Waarom zijn gedeelde accounts extra kwetsbaar voor phishing?

Gedeelde accounts zijn extra kwetsbaar voor phishing omdat ze meerdere gebruikers toegang geven tot dezelfde inloggegevens, waardoor het aanvalsoppervlak direct groter wordt. Een succesvolle phishingaanval op één gebruiker geeft een aanvaller direct toegang tot alles wat dat account kan bereiken, zonder dat iemand het snel merkt. In dit artikel beantwoorden we de meest gestelde vragen over gedeelde accounts en phishing.

Hoe maken gedeelde accounts phishing-aanvallen makkelijker?

Gedeelde accounts maken phishing-aanvallen makkelijker omdat de inloggegevens bij meerdere mensen bekend zijn. Hoe meer mensen een wachtwoord kennen, hoe groter de kans dat het via phishing of een andere methode in verkeerde handen valt. Bovendien ontbreekt bij gedeelde accounts vaak de persoonlijke betrokkenheid die iemand alert houdt op verdachte berichten.

Bij een persoonlijk account heeft de eigenaar een directe reden om zorgvuldig om te gaan met inlogpogingen en verdachte e-mails. Bij een gedeeld account verdwijnt dat gevoel van eigenaarschap. Medewerkers denken eerder: “Iemand anders controleert dat wel.” Dit collectieve verantwoordelijkheidsgevoel leidt in de praktijk tot minder waakzaamheid.

Daarnaast worden gedeelde wachtwoorden vaak opgeslagen op onveilige plekken: in een gedeeld notitiebestand, een spreadsheet of zelfs een geprinte lijst. Dat vergroot de kans dat een aanvaller via phishing precies die informatie weet te onderscheppen. En omdat het wachtwoord al bij meerdere mensen bekend is, wordt het ook minder snel gewijzigd na een verdachte melding.

Waarom is het moeilijker om phishing te detecteren bij gedeelde accounts?

Phishing detecteren bij gedeelde accounts is moeilijker omdat niemand een volledig overzicht heeft van wie er wanneer inlogt. Afwijkend gedrag, zoals een login op een ongewoon tijdstip of vanuit een onbekende locatie, valt niet op als meerdere mensen regelmatig met hetzelfde account werken. Dat maakt vroege detectie vrijwel onmogelijk zonder aanvullende monitoring.

Bij persoonlijke accounts is een afwijkende inlogpoging snel te herkennen: jij logt normaal in vanuit Rotterdam, maar plotseling verschijnt er een login vanuit een ander land. Bij een gedeeld account is dit patroon veel diffuser. Collega’s werken op verschillende locaties, tijden en apparaten, waardoor elke inlogpoging er op het eerste gezicht legitiem uitziet.

Bovendien ontbreekt bij gedeelde accounts vaak een duidelijk aanspreekpunt. Als er een verdachte e-mail binnenkomt op een gedeeld postvak, is de kans groot dat niemand zich verantwoordelijk voelt om dit te melden of actie te ondernemen. Phishingmails die binnenkomen op een gedeeld adres kunnen daardoor lang onopgemerkt blijven, of erger nog, worden geopend door de minst ervaren gebruiker die toevallig als eerste kijkt.

Welke sectoren gebruiken het vaakst gedeelde accounts?

Gedeelde accounts komen het vaakst voor in sectoren waar medewerkers in ploegendiensten werken of waar meerdere mensen dezelfde systemen bedienen. Denk aan de zorg, de horeca, de retail en de logistiek. In deze omgevingen is het praktisch om één account te delen, maar dat gemak brengt serieuze beveiligingsrisico’s met zich mee.

In de zorg worden gedeelde accounts regelmatig gebruikt voor toegang tot patiëntensystemen of roostersoftware. Medewerkers die elkaar aflossen willen snel kunnen inloggen zonder telkens een eigen account te moeten activeren. Begrijpelijk, maar gevaarlijk: een phishingaanval op zo’n account kan toegang geven tot gevoelige patiëntgegevens.

