Cybercriminelen zijn voortdurend bezig om hun phishing methodes verder te ontwikkelen. Ze gebruiken nieuwe technieken en tactieken in hun pogingen om slachtoffers voor de gek te houden, security te omzeilen en om niet gedetecteerd te worden. Het online security bedrijf Barracuda Networks heeft drie nieuwe vormen van phishing gedetecteerd.

Onderzoekers van Barracuda analyseerden de data van phishing e-mails die door Barracuda systemen zijn geblokkeerd. Het totale volume van aanvallen met deze tactieken is momenteel laag, elk van de besproken tactieken werd in minder dan 1% van de gedetecteerde aanvallen gebruikt. Toch is het een zorgelijke ontwikkeling, want ze zijn wel wijdverspreid: tussen de 11% en 15% van de onderzochte organisaties worden met deze methodes aangevallen, waarbij vaak meerdere aanvalspogingen worden gedaan.

Dit zijn de drie tactieken die Barracuda heeft gevonden en onderzocht:

Aanvallen die gebruik maken van Google Translate web link

De aanvallers gebruiken slecht gebouwde HTML-pagina’s of een niet-ondersteunde taal om te voorkomen dat Google de webpagina automatisch vertaalt. Google reageert dan met een melding die een link naar de webpagina bevat en waarin staat dat het de onderliggende website niet kan vertalen. Aanvallers voegen die URL-link in een e-mail en als een ontvanger erop klikt, wordt hij of zij naar een vervalste valse maar authentiek ogende website geleid, die in feite een phishing-website is die door de aanvallers wordt beheerd.

Phishing met behulp van afbeeldingen

Aanvallers gebruiken steeds vaker afbeeldingen, zonder tekst, gebruiken in hun phishing aanvallen. De afbeeldingen kunnen formulieren zijn zoals facturen en bevatten vaak een telefoonnummer dat bij opvolging leidt tot phishing. Aangezien deze aanvallen geen tekst bevatten, kan het voor traditionele e-mailbeveiliging moeilijk zijn om ze te detecteren

Aanvallen met behulp van speciale tekens

Hackers gebruiken vaak zogenaamde ‘zero-width’ Unicode tekens, interpunctie, niet-Latijnse schrift of spaties om detectie te omzeilen. Deze tactiek wordt ook gebruikt bij ‘typo-squatting’ aanvallen via het webadres. Daarbij wordt de echte sitenaam wordt nagebootst, maar dan met een kleine, onopvallende spelfout. Wanneer deze speciale tekens in een phishing-e-mail worden gebruikt, zijn deze niet zichtbaar voor de ontvanger.

Meer over beveiliging? Het volgende magazine gaat onder andere over Cyber- en Datasecurity.

Mkb en automatisering heeft al een lange geschiedenis. De eerste beurs die technologische innovaties toonde voor de zakelijke markt heette niet voor niets ‘Efficiency Beurs’. Het doel van automatisering was méér doen met minder mensen. Nog steeds helpt automatisering het mkb aan meer efficiëntie en de msp speelt daarin een belangrijke rol.

De huidige krapte op de arbeidsmarkt maakt automatisering voor het mkb nog steeds belangrijk. Het zorgt ervoor dat het schaarse personeel uitdagend werk kan doen. Msp’s kunnen zich in de markt onderscheiden door onder meer procesanalyse en service.

Men noemt technologie, in de vorm van automatisering, digitalisering of robotisering vaak als oplossing voor personeelstekorten. IT, soms in de vorm van robots, kan mensenwerk verlichten of soms zelfs overnemen. Door domotica in de zorg heeft het personeel bijvoorbeeld meer tijd voor de patiënt en ‘augmented reality’ helpt bij het geven van instructies aan minder ervaren of geschoold personeel. Het kan een gebrek docenten of trainers opvangen.

Elke organisatie kent tal van bedrijfsprocessen. Bij veel van die processen is sprake van repeterend werk. Denk aan het overzetten van gegevens uit één systeem naar een ander systeem. Of aan het invoeren van lijsten en het verwerken van e-mails met klanten. Simpele tools kunnen deze taken efficiënter maken.

Digitalisering met AI en Machine Learning

De digitalisering van een bedrijf is een investering, waarvan niet elke ondernemer direct de voordelen ziet. Maar op de lange(re) termijn is digitalisering vaak goedkoper en efficiënter.

