{"id":26450,"date":"2020-12-01T18:47:54","date_gmt":"2020-12-01T16:47:54","guid":{"rendered":"https:\/\/www.kaspersky.nl\/blog\/?p=26450"},"modified":"2020-12-01T18:47:54","modified_gmt":"2020-12-01T16:47:54","slug":"security-tips-for-trading-platforms","status":"publish","type":"post","link":"https:\/\/www.kaspersky.nl\/blog\/security-tips-for-trading-platforms\/26450\/","title":{"rendered":"Een kort gids voor fintech-beveiliging"},"content":{"rendered":"<h2>App-kwetsbaarheden<\/h2>\n<p>Zoals elk soort software, kennen ook handelsplatforms kwetsbaarheden. In 2018 vond cybersecurity-expert Alejandro Hernandez <a href=\"https:\/\/www.darkreading.com\/application-security\/trading-platforms-riddled-with-severe-flaws\/d\/d-id\/1332227\" target=\"_blank\" rel=\"noopener nofollow\">kwetsbaarheden in 79 van dit soort apps<\/a>, inclusief het niet gebruiken van versleuteling om gegevens op te slaan of over te dragen (iedereen kon die zien of wijzigen) en het niet uitloggen van gebruikers na een periode van inactiviteit. Gebreken op ontwerpniveau omvatten onder andere zwakke wachtwoorden.<\/p>\n<p>Een jaar later <a href=\"https:\/\/www.immuniweb.com\/blog\/fintech-application-security.html\" target=\"_blank\" rel=\"noopener nofollow\">deden analisten bij Immuniweb een vergelijkbaar onderzoek<\/a> en zij kwamen tot een net zo negatieve conclusie: de 100 fintech-ontwikkelingen die ze testten waren allemaal in zekere mate kwetsbaar. Er werden zowel problemen gevonden in webversies als mobiele apps, en tal van bugs werden ge\u00ebrfd van ontwikkelingen van derden en tools die door de programmeurs waren gebruikt. Voor een aantal van deze kwetsbaarheden bestonden er al lang patches, maar waren deze simpelweg nog niet toegepast. E\u00e9n van die patches was al in 2012 uitgegeven, maar de makers van de fintech-app waren er nooit aan toegekomen om die ook te installeren.<\/p>\n<p>E\u00e9n ding is zeker: als een product beveiligingsproblemen heeft, worden die op een gegeven moment bekend en kunnen die de reputatie van bedrijven schaden en klanten wegjagen. En als gebruikers als gevolg van een bug in een app slachtoffer worden van een gegevenslek of financieel verlies lijden, kan de ontwikkelaar te maken krijgen met een stevige boete of gedwongen worden om schadevergoedingen te betalen.<\/p>\n<p>Soms is de maker van een platform het enige slachtoffer. De makers van de trading app Robinhood <a href=\"https:\/\/www.cnbc.com\/2019\/11\/05\/some-robinhood-users-were-able-to-trade-with-unlimited-borrowed-money.html\" target=\"_blank\" rel=\"noopener nofollow\">zagen bijvoorbeeld een bug over het hoofd<\/a> waardoor premium gebruikers onbeperkte bedragen van het platform konden lenen om in effecten te handelen \u2014 en \u00e9\u00e9n gebruiker had een miljoen dollar geleend tegen een borg van slechts $ 4,000. Handelaars noemden dit de \u201ccheatcode voor oneindig geld\u201d.<\/p>\n<p>Om verliezen die veroorzaakt worden door bugs en kwetsbaarheden te voorkomen, moeten de programmeurs van handelsplatforms rekening houden met de beveiliging in de ontwikkelingsfase en vooraf nadenken over zaken zoals het automatisch uitloggen van gebruikers, encryptie en een verbod op zwakke wachtwoorden. Ze moeten tevens regelmatig de code opnieuw op fouten controleren en deze snel verhelpen.<\/p>\n<h2>Supply-chain-aanvallen<\/h2>\n<p>Om tijd en geld te besparen, schrijven veel bedrijven niet alleen hun eigen code, maar maken ze ook gebruik van ontwikkelingen, frameworks en diensten van derden. Als de infrastructuur van een provider getroffen is, kunnen de bedrijven die van deze provider gebruikmaken hier ook onder lijden.<\/p>\n<p>Dat is bijvoorbeeld precies wat er gebeurde in het geval van de valutamakelaar <a href=\"https:\/\/www.financemagnates.com\/forex\/brokers\/pepperstone-blames-3rd-party-vendor-for-users-data-breach\/\" target=\"_blank\" rel=\"noopener nofollow\">Pepperstone<\/a>. In augustus 2020 infecteerden cybercriminelen de computers van een bedrijfsaannemer en verkregen zo toegang tot de accounts in het CRM-systeem van Pepperstone. Hoewel de inbraak snel werd geneutraliseerd, slaagden de aanvallers er alsnog in om wat klantengegevens te stelen. De makelaar zegt dat de financi\u00eble en handelssystemen niet werden getroffen. Hoe dan ook: denk erom dat gegevenslekken <a href=\"https:\/\/www.kaspersky.nl\/blog\/british-airways-fined\/24005\/\" target=\"_blank\" rel=\"noopener\">bedrijven een hoop geld kunnen kosten<\/a>, ook als het de schuld is van code van derden.