7 (Threat Intelligence) als een nieuwe maatregel die vereist dat organisaties dreigingsinformatie verzamelen en analyseren om relevante dreigingen te begrijpen.
Bronnen van dreigingsinformatie:
- Nationale cyberbeveiligingsinstanties (CISA, NCSC, CERT)
- Informatiedelingsgroepen binnen de branche (ISACs)
- Commerciële dreigingsfeeds en beveiligingsleveranciers
- Dark web-monitoringsdiensten
- Incidentrapporten van vergelijkbare organisaties
Gebruik ISMS Copilot om relevante dreigingen voor uw branche en activa te identificeren, dreigingsscenario's voor risicobeoordelingen te genereren of dreigingen te koppelen aan passende Annex A-maatregelen.
Dreiging vs. Kwetsbaarheid vs. Risico
Deze termen zijn gerelateerd maar verschillend:
- Dreiging: De potentiële oorzaak van een incident (bijv. ransomware-aanval)
- Kwetsbaarheid: Een zwakte die kan worden uitgebuit (bijv. niet-gepatchte software)
- Risico: De combinatie van dreiging, kwetsbaarheid, waarschijnlijkheid en impact (bijv. hoog risico op ransomware die niet-gepatchte servers versleutelt, wat bedrijfsverstoring veroorzaakt)
Maatregelen pakken risico's aan door:
- Kwetsbaarheden te verminderen (bijv. patchbeheer A.8.8)
- Dreigingen te detecteren of blokkeren (bijv. malwarebescherming A.8.7)
- De impact te beperken als een dreiging slaagt (bijv. back-ups A.8.13)
Veelvoorkomende Dreigingen per Branche
Financiële Diensten
Advanced persistent threats, phishing gericht op klantgegevens, DDoS-aanvallen, handel met voorkennis, toezicht van regelgevers.
Gezondheidszorg
Ransomware gericht op patiëntsystemen, diefstal van medische dossiers, misbruik van insidertoegang, kwetsbaarheden in medische apparaten.
Detailhandel/E-commerce
Diefstal van betaalkaartgegevens, credential stuffing, supply chain-aanvallen, DDoS tijdens piekverkoop, frauduleuze transacties.
SaaS/Technologie
API-misbruik, accountovernames, datalekken, insiderdreigingen, cloudmisconfiguraties, zero-day exploits.
Documenteer geïdentificeerde dreigingen in uw risicobeoordelingsregister, waarbij u elke dreiging koppelt aan activa, kwetsbaarheden en geselecteerde maatregelen. Werk het register bij wanneer nieuwe dreigingen opduiken.
Gerelateerde Termen
- Risk Assessment – Proces voor het identificeren en evalueren van dreigingen
- Asset – Waar dreigingen op gericht zijn
- Control – Maatregelen die dreigingen mitigeren
- Risk Treatment – Hoe u geïdentificeerde dreigingen aanpakt