Phishing herkennen: typen, signalen en beschermingsmaatregelen vergeleken
68% van alle succesvolle cyberaanvallen begint met phishing (Verizon DBIR 2024). De gemiddelde MKB-medewerker ontvangt 14 phishingpogingen per maand. Technische filters blokkeren 95% daarvan. De overige 5% is gericht, overtuigend en gevaarlijk.
Anti-phishing is een combinatie van technologie en gedrag. Technologie (DMARC, Safe Links, spamfilter) filtert massa-phishing automatisch. Gedragstraining is nodig voor de gerichte aanvallen die technologie mist: spear-phishing, CEO-fraude en vishing.
Phishingtypen vergeleken: methode, doelgroep en schade
| Type | Methode | Doelgroep | Gemiddelde schade MKB | Detecteerbaar door filter? |
|---|---|---|---|---|
| Massa-phishing | Generieke e-mail, duizenden ontvangers | Iedereen | €500-€5.000 | 95%+ (spamfilter) |
| Spear-phishing | Persoonlijk gericht op individu | Specifieke medewerker | €5.000-€45.000 | 60-70% |
| CEO-fraude (BEC) | Nep-directeur vraagt betaling | Financiën, directieassistente | €20.000-€150.000 | 40-60% |
| Smishing (SMS) | Nep-pakketbezorging, bank-SMS | Iedereen met telefoon | €500-€3.000 | 10-20% |
| Vishing (telefoon) | Nep-bankmedewerker, nep-IT-support | Medewerkers met betalingsbevoegdheid | €10.000-€80.000 | 0% |
| QR-code phishing | QR-code in e-mail of brief | Mobiele gebruikers | €500-€15.000 | 20-40% |
| Watering hole | Nep-website die doelgroep bezoekt | Sector-specifiek | €15.000-€100.000 | 30-50% |
Herkenningssignalen per aanvalstype
Massa-phishing: 8 signalen
| Signaal | Voorbeeld | Actie |
|---|---|---|
| Verdacht afzenderdomein | service@paypaal.com (dubbele a) | Hover over afzender, controleer domein |
| Urgentie + dreiging | "Uw account wordt binnen 24 uur geblokkeerd" | Nooit klikken, direct verifiëren via officiële site |
| Generieke aanhef | "Beste klant" in plaats van jouw naam | Betrouwbare partijen kennen je naam |
| Mismatched URL | Link toont paypal.com, echte URL is kwaad.ru | Hover over link voor aanvang klikken |
| Slechte taal of opmaak | Typfouten, vreemd lettertype | Legitieme bedrijven controleren hun e-mails |
| Bijlage met macro | .xlsx of .docm met "inhoudswarschuwing" | Nooit macro's inschakelen in onverwachte bijlagen |
| Verzoek om inloggegevens | "Verifieer uw wachtwoord via deze link" | Wachtwoorden worden nooit per e-mail gevraagd |
| Onbekende afzender, known brand | E-mail lijkt van Amazon maar je bent geen klant | Controleer of je relatie hebt met de afzender |
CEO-fraude: specifieke signalen
| Signaal | Voorbeeld |
|---|---|
| Inkomend telefoonnummer of lookalike domein | directeur@bedrijfsnaam-nl.com i.p.v. @bedrijfsnaam.nl |
| Verzoek buiten normale procedure | "Maak snel over, ik ben in vergadering" |
| Urgentie + geheimhouding | "Vertel dit niet aan collega's" |
| Bericht via ongebruikelijk kanaal | WhatsApp van "de directeur" |
| Verzoek om bedrag over te maken naar nieuw rekeningnummer | Altijd verdacht |
Technische anti-phishingmaatregelen vergeleken
| Maatregel | Effectiviteit | Kosten/jaar (25 mw) | Implementatietijd |
|---|---|---|---|
| SPF-record in DNS | Blokkeert domein-spoofing | €0 | 30 min |
| DKIM instellen | Cryptografische handtekening e-mails | €0 | 1 uur |
| DMARC op p=reject | Volledige domeinbescherming | €0 | 2-4 uur + monitoring |
| Microsoft Defender Safe Links | Herschrijft en controleert links | Inbegrepen M365 Business Premium | 30 min |
| Microsoft Defender Safe Attachments | Sandboxt bijlagen | Inbegrepen M365 Business Premium | 30 min |
| Anti-impersonation policy | Blokkeert look-alike domeinen | Inbegrepen M365 Business Premium | 45 min |
| Phishing-simulatie (jaarlijks) | Meet en verlaagt click-rate | €30-€100/gebruiker/jaar | 4-8 uur setup |
| Security Awareness Training | Structurele gedragsverbetering | €30-€80/gebruiker/jaar | Doorlopend |
Phishing-simulatietools vergelijking
Simulatietools sturen nep-phishingmails naar eigen medewerkers om te meten wie klikt en direct training te geven aan wie klikt.