<\/p>\n<p>Om dit soort gevallen te voorkomen, dient u altijd betrouwbare partners te kiezen die beveiliging hoog in het vaandel hebben, en vertrouw nooit alleen op hun beschermingsmechanismes. Elk bedrijf in de financi\u00eble sector zou een streng beveiligingsbeleid moeten hanteren.<\/p>\n<h2>Spear-phishing<\/h2>\n<p>De <a href=\"https:\/\/www.kaspersky.com\/blog\/human-factor-weakest-link\/17430\/\" target=\"_blank\" rel=\"noopener nofollow\">menselijke factor<\/a> ligt vaak aan de oorsprong van cyberincidenten. Daarom gebruiken aanvallers dan ook bedrijfsmedewerkers om zakelijke infrastructuren te infilteren.<\/p>\n<p>Zo legden cybersecurity-onderzoekers in juli van dit jaar bijvoorbeeld het verband tussen een reeks aanvallen op fintech-instellingen in de EU, het VK, Canada en Australi\u00eb en de <a href=\"https:\/\/www.zdnet.com\/article\/researchers-connect-evilnum-hacking-group-to-cyberattacks-against-fintech-firms\/\" target=\"_blank\" rel=\"noopener nofollow\">APT-groep Evilnum<\/a>. De cybercriminelen verzonden e-mails naar bedrijfsmedewerkers met een link naar een ZIP-bestand dat op een legitieme clouddienst werd gehost. De berichten waren vermomd als zakelijke correspondentie, en de inhoud van het bestand als documenten of afbeeldingen. Hoewel het beloofde document of de afbeelding op het scherm verscheen, werd er door het bestand te openen ook een infectieketen in gang gezet.<\/p>\n<p>Aanvallers breken soms in op zakelijke e-mailaccounts, waardoor hun phishing nog overtuigender wordt. In augustus van dit jaar trof zo\u2019n aanval het handelsbedrijf Virtu. Volgens vertegenwoordigers van het bedrijf <a href=\"https:\/\/www.bankinfosecurity.com\/bec-scam-costs-trading-firm-virtu-financial-69-million-a-14804\" target=\"_blank\" rel=\"noopener nofollow\">verkregen cybercriminelen toegang tot de mailbox van een topmanager<\/a> en besteedden ze de twee weken erop aan het versturen van e-mails naar de afdeling accounting met instructies om grote geldbedragen naar China over te maken. Blind vertrouwen kostte het bedrijf uiteindelijk zo\u2019n \u20ac 9 miljoen.<\/p>\n<p>Om dit soort aanvallen tegen te gaan, heeft het cybersecurity-personeel goede training nodig. Stel een lijst samen van zaken die op phishing duiden waar op gelet moet worden in e-mails en stel een actieplan op voor het geval een collega, partner of klant u vraagt (of u lijkt te vragen) om een paar miljoen over te maken (of misschien iets minder) aan een onbekend iemand.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\">\n<h2>Klantenproblemen<\/h2>\n<p>Gebruikers verliezen soms geld zonder dat het de schuld is van uw bedrijf of app, maar simpelweg door malware te downloaden, wachtwoorden in te voeren op phishing-sites of door op andere wijze onverantwoordelijk bezig te zijn. Maar helaas krijgt ook in deze gevallen het handelsplatform vaak de schuld toegeschoven. In sommige landen zijn bedrijven wettelijk verplicht om op zijn minst uit te zoeken wat er is gebeurd, dus het is de moeite waard om handelaars zo nu en dan te waarschuwen voor potenti\u00eble gevaren en erop aan te dringen dat ze zichzelf beschermen (en u dus ook).<\/p>\n<p>Het is ook een goed idee om klanten er regelmatig aan te herinneren dat software van derden, zeker als die op illegale wijze of via dubieuze bronnen is verkregen, een dreiging kan vormen. Die software kan bijvoorbeeld wachtwoorden stelen, inclusief de wachtwoorden voor handelsaccounts.<\/p>\n<p>Waarschuw klanten dat cybercriminelen zich als uw dienst voor kunnen doen om hun inloggegevens te verkrijgen. Adviseer ze om goed op te letten bij e-mails over problemen met de dienst en om het adres van de afzender zorgvuldig te controleren, evenals het bericht zelf op eventuele spel- en taalfouten. Raad ze aan om de URL handmatig in de browser in te voeren, de app te openen of de klantenondersteuning te bellen in het geval van twijfel.<\/p>\n<h2>Zo beschermt u uw geld en reputatie<\/h2>\n<p>Werken met geld brengt veel verantwoordelijkheid met zich mee en het negeren van de beveiliging kan fintech-bedrijven flink wat kosten. Daarom:<\/p>\n<ul>\n<li>Houd de beveiliging van uw apps en programma\u2019s in de gaten. Scan ze op kwetsbaarheden en hanteer een zerotolerancebeleid voor bugs en fouten.