Blader door onderstaandesectiesom snelantwoordtevindenop veelgesteldevragenvan leveranciersover de functieCyberMonitoring, de werkingvan BlueVoyant enwat ditvooruworganisatiebetekent.
Kunt u niet vinden wat u zoekt? Uw lokale ondersteuningsteam voor leveranciers staat voor u klaar: https://hellios.com/contact-and-locations.
01 Populaire vragen
Wat is BlueVoyant? Wat is cybermonitoring?
BlueVoyant is een onafhankelijke organisatie voor cyberrisicomonitoring. Het platform monitort continu publiek beschikbare informatie over organisaties op het internet en stelt op basis van de geïdentificeerde bevindingen een risicoscore vast. Dit moet worden gezien als een doorlopende beoordeling van hoe de externe digitale aanwezigheid van een organisatie overkomt op derden – het is geen onderzoek van interne systemen of infrastructuur. Hellios heeft BlueVoyant-gegevens rechtstreeks geïntegreerd in haar community-platforms, om Inkopers een onafhankelijk en consistent toegepast beeld te geven van cyberrisico's binnen hun toeleveringsketen, en om ervoor te zorgen dat leveranciers volledig inzicht hebben in de informatie die hun Inkopers kunnen inzien, zodat zij problemen proactief kunnen signaleren en aanpakken.
Waarom introduceert Hellios dit?
Cyberrisico binnen toeleveringsketens is een aanzienlijk en groeiend aandachtspunt voor organisaties van elke omvang. Het Hellios-platform biedt een solide en gestructureerd raamwerk voor leveranciersbeoordeling op basis van gestandaardiseerde vragenlijsten. BlueVoyant vormt hierop een waardevolle aanvulling door een onafhankelijk gegenereerd en continu bijgewerkt beeld te bieden van de externe cyberpositie van iedere leverancier, en voegt daarmee een objectieve, extern waargenomen dimensie toe aan de assurance-informatie die reeds via het Hellios-beoordelingsproces wordt verzameld. BlueVoyant levert een extern gegenereerde, objectieve beoordeling die consistent wordt toegepast binnen een volledige leverancierscommunity. Hellios integreert deze functionaliteit om Inkopers een betrouwbaarder en completer beeld te geven van cyberrisico binnen de toeleveringsketen, en om ervoor te zorgen dat leveranciers volledig inzicht hebben in de informatie die hun Inkopers kunnen inzien.
Hoe wordt de score van onze organisatie bepaald?
De geautomatiseerde scans van BlueVoyant onderzoeken signalen die verband houden met de externe digitale voetafdruk van een organisatie – voornamelijk de geregistreerde domeinen en de daaraan gekoppelde diensten, subdomeinen en IP-adressen. De beoordeling houdt rekening met factoren zoals blootgestelde of verkeerd geconfigureerde diensten, software met bekende en niet-gepatchte kwetsbaarheden die vanaf internet zichtbaar zijn, problemen met SSL/TLS-certificaten, verkeerd geconfigureerde e-mailbeveiliging, en of het domein of de bijbehorende e-mailadressen van de organisatie voorkomen in bekende datasets van datalekken of het dark web. Aan iedere bevinding wordt een ernstclassificatie toegekend. Deze classificaties worden vervolgens samengevoegd tot één integrale risicoscore. Dezelfde methodiek wordt toegepast op elke organisatie die BlueVoyant monitort, zodat scores binnen een community rechtstreeks vergelijkbaar zijn.
Brengt BlueVoyant-monitoring kosten met zich mee voor ons als leverancier?
Toegang tot BlueVoyant-cybermonitoring is inbegrepen bij uw jaarlijkse abonnement voor registratie op het Hellios-platform. Hier zijn voor u als leverancier geen extra kosten aan verbonden. Uw score en bevindingen zijn toegankelijk via het platform, als onderdeel van uw bestaande lidmaatschap.
Hoe kan mijn organisatie dit gebruiken?
U kunt de informatie van BlueVoyant gebruiken om de extern zichtbare kwetsbaarheden van uw organisatie te identificeren, herstelactiviteiten te prioriteren en transparante gesprekken met uw klanten te ondersteunen. Het platform biedt duidelijke details bij elke bevinding, samen met gerichte aanbevelingen voor herstelmaatregelen om geconstateerde problemen aan te pakken.