| Tool | Prijs/gebruiker/jaar | Functies | Rapportage | Geschikt voor |
|---|---|---|---|---|
| Microsoft Attack Simulator | Inbegrepen M365 E3/E5 of Defender P2 | Basis simulaties | Goed | M365-gebruikers |
| KnowBe4 | €15-€35 | Uitgebreide bibliotheek, automatisering | Uitstekend | Alle groottes |
| Proofpoint Security Awareness | €20-€45 | Geavanceerd, sector-specifiek | Uitstekend | Groter MKB |
| Lucy Security | €8-€20 | Goede prijs-kwaliteit | Goed | MKB |
| Cofense PhishMe | €20-€40 | Incident-response koppeling | Uitstekend | Security-volwassen organisaties |
Praktijkscenario: transportbedrijf verlaagt click-rate van 34% naar 3%
Een transportbedrijf met 55 medewerkers deed een nulmeting met een phishing-simulatie: 34% van de medewerkers klikte op de nep-phishinglink. Dit is hoger dan het gemiddelde van 27% bij organisaties zonder eerdere training (KnowBe4 Phishing Benchmark 2024).
Aanpak over 12 maanden:
- Maand 1: nulmeting via KnowBe4 simulatie (€22/gebruiker/jaar)
- Maand 1-2: bewustzijnstraining (1,5 uur via e-learning platform)
- Maand 3, 6, 9, 12: herhaling simulaties met nieuwe scenario's
- Maand 3: DMARC ingesteld op p=reject, Defender Safe Links geactiveerd
Resultaat na 12 maanden:
| Meting | Click-rate | Rapport-rate (medewerkers die phishing melden) |
|---|---|---|
| Nulmeting (maand 0) | 34% | 2% |
| Na eerste training (maand 3) | 18% | 8% |
| Na tweede simulatie (maand 6) | 9% | 15% |
| Einderesultaat (maand 12) | 3% | 31% |
Een click-rate van 3% is in lijn met de top 10% best presterende organisaties in de KnowBe4-benchmark. Investering: €1.210/jaar (KnowBe4 voor 55 medewerkers). Voorkomen schade bij één succesvolle BEC-aanval: gemiddeld €35.000.
Wat te doen als een medewerker toch klikt
Stap 1 (eerste 5 minuten): medewerker meldt het. Koppel het apparaat los van het netwerk.
Stap 2 (eerste uur): IT-afdeling of MSP bekijkt logs: is er data verzonden? Zijn inloggegevens ingevoerd op de nep-site?
Stap 3 (eerste 4 uur): als credentials ingevoerd zijn: verander het wachtwoord van het account, controleer alle sessies, check de e-mailregels op onverwachte doorstuurregels.
Stap 4: incident documenteren in het datalekregister. Beoordeel of AVG-melding nodig is (zie datalek melden).
Stap 5: oorzaakanalyse: was dit een geautomatiseerde aanval of gericht? Pas de technische maatregelen aan.
Stappenplan: phishing-weerstand bouwen in 4 stappen
Stap 1: activeer technische basismaatregelen
DMARC, DKIM, SPF (gratis, 1 dag werk). Microsoft Defender Safe Links en Safe Attachments (inbegrepen M365 Business Premium).
Stap 2: voer een nulmeting uit
Simuleer één phishingaanval via KnowBe4 of Microsoft Attack Simulator. Meet click-rate als baseline.
Stap 3: train medewerkers
1,5 uur basistraining, focus op CEO-fraude, spear-phishing en urgentie-herkenning.
Stap 4: herhaal elk kwartaal
Nieuwe simulaties, nieuwe scenario's. Phishing-tactiek verandert snel; training moet mee.
Sectoren met het hoogste phishing-risico
Cybercriminelen richten hun aanvallen op sectoren met hoge betalingsvolumes of waardevolle data:
| Sector | Meest voorkomende aanval | Gemiddelde schade per incident NL |
|---|---|---|
| Accountancy en advies | CEO-fraude, credential harvesting | €45.000-€85.000 |
| Financiële dienstverlening | Vishing, BEC-fraude | €60.000-€200.000 |
| Zorg | Ransomware via phishing | €80.000-€300.000 |
| Logistiek en transport | BEC (factuuromleiding) | €25.000-€75.000 |
| Advocatuur en notariaat | Credential harvesting, BEC | €30.000-€120.000 |
| Bouw en installatie | CEO-fraude, nep-facturen | €15.000-€60.000 |
| E-commerce | Credential harvesting, nep-support | €5.000-€25.000 |
Bron: Cyberveilig Nederland Dreigingsrapport 2024 en NCSC-cijfers over MKB-incidenten.