<\/li>\n<li>Installeer een<a href=\"https:\/\/www.kaspersky.nl\/small-to-medium-business-security\/cloud?icid=nl_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kescloud___\" target=\"_blank\" rel=\"noopener\">betrouwbare beveiligingsoplossing<\/a> op werkapparaten, idealiter een programma dat via \u00e9\u00e9n enkel bedieningspaneel beheerd kan worden.<\/li>\n<li>Train werknemers in de <a href=\"https:\/\/k-asap.com\/nl\/?icid=nl_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">basics van cybersecurity<\/a>, zodat ze geen fouten maken die u en uw klanten geld kosten en stress opleveren.<\/li>\n<li>Gebruik het strengst mogelijke beveiligingsbeleid voor werknemers en leveranciers als derde partij.<\/li>\n<li>Herinner klanten eraan dat de veiligheid van hun geld voor een groot deel van hunzelf afhankelijk is. Raad ze aan om een beveiligingsoplossing te installeren op het apparaat dat ze gebruiken om te handelen, en installeer hier geen rommel op.<\/li>\n<li>Implementeer vanaf dag \u00e9\u00e9n beveiligingsmechanismes in uw ontwikkelingen. Dat betekent dat u op zijn allerminst begint met een verbod op zwakke wachtwoorden, encryptie en het automatisch uitloggen van inactieve gebruikers.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"b2b\">\n","protected":false},"excerpt":{"rendered":"<p>Waar moeten ontwikkelaars en beheerders van handelsplatforms rekening mee houden?<\/p>\n","protected":false},"author":2463,"featured_media":26452,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[108,252,253],"tags":[34,579,896,949,950],"class_list":{"0":"post-26450","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-beveiliging","11":"tag-business","12":"tag-financien","13":"tag-handelen","14":"tag-investering"},"hreflang":[{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/security-tips-for-trading-platforms\/26450\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/security-tips-for-trading-platforms\/22160\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/security-tips-for-trading-platforms\/17638\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/security-tips-for-trading-platforms\/23785\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/security-tips-for-trading-platforms\/21871\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/security-tips-for-trading-platforms\/20672\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/security-tips-for-trading-platforms\/24332\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/security-tips-for-trading-platforms\/23483\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/security-tips-for-trading-platforms\/29565\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/security-tips-for-trading-platforms\/9118\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/security-tips-for-trading-platforms\/37856\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/security-tips-for-trading-platforms\/16052\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/security-tips-for-trading-platforms\/17179\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/security-tips-for-trading-platforms\/14240\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/security-tips-for-trading-platforms\/25844\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/security-tips-for-trading-platforms\/12328\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/security-tips-for-trading-platforms\/29682\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/security-tips-for-trading-platforms\/23127\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/security-tips-for-trading-platforms\/28460\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/security-tips-for-trading-platforms\/28276\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.nl\/blog\/tag\/handelen\/","name":"handelen"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26450","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/users\/2463"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/comments?post=26450"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26450\/revisions"}],"predecessor-version":[{"id":26455,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/26450\/revisions\/26455"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media\/26452"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media?parent=26450"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/categories?post=26450"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/tags?post=26450"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}