Human factors in organisational cybersecurity

Je hebt het vast wel eens meegemaakt: laat op de avond krijg je het dringende verzoek enkele werkbestanden te delen. Je bent redelijk zeker dat het geen phishingpoging is, want daar heb je onlangs nog een training over gevolgd. Je start je computer op, en dan schiet het je te binnen: je tweestapsverificator staat op je werktelefoon die in de andere kamer ligt. Je hebt geen zin om op te staan, dus kies je voor een andere dienst om bestanden te delen. Eentje die niet de door je bedrijf aanbevolen optie is. Wat kan er nu misgaan? Volgens de definities ben je zojuist overgestapt op wat we “shadow IT” noemen: niet per se met kwade bedoelingen, maar je hebt wel bedrijfsgegevens buiten de door je organisatie beveiligde omgeving geplaatst. 

Dit onderzoek richt zich op cybersecurity, een vakgebied waarbinnen vaak wordt verwezen naar de uitspraak van de overleden hacker Kevin Mitnick: “Mensen zijn de zwakste schakel.” Deze stelling benadrukt dat technologische beveiligingsmaatregelen vaak wiskundig of cryptografisch perfect zijn, maar falen door menselijk handelen. Aangezien organisaties afhankelijk zijn van hun medewerkers, vormt dit een aanzienlijk risico.

Onderzoeksmethode

De hoofdvraag van dit onderzoek is: onder welke omstandigheden grijpen mensen naar dergelijke alternatieven, welke factoren bevorderen, vergemakkelijken of juist afzwakken dit gedrag, en in hoeverre speelt de bedrijfscultuur hierin een rol? Terwijl veel onderzoekers binnen socio-technische systemen zich richten op technische of organisatorische aspecten, ligt de focus van dit project bij de eindgebruikers. Uit eerder onderzoek, onder andere van prof. Angela Sasse, blijkt immers dat “gebruikers niet de vijand zijn”. Toch kunnen individuele verbeteringen in werkprocessen, wanneer ze op organisatieniveau worden toegepast, onbedoelde en mogelijk desastreuze gevolgen hebben. Sommige organisaties reageren hierop door strikt beleid te voeren en elke afwijking van voorgeschreven procedures te blokkeren.

Maar wat zijn de consequenties als innovatie hierdoor wordt beperkt? Dit onderzoek streeft ernaar inzicht te krijgen in de motivaties en perspectieven van zowel gebruikers als managers. Het doel is om beide perspectieven beter op elkaar af te stemmen, zodat veiligheid en innovatie in balans kunnen blijven. Daarbij maken we nauwelijks gebruik van logbestanden of hardware-analyses. In plaats daarvan passen we technieken als interviews en enquêtes toe, om zo diepgaande individuele inzichten of algemene trends te destilleren. Hierbij moet enerzijds de privacy van deelnemers gewaarborgd blijven, anderzijds mag er geen potentieel waardevolle informatie verloren gaan.

Onderzoeker

Jan van Acken, PhD kandidaat

Wetenschappelijk begeleider

  • Kate Labunets, departement Informatica, Universiteit Utrecht
  • Slinger Jansen, departement Informatica, Universiteit Utrecht