Ervaring leert dat het opzoeken van documenten, het controleren van urenlijsten, het ‘matchen’ van facturen met ingekomen betalingen ongemerkt veel tijd kost. Omdat het echter gedoseerd gaat, valt dit niet op. Stel dat een medewerker per week vier uur bezig is met het zoeken naar de juiste documenten. Dat komt op jaarbasis neer op ongeveer 200 uur.

Automatisering betaalt zichzelf snel terug en speelt in op pesoneelstekorten

Uitgaande van een gemiddeld bruto uurloon zal dit op jaarbasis ruim 5000 euro kosten. Voor dat bedrag is beslist een SaaS-oplossing te adviseren die de klant ruimte biedt het schaarse personeel leuker werk te laten doen. En die hem of haar verlost van het probleem van vervanging bij vakantie of ziekte. En ook nog eensde kans op fouten verkleint.

Voorbeeld 1: Slimme administratie-tools die de msp kan implementeren

Stel dat een marketingactie een bestand heeft opgeleverd met potentieel nieuwe relaties. De verkoopafdeling wil de relaties graag in het klantensysteem terugzien. Nu moeten jouw medewerkers nog regel voor regel knippen en plakken. Met AI is het mogelijk om dit geautomatiseerd te laten verlopen. Vaak zijn deze tools als SaaS-applicatie beschikbaar, en door een MSP bij meerdere klanten aan te bevelen en (door middel van API’s) aan de softwarepakketten van de klant te koppelen.

Voorbeeld 2: Cover als msp automatisering binnen een breder pakket

Een MSP die gespecialiseerd is in digitalisering zal melden dat voor 400 tot 600 euro per strekkende meter complete archieven te digitaliseren zijn. Een MSP met een breder aanbod, zal wellicht voor dat digitaliseren een collega-partner naar voren schuiven, maar de klant eerst de vraag stellen of ál die documenten werkelijk gedigitaliseerd moeten worden. En zo ja, waar die dan opgeslagen moeten worden.

Nu gaat het bij digitaliseren natuurlijk niet alleen om het doorzoeken van archieven, maar om het plaatje compleet te krijgen is het leuk om te zien dat 15 minuten fysiek zoeken vervangen kan worden door 1 minuut digitaal. Waar het bij het advies aan een klant om gaat is, voor te rekenen dat die medewerker in 15 minuten kan doen waar hij of zij voorheen bijna vier uur mee bezig was.

Voorbeeld 3: Efficiënte boekhouding door automatisering

Een tool die al wat langer bestaat en hopelijk ook door MSP’s zelf wordt gebruikt: de ‘scan en herken-functie’. Hierbij hoeft een ondernemer alleen nog maar een foto te maken van een factuur, waarna je hem via een speciale app doorstuurt naar de administratie.

Digitalisering gaat inmiddels veel verder dan ‘scan and go’. Door AI en machine learning zijn bijvoorbeeld ook betalingen met onvolledige betalingskenmerken toch aan de juiste factuur te koppelen, zeker als de betreffende klant zich vaker vergist. Een bankkoppeling registreert automatisch de betaalde facturen, of meldt juist rekeningen die lang openstaan. Financiële MSP’s zouden een aantal van die omgevingen moeten testen en daarbij ook aandacht besteden aan de back-ups en de vraag of alle informatie ook offline te raadplegen is.

Voorbeeld 4: Adviseer QR-codes

Bar- en QR-codes maakten een snelle opmars in de horeca tijdens de pandemie, maar er is nog steeds veel mogelijk met codes. Denk aan het versturen van een code bij een stomerij, in plaats van het afhaalbewijs. Ook het bonnetje waarop je nummer staat als je langer moet wachten wordt overbodig en op een digitale factuur laat een QR code klanten eenvoudiger. De combinatie van hardware, software en diensten (security, updates, upgrades) maakt het een interessante markt voor resellers.

Voorbeeld 5: Robots maken licht werk

Voorbeelden van robots die de mens niet overbodig maken maar het werk wel verlichten vinden we in bouw. Deze markt, gedomineerd door kleinere bedrijven en ZPP’ers, zet relatief vaak robots in om processen (deels) te automatiseren. Denk aan robots die stratenmakers helpen bij het leggen van de straatstenen. Een metselrobot bestaat inmiddels ook al. Gezien de omstandigheden op een bouwplaats zal het onderhoud van deze robots een interessante activiteit zijn voor dienstverleners.

