Waarom is een security awareness training onmisbaar?
Een security awareness training is onmisbaar omdat virusscanners en firewalls niet ingrijpen zodra een medewerker zelf op een phishinglink klikt en gegevens invult. Voor advocaten- en notariskantoren, die werken met vertrouwelijke dossiers, ligt het grootste risico bij het menselijk handelen achter het toetsenbord.
Transcript
Security awareness trainingen en phishing campagnes, zoals Xeno die bij hun klanten aanbiedt. Waarom zijn die voor de advocatoren geen nice to have, maar een absolute must? Ja, ik ben nu een paar keer meegeweest naar security awareness training.
En waar ik echt verbaasd over ben is dat bij al die contoren dat men zich totaal niet van bewust is wat er met je data of met je werkplek kan gebeuren. Dus ze laten dan voorbeelden zien van, wat gebeurt er nou als je een phishingmail krijgt? Hoe ziet dat eruit?
En ja, men kan dus wel sprookelijk op een linkje klikken van zo'n phishingmail. En dan vervolgens komt er gewoon een prachtige internetpagina. En voor je het weet, vul je daar misschien toch gegevens in.
En ja, op zo'n moment is het einde zoek. Ik denk ook dat een van de grootste nachtmerries van de klant is, zoals ook de IT-partij die dit doet. Dus het is heel belangrijk dat al die contoren zien van waar moet ik op letten?
Als er zo'n mailtje binnenkomt, ziet het er wel betrouwbaar uit, verwacht ik zo'n mail, wat is het dan? Ik vind het ook moeilijk om je te bewapenen tegen dat soort zaken. Kijk, wij regelen van alles achter de schermen als het gaat om beveiliging.
We zorgen dat er een virusscanner is geïnstalleerd. We zorgen dat er een firewall is. Als jij gewoon een mail binnenkrijgt met een link...
en je klikt er als gebruiker op en je haalt een virus binnen... of geysersoftware, daar kan ik me niet tegen wapenen. Dus het is heel belangrijk dat je men bewust laat zien, joh...
wat kan er gebeuren als je op zo'n link klikt en hoe gevaarlijk is dat dan? Want de gevolgen zijn gewoon niet te overzien. Dus ik adviseer ook iedereen, neem zo'n security awareness training.
Het is zo belangrijk.
Wat leren juridische medewerkers in zo'n training?
Medewerkers zien echte voorbeelden van phishingmails, herkennen valse inlogpagina's en oefenen met twijfelgevallen: verwacht ik deze mail, klopt de afzender, past de toon bij de context. Bij advocaten- en notariskantoren draait het extra om cliëntgegevens, aktes en betalingsinstructies waar fraudeurs specifiek op mikken. Simulaties met phishingcampagnes maken meetbaar wie doorklikt en waar bijscholing nodig is.
Waar stopt technische beveiliging?
Virusscanner en firewall blokkeren bekende dreigingen, maar niet het moment waarop een gebruiker zelf op een link klikt en inloggegevens invult. Vanaf die klik is het incident menselijk, niet technisch.
Waarom juist juridische kantoren?
Advocaten en notarissen werken met dossiers, derdengeldrekeningen en aktes die aantrekkelijk zijn voor gerichte phishing. Eén foute klik kan leiden tot datalekken, tuchtklachten en verlies van cliëntvertrouwen.
Wat doet een phishingcampagne?
Een gesimuleerde phishingmail wordt naar het hele kantoor gestuurd om te meten wie klikt en wie meldt. De uitkomst bepaalt welke medewerkers extra uitleg krijgen en welke signalen kantoorbreed onder de aandacht moeten.
Als jij een mail binnenkrijgt met een link en je klikt erop, daar kan ik me niet tegen wapenen.
Veelgestelde vragen
Een enkele training beklijft zelden. Gangbaar in de praktijk is een basistraining bij indiensttreding, gevolgd door minimaal één opfrissessie per jaar en tussentijdse phishingsimulaties per kwartaal. Phishingtechnieken veranderen snel, waardoor voorbeelden van vorig jaar niet meer representatief zijn. Herhaling zorgt dat herkenning van verdachte mails een automatische reflex wordt in plaats van kennis die wegzakt.