Wat zijn de voordelen voor mijn organisatie?
Cybermonitoring biedt inzicht in extern zichtbare cyberrisico's die anders aanzienlijke investeringen en inspanningen zouden vergen om zelfstandig te identificeren en te monitoren. Door uw organisatie te helpen deze risico's te signaleren en aan te pakken, kan het uw cyberweerbaarheid versterken en bijdragen aan meer vertrouwen tussen u en uw klanten.
Wat zie ik als ik inlog?
Vanuit het Cyber-tabblad in uw Hellios-account kunt u een totaalscore voor uw cyberprofiel bekijken, een uitsplitsing van bevindingen naar risicocategorie, gerangschikte bevindingen met duidelijke details, en aanbevelingen voor herstelmaatregelen om geconstateerde problemen aan te pakken.
Kunnen onze Inkopers onze BlueVoyant-gegevens inzien?
Ja. Inkopers die lid zijn van dezelfde Hellios-community hebben toegang tot BlueVoyant-scores en -bevindingen voor alle gepubliceerde leveranciers binnen die community. Doordat leveranciers toegang hebben tot hun eigen gegevens, wordt volledige transparantie gewaarborgd. Waar Inkopers leveranciers voorheen konden monitoren zonder dat de leverancier hiervan op de hoogte was, biedt deze aanpak de leverancier inzicht in dezelfde informatie die door de Inkopers wordt geraadpleegd. Hierdoor kunt u potentiële risico's en kwetsbaarheden tijdig identificeren en passende herstelmaatregelen nemen, voordat deze mogelijk aanleiding geven tot vragen of aandachtspunten binnen de commerciële relatie.
Bij wie kunnen wij terecht met verdere vragen?
Het Hellios Supplier Support-team is het aangewezen eerste aanspreekpunt voor vragen over het platform, gegevenstoegang, betwistingen van false positives, of escalaties naar BlueVoyant. Voor vragen over hoe uw Inkopers deze gegevens gebruiken, of over specifieke verwachtingen die zij hebben, raden wij aan rechtstreeks contact op te nemen met uw relevante contactpersonen bij de Inkoper.
02 Hoe BlueVoyant werkt
Maakt BlueVoyant gebruik van kunstmatige intelligentie (AI)?
Ja. BlueVoyant gebruikt AI-gestuurde analyses om zijn doorlopende monitoring aan te sturen, door automatisch grote hoeveelheden externe dreigingsinformatie en gegevens over de toeleveringsketen in real time te verwerken en te analyseren. De machine-learning-modellen beoordelen doorlopend digitale voetafdrukken, detecteren opkomende dreigingen op zowel het open web als het dark web, en prioriteren risico's – waardoor false positives en alertmoeheid worden verminderd en de aandacht gericht blijft op de meest kritieke problemen. Al met al zorgt AI voor snellere en nauwkeurigere dreigingsdetectie en betere beveiligingsresultaten op grote schaal.
Heeft BlueVoyant toegang tot onze interne systemen of vertrouwelijke gegevens?
Nee. BlueVoyant werkt uitsluitend met publiek beschikbare informatie. De scanmethodiek analyseert uitsluitend informatie die reeds publiekelijk beschikbaar is op het internet. Dit betreft dezelfde gegevens die voor iedere externe partij, waaronder potentiële kwaadwillende actoren, toegankelijk kunnen zijn zonder medeweten of expliciete toestemming van de organisatie. Er wordt geen verbinding gemaakt met interne netwerken, er is geen software-installatie vereist en er worden geen inloggegevens of toegangsrechten van de leverancier gevraagd.
Hoe verhoudt BlueVoyant zich tot een penetratietest?
BlueVoyant-cybermonitoring is geen penetratietest en ook geen indringende netwerkscan. Het is een externe dienst voor cyberrisicomonitoring die alleen analyseert wat publiek zichtbaar is over een organisatie vanaf internet – dezelfde informatie die een aanvaller van buitenaf zou kunnen inzien. Er wordt geen actieve verkenning, geen poging tot misbruik en geen agressieve scanning uitgevoerd. Alle gegevensverzameling vindt passief plaats en is zodanig ingericht dat deze geen enkele impact heeft op de systemen of infrastructuur van de leverancier. De methodiek kan het best worden omschreven als doorlopende, externe monitoring van cyberrisico's, ook wel aangeduid als “outside-in monitoring” of “attack surface monitoring”.
