Traditionele beveiligingsaanpak onvoldoende voor effectieve GDPR-strategie
24 april 2018 -
Als bedrijven blijven vertrouwen op versnipperde beveiligingsmaatregelen wordt het lastig om aan de nieuwe GDPR-richtlijnen te voldoen. Dit is een belangrijke conclusie uit de nieuwe security whitepaper van Aruba.
Het grootste deel van de huidige verdedigingslinies, die patronen vergelijken om risico’s te traceren, is niet in staat om de nieuwste aanvallen op te sporen. Bijvoorbeeld bij aanvallen die legitieme gebruikersgegevens inzetten voor toegang tot vertrouwelijke informatie. Hierdoor lopen bedrijven het risico dat ze datalekken niet binnen 72 uur kunnen detecteren en rapporteren. Deze termijn is voorgeschreven in de GDPR. De boetes voor het overschrijden van deze termijn kunnen oplopen tot twintig miljoen euro of vier procent van de jaaromzet.
Verdediging aanvullen
In zijn nieuwe whitepaper stelt Aruba dat deze systemen niet per se vervangen hoeven worden, omdat ze nog steeds een essentieel onderdeel van een effectieve GDPR-strategie vormen. Het is eerder zaak om deze verdediging aan te vullen met een extra monitoring laag die nieuwe vormen van detectie, zoals machine learning benut voor de analyse van het gehele netwerk. Zo is het mogelijk om kleine afwijkingen te ontdekken die kunnen wijzen op een aanval.
Persoonlijke informatie is goud waard
"Persoonlijke informatie is voor aanvallers goud waard, omdat ze deze data eenvoudig op het Dark Web kunnen verkopen," zegt Morten Illum, VP EMEA bij Aruba. "Het is vrijwel onvermijdelijk dat de persoonlijke data die bedrijven opgeslagen hebben in de toekomst wordt aangevallen. Tijdens deze activiteiten zullen aanvallers zich voor doen als betrouwbare gebruikers. Zonder geautomatiseerde tools die afwijkend gedrag herkennen, kan het maanden duren om te ontdekken wat er precies aan de hand is. Dat is slecht nieuws voor klantrelaties en voor de GDPR-strategie."
Hackpogingen steeds geavanceerder
Hackpogingen worden steeds geavanceerder en verspreiden zich vaak over meerdere maanden. Dit maakt het voor beveiligingsteams erg lastig om kleine afwijkingen in hoe een apparaat data in een applicatie benadert, te identificeren.
"Er is geen beveiligingsoplossing of een combinatie van oplossingen die GDPR-compliance kan garanderen," vervolgt Illum. "Het is dus de hoogste tijd dat we de bestaande oplossingen bundelen. Een holistische GDPR-aanpak is alleen mogelijk als beveiligingsteams over de juiste middelen beschikken. Dat vraagt één overzicht van het netwerk en de mogelijkheid om automatisch nieuw beleid te bepalen aan de hand van activiteiten die binnenkomen. Zo’n aanpak biedt de beste mogelijkheid om voorop te blijven lopen."