Cloud & IT Cert Prep · Les

Security-awareness-training en anti-phishingmaatregelen

Ontwerp effectieve security-awarenessprogramma's en phishingsimulaties, en implementeer technische maatregelen zoals DMARC, SPF en DKIM om het risico van social engineering te verkleinen.

Les 4 van 413 stappen

Security-awareness-training en anti-phishingmaatregelen is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

De menselijke factor in beveiliging

Technische maatregelen — firewalls, versleuteling en MFA — zijn essentieel, maar de menselijke factor blijft de kwetsbaarheid die bij de meeste inbreuken het vaakst wordt uitgebuit. Training in beveiligingsbewustzijn is bedoeld om een beveiligingsbewuste cultuur op te bouwen waarin medewerkers bedreigingen herkennen, veilige werkwijzen volgen en de gevolgen van hun handelingen begrijpen. Het Security+-examen toetst of je begrijpt hoe je effectieve bewustwordingsprogramma's ontwerpt en meet, niet alleen welke onderwerpen je moet behandelen. Een ineffectieve jaarlijkse oefening waarbij je alleen een vakje aanvinkt, heeft weinig effect; een effectief programma is doorlopend, boeiend en meetbaar.

Onderdelen van een effectief bewustwordingsprogramma

Een effectief programma voor beveiligingsbewustzijn bestaat uit meerdere onderdelen die samenwerken. Functiegerichte training stemt de inhoud af op specifieke functies: leidinggevenden hebben bewustzijn van whaling en BEC nodig, ontwikkelaars van veilig programmeren en financiële medewerkers van procedures voor betalingsfraude. Phishingsimulaties bieden realistische oefening en meten het klikpercentage. Training op het juiste moment biedt direct na een mislukte simulatie een leermoment. Nieuwsbrieven over beveiliging en communicatie houden beveiliging onder de aandacht. Kengetallen zoals klikpercentages bij simulaties, voltooiingspercentages van trainingen en gemelde phishingpogingen meten de effectiviteit van het programma in de loop van de tijd.

# Security awareness program metrics:
# - Phishing simulation click rate (goal: <5%)
# - Phishing report rate (employees reporting suspicious emails)
# - Training completion rate by department
# - Time-to-report suspicious emails
# - Help desk tickets caused by human error
# - Mean time from phishing click to detection+response
#
# Track trends over time, not just point-in-time snapshots

Programma's voor phishingsimulaties

Een phishingsimulatie test medewerkers met realistische, neppe phishing-e-mails om hun vatbaarheid te meten en trainingsbehoeften vast te stellen. Platforms zoals KnowBe4, Proofpoint Security Awareness en Cofense bieden sjablooncampagnes en analyses. Goede werkwijzen zijn: voer vóór de training een nulmeting uit om het aanvankelijke klikpercentage vast te stellen, wissel phishingsjablonen af zodat verschillende voorwendsels aan bod komen (inloggegevens buitmaken, bijlagen, BEC), geef medewerkers die klikken direct training, splits resultaten per afdeling uit om risicogroepen te vinden en voer herhaalde tests uit om te controleren of klikpercentages na verloop van tijd dalen. Gebruik simulaties nooit als strafmaatregel.

# Phishing simulation workflow:
# Phase 1: Baseline test (no prior training)
#   - Send simulated phishing to all employees
#   - Measure click rate, credential submission rate
# Phase 2: Training rollout
#   - Mandatory training module for all staff
# Phase 3: Repeat simulation
#   - Different template, same concept
#   - Click rate should decrease
# Phase 4: Ongoing quarterly simulations
#   - Progressive difficulty; evolve templates with real threats

E-mailauthenticatie: SPF

SPF (Sender Policy Framework) is een op DNS gebaseerd mechanisme dat specificeert welke e-mailservers gemachtigd zijn om e-mail voor een domein te verzenden. De domeineigenaar publiceert een SPF-record (een TXT-record in DNS) met daarin gemachtigde IP-adressen of hostnamen van servers. Wanneer een ontvangende e-mailserver een e-mail ontvangt die afkomstig lijkt te zijn van example.com, vraagt deze in DNS het SPF-record van example.com op en controleert of het IP-adres van de verzendende server gemachtigd is. E-mails van niet-gemachtigde servers kunnen als spam worden gemarkeerd of worden geweigerd. SPF beschermt op zichzelf niet het zichtbare From-adres, maar alleen de envelopafzender (Return-Path).