Welke domeinen en assets monitort BlueVoyant?
BlueVoyant monitort assets die onderdeel zijn van de bekende externe digitale voetafdruk van een organisatie, waaronder voornamelijk geregistreerde hoofddomeinen en de daaraan gekoppelde IP-adressen, diensten en subdomeinen. Wanneer een organisatie meerdere handelsentiteiten, dochterondernemingen of overgenomen bedrijven met afzonderlijke domeinen heeft, kan de mate van monitoring en dekking per entiteit variëren. Als u vermoedt dat assets zijn weggelaten of onterecht aan uw organisatie zijn toegeschreven, kunt u dit melden via het Hellios-portaal, zodat dit kan worden onderzocht.
Welke soorten problemen worden doorgaans door BlueVoyant geïdentificeerd?
Veelvoorkomende bevindingen zijn onder meer: open of verkeerd geconfigureerde poorten en diensten die niet publiek toegankelijk zouden moeten zijn; verlopen, ongeldige of onvoldoende beveiligde SSL/TLS-certificaten; software of systemen met bekende en publiek bekendgemaakte kwetsbaarheden die vanaf internet detecteerbaar zijn; verkeerd geconfigureerde e-mailbeveiliging, waaronder ontbrekende of onjuist geconfigureerde SPF-, DKIM- of DMARC-records; en vermeldingen van het domein of de e-mailadressen van medewerkers van de organisatie in bekende datasets van datalekken of het dark web. Bevindingen worden ingedeeld naar ernst, ter ondersteuning van prioritering.
Onze organisatie beschikt over ISO 27001, Cyber Essentials of gelijkwaardige certificeringen. Waarom is een BlueVoyant-score dan nog relevant?
Beveiligingscertificeringen bevestigen dat een organisatie op het moment van beoordeling voldeed aan een vastgestelde standaard voor interne beheersmaatregelen en processen. BlueVoyant monitort doorlopend wat extern detecteerbaar is over de infrastructuur van een organisatie. Dit zijn verschillende vormen van assurance, die elk informatie onthullen die de ander niet biedt. Een organisatie kan beschikken over een geldige certificering en tegelijkertijd extern zichtbare risico's of kwetsbaarheden hebben, zoals een onbedoeld blootgestelde dienst, een verlopen certificaat of een onjuist geconfigureerde cloudresource. Dergelijke bevindingen kunnen buiten de reikwijdte of het tijdsbestek van de meest recente audit vallen. Het combineren van erkende certificeringen met een sterke BlueVoyant-score biedt daarom de meest complete assurancepositie.
Onze organisatie is relatief klein. Is deze monitoring ook op ons van toepassing?
Ja. BlueVoyant-monitoring is van toepassing op alle leveranciers binnen een Hellios-community, ongeacht de omvang van de organisatie. Kleinere organisaties hebben vaak een beperktere externe digitale voetafdruk, wat het beoordelen en aanpakken van individuele bevindingen kan vereenvoudigen. Er is geen gespecialiseerde interne beveiligingsfunctie vereist om de bevindingen te beoordelen of hierop actie te ondernemen. De informatie van BlueVoyant wordt gepresenteerd in duidelijke en toegankelijke taal, zodat deze ook voor niet-technische gebruikers begrijpelijk en toepasbaar is.
Hoe gaat BlueVoyant om met onze dochterondernemingen of groepsmaatschappijen?
De monitoring van BlueVoyant maakt gebruik van gegevens over de bedrijfsstructuur om moederbedrijven en hun dochterondernemingen nauwkeurig in kaart te brengen. Bij het in kaart brengen van de digitale voetafdruk worden geavanceerde toewijzingstechnieken gebruikt om assets aan de juiste entiteit te koppelen en onjuiste toewijzing tussen gelieerde organisaties te voorkomen. Dit zorgt ervoor dat bevindingen aan de juiste juridische entiteit worden gekoppeld. Als u vermoedt dat uw dochterondernemingen of groepsmaatschappijen onjuist zijn toegewezen of ontbreken, kunt u dit melden via uw Hellios-portaal.
03 Uw gegevens en toegang
Welke gegevens over onze organisatie zijn toegankelijk binnen het platform?
