Over web-applicaties en staatshackers

Raymond Pompon

30 september 2021

Wat hebben web-applicaties en staatshackers met elkaar gemeen? Op het eerste gezicht wellicht niet zo veel, maar uit onderzoek komt naar voren dat web-applicaties het grootste risico vormen voor bedrijven doordat ze volop worden misbruikt bij aanvallen. En wie zitten er achter die aanvallen? Precies, voornamelijk hackers aangestuurd door natiestaten.

De afgelopen vijf jaar was 56 procent van de grootste cyberincidenten direct gerelateerd aan een applicatie. Van deze incidenten kon 57 procent in verband worden gebracht met staatshackers. Dat blijkt uit een grootschalig onderzoek door het Cyentia Institute, waarbij voor het eerst meerdere databronnen zijn gecombineerd. De resultaten zijn samengevat in een door F5 Labs gesponsord rapport getiteld The State of the State of Application Exploits in Security Incidents.

De dubbele term in de titel is bewust; het is voor het eerst dat er zo’n uitgebreide analyse is uitgevoerd op basis van de Cyentia Research Library en verschillende, aanvullende databronnen. Er is gekeken naar zowel de frequentie van het applicatiemisbruik, als de rol ervan in alle cyberincidenten. Het doel is om een completer beeld te realiseren in de industrie die over het algemeen losstaande onderzoeken gebruikt.

Grote schadeposten

In dit nieuwe rapport komt dus naar voren dat meer dan de helft van de grootste incidenten in de afgelopen vijf jaar is voortgekomen uit een web-applicatie issue. De maatregelen die moesten worden genomen waren goed voor een waarde van 7,6 miljard dollar. Dit is goed voor 43 procent van alle financiële verliezen die geregistreerd staan als ‘extreme cybergerelateerde verliezen’. Gedurende zes van de afgelopen acht jaar stonden web-applicatie aanvallen ook bovenaan de lijst met aanleidingen tot data-inbraken.

Naast de oorzaken hebben de onderzoekers gekeken naar de daders. Een opvallende 57 procent van de grootste web-applicatie incidenten was terug te voeren op staatsgerelateerde hackers. Deze aanvallen vertegenwoordigen een waarde, of schadepost, van 4,3 miljard dollar.

De rapporten die door het Cyentia Insitute zijn onderzocht, bekijken hun onderwerp vanuit verschillende aannames. Sommige zijn gericht op de intentie van aanvallers, of tactieken, technieken en procedures. Andere kijken meer naar kwetsbaarheden. De onderzoekers ontdekten een soort ‘Toren van Babel’-effect, waardoor ze geen duidelijker conclusies konden trekken dan dat SQL-injecties en cross-site scripting inderdaad voorkomt. Al deze methoden wezen echter wel dezelfde kant op: aanvallen op web-applicaties, meer specifiek authenticatie-aanvallen en de inzet van web exploits, vormen de grootste risicobron.

Een andere opvallende vondst was de ‘time-to-discovery’, ofwel de periode tussen aanval en het moment dat het ontdekt wordt. Bij web-applicatie aanvallen was deze gemiddeld 254 dagen, veel hoger dan het gemiddelde van 71 dagen bij andere incidenten die onder de noemen ‘extreem verlies’ vallen.

Theorie in praktijk

De data en rapporten die werden geanalyseerd leiden tot een kort advies van het Cyentia Institute om de schade van aanvallen te beperken: Fix je code, patch je systemen, versterk je credentials en let op de achterdeur.

Je zou kunnen verwachten dat de conclusie van deze ‘the State of the State of’, ofwel SoSo, is dat alles uiteenloopt, maar er is juist overeenstemming over de aanpak, en over hoe moeilijk dat is. De meeste security-teams weten wat ze moeten doen, maar de theorie in praktijk brengen blijkt het grootste probleem.

Gerelateerde artikelen

Gebrekkige compliance: Nederlandse bedrijven vatbaar voor datalekken

Gebrekkige compliance: Nederlandse bedrijven vatbaar voor datalekken

Meer dan een derde van alle Nederlandse bedrijven zakte vorig jaar voor hun compliance-audit. Daardoor lopen ze een tien keer grotere kans op een datalek. Tien procent werd in 2023 slachtoffer van een ransomware-aanval. Van al die bedrijven betaalde vier procent losgeld. Dat stelt Thales in zijn meest recente Data Threat Report.

De grote uitdaging van duurzaamheidsdata oplossen

De grote uitdaging van duurzaamheidsdata oplossen

Een goed besluit is gebaseerd op goede data. Bedrijven moeten zich dan ook afvragen: hebben we deze data? Hoe krijgen we er toegang toe? Wie is er verantwoordelijk voor? In deze paper delen we hoe CIO’s en datamanagers de uitdaging van duurzaamheidsdata kunnen tackelen.

Twee derde werknemers gokt met security

Twee derde werknemers gokt met security

Ruim twee derde van Nederlandse werknemers brengt de organisatie bewust in gevaar, wat tot ransomware- of malware-infecties, datalekken of financieel verlies leidt. Meer dan vier op de vijf van de onderzochte organisaties maakte in 2023 ten minste één succesvolle aanval mee.

Overheid lanceert NIS2-Quickscan

Overheid lanceert NIS2-Quickscan

Op 29 februari heeft de Rijksoverheid de NIS2-Quickscan gelanceerd waarmee organisaties zich kunnen voorbereiden op de nieuwe Europese NIS2-richtlijn. Deze richtlijn is gericht op het vergroten van de digitale weerbaarheid van bedrijven en organisaties in de EU.