# Example SPF DNS TXT record:
# _TXT record for example.com:
v=spf1 ip4:203.0.113.0/24 include:_spf.google.com ~all
#
# v=spf1: SPF version 1
# ip4:203.0.113.0/24: authorize this IP range
# include:_spf.google.com: authorize Google's sending servers
# ~all: softfail for all others (mark as suspicious, not reject)
# -all: hardfail (reject all others) -- stronger

E-mailauthenticatie: DKIM

DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan uitgaande e-mailberichten. De verzendende e-mailserver ondertekent de e-mailheaders en de inhoud met de privésleutel van het domein en neemt de handtekening op in een DKIM-Signature-header. De ontvangende server haalt de bijbehorende publieke sleutel op uit DNS (selector._domainkey.example.com TXT-record) en controleert de handtekening. DKIM bewijst dat de e-mail tijdens het transport niet is gewijzigd en afkomstig is van iemand die toegang heeft tot de privésleutel. In tegenstelling tot SPF beschermt DKIM het Header From-adres en blijft het werken wanneer e-mail wordt doorgestuurd.

# DKIM DNS TXT record (public key):
# selector._domainkey.example.com IN TXT
# 'v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKB...'
#
# DKIM-Signature in email header:
# v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com;
#   s=selector; bh=<body hash>; b=<signature>
#
# Verify DKIM:
dig TXT selector._domainkey.example.com
nmap --script smtp-enum-users --script-args smtp-enum-users.methods=VRFY

E-mailauthenticatie: DMARC

DMARC (Domain-based Message Authentication, Reporting, and Conformance) bouwt voort op SPF en DKIM door te specificeren welke actie ontvangende e-mailservers moeten uitvoeren wanneer een e-mail niet voor beide controles slaagt, en door rapportage te bieden. Een DMARC-beleid met p=reject instrueert ontvangers om e-mails weg te gooien die niet voldoen aan de afstemming van SPF en DKIM voor het domein. DMARC introduceert ook afstemming: het Header From-domein moet overeenkomen met het domein dat door SPF of DKIM is gevalideerd. Geaggregeerde DMARC-rapporten (rua) laten zien wie e-mail met jouw domein verzendt en brengen ongeautoriseerde afzenders en actieve vervalsingscampagnes aan het licht.

# DMARC DNS TXT record:
# _dmarc.example.com IN TXT
# 'v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com;
#    ruf=mailto:forensics@example.com; pct=100; adkim=s; aspf=s'
#
# Policy progression (roll out gradually):
# Start:  p=none   (monitor only, no action)
# Then:   p=quarantine  (mark as spam)
# Final:  p=reject (reject failing emails)
#
# Check DMARC: dmarcian.com or MXToolbox

Beveiligde e-mailgateways

Een Secure Email Gateway (SEG) scant alle inkomende en uitgaande e-mail op schadelijke inhoud voordat deze wordt afgeleverd. SEG's combineren meerdere detectietechnologieën: antispamfiltering, SPF/DKIM/DMARC-verificatie, URL-herschrijving (links omzetten in versies via een proxy voor veilige scanning), sandboxing van bijlagen (verdachte bestanden uitvoeren in geïsoleerde omgevingen) en preventie van gegevensverlies (uitgaande e-mail scannen op gevoelige gegevens). Bekende leveranciers van SEG's zijn Proofpoint, Mimecast, Microsoft Defender for Office 365 en Cisco Secure Email. SEG's vormen de eerste technische verdedigingslinie tegen aanvallen via e-mail.

# SEG defenses layered:
# Layer 1: Reputation filtering (IP/domain blocklists)
# Layer 2: SPF/DKIM/DMARC verification
# Layer 3: Anti-spam machine learning scoring
# Layer 4: URL analysis and rewriting
#           (link -> proxy.segateway.com/scan?url=...)
# Layer 5: Attachment sandbox detonation
# Layer 6: DLP policy for outbound (SSN, credit card patterns)
# Layer 7: Banner injection for external emails

Cultuur van incidentrapportage

Een van de waardevolste resultaten van training in beveiligingsbewustzijn is een omgeving waarin medewerkers zich veilig voelen om verdachte activiteiten te melden, zonder bang te zijn voor schuld of spot. Als medewerkers bang zijn voor straf wanneer ze op een phishinglink klikken, zullen ze dit verbergen in plaats van melden — waardoor aanvallers meer tijd in het netwerk krijgen. Een schuldenvrije meldcultuur betekent dat je medewerkers bedankt die verdachte e-mails melden (ook valse positieven), mislukte simulaties gebruikt als leermomenten in plaats van als straf en melden zo eenvoudig mogelijk maakt met speciale e-mailaliassen of browserplug-ins. Het doel is snelle detectie, niet perfect menselijk gedrag.

