Hakan YasarIT-partner voor het MKB

Case · handel & e-commerce

De factuur die bijna betaald werd

Bij een handelsbedrijf kwam een factuur binnen van een bekende leverancier, met een gewijzigd rekeningnummer en een vriendelijk verzoek om snel te betalen. De administratie twijfelde en belde de leverancier. Die had niets verstuurd.

Branche
Handel en e-commerce
Omvang
Circa 15 medewerkers
Doorlooptijd
Enkele weken
Onderdelen
Toegang, e-mailbeveiliging, back-up, training

De situatie

Het was geen toeval en geen eenmalige poging

Bij onderzoek bleek de mail geen gok in het wilde weg. De afzender kende de naam van de leverancier, het factuurnummerformaat en het feit dat er een bestelling liep. Dat wijst op meelezen in e-mailverkeer, ergens in de keten.

De situatie bij het bedrijf zelf was op dat moment kwetsbaar: tweestapsverificatie stond alleen aan voor de directie, vier oud-medewerkers hadden nog actieve accounts, en iedereen kon bij alle mappen, inclusief personeelsgegevens. De back-up draaide, maar was nooit teruggezet.

Er was geen bewijs dat er daadwerkelijk was ingebroken bij dit bedrijf. Maar dat was ook niet vast te stellen, omdat er geen zicht was op wie er wanneer inlogde.

De aanpak

Eerst de deur dicht, daarna opruimen

In de eerste dagen zijn de dringende dingen gedaan: wachtwoorden van alle accounts vernieuwd, tweestapsverificatie verplicht gesteld voor iedereen, de oude accounts uitgeschakeld en gecontroleerd of er doorstuurregels in mailboxen stonden. Dat laatste is een klassieke truc: een aanvaller stuurt stilletjes kopieën van inkomende mail door.

Daarna is de e-mailbeveiliging ingericht, zodat niemand van buitenaf nog mail kan versturen die lijkt te komen van het eigen domein. Dat beschermt niet alleen het bedrijf zelf, maar ook klanten en leveranciers.

Vervolgens zijn de toegangsrechten opgeruimd. Niet iedereen hoeft bij alles te kunnen; dat is zelden een kwestie van wantrouwen, maar van beperken wat er misgaat als één account wordt overgenomen. Ook is een wachtwoordmanager ingevoerd, omdat wachtwoorden tot dan toe in een gedeeld bestand stonden.

Tot slot is de back-up voor het eerst echt getest en aangepast, en is er een sessie van een uur gehouden met het hele team. Met echte voorbeelden uit hun eigen branche, niet met algemene theorie.

Daarbij is één afspraak gemaakt die in de praktijk het meeste oplevert: een wijziging van een rekeningnummer wordt altijd telefonisch geverifieerd, via een nummer uit de eigen administratie en nooit via het nummer in de mail.

Het resultaat

Wat er veranderde

100%Van de medewerkers gebruikt tweestapsverificatie, ook op de telefoon
4Actieve accounts van oud-medewerkers gevonden en gesloten
1 uurTraining met echte voorbeelden, herhaald na een half jaar

Wat dit bedrijf vooral heeft gewonnen, is zicht. Er wordt nu bijgehouden wie inlogt en vanaf waar, en afwijkingen vallen op. En er is een afspraak die werkt zonder techniek: bij twijfel bellen, altijd.

Lees ook: zo herkent uw team phishing.

Gratis IT-scan

Binnen 30 minuten weet u waar uw IT staat

Ik loop met u de belangrijkste punten door: beheer, beveiliging, back-up, licenties en kosten. U krijgt een eerlijk beeld van wat goed gaat, wat risico oplevert en wat het kost om het op te lossen. Geen verkooppraatje, geen verplichtingen.

Wat u krijgt

  • Een overzicht van uw IT op één A4, in gewone taal
  • De drie grootste risico's, met wat het kost om ze weg te nemen
  • Een eerlijke prijsindicatie voor beheer of een project
  • Antwoord binnen één werkdag, ook als ik niet de juiste partij ben