U kunt de actuele totale cyberrisicoscore van uw organisatie inzien, de afzonderlijke bevindingen die hieraan bijdragen, de ernstclassificatie van elke bevinding, en een omschrijving van wat is gedetecteerd en waarom dit als risico wordt beschouwd. Als leverancier heeft u uitsluitend toegang tot uw eigen gegevens. Gegevens van andere organisaties binnen de community zijn niet toegankelijk en blijven volledig afgeschermd.
Welke personen binnen onze organisatie hebben toegang tot onze gegevens in Hellios?
Toegang wordt bepaald door de bestaande Hellios-gebruikersrechten van uw organisatie. Iedereen binnen uw organisatie die toegang heeft tot het community-portaal, kan de BlueVoyant-gegevens inzien. Bij onduidelijkheid over wie momenteel toegang heeft, kunt u dit navragen bij de Hellios-beheerder van uw organisatie of bij het Hellios Supplier Support-team.
Kunnen wij BlueVoyant-gegevens van andere leveranciers in onze community inzien?
Nee. Toegang voor leveranciers binnen het platform is beperkt tot de eigen gegevens van elke organisatie. Toegang tot de gegevens van alle leveranciers binnen een community is uitsluitend voorbehouden aan Inkopers. Deze toegangsgrens ligt vast in de architectuur van het platform.
Hoe vaak worden onze gegevens bijgewerkt?
BlueVoyant voert doorlopende monitoring uit. Scores en bevindingen worden dagelijks bijgewerkt en geven een vrijwel realtime beeld van de externe cyberpositie van een organisatie. De gegevens vormen geen statische momentopname, maar worden continu bijgewerkt. Wijzigingen in de extern zichtbare infrastructuur en opgeloste bevindingen worden automatisch gesignaleerd en overeenkomstig in de risicoscore verwerkt.
Worden wij automatisch gescand zodra wij zijn geregistreerd en gepubliceerd op het platform?
Zodra uw organisatie is gepubliceerd op het Hellios-platform, worden de bedrijfsnaam en het hoofddomein doorgegeven aan BlueVoyant om de digitale voetafdruk te bepalen en de analyse- en scoreprocessen te starten. Dit proces kan enige tijd in beslag nemen, doorgaans twee tot drie dagen, afhankelijk van de vraag of BlueVoyant uw organisatie reeds monitort. Als leverancier hoeft u hiervoor zelf geen actie te ondernemen.
Houdt de BlueVoyant-score verband met of valideert deze onze antwoorden op de vragenlijst?
De monitoringgegevens van BlueVoyant en uw antwoorden op de Hellios-vragenlijst hebben betrekking op verschillende, maar aanvullende aspecten van cybersecurity. Waar uw antwoorden op de vragenlijst aangeven dat bepaalde beheersmaatregelen aanwezig zijn, biedt BlueVoyant een onafhankelijke, doorlopende controle op de vraag of deze maatregelen ook zichtbaar zijn in de externe positie van uw organisatie. Als u bijvoorbeeld heeft aangegeven dat e-mailbeveiligingsmaatregelen zoals SPF, DKIM en DMARC correct zijn geconfigureerd, of dat bekende kwetsbaarheden tijdig zijn verholpen, controleert BlueVoyant onafhankelijk of deze maatregelen ook daadwerkelijk zichtbaar zijn in uw extern toegankelijke systemen. Hiermee biedt BlueVoyant een objectieve aanvulling en onderbouwing op de informatie die u zelf heeft aangeleverd.
Worden onze gegevens gedeeld met derden buiten de Inkopers binnen onze community?
Uw BlueVoyant-gegevens binnen Hellios zijn uitsluitend toegankelijk voor geautoriseerde gebruikers, dat wil zeggen uw eigen organisatie (met de juiste toegangsrechten) en de Inkopers binnen uw community. Ze worden niet gedeeld met andere leveranciers, andere Hellios-communities, of externe derden, met uitzondering van partijen die betrokken zijn bij de exploitatie en ondersteuning van het platform. Gedetailleerde informatie over gegevenstoegang en -bewaring vindt u in de documentatie over gegevensverwerking van Hellios, of kunt u opvragen bij het Hellios Supplier Support-team.
04 Actie ondernemen op bevindingen
Welke stappen kunnen wij ondernemen om bevindingen aan te pakken en onze score te verbeteren?
