Doelwit van hackers: thuiswerkers
Werken uw medewerkers deels of volledig op afstand? Hybride werken is niet meer weg te denken en biedt voordelen voor zowel de organisatie als de medewerkers. Tegelijkertijd is de thuiswerkplek voor aanvallers een aantrekkelijke route naar uw bedrijfsnetwerk geworden: via ransomware, phishing en misbruik van slecht beveiligde remote toegang. Hoe zorgt u ervoor dat de digitale beveiliging van uw thuiswerkoplossing aantoonbaar op orde is?
Met een thuiswerk-beveiligingsonderzoek test DongIT uw externe bedrijfsnetwerk op beveiligingsrisico's en kwetsbaarheden en onderzoeken wij de opzet en veiligheid van uw thuiswerkoplossingen. Onze security-experts stellen vast in hoeverre uw organisatie een veilige thuiswerkomgeving heeft ingericht, zodat het aanvalsoppervlak zoveel mogelijk wordt geminimaliseerd. Valt uw organisatie onder de Cyberbeveiligingswet (NIS2), dan hoort de beveiliging van remote toegang bovendien aantoonbaar geregeld te zijn.
"DongIT heeft onze externe infrastructuur onder de loep genomen. DongIT heeft dit deskundig opgepakt. Naast de rapportage van de risico’s, stonden in het compleet opgeleverde rapport ook meerdere mogelijke oplossingen welke meteen toegepast zijn door de gemeente Meierijstad.. lees meer"
Beveiliging bedrijfsnetwerk cruciaal voor veilig thuiswerken
Bij hybride werken verplaatst het werk zich naar omgevingen die buiten uw directe controle vallen. Privé-netwerken zijn doorgaans matig beveiligd, terwijl medewerkers daarvandaan wél inloggen op uw bedrijfssystemen. Naast het creëren van security awareness bij thuiswerkers heeft een werkgever hier beperkt invloed op: uitgangspunt moet zijn dat de IT-beveiliging van een thuissituatie in principe onvoldoende is.
De veiligheid van een thuiswerkomgeving staat of valt daarom met de opzet door de organisatie zelf. De VPN-configuratie, multi-factor authenticatie en conditional access, firewall-instellingen, koppelingen en openstaande services van de cloud-oplossing en de opzet en het beheer van laptops en werkstations bepalen samen hoe weerbaar uw organisatie is. In de praktijk zijn deze onderdelen niet altijd op een veilige manier geïmplementeerd, waardoor aanvallers op het bedrijfsnetwerk terecht kunnen komen.
DongIT is gespecialiseerd in het testen van de toegang tot het bedrijfsnetwerk en de opzet van thuiswerkoplossingen. Een thuiswerk-beveiligingsonderzoek bestaat uit twee testonderdelen, namelijk een bedrijfsnetwerk pentest gericht op thuiswerksituaties en een onderzoek naar de beveiliging van remote access, thuiswerkoplossingen, werkmethoden en gebruikte software voor en van thuiswerkers.
De testonderdelen zijn af te nemen als twee separate testen of als een combinatietest. Zie onderstaande paragraaf voor meer details over de inhoud van de testen. Verwant: onze netwerk en cloud pentest voor een bredere toets van uw infrastructuur.

Bedrijfsnetwerk pentest voor thuiswerksituaties
- Onderzoek naar mogelijke aanvalspunten in het bedrijfsnetwerk en bij verbonden thuiswerkende medewerkers.
- Identificeren en verkennen van thuiswerk- en andere bedrijfssystemen, openstaande services en applicaties.
- Identificeren van alle gerelateerde domeinen en IP-adressen die tot de organisatie behoren.
- Testen van relevante systemen en applicaties: op welke manieren zijn deze te benaderen en is dit veilig?
- Open-bronnenonderzoek naar online informatie over onder andere de organisatie, medewerkers en gebruikte softwarepakketten die bruikbaar kan zijn voor een aanval.
- Inzicht in welke informatie eenvoudig verkrijgbaar is voor een potentiële aanvaller.
- Inzicht in de zwakste schakels in het externe bedrijfsnetwerk.
Onderzoek veiligheid thuiswerkoplossingen
- Onderzoek naar de opzet van thuiswerkoplossingen en onderbouwing van gemaakte keuzes, bijvoorbeeld een VPN-oplossing, hosted cloud of custom remote access.
- Testen van de opzet en beperkende maatregelen rond de oplevering van bedrijfslaptops en werkstations.
- Nalopen van de configuratie van bedrijfslaptops, zoals administrator-rechten, updateprotocollen voor OS en software, virusscanner, schijfencryptie, firewall, browser-plugins, DNS-content-filtering en voorgeïnstalleerde apps.
- Toetsen van de configuratie van multi-factor authenticatie, single sign-on en toegangsbeleid voor externe medewerkers.
- Inventarisatie van gebruikte cloud-services en controle op bekende kwetsbaarheden, zoals die geregeld opduiken in VPN- en remote access-oplossingen.
- Inzicht in welke IT-systemen en -services voor thuiswerkers ook toegankelijk zijn voor aanvallers.
- Inzicht in de veiligheid van de verbinding tussen thuiswerkers en gebruikte webapplicaties.
- Veiligheid van de toegang tot de thuiswerkoplossing, bijvoorbeeld toegestane mobiele en privé-apparaten.
English
