Kwaadwillende actoren zijn buitengewoon vindingrijk. Wanneer ze merken dat een bepaalde route geblokkeerd is, geven ze niet op. In plaats daarvan zoeken ze gewoon een andere. Kijk maar eens naar de nieuwste ontwikkelingen bij Google. Rapport over de dreigingshorizonten in de cloud Voor de eerste helft van 2026 heeft Google Cloud een robuuste set best practices in zijn platform ingebouwd om de mogelijkheden voor identiteitsfraude en misbruik te minimaliseren. Wat deden de kwaadwillenden dan in de tweede helft van 2025? Ze verlegden hun initiële toegangspogingen simpelweg van het bemachtigen van inloggegevens naar het exploiteren van kwetsbaarheden.
Het is een van de vele interessante inzichten uit het rapport die CISO's kunnen helpen bij hun voortdurende inspanningen om hun beveiligingsniveau te verbeteren.
Van bugs tot datalekken
Twee grafieken illustreren perfect de dynamische aard van het huidige dreigingslandschap: de ene toont de initiële toegangsvectoren die in Google Cloud worden misbruikt, en de andere een platformonafhankelijke versie. In Google Cloud waren "zwakke of ontbrekende inloggegevens" verantwoordelijk voor slechts 27% van de inbreuken in de tweede helft van 2025, een daling ten opzichte van 47.1% in de voorgaande zes maanden. Daarentegen was het misbruik van kwetsbaarheden in software van derden verantwoordelijk voor 45% van de inbreuken, een stijging ten opzichte van slechts 3% in de eerste helft van 2025.
Hoewel deze laatste aanvallen "geavanceerder en kostbaarder" zijn voor cybercriminelen, worden ze er ook steeds beter in. De periode tussen het ontdekken van een kwetsbaarheid en de massale exploitatie ervan is gedaald van weken naar slechts dagen of uren, aldus Google. React2Shell was vorig jaar een van de populairste doelwitten voor cyberaanvallen, wat resulteerde in een grote inbreuk op LexisNexis, naast diverse andere bedrijven.
Als we echter naar het beeld over alle platformen heen kijken, blijkt identiteitsfraude opnieuw de belangrijkste aanvalsvector te zijn voor incidenten met grote cloud- en SaaS-omgevingen – goed voor 83% van de initiële toegang. Exploitatie van kwetsbaarheden was vorig jaar slechts goed voor 2%. Binnen identiteitsfraude was vishing (17%) populairder dan phishing via e-mail (12%). Maar vaker dan beide waren het gebruik van gestolen inloggegevens (21%) en gecompromitteerde vertrouwensrelaties met derden (21%), zoals de beruchte Salesforce Drift OAuth-campagne.
Wees meer Google
Het rapport biedt niet alleen een nuttig overzicht van de huidige dreigingstrends, maar laat ook zien wat effectief is in de verdediging. In een ideale wereld zouden CISO's dit kunnen navolgen. De gelaagde beveiliging van Google Cloud en een standaard beveiligde aanpak om zoveel mogelijk initiële toegangspaden te blokkeren. Vanuit een identiteitsperspectief betekent dit:
- Het principe van minimale bevoegdheden toepassen en regelmatig controleren/verwijderen van overbodige machtigingen.
- Het vervangen van permissieve firewallregels door identiteitsgerichte proxies om beheerdersinterfaces te beschermen tegen uitvoering van code op afstand (RCE) en gestolen wachtwoorden.
- Het afdwingen van contextbewuste, phishingbestendige MFA (bijv. hardware-sleutels of wachtwoorden)
- Het beperken van de gegevens waartoe applicaties van derden toegang hebben (bijvoorbeeld via OAuth-integratie).
- Het instellen van strikte verificatieprotocollen voor IT-helpdeskmedewerkers (bijvoorbeeld visuele verificatie tijdens een videogesprek of goedkeuring van een secundaire manager) om vishing-pogingen te beperken.
Het principe van "standaard beveiligd" is een van de meest effectieve manieren om risico's in moderne cloudomgevingen te verminderen, betoogt Peter Clapton, CTO van Vysiion.
"Platformen zouden standaard moeten worden geleverd met sterke beveiligingsmaatregelen voor identiteits-, authenticatie- en privilegebeheer, zodat organisaties niet afhankelijk zijn van beheerders die talloze controles correct configureren voordat ze bescherming hebben", vertelt hij aan IO (voorheen ISMS.online). "In cloudomgevingen, waar infrastructuur snel en op grote schaal kan worden uitgerold, verkleinen deze standaardbeveiligingsmaatregelen de kans aanzienlijk dat een verkeerde configuratie een toegangspunt voor aanvallers wordt."