Een nuttig startpunt is om uw afzonderlijke bevindingen in detail te bekijken, in plaats van u uitsluitend te richten op uw totaalscore. Bevindingen die zijn geclassificeerd als kritiek of ernstig verdienen bijzondere aandacht, omdat deze de meest materiële externe risico's vertegenwoordigen en het meest waarschijnlijk aandachtspunten zijn voor uw Inkopers. De specifieke bevindingen kunnen worden gedeeld met uw IT-afdeling of externe IT-leverancier, met het verzoek elk gesignaleerd item te beoordelen en te verhelpen. Het is goed om te weten dat scores automatisch worden bijgewerkt zodra BlueVoyant wijzigingen in de externe cyberpositie van uw organisatie detecteert. De scores worden niet handmatig aangepast, maar weerspiegelen continu de meest actuele bevindingen. Een score die in de loop van de tijd verbetert, is een erkende indicator van actief risicobeheer en vertegenwoordigt een aanzienlijk sterkere positie dan een score die statisch blijft.
Welke aanwijzingen geeft BlueVoyant bij elke bevinding om ons te helpen deze te verhelpen?
Elke bevinding die door BlueVoyant wordt gesignaleerd, bevat een omschrijving van het geconstateerde probleem, een toelichting op het beveiligingsrisico dat het met zich meebrengt, en specifieke aanwijzingen voor de stappen die nodig zijn om het aan te pakken. Het detailniveau is zodanig opgesteld dat uw IT-afdeling of -leverancier de informatie heeft om direct actie te ondernemen. Indien verdere ondersteuning nodig is, biedt BlueVoyant ook een managed remediation-dienst aan, zoals hieronder toegelicht.
Is er een managed remediation-dienst beschikbaar, en hoe krijgen wij hier toegang toe?
BlueVoyant biedt een managed remediation-dienst aan die buiten de scope valt van de cybermonitoringdiensten die via Hellios worden geleverd. Deze dienst is beschikbaar voor inkooporganisaties, die dit rechtstreeks met BlueVoyant kunnen bespreken.
Onze organisatie heeft geen aparte IT- of beveiligingsafdeling. Hoe moeten wij dit aanpakken?
Een eigen intern beveiligingsteam is geen vereiste om de bevindingen van BlueVoyant te begrijpen en hierop te reageren. De informatie is opgesteld in toegankelijke taal, inclusief een toelichting op waarom elk probleem als risico wordt beschouwd. Wij raden aan om te beginnen met de bevindingen met de hoogste ernst en de gedetailleerde omschrijvingen te delen met wie binnen uw organisatie verantwoordelijk is voor IT – of dit nu een interne collega, een externe IT-ondersteuningspartij of een hostingprovider is. De meeste bevindingen zijn specifiek en direct uitvoerbaar.
Hoe snel wordt herstelactiviteit zichtbaar in onze score?
De termijn hangt af van de aard van de bevinding. Wijzigingen die direct extern detecteerbaar zijn – zoals het sluiten van een open poort, het vernieuwen van een SSL-certificaat, of het updaten van blootgestelde software – worden doorgaans zichtbaar in de eerstvolgende scancyclus van BlueVoyant. Bevindingen die verband houden met datalekken of blootstelling op het dark web kunnen langer duren om op te lossen, omdat dit afhankelijk is van de onderliggende gegevens en niet van een rechtstreeks uit te voeren technische wijziging.
Wij vermoeden dat een bevinding onjuist is of ten onrechte aan onze organisatie is toegeschreven. Wat is de procedure?
BlueVoyant-gegevens staan bekend om hun hoge nauwkeurigheid en false positives komen niet vaak voor. Als u vermoedt dat een bevinding onterecht is toegeschreven, kunt u dit melden via de knop ‘Challenge’ in het portaal, zodat Hellios en BlueVoyant dit kunnen onderzoeken. Bevindingen die bevestigd worden als onterecht toegeschreven, kunnen worden verwijderd, waarna de score dienovereenkomstig wordt bijgewerkt. Bevestigt BlueVoyant dat de bevinding correct is, dan wordt de score niet aangepast.
Wat als wij open poorten of blootgestelde diensten hebben die bewust en legitiem zijn – tellen deze altijd negatief mee in onze score?