In de retail en horeca zie je vergelijkbare situaties bij kassa- of reserveringssystemen. Meerdere medewerkers gebruiken hetzelfde account voor dagelijkse operaties. In de logistiek geldt hetzelfde voor track-and-trace-systemen of planningssoftware. Gemeenschappelijk aan al deze sectoren is dat de nadruk ligt op operationele snelheid, waarbij beveiliging soms naar de achtergrond verdwijnt.

Wat zijn de gevolgen als een gedeeld account wordt gecompromitteerd?

Als een gedeeld account wordt gecompromitteerd via phishing, zijn de gevolgen vaak groter dan bij een persoonlijk account. Een aanvaller krijgt direct toegang tot alle systemen, data en communicatie die dat account kan bereiken, terwijl het voor de organisatie moeilijk is te achterhalen wie er verantwoordelijk was voor de inbreuk en hoe lang de aanvaller al toegang had.

De schade kan zich op meerdere niveaus manifesteren:

  • Dataverlies of diefstal: Gevoelige bedrijfs- of klantgegevens kunnen worden gestolen of versleuteld door ransomware.
  • Operationele verstoring: Systemen die via het gecompromitteerde account worden beheerd, kunnen worden geblokkeerd of gesaboteerd.
  • Reputatieschade: Als klantgegevens uitlekken, heeft dat directe gevolgen voor het vertrouwen in jouw organisatie.
  • Juridische en complianceproblemen: Zeker in sectoren met strenge privacyregels zoals de AVG kan een datalek via een gedeeld account leiden tot boetes en verplichte meldingen.
  • Moeilijke forensische analyse: Omdat meerdere mensen het account gebruiken, is het lastig te bepalen wanneer de inbreuk begon en welke schade er precies is aangericht.

Dat laatste punt is bijzonder problematisch. Zonder duidelijke audittrail weet je niet hoelang een aanvaller al meekijkt, welke bestanden zijn ingezien en of er achterdeurtjes zijn achtergelaten voor toekomstige toegang.

Hoe verschilt het phishing-risico tussen persoonlijke en gedeelde accounts?

Het phishing-risico bij gedeelde accounts is structureel hoger dan bij persoonlijke accounts, om drie kernredenen: meer mensen kennen de inloggegevens, er is minder persoonlijk eigenaarschap over de beveiliging, en detectie van misbruik is aanzienlijk moeilijker. Bij persoonlijke accounts is de verantwoordelijkheid helder en zijn afwijkingen sneller zichtbaar.

Persoonlijke accounts: duidelijke verantwoordelijkheid

Bij een persoonlijk account weet jij precies wanneer jij inlogt en vanwaar. Een melding over een verdachte inlogpoging is direct relevant voor jou. Je hebt een persoonlijk belang bij het beschermen van jouw account, wat leidt tot actiever gedrag: sterkere wachtwoorden, sneller reageren op beveiligingswaarschuwingen en meer aandacht voor verdachte e-mails.

Gedeelde accounts: verdeelde verantwoordelijkheid

Bij een gedeeld account is de verantwoordelijkheid versnipperd. Niemand voelt zich de eigenaar, waardoor iedereen ervan uitgaat dat een ander de beveiliging wel bewaakt. Wachtwoorden worden minder frequent gewijzigd, beveiligingswaarschuwingen worden minder snel opgepakt en de drempel om een verdachte situatie te melden ligt hoger. Dit maakt gedeelde accounts tot een aantrekkelijk doelwit voor phishingcampagnes.

Welke maatregelen verlagen het phishing-risico van gedeelde accounts?

Het phishing-risico van gedeelde accounts verlagen begint met het beperken van het gebruik ervan en het toevoegen van extra beveiligingslagen. Wanneer gedeelde accounts onvermijdelijk zijn, zijn multifactorauthenticatie, een centrale wachtwoordmanager en duidelijke gebruiksprotocollen de meest effectieve maatregelen.