Beveiliging als standaardinstelling moet echter als basis worden beschouwd. "Identiteit is in feite de moderne beveiligingsperimeter geworden, dus organisaties hebben nog steeds behoefte aan een sterk governance-, monitoring- en toegangsbeleid met minimale privileges voor gebruikers, serviceaccounts en integraties met derden om risico's effectief te beheren", aldus Clapton.
CISO's kunnen ook het advies van Google opvolgen om misbruik van kwetsbaarheden te beperken, zoals beschreven in het rapport. Dit omvat het bijwerken van het patchbeleid om ervoor te zorgen dat CVE's vrijwel binnen 24 uur worden beschermd en binnen 72 uur volledig zijn verholpen. Geautomatiseerde kwetsbaarheidsscans kunnen deze inspanningen ondersteunen door software te vinden die nog niet is gepatcht.
"Beveiligingsteams zouden kwetsbaarheden moeten prioriteren op basis van exploitatiemogelijkheden, blootstelling en kritieke waarde voor de systemen, in plaats van puur te vertrouwen op CVSS-scores", adviseert Clapton. "Het integreren van kwetsbaarheidsscans in ontwikkelingsprocessen en het behouden van inzicht in snel veranderende cloudsystemen is cruciaal."
Het ISO-verschil
Shane Barney, CISO van Keeper Security, stelt echter dat, hoewel de standaardbeveiliging van Google Cloud geweldig is voor klanten, de meeste bedrijven opereren in hybride en multi-cloudomgevingen waar die beveiligingsmaatregelen niet consistent worden toegepast.
"De prioriteit voor CISO's zou niet moeten liggen bij het kopiëren van het model van één enkele aanbieder, maar bij het garanderen van consistente beveiligingsresultaten in alle omgevingen. Dat betekent dat er beveiligingsmaatregelen moeten worden afgedwongen waarbij de identiteit centraal staat en die met de gebruiker meereizen, in plaats van met het platform zelf", vertelt hij aan IO.
Een 'standaard beveiligde' aanpak is alleen effectief als deze wordt versterkt door een zero trust-model dat ervan uitgaat dat geen enkele identiteit of systeem impliciet kan worden vertrouwd, toegang met minimale privileges afdwingt om permanente machtigingen te elimineren, en continue verificatie en sessiebewaking toepast om misbruik in realtime te detecteren en in te dammen – met name bij accounts met verhoogde privileges.
Gelukkig hebben CISO's een bondgenoot in de vorm van best practice-normen en -raamwerken zoals ISO 27001.
"Raamwerken zoals ISO/IEC 27001 bieden een cruciale basis door controles te formaliseren op het gebied van kwetsbaarheidsbeheer, identiteits- en toegangsbeheer en beveiligingsbewustzijn", vervolgt Barney. "Ze vertalen de intentie van de regelgeving naar gestructureerde, controleerbare procedures voor het beheren van informatierisico's, waarbij controles worden ingebed in toegangsbeheer, het verhelpen van kwetsbaarheden en incidentrespons die schaalbaar zijn in complexe, cloudgebaseerde omgevingen."
Javvad Malik, hoofd CISO-adviseur bij KnowBe4, is ook een voorstander van geformaliseerde best practices zoals deze, zolang het doel niet louter het afvinken van regels is.
"Normen zoals ISO 27001 zijn nuttig omdat ze organisaties kunnen helpen om de basisprincipes op orde te krijgen, zoals assetmanagement, patching, toegangscontrole, incidentrespons, menselijk risico en dergelijke," vertelt hij aan IO.
“Op zichzelf beschouwd hebben de standaarden mogelijk beperkte waarde, vooral als organisaties ze alleen implementeren om aan de regelgeving te voldoen. Ze moeten worden gebruikt om een sterk bestuursmodel op te bouwen, in de dagelijkse bedrijfsvoering te worden geïntegreerd en de algehele beveiligingscultuur te ondersteunen, zodat veilige keuzes de norm en de voorkeur genieten.”
Breid je kennis uit
Podcast: Phishing voor problemen, aflevering 05: Wie heeft de sleutels tot uw bedrijf?
webinar: Uw cloudomgeving beveiligen
Blog: Van perimeterbeveiliging naar identiteit als beveiliging.