# Making phishing reporting frictionless:
# Outlook: Add-in buttons (KnowBe4 Phish Alert Button)
# Gmail: Report phishing button -> forwards to security team
# Dedicated mailbox: phishing@company.com
# Response SLA: acknowledge report within 1 hour
#               full investigation within 4 hours
# Positive reinforcement: thank reporter; share monthly stats
#
# Reporting tip line also for: lost devices, tailgating witnessed,
# suspicious USB drives found, unexpected visitors

Browser- en DNS-maatregelen tegen phishing

Technische maatregelen vullen training aan door phishing te onderscheppen die gebruikers toch bereikt. Antiphishing in browsers gebruikt realtime-databases met de reputatie van URL's (Google Safe Browsing, Microsoft SmartScreen) om gebruikers te waarschuwen voordat ze bekende schadelijke sites bezoeken. DNS-sinkholes verwijzen schadelijke domeinen naar niet-routeerbare adressen en blokkeren zo de toegang op netwerkniveau, zonder actie op de client. Proxyfiltering maakt het mogelijk URL-categorieën te blokkeren. Door gebruikerstraining met deze technische maatregelen te combineren, ontstaan meerdere onafhankelijke kansen om phishingpogingen te onderscheppen voordat ze leiden tot het buitmaken van inloggegevens of de installatie van malware.

# DNS sinkhole with PiHole or similar:
# Malicious domain resolves to 0.0.0.0 instead of attacker's IP
# Effect: browser/app cannot connect to phishing or C2 server
#
# Enterprise DNS filtering:
# Cisco Umbrella / Cloudflare Gateway / Infoblox BloxOne
# Categories: Phishing, Malware, C2, Newly Registered Domains
#
# Test DNS sinkhole is working:
# dig malware.testcategory.com @8.8.8.8   <- real IP
# dig malware.testcategory.com @10.1.1.1  <- sinkholed = 0.0.0.0

Effectiviteit van programma's meten

Programma's voor beveiligingsbewustzijn moeten worden gemeten om investeringen te rechtvaardigen en voortdurende verbetering te stimuleren. Belangrijke prestatie-indicatoren zijn: klikpercentage bij phishing (nulmeting tegenover meting na de training), gemiddelde tijd tot het melden van een phishing-e-mail, voltooiingspercentage van trainingen per afdeling, aantal bevestigde incidenten waarbij menselijke fouten een rol speelden en afname van inbreuken op basis van gestolen inloggegevens in de loop van de tijd. Rapportages aan het management moeten trends tonen (verbetering of verslechtering) en afdelingen uitlichten die gerichte interventie nodig hebben. Stem kengetallen af op bedrijfsrisico's: een klikpercentage van 5% bij financiën brengt meer risico met zich mee dan 5% bij de technische dienst.

Beleid voor aanvaardbaar gebruik en gebruikersovereenkomsten

Bewustwordingstraining moet worden ondersteund door afdwingbaar beleid. Een beleid voor aanvaardbaar gebruik (AUP) bepaalt hoe werknemers de systemen, netwerken en gegevens van de organisatie wel en niet mogen gebruiken. Werknemers moeten het AUP jaarlijks en bij beleidswijzigingen bevestigen met een ondertekende overeenkomst. Het AUP biedt een juridische basis voor disciplinaire maatregelen wanneer werknemers het beveiligingsbeleid overtreden — op een phishinglink klikken is een trainingsfout; bewust inloggegevens delen is een beleidsovertreding. Andere relevante beleidsregels zijn een socialmediabeleid (wat er over de organisatie mag worden gedeeld), een beleid voor mediaverwerking en een clean-deskbeleid.

Korte controle

Test je kennis van de concepten uit CompTIA Security+ (SY0-701) die in deze les aan bod kwamen.

Samenvatting van de les

In deze les heb je geleerd dat effectieve programma's voor beveiligingsbewustzijn training op basis van functies, phishing-simulaties, leren op het juiste moment en meetbare KPI's combineren om het risico van de menselijke factor te verkleinen, dat SPF, DKIM en DMARC samenwerken om afzenders van e-mail te authenticeren en domeinspoofing te voorkomen, en dat beveiligde e-mailgateways gelaagde technische bescherming bieden, waaronder sandboxing van bijlagen, het herschrijven van URL's en DLP voor inkomende en uitgaande e-mail. Hierna bekijken we typen malware en hun gedrag.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Security-awareness-training en anti-phishingmaatregelen” gratis?

Ja — de volledige tekst van “Security-awareness-training en anti-phishingmaatregelen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Security-awareness-training en anti-phishingmaatregelen”?

Ontwerp effectieve security-awarenessprogramma's en phishingsimulaties, en implementeer technische maatregelen zoals DMARC, SPF en DKIM om het risico van social engineering te verkleinen. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Security-awareness-training en anti-phishingmaatregelen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Phishing, spearphishing en whaling
  2. Vishing, smishing en pretexting
  3. Fysieke social engineering: tailgating en baiting
  4. Security-awareness-training en anti-phishingmaatregelen
← Terug naar Cloud & IT Cert Prep