Dreigingsintelligentie  ·  Sociaal Netwerk
· 7 min lezen

Uw Inner Circle Is het Zwakste Signaal

Aanvallers richten zich niet altijd rechtstreeks op u. Uw PA, uw chauffeur, uw familie — elk is een knooppunt in een sociaal netwerk dat alles blootlegt wat een directe zoekopdracht niet kan vinden. De mensen die het dichtst bij u staan, vormen vaak uw grootste blootstellingsvector.

Het sociale netwerk als inlichtingenproduct

In signaalintelligentie is een sociaal netwerk een kaart van relaties tussen individuen: wie communiceert met wie, hoe vaak en in welke context. In open-source inlichtingen geldt hetzelfde concept — maar de signalen zijn openbaar: LinkedIn-verbindingen, getagde foto's, wederzijdse aanbevelingen, gezamenlijk bijgewoonde evenementen en genoemde relaties in bio's en berichten.

Voor een leidinggevende die zorgvuldige operationele beveiliging heeft toegepast op zijn of haar eigen accounts — minimale sociale media, privacybeschermd bedrijfsregister, geen publieke persoonlijke informatie — is de aanval via het sociale netwerk de primaire route. Die vereist geen doorbraak door hun beveiligingspositie. Ze omzeilt die volledig, via de mensen die dezelfde zorgvuldigheid niet hebben toegepast.

De vier hoogste-waarde knooppunten

Persoonlijke assistenten en executive assistants

Het LinkedIn-profiel van een PA is een uitgebreide inlichtingenbron. Het bevestigt de volledige naam en functie van de principaal (in het veld "werkt voor" van de PA), de organisatie, de kantoorlocatie, de directe contactgegevens van de PA en — vaak — een professionele foto waarop de ruimtes of het voertuig van de principaal op de achtergrond zichtbaar zijn. Het professionele netwerk van de PA bevestigt ook andere leden van het managementteam.

PA's zijn ook het primaire doelwit voor social engineering. Een goed geconstrueerd voorgesprek met een PA — gebaseerd op details die uit hun openbare profiel zijn geoogst — bereikt doelstellingen die geen enkele technische inbraak op de principaal rechtstreeks zou kunnen bereiken. Toegang tot de agenda. Reisbevestiging. Contactgegevens van familieleden.

Huishoudelijk personeel en beveiligingsmedewerkers

Chauffeurs, huishoudelijk managers en persoonlijk beveiligingspersoneel vermelden hun dienstverband regelmatig op LinkedIn met de naam of bedrijfsnaam van de principaal in hun profiel. Dit bevestigt het thuisrechtsgebied van de principaal — en soms de wijk — via de pendeltijden van het personeel en hun eerdere werkgeversgeschiedenis. Beveiligingsmedewerkers kunnen ook vorige principalen vermelden, wat een patroon creëert dat de beveiligingsregelingen van het subject en eventuele bekende hiaten in de dekking bevestigt.

Echtgenoot/echtgenote en volwassen kinderen

Het Instagram- of Facebook-account van een partner — zelfs als het is ingesteld op "alleen vrienden" — heeft vaak een openbare profielfoto, een getagde locatie voor de gezinswoning en een bio die de familie identificeert. De sociale media-aanwezigheid van een kind op de universiteit, de openbare Spotify-afspeellijst van een tiener of de openbare vermelding van een echtgenoot/echtgenote in een liefdadigheidsbestuur bevestigt de gezinsstructuur, het woonadres en de dagelijkse patronen met grote betrouwbaarheid.

Bij een recente beoordeling had het subject nul publieke sociale media-aanwezigheid en had het een KvK-privacyscherm toegepast op hun bedrijfsregistratie. Het thuisadres werd binnen 14 minuten bevestigd via een getagde foto op het Instagram-account van de volwassen zoon — een foto genomen tijdens een verjaardagsdiner in de gezinswoning, met het straatnummer zichtbaar in een weerspiegeling in een raam.

Bestuursleden en mede-investeerders

Verbindingen die zijn bevestigd via gedeelde bestuursfuncties of co-investeringsrelaties stellen strategische informatie bloot die het subject mogelijk bewust niet had bekendgemaakt. Een mede-investeerder wiens eigen openbare documenten het subject vermelden, vestigt de relatie. Het netwerk van de mede-investeerder breidt vervolgens de bekende zakenrelaties van het subject, potentiële belangenconflicten en niet bekendgemaakte financiële blootstellingen verder uit.

Hoe aanvallen via het sociale netwerk zich materialiseren

Het primaire risico dat volgt uit blootstelling via het sociale netwerk is niet passief — het is actief social engineering. Een tegenstander die de inner circle in kaart heeft gebracht, kan scenario's construeren die operationeel geloofwaardig zijn:

  1. Voorgesprekken met de PA — waarbij de beller zich voordoet als een bekende relatie, een bankvertegenwoordiger of een beveiligingsleverancier, met voldoende bevestigde details om overtuigend te zijn. Het doel is agenda-informatie, reisplannen of contactgegevens van de principaal.
  2. Rechtstreeks targeten van familieleden — een phishingcampagne gericht op een echtgenoot/echtgenote of volwassen kind die de relatie met de leidinggevende exploiteert. Een gecompromitteerd e-mailaccount van een familielid biedt toegang tot persoonlijke communicatie en financiële informatie.
  3. Facilitering van fysieke surveillance — het bevestigde thuisadres en het levenspatroon dat is vastgesteld via de inner circle gebruiken om fysieke toegang te plannen. De benodigde informatie hiervoor is routinematig zichtbaar via een combinatie van drie of vier openbare sociale mediaprofiel in het directe netwerk van het subject.
  4. Reputatieoperaties — niet-bekendgemaakte relaties die zijn bevestigd via het sociale netwerk gebruiken om verhalen te construeren over de associaties, financiële transacties of persoonlijk gedrag van het subject.

Hoe versterking van de inner circle eruitziet

De leidinggevende kan de digitale houding van hun familieleden, PA of beveiligingspersoneel niet eenzijdig beheersen. Wat ze wel kunnen doen is ervoor zorgen dat die personen de specifieke risico's begrijpen die hun openbare informatie creëert — en de hulpmiddelen en begeleiding krijgen om die te verminderen.

In ons betrokkenheidsproces wordt de blootstelling van de inner circle beoordeeld als onderdeel van het volledige subjectprofiel. Waar significante vectoren worden geïdentificeerd via familie- of personeelsaccounts, geven we specifieke, uitvoerbare aanbevelingen voor elk individu — geen generiek privacyadvies, maar gerichte begeleiding over de specifieke berichten, verbindingen en informatie die een actuele blootstelling vormen.

Het doel is niet om de inner circle onzichtbaar te maken. Het is om te zorgen dat de informatie die via hen zichtbaar is, de hierboven beschreven scenario's niet mogelijk maakt.

Volgende stap

Weet met wie u samenwerkt voordat het onomkeerbaar wordt.

Vraag een quickscan aan en ontvang binnen 48 tot 72 uur een oordeel.

Opdracht aanvragen
← Terug naar alle briefings