Interne meldcultuur: hoe je medewerkers stimuleert te melden
Het meldpercentage van verdachte e-mails in de KnowBe4-benchmark: gemiddeld 11% bij ongetrainde organisaties, 32% bij goed getrainde organisaties. Elke gemelde phishingpoging die de IT-afdeling onderschept, is een aanval die stopt.
Drie maatregelen die de meldbereidheid verhogen:
1. Eén-klik-melden in Outlook
Microsoft Defender for Office 365 biedt een "Rapporteer bericht"-knop in Outlook waarmee medewerkers met één klik een verdachte e-mail melden. De e-mail gaat automatisch naar de security-analyse. Activeren via: Security Center > Policies > User reported message settings.
2. Positieve bevestiging na melding
Stuur binnen 24 uur een automatische bevestiging ("We hebben je melding ontvangen en onderzocht") en geef een korte terugkoppeling als het daadwerkelijk phishing was. Dit beloont het gedrag.
3. Geen bestraffing bij een klik in simulatie
Medewerkers die klikken op een phishing-simulatie worden doorverwezen naar een leerpagina, niet gecommuniceerd naar hun manager als fout. Bestraffing verlaagt de meldbereidheid.
Phishing en AVG: wanneer moet je een datalek melden?
Als een medewerker reageert op een phishingaanval en daarmee persoonsdata van klanten of medewerkers is gelekt (via inloggegevens, bijlagen of ongeautoriseerde toegang), ben je verplicht dit te melden bij de Autoriteit Persoonsgegevens binnen 72 uur (AVG art. 33).
Wanneer is een succesvolle phishingaanval een meldplichtig datalek?
| Situatie | Meldplichtig? |
|---|---|
| Medewerker klikt link maar voert geen data in | Nee (geen data gelekt) |
| Inloggegevens ingevoerd maar account direct geblokkeerd | Beoordeel: welke data was bereikbaar? |
| Aanvaller had 2 uur toegang tot e-mailboxen | Ja (persoonsdata bereikbaar) |
| Aanvaller downloadde klantenbestand | Ja, hoog risico, ook betrokkenen informeren |
| Betaling gedaan aan fraudeur | Nee (financieel, niet persoonsgegeven), maar meld bij bank |
Zie datalek melden voor de volledige meldprocedure en de 72-uurstermijn.
Veelgestelde vragen
Hoe laag moet de click-rate zijn?
Een click-rate onder 5% is het doel voor goed presterende organisaties. Onder de 10% is acceptabel. Boven de 20% is een serieus risico en rechtvaardigt intensievere training.
Is een phishing-simulatie ethisch verantwoord?
Ja, mits medewerkers weten dat het bedrijf dergelijke tests uitvoert (aankondiging in beleid, niet per individual). Medewerkers die "falen" in een simulatie mogen niet worden gestraft: de simulatie is een leermiddel, geen beoordeling.
Werkt vishing anders dan e-mail phishing?
Ja. Bij vishing (telefoon) is er geen technisch filter. De enige verdediging is gedrag: bij elk inkomend telefoontje dat vraagt om actie of informatie, ophangen en het officiële nummer terugbellen.
Phishing in cijfers: 36% van alle datalekken begint met een phishing-aanval (Verizon DBIR 2024). De gemiddelde klikratio bij phishing-simulaties bij organisaties zonder training: 25-35%. Na één phishing-training: 15-20%. Na jaarlijkse training gedurende 2 jaar: 5-8%. Kosten van een succesvolle phishing-aanval die leidt tot een BEC (Business Email Compromise): gemiddeld €25.000-€120.000. Kosten phishing-training: KnowBe4 of Proofpoint Security Awareness €25-€50 per medewerker per jaar. ROI: bij 25 medewerkers en €1.250/jaar trainingskosten versus €25.000 gemiddelde schade en 20% kansreductie: verwachte schadebeperking €5.000, ROI 300%.
Meld phishing altijd
Wie een phishingmail doorstuurt naar valse-email@safeonweb.be of meldt bij de Fraudehelpdesk helpt ook andere organisaties. Snel melden zorgt ervoor dat phishingdomeinen sneller worden geblokkeerd.
*Zie ook: Social engineering | Microsoft 365 beveiliging | Tweefactorauthenticatie | Incident response plan | Wachtwoordbeleid | NIS2 technische maatregelen | Datalek melden*