De scoremethodiek van BlueVoyant houdt rekening met context en legitimiteit, omdat niet elke bevinding een onbeheerst risico vertegenwoordigt. Zijn er gegronde zakelijke of technische redenen voor een blootstelling (bijvoorbeeld een bewust ingerichte Honeypot), dan kan deze context worden meegewogen via de ‘Challenge’-procedure. Het doel is dat uw score het werkelijke risico weerspiegelt, en niet simpelweg de aanwezigheid van waarneembare configuraties, zodat uw organisatie niet onterecht wordt afgestraft voor acceptabele, goed beheerde of bewuste inrichtingen. Als u van mening bent dat een specifieke bevinding betrekking heeft op een legitieme en bewuste configuratie, meld dit dan via de knop ‘Challenge’ in het portaal, met een onderbouwde toelichting.
Onze organisatie maakt gebruik van managed services of cloudinfrastructuur van derden. Kan dit invloed hebben op onze score?
BlueVoyant monitort assets die verband houden met het domein en de bekende externe infrastructuur van een organisatie. In gedeelde of managed hostingomgevingen kunnen bepaalde bevindingen betrekking hebben op de bredere infrastructuur van de provider, in plaats van op de specifieke inrichting van de organisatie. Als u vermoedt dat dit het geval is, kunt u dit melden via de knop ‘Challenge’ in het portaal, zodat Hellios en BlueVoyant dit kunnen onderzoeken. Daarnaast geldt dat wanneer de gegevens of diensten van een organisatie worden gehost in een omgeving met bekende kwetsbaarheden – ook wanneer de technische verantwoordelijkheid voor de betreffende infrastructuur bij de hostingprovider ligt – dit door Inkopers redelijkerwijs als een risico voor de toeleveringsketen kan worden beschouwd. Het is daarom raadzaam om, waar praktisch mogelijk, hierover met de provider in gesprek te gaan en gezamenlijk passende maatregelen te treffen om risico's binnen de gedeelde infrastructuur te beperken.
Moeten wij proactief communiceren met onze Inkopers over onze score of bevindingen?
Omdat Inkopers rechtstreeks toegang hebben tot uw score en bevindingen binnen het platform, is het niet noodzakelijk om de onderliggende gegevens te delen. Proactieve communicatie kan echter waardevol zijn – met name wanneer een score laag is, wanneer materiële bevindingen worden verholpen, of wanneer contextuele informatie het begrip van een Inkoper zou ondersteunen, bijvoorbeeld bij bevindingen die betrekking hebben op infrastructuur die wordt uitgefaseerd. Een organisatie die proactief communiceert dat zij zich bewust is van geconstateerde problemen en welke stappen zij onderneemt om deze aan te pakken, wordt doorgaans gunstiger beoordeeld dan een organisatie die niet met de gegevens aan de slag gaat. Deze aanpak werpt een positief licht op de beveiligingscultuur van de organisatie en op haar inzet voor transparantie.
Kan een lage score een negatieve invloed hebben op onze commerciële relaties met Inkopers?
De gevolgen van een lage score worden bepaald door het eigen risicobeheer- en inkoopbeleid van elke Inkoper; Hellios schrijft dit niet voor. Sommige Inkopers hanteren formele drempelwaarden of hersteleisen; andere beschouwen de gegevens als één onderdeel van een bredere risicobeoordeling, zonder automatische commerciële gevolgen. De meest effectieve aanpak is om uw score in de gaten te houden, de factoren die hieraan bijdragen te begrijpen, en in staat te zijn actief beheer van de geconstateerde problemen aan te tonen. Een lage score met een duidelijk en vorderend herstelplan is een wezenlijk andere positie dan een score waarbij geen actie is ondernomen.
05 Privacy, toestemming en gegevensbeheer
Heeft onze organisatie toestemming gegeven om door BlueVoyant te worden gemonitord?
De monitoring door BlueVoyant vindt uitsluitend plaats op basis van publiek beschikbare informatie. Voor het scannen van gegevens die reeds publiek toegankelijk zijn op het internet, is geen afzonderlijke toestemming van de organisatie vereist. Het betreft informatie die in beginsel door iedere externe partij kan worden geraadpleegd, zonder dat daarvoor medeweten of toestemming van de organisatie nodig is. Er hoeft geen software te worden geïnstalleerd en er worden geen inloggegevens of andere toegangsrechten gevraagd. De integratie van BlueVoyant-gegevens in het Hellios-platform valt onder de servicevoorwaarden van Hellios die van toepassing zijn op community-leden.
