Blogs
IT-security in de bouw: één zwakke plek kan je hele project stilleggen
- 5 grote risico’s die wij vaak terug zien
- 1. IT op kantoor... en op de bouwplaats
- 2. Veel partijen, veel toegangspunten
- 3. Gedeelde accounts en te ruime toegang
- 4. Kopiëren van informatie
- 5. Internet of Things
- “Wat moeten ze met onze gegevens?”
- Het begint met inzicht
- Start met een security assessment
Bouwbedrijven digitaliseren in hoog tempo. Projectplanning, tekeningen, inkoop en communicatie lopen ook in de bouw steeds vaker via digitale systemen. Digitalisering maakt het mogelijk om efficiënter te werken en grip te houden op de kosten. Maar elke nieuwe app, koppeling of gedeelde map vergroot ook het risico. Zeker omdat bouwbedrijven nu eenmaal anders werken dan veel andere organisaties. Eén zwakke plek kan genoeg zijn om een bouwproject stil te leggen. Het goede nieuws: met een paar gerichte stappen kun je je IT-security al snel verbeteren.
5 grote risico’s die wij vaak terug zien
In de praktijk zien we bij bouwbedrijven steeds dezelfde kwetsbaarheden terug. Dit zijn de belangrijkste.
1. IT op kantoor... en op de bouwplaats
Er is in de bouw niet één kantooromgeving. Er zijn werkvoorbereiders, uitvoerders, projectleiders en mensen op de bouwplaats. Iedereen gebruikt IT op een andere manier. En vaak op verschillende locaties.
Dat maakt beveiliging complexer. Op kantoor werkt iemand meestal op een beheerde laptop. Op de bouwplaats werken mensen vaker met gedeelde apparaten, privételefoons of tijdelijke werkplekken. En het is bijna onvermijdelijk dat een medewerker onderweg nog even iets regelt via een wifi-netwerk.
Dat maakt beveiliging complexer. Want hoe meer verschillende apparaten, locaties en manieren van werken, hoe groter de kans dat ergens een zwakke plek ontstaat.
2. Veel partijen, veel toegangspunten
Een bouwproject draait nooit om één organisatie. Onderaannemers, leveranciers, architecten en installateurs werken allemaal samen. Daarbij wordt voortdurend informatie uitgewisseld.
Tekeningen, planningen, rapportages en bestellingen gaan via e-mail, gedeelde mappen of projectomgevingen. Dat betekent dat er veel ingangen zijn naar dezelfde IT-omgeving.
Bovendien vallen fishing mails in de bouwsector minder op, omdat het in de bouw heel normaal is om CAD-bestanden, Excel-overzichten en pdf’s te ontvangen.
3. Gedeelde accounts en te ruime toegang
Op de bouwplaats worden apparaten en accounts vaker gedeeld. Dat is praktisch. Iedereen moet erbij kunnen. Maar het maakt beveiliging lastiger. Een ingewikkeld wachtwoord werkt niet als verschillende mensen moeten inloggen. Multifactor authenticatie is dan ook niet heel handig, want de code komt op één telefoon binnen. En anderen moeten ook door.
Die gedeelde accounts zorgen er ook voor dat mensen vaak toegang tot veel gegevens hebben. Een werkvoorbereider heeft bijvoorbeeld toegang tot projectmappen in SharePoint, maar vaak ook tot financiële informatie, planningen en interne systemen. Via één account kan iemand dus bij veel meer dan alleen een tekening.
4. Kopiëren van informatie
Niet alle risico’s komen van buiten. Ook intern kan er data weglekken. Als iemand makkelijk bij allerlei gegevens kan, kan iemand eenvoudig projectinformatie kopiëren. Bijvoorbeeld naar een usb-stick of privéaccount. Soms zonder kwade bedoelingen, soms bewust. Denk aan iemand die naar een concurrent vertrekt en projectinformatie meeneemt.
5. Internet of Things
Daarnaast verschijnen op bouwplaatsen steeds vaker IoT-apparaten (Internet of Things). Denk aan sensoren voor betonmetingen, slimme toegangssystemen, gps-trackers voor materieel en camera’s met internetverbinding. Die apparaten hangen vaak direct aan het netwerk. Soms met standaardwachtwoorden of zonder actief beheer. Ook die data kan weglekken.
“Wat moeten ze met onze gegevens?”
Bij ons valt toch niks te halen? Die gedachte horen we nog vaak. Bouwbedrijven denken dat ze geen interessant doelwit zijn. Maar dat is een misvatting.
Voor een aanvaller is het simpel. Als een organisatie stilvalt, is de druk hoog om snel weer door te kunnen. Dat vergroot de kans dat er losgeld wordt betaald. Juist daarom zijn middelgrote organisaties aantrekkelijk. Aanvallers zoeken de makkelijkste ingang. Als ze snel binnen zijn en de impact groot is, is dat voldoende.
Word je het doelwit, dan kan dat grote gevolgen hebben. Als een bouwbedrijf niet meer bij zijn gegevens kan, ligt het werk stil. Tekeningen ontbreken, planningen verdwijnen en deadlines komen in gevaar. Contractuele boetes kunnen snel oplopen.
Halverwege 2023 kreeg een bouwgroep te maken met een ransomware-aanval. Daarbij kregen cybercriminelen toegang tot namen, adressen en telefoonnummers van huurders van gelieerde woningcorporaties. De bouwgroep wist de aanval snel te stoppen, maar er was wel sprake van een datalek.
Ook grotere bouwbedrijven worden doelwit. In 2021 slaagde Heijmans erin een grootschalige digitale aanval af te slaan. Dat laat zien dat de sector interessant is voor aanvallers, al was het alleen maar vanwege de impact.
De risico’s zijn geen fictie.
Het begint met inzicht
Veel bouwbedrijven denken dat het redelijk geregeld is. Antivirus actief. Back-ups aanwezig. Accounts ingesteld. Maar het totaaloverzicht ontbreekt vaak.
Daarom begint verbeteren met inzicht. Hoe ziet de IT-omgeving er echt uit? Wie heeft waar toegang toe? Welke apparaten zijn gekoppeld? Waar zitten de grootste risico’s?
Start met een security assessment
Wil je weten waar jouw organisatie kwetsbaar is?
Met een security assessment onderzoekt DataVisual waar jouw organisatie kwetsbaar is en krijg je concreet advies om die risico’s aan te pakken. Meestal zijn kleine aanpassingen al genoeg om je weerbaarheid te vergroten. Soms organisatorisch, soms technisch, soms in je werkwijze.
Zo kun je vaak morgen al de eerste stappen zetten.
Lees meer over ons security assessment