De fysieke beveiliging van bedrijven hapert, waardoor de digitale veiligheid in het geding is, blijkt uit onderzoek van het Nederlandse beveiligingsbedrijf LBVD. Op verzoek van negentien bedrijven probeerde LBVD fysiek binnen te dringen en een router in het netwerk te pluggen.
In achttien van de negentien gevallen lukte dat, stelt woordvoerster Sharon Mangkoewihardjo van LBVD tegenover Tweakers. Onderzoekers van het bedrijf verkleedden zich bijvoorbeeld als inspecteur van de brandweer, monteur of verhuizer. Daarna werden ze alleen gelaten en konden ze de router met succes plaatsen. Vervolgens lukte het in driekwart van de gevallen om op afstand via wifi toegang te krijgen tot het interne netwerk.
Een beveiligingsmedewerker van een van de onderzochte bedrijven bevestigt dat het bedrijf met succes is binnengedrongen. "We hebben later de camerabeelden teruggekeken en zagen dat iemand op het parkeerterrein was gekomen door achter een andere auto aan te rijden", aldus de medewerker. Vervolgens liep de onderzoeker achter een andere medewerker aan, zodat hij toegang tot het gebouw had. Daarmee omzeilde hij de toegangspoortjes. In een leeg kantoor installeerde hij de router en eenmaal weer terug op het parkeerterrein had hij toegang tot het netwerk. "Hij had toen nog geen username en password, maar als hij had gewild was hij zeker verder gekomen."
Het onderzochte bedrijf, dat niet wil dat de bedrijfsnaam of de sector waarin het actief is bekend wordt, had de onderzoekers zelf gevraagd om de beveiliging te testen. Het bedrijf gaat maatregelen nemen om herhaling te voorkomen. Zo wordt een beveiligingsmaatregel ingevoerd waardoor niet zomaar een andere router in het netwerk geplaatst kan worden. "Honderd procent beveiliging bestaat niet, dus je moet er altijd van uitgaan dat er vreemden op je netwerk zijn", aldus de beveiligingsmedewerker. Social engineering blijft een zwakte. "Mensen houden de deur voor je open als je je handen vol hebt."
Ook bij andere organisaties waren er wel beveiligingsmaatregelen, maar die werden in de praktijk niet goed nageleefd. Zo was er een organisatie waarbij voor toegang tot elke ruimte een pasje nodig was. Bij die organisatie werd een van de vergaderruimten echter opengehouden door een stoel, waardoor de onderzoeker de ruimte kon betreden en de router kon aansluiten.
Slechts één bedrijf rook onraad. Hoewel de onderzoeker erin slaagde om toegang te krijgen tot het pand, werd hij ontmaskerd toen hij de router aan het installeren was. Omdat de onderzoekers in opdracht van de bedrijven zelf onderzoek deden, waren er geen juridische consequenties.