Waarom een webproxy als Zscaler niet alle phishing stopt
Secure web gateways als Zscaler zijn een echte pijler van moderne verdediging: ze inspecteren verkeer op schaal, blokkeren bekende kwaadaardige bestemmingen en handhaven beleid ongeacht waar een gebruiker zit. Maar er blind op vertrouwen kan een probleem worden: geen enkele webproxy stopt alle phishing, en hem als volledig antwoord behandelen schept een gevaarlijk vals gevoel van veiligheid. Hier is waarom Zscaler — zoals elke proxy — u blootgesteld kan laten, en waarom de menselijke laag nog telt.
Wat een secure web gateway goed doet
Een cloudproxy zit inline tussen gebruikers en het internet en voegt echte waarde toe:
- URL- en categoriefiltering tegen grote threat-intelligence-feeds.
- TLS-inspectie om binnen versleuteld verkeer te kijken dat anders ondoorzichtig zou zijn.
- Inline malware- en contentscanning op downloads en pagina's.
- Consistent beleid voor thuiswerkers en kantoorgebruikers gelijk.
Deze maatregelen blokkeren dagelijks een groot volume aan commodityphishing. De onderstaande blinde vlekken zijn geen kritiek op één leverancier — het zijn structurele grenzen die voor de hele categorie gelden.
Waar moderne phishing doorheen komt
Net geregistreerde en kortlevende domeinen
Reputatiesystemen hebben geschiedenis nodig. Een domein dat een uur geleden is geregistreerd, voor een campagne van twee uur is gebruikt en daarna verlaten, heeft geen staat van dienst om te markeren. Threat intelligence vangt deze domeinen vaak nadat het campagnevenster is gesloten.
Moment van klikken tegenover moment van scannen
Een proxy beoordeelt een pagina wanneer die wordt opgevraagd. Aanvallers buiten dat uit met eerst goedaardige pagina's die onschuldige inhoud aan scanners serveren en pas voor echte slachtoffers overschakelen naar de phishinglading — met geofencing, referercontroles, apparaatvingerafdrukken en CAPTCHA-poorten om ze te onderscheiden.
Scanner- / sandbox-IP → onschuldige "in aanbouw"-pagina
Gericht slachtoffer + token → live pagina voor het oogsten van inloggegevens
Gaten in TLS-inspectie
TLS-inspectie is krachtig maar zelden universeel. Certificate pinning, break-glass-uitsluitingen, onbeheerde en BYOD-apparaten en privacy-uitzonderingen zorgen dat een deel van het verkeer ongeïnspecteerd doorgaat. Phishing die in een inspectiegat belandt, is voor de proxy in feite onzichtbaar.
Misbruik van vertrouwde, legitieme hosting
Steeds vaker staat de phishinginhoud op infrastructuur die een proxy niet integraal zou moeten blokkeren:
- SharePoint, OneDrive, Google Docs/Drive die het lokaas of de redirect hosten.
- Cloudflare-, Azure- en CDN-domeinen die aanvallerspagina's afschermen.
- Open redirects op gerenommeerde domeinen die de eindbestemming witwassen.
Deze platformen botweg blokkeren is voor de meeste organisaties niet haalbaar, dus aanvallers lenen hun reputatie.
AiTM-proxy's en diefstal van het sessietoken
Het lastigste geval: adversary-in-the-middle-kits geven de echte inlogpagina in realtime door en stelen de geauthenticeerde sessiecookie, waarmee ze MFA omzeilen. De pagina-inhoud is echt, het certificaat is geldig en het domein kan splinternieuw zijn — er is weinig voor een signatuurgebaseerde maatregel om te vangen.
De phishing die u het meest moet stoppen, is precies de phishing die is ontworpen om er identiek uit te zien als legitiem verkeer. Dat is voor elk inline filter, per ontwerp, een lastig probleem.
Verdediging in de diepte, geen enkele muur
Een gateway is één laag. Weerbaarheid komt van het stapelen van onafhankelijke maatregelen zodat een misser op de ene laag op een andere wordt opgevangen:
- Phishingbestendige MFA (FIDO2/passkeys) zodat een gestolen wachtwoord of doorgegeven code geen inlog kan voltooien.
- Identiteit en conditional access die sessies binden aan conforme, beheerde apparaten.
- E-mailauthenticatie (SPF, DKIM, DMARC) om vervalsing stroomopwaarts af te snijden.
- Endpointdetectie voor wat langs het netwerk glipt.
- Certificate-transparency- en net-geregistreerde-domeinmonitoring om het reactievenster te verkorten.
- Een getrainde, meldende menselijke laag — de maatregel die het nieuwe lokaas vangt dat nog geen filter heeft gezien.
De gebruiker die pauzeert, een te dringend bericht wantrouwt en het meldt, is geen noodoplossing voor gefaalde techniek. In een goed ontworpen programma is hij een sensor die uw SOC een signaal geeft dat geen proxy op eigen kracht kan genereren.
Hoe GottaPhish helpt
Geen enkele webproxy stopt alle phishing — een gateway als Zscaler laat altijd gaten, en hem als volledig antwoord behandelen schept een gevaarlijk vals gevoel van veiligheid. GottaPhish en zijn expertteam meten wat uw gateway niet kan garanderen: of echte mensen, op echte apparaten, de phishing weerstaan die langs de proxy glipt. Onze geautoriseerde simulaties reproduceren precies de technieken die webfiltering ontwijken — eerst-goedaardige cloaking, lokmiddelen op vertrouwde hosting en adversary-in-the-middle-sessiediefstal — veilig en met volledige auditing, terwijl onze experts u helpen de scenario's te ontwerpen, de campagnes uit te rollen en de blootstellingsdata per gebruiker en per afdeling te duiden. Het resultaat is gerichte training en heldere dashboards die uw personeel tot een betrouwbare meldlaag maken die Zscaler aanvult in plaats van ervan af te hangen.