Voldoet het gebruik van BlueVoyant-gegevens aan de AVG (GDPR) en de toepasselijke Britse wetgeving inzake gegevensbescherming?
BlueVoyant monitort organisatorische gegevens en geen persoonsgegevens. Het gaat voornamelijk om domeinnamen, IP-adressen en publiek toegankelijke diensten die aan een organisatie zijn gekoppeld. Deze gegevens hebben doorgaans betrekking op de externe digitale infrastructuur van de organisatie en vormen daarom in beginsel geen persoonsgegevens in de zin van de AVG. Bevindingen die verband houden met dark web-datasets kunnen echter incidenteel verwijzen naar individuele e-mailadressen of inloggegevens, die onder bepaalde omstandigheden wel als persoonsgegevens kunnen worden aangemerkt. Hellios en BlueVoyant handelen in overeenstemming met de toepasselijke wetgeving inzake gegevensbescherming.
Is het mogelijk om af te zien van BlueVoyant-monitoring of van het delen van onze gegevens met Inkopers?
Omdat BlueVoyant uitsluitend publiek beschikbare informatie monitort, kan de monitoring zelf niet worden voorkomen. De betreffende gegevens zijn immers via het openbare internet toegankelijk voor iedere partij met internettoegang. Wat organisaties wél kunnen beïnvloeden, is hun externe positie: door bevindingen te signaleren en aan te pakken, wordt de extern zichtbare informatie beperkt en de score dienovereenkomstig verbeterd. Wij begrijpen dat u de voorkeur zou kunnen hebben om de score te laten verwijderen; ons huidige systeem biedt echter geen mogelijkheid voor selectieve zichtbaarheid.
Hoe veilig zijn mijn gegevens?
Alle leveranciersinformatie wordt opgeslagen in beveiligde Tier 4, SSAE18 SOC2 Type II-gecertificeerde datacenters, waarbij de gegevens, afhankelijk van de Hellios-community, worden gehost in het Verenigd Koninkrijk, de EU of Australië. Er wordt encryptie volgens de nieuwste industriestandaarden toegepast, samen met cyberbeveiligingsmaatregelen zoals reguliere beveiligingsscans en penetratietests. Hellios zorgt ervoor dat de beperkte hoeveelheid verzamelde persoonsgegevens wordt verwerkt in overeenstemming met de toepasselijke wetgeving inzake gegevensbescherming. Hellios is gecertificeerd volgens ISO 27001 en Cyber Essentials Plus, wat onze inzet voor erkende informatiebeveiligings- en cybersecuritystandaarden aantoont.
06 Veelgebruikte technische termen
E-mailauthenticatie en anti-spoofing (SPF, DKIM, DMARC)
Uw domeinnaam (bijvoorbeeld uwbedrijf.nl) wordt gebruikt om e-mail te verzenden en te ontvangen via een of meer mailservers, aangeduid als uw “MX-domein”. Naast hun domein publiceren organisaties DNS-records – kleine stukjes tekst, centraal opgeslagen op het internet, die door elke andere computer kunnen worden opgevraagd (DNS wordt vaak vergeleken met een telefoonboek voor het internet). SPF, DKIM en DMARC zijn drie DNS-records die samenwerken om te bewijzen dat een e-mail daadwerkelijk afkomstig is van uw organisatie, en om “spoofing” tegen te gaan – waarbij een crimineel een e-mail vermomt zodat het lijkt alsof deze door u is verzonden.
Kwetsbaarheden- en patchbeheer (CVE's en CVSS-scores)
Er wordt regelmatig vastgesteld dat software – waaronder de besturingssystemen en applicaties op uw servers – beveiligingszwakheden bevat. Zodra een dergelijke zwakte publiekelijk bekend wordt, wordt deze geregistreerd als een CVE (Common Vulnerabilities and Exposures): een officiële, gedeelde registratie van een bekend gebrek, voorzien van een referentienummer (bijvoorbeeld CVE-2024-12345) zodat deze kan worden gevolgd en verholpen. Softwareleveranciers brengen doorgaans een “patch” uit – een update – om het lek te dichten zodra een CVE is vastgesteld. Omdat jaarlijks duizenden CVE's worden gepubliceerd, beoordeelt de beveiligingssector de ernst van elke CVE met behulp van CVSS (het Common Vulnerability Scoring System): een gestandaardiseerde score van 0 tot 10, ingedeeld in vier ernstcategorieën, die organisaties helpt bij het bepalen van prioriteiten.
