Malware
Malware is een verzamelnaam voor kwaadaardige software: programma's die criminelen maken om schade aan te richten. Ze kunnen bestanden stelen, versleutelen of wissen, computers overnemen of stil meekijken. Malware komt vaak binnen via een besmette bijlage, link of download. Zo krijgen aanvallers ongemerkt toegang tot uw systemen.
Wat is malware?
Malware staat voor het Engelse 'malicious software'. Het verwijst naar elk programma dat is ontworpen om apparaten, netwerken of data te beschadigen of er ongeautoriseerde toegang toe te krijgen. Voor securityteams telt vooral het onderscheid tussen de soorten, omdat elk type zich anders gedraagt:
- Een virus hecht zich aan bestanden en verspreidt zich bij het openen ervan.
- Een worm verspreidt zich zelfstandig door netwerken.
- Een trojan (trojaans paard) vermomt zich als legitieme software en opent een achterdeur.
- Ransomware versleutelt data en eist losgeld voor de ontsleuteling.
- Spyware verzamelt ongemerkt gegevens, zoals wachtwoorden en toetsaanslagen.
- Adware toont ongewenste advertenties en leidt verkeer om.
- Een rootkit verbergt zich diep in het systeem om detectie te ontlopen.
- Een botnet bundelt geïnfecteerde apparaten tot een netwerk dat een aanvaller op afstand aanstuurt.
Hoe werkt malware?
Malware bereikt een systeem meestal via de gebruiker of via een zwakke plek in software. Veelvoorkomende infectieroutes zijn:
- Phishingmails met een kwaadaardige bijlage of link.
- Drive-by downloads, waarbij een bezoek aan een besmette website al volstaat.
- Geïnfecteerde software of updates uit een onbetrouwbare bron.
- USB-sticks en andere verwisselbare media.
- Exploits, oftewel misbruik van bekende kwetsbaarheden in niet-gepatchte systemen.
Eenmaal binnen stelen aanvallers gegevens of versleutelen ze bestanden voor losgeld. Vaak neemt de malware contact op met een command-and-control-server (de externe server waarmee de malware communiceert) en beweegt ze lateraal naar andere systemen in het netwerk.
Wat is de rol van een SOC bij het bestrijden van malware?
Een Security Operations Center (SOC) is een team van securityspecialisten dat continu de IT-omgeving bewaakt op verdachte activiteit. Hoe een SOC werkt: analisten combineren signalen uit systemen en tools om aanvallen vroeg te herkennen.
Bij malware draait het om snelheid. Door 24/7 monitoring valt afwijkend gedrag op, zoals een verbinding met een command-and-control-server of ongebruikelijke versleuteling van bestanden. Het SOC kan een besmet apparaat dan isoleren voordat de malware zich verder verspreidt.
Detectie en respons steunen vaak op EDR (Endpoint Detection and Response), software die activiteit op werkplekken en servers registreert en verdachte processen blokkeert. Organisaties die deze bewaking niet zelf inrichten, kiezen voor een managed SOC.