  • Multifactorauthenticatie (MFA): Voeg een extra verificatiestap toe zodat een gestolen wachtwoord alleen niet genoeg is om in te loggen. Wij gebruiken hiervoor Cisco Duo, een betrouwbare MFA-oplossing die eenvoudig te implementeren is.
  • Centrale wachtwoordmanager: Gebruik een tool zoals Keeper om gedeelde wachtwoorden veilig op te slaan en te beheren. Zo hoeft niemand het wachtwoord uit zijn hoofd te kennen of op te schrijven, en kun je toegang eenvoudig intrekken als iemand de organisatie verlaat.
  • Duidelijke gebruiksprotocollen: Leg vast wie toegang heeft tot het gedeelde account, wanneer het wachtwoord wordt gewijzigd en hoe verdachte activiteiten worden gemeld.
  • Logging en monitoring: Zorg ervoor dat alle inlogpogingen worden geregistreerd, zodat je bij een incident kunt terugkijken wat er is gebeurd.
  • Phishing-bewustzijnstraining: Train alle medewerkers die toegang hebben tot gedeelde accounts in het herkennen van phishingpogingen. Bewustzijn is de eerste verdedigingslinie.
  • Regelmatige wachtwoordwijzigingen: Verander het wachtwoord van gedeelde accounts regelmatig en altijd direct wanneer iemand de organisatie verlaat of zijn toegang verliest.

Wanneer is het verstandig om gedeelde accounts volledig te elimineren?

Het is verstandig om gedeelde accounts volledig te elimineren zodra de beveiligingsrisico’s zwaarder wegen dan het operationele gemak. In de praktijk is dat vrijwel altijd het geval wanneer het account toegang geeft tot gevoelige data, financiële systemen, klantinformatie of kritieke bedrijfsprocessen.

Overweeg volledige eliminatie van gedeelde accounts in de volgende situaties:

  • Het account heeft toegang tot persoonsgegevens of andere gevoelige informatie die onder de AVG valt.
  • Er is geen betrouwbare manier om bij te houden wie wanneer inlogt.
  • MFA kan niet worden ingesteld op het gedeelde account.
  • Het team is gegroeid en meer mensen hebben toegang gekregen dan oorspronkelijk bedoeld.
  • Er is al eerder een beveiligingsincident geweest via het gedeelde account.

De meeste moderne systemen bieden de mogelijkheid om individuele accounts aan te maken met rolgebaseerde toegangsrechten. Daarmee geef je elke medewerker alleen de toegang die hij of zij echt nodig heeft, en houd je een heldere audittrail bij. Het kost wat meer tijd om in te richten, maar de beveiligingswinst is aanzienlijk.

Wanneer eliminatie niet direct mogelijk is, combineer dan de maatregelen uit de vorige sectie en werk toe naar een situatie waarin persoonlijke accounts de norm worden. Een gefaseerde aanpak is beter dan niets doen.

Hoe NTNT helpt bij het beveiligen van jouw accounts

Gedeelde accounts aanpakken vraagt om meer dan alleen een technische oplossing. Het vraagt om een combinatie van de juiste tools, duidelijke afspraken en bewustzijn bij iedereen in jouw organisatie. Bij NTNT helpen we MKB-bedrijven om dit stap voor stap te realiseren, zonder dat jij de complexiteit van IT hoeft te doorgronden.

Wat wij concreet voor jou doen:

  • Inventarisatie van gedeelde accounts in jouw organisatie en beoordeling van de bijbehorende risico’s.
  • Implementatie van MFA via Cisco Duo, zodat een gestolen wachtwoord niet genoeg is voor toegang.
  • Inrichting van een wachtwoordmanager zoals Keeper, zodat gedeelde inloggegevens veilig worden beheerd en toegang eenvoudig kan worden ingetrokken.
  • Phishing-bewustzijnstraining via Phished, zodat jouw medewerkers phishingpogingen herkennen voordat ze schade aanrichten.
  • Continue monitoring met Huntress, zodat verdachte activiteiten direct worden opgemerkt en aangepakt.

Wil je weten hoe jouw organisatie er op dit moment voor staat? Bekijk onze cybersecurity-oplossingen en ontdek hoe we jouw beveiliging naar een hoger niveau tillen.

Delen
Foto van Dirk-Jan Padmos

Dirk-Jan Padmos

Interesse of wil je wat meer informatie?

dirk-jan.padmos@ntnt.nl