Blootgestelde netwerkdiensten
Elke server die is verbonden met het internet beschikt over een aantal “poorten” – beschouw deze als afzonderlijke deuren naar het systeem, elk bedoeld voor een specifiek doel (poort 443 wordt bijvoorbeeld doorgaans gebruikt voor beveiligd websiteverkeer). Een dienst is “blootgesteld” wanneer de bijbehorende deur openstaat en bereikbaar is voor iedereen op het internet, in plaats van uitsluitend vanaf vertrouwde locaties zoals uw interne kantoornetwerk.
Website- en servercertificaten (SSL/TLS)
Wanneer uw browser een beveiligde verbinding maakt met een website (herkenbaar aan het hangslotpictogram en “https://” in de adresbalk), wordt deze verbinding versleuteld met behulp van een SSL/TLS-certificaat. Een certificaat vervult twee functies: het versleutelt de gegevens die tussen de bezoeker en de server worden uitgewisseld, zodat deze niet kunnen worden gelezen bij onderschepping, en – wanneer uitgegeven door een erkende, onafhankelijke Certificate Authority – bewijst het aan de bezoeker dat deze daadwerkelijk communiceert met uw organisatie en niet met een bedrieger.
DNS-configuratie
DNS (het Domain Name System) wordt vaak omschreven als het telefoonboek van het internet: het vertaalt voor mensen leesbare domeinnamen (zoals uwbedrijf.nl) naar de technische adressen, IP-adressen genoemd, die computers gebruiken om elkaar te vinden en met elkaar te verbinden. Uw organisatie publiceert DNS-“records” – afzonderlijke vermeldingen in dat telefoonboek – om verkeer naar de juiste bestemming te leiden, zoals uw website of e-mailservers.
Aanwijzingen voor actieve doelgerichtheid (threat intelligence-bevindingen)
Naast het controleren van uw configuratie kan de monitoring van BlueVoyant ook daadwerkelijke activiteit signaleren die gericht is op de systemen van uw organisatie, afkomstig uit threat intelligence-bronnen. In tegenstelling tot de bovenstaande bevindingen beschrijven deze zaken die daadwerkelijk plaatsvinden, in plaats van een instelling die moet worden aangepast.
07 Meer hulp
Is er ondersteuning beschikbaar om onze organisatie te helpen de score te verbeteren?
De bevindingen en herstelaanwijzingen die worden weergegeven in uw profiel binnen het platform vormen het meest directe startpunt. Ze geven specifiek aan wat extern zichtbaar is en welke actie nodig is om dit aan te pakken. Uw bestaande IT-leverancier of managed service zou in staat moeten zijn om op basis van de specifieke bevindingen actie te ondernemen.
Voor bredere richtlijnen ter verbetering van uw cybersecurity is een reeks publiek beschikbare bronnen toegankelijk via:
• Verenigd Koninkrijk: National Cyber Security Centre (NCSC)
• Europese Unie: European Union Agency for Cybersecurity (ENISA)
• Verenigde Staten: Cybersecurity Infrastructure Security Agency (CISA)
• Canada: Canadian Centre for Cyber Security (CCCS)
• Australië: Australian Cyber Security Centre (ACSC)
Als u aanvullende gespecialiseerde ondersteuning nodig heeft, biedt BlueVoyant ook afzonderlijke cybersecuritydiensten aan, waaronder:
• Cyberherstel en beveiligingsadvies
• Penetratietesten en kwetsbaarheidsdiensten
• Managed security-diensten
• Incidentrespons
U kunt contact opnemen met BlueVoyant via hellios@bluevoyant.com om uw wensen te bespreken.
Eventuele aanvullende diensten van BlueVoyant staan los van de BlueVoyant Cybermonitoringdienst die via Hellios wordt geleverd. Een dergelijke samenwerking, inclusief de reikwijdte, voorwaarden en kosten, wordt rechtstreeks tussen uw organisatie en BlueVoyant overeengekomen, en Hellios is daarbij geen partij.