Voorbeeld 6: De receptioniste verdwijnt

De receptioniste die een bezoeker ontvangt, koffie brengt en aanmeldt sterft uit. Steeds vaker is er een digitale zuil waar bezoekers zich melden, dit is onder meer  het geval bij het kantoor van distributeur Ingram Micro in Utrecht. De bezoeker krijgt automatisch een badge en kan met een kop koffie in de hand wachten tot hij of zij door de contactpersoon wordt opgehaald. Deze oplossingen zijn te koop of te leasen en kunnen door een reseller geleverd en onderhouden worden. Speciale aandacht is hierbij nodig voor de bescherming van de persoonsgegevens van de bezoekers die zich aanmelden.

Robot als gastheer

Het Henn na Hotel in Osaka heeft een robot in de vorm van den dinosauriër achter de balie. Ondanks zijn dreigende uiterlijk is het ‘dier’ heel vriendelijk als hij gasten welkom heet. Het 72-kamers tellende hotel is het eerste volledig door robots aangestuurde hotel ter wereld. Tientallen robots zoeven er rond, met als enige doel het de bezoeker zo comfortabel mogelijk te maken. Ze brengen bagage naar de kamer, heten bezoekers welkom en beantwoorden vragen.

De tien menselijke medewerkers van het hotel komen in actie als een van de robots een storing heeft. En schakelen hun dienstverlener in als het probleem zelf niet kunnen oplossen.

Tips en valkuilen bij automatisering

Zoals elke vorm van digitalisering, is het belangrijk robotisering en automatisering goed voor te bereiden.

  • Om automatisering en robotisering bij klanten optimaal in te zetten is allereerst een goede analyse van de bedrijfsprocessen nodig. Elke stap in een proces moet logisch volgen op de vorige stap. Het aantal uitzonderingen op een taak moet zo klein mogelijk zijn, anders stagneert het systeem.
  • Belangrijk is dan ook om een workflow in te richten. Komt de robot een fout tegen, dan krijgt iemand in de organisatie (of de dienstverlener) een melding dat hij actie moet ondernemen.
  • Analyseer vanaf de eerste stap ook hoe de organisatie verder kan als het geautomatiseerde proces een keer uitvalt.

Op ChannelConnect schrijven we veel over leveranciers, diensten en oplossingen. En over de noden en wensen van het mkb. Allemaal om onze lezers, voor het grootste deel IT-dienstverleners, te helpen hun eindklanten beter van dienst te zijn. Soms laten we onze doelgroep zelf aan het woord. Voor dit artikel spraken we met Marcel Stolk, General Manager bij CTS, een managed service provider met een specialisatie in Google Cloud.

Wat betekent de naam CTS?

“CTS staat voor Cloud Technology ­Solutions. Het bedrijf is ruim tien jaar geleden in de Britse markt ontstaan, als een partij die migraties mogelijk maakte naar zakelijke Gmail en Google Apps. Dat heet tegenwoordig Google Work­space en is het samenwerkingsplatform van Google. CTS is sindsdien sterk gegroeid en eind 2018 maakte de onder­neming de overstap naar het vasteland van ­Europa, door middel van acquisitie van Qlouder in Nederland. Ik vervul de rol van Country Manager van het ­Nederlandse stuk. Daarna zijn we doorgegroeid en hebben nu activiteiten in bijna tien verschillende landen. In ­Nederland werken we met dertig ­mensen en verwachten dit jaar door te groeien naar vijftig trotse ­CTS’ers. In de hele groep hebben we meer dan 300 mensen op dit moment.”

Wat is Google voor een partner om mee te werken?

“Google is nadrukkelijk te zien als een partner, niet als een leverancier. We zitten samen in de missie om Google Cloud tot de grootste cloud-omgeving van Europa te maken. Tussen Google en ons is sprake van een strategische samenwerking, gebouwd op warme relaties. Er is een sterke gezamenlijke businessplanning; we komen heel vaak bij elkaar over de vloer. Het is dus niet zoals de standaardrelatie tussen leverancier en distributeur. Er zijn ook heel erg persoonlijke verbindingen tussen mensen onderling. CTS positioneert zich graag als een soort verlengstuk van de Google Cloud-organisatie. Als je kijkt naar onze cultuur en waarden, dan zijn die vergelijkbaar met de Google-cultuur.”

Wat is jullie core-doelgroep?

“Wat hogere corporates, enterprise en ook start-ups die de potentie hebben om door te groeien. Als je kijkt wat wij als medewerkers aan boord hebben en wat je ervoor moet doen om hen te blijven boeien, dan moet je uitdagende klussen bieden. Die vind je ook bij digital natives, dus startups met groeipotentie of mkb-ondernemingen met een investeerder die wil opschalen.”

Wat is de kracht van de propositie?

“Als je onze propositie bekijkt op het ­gebied van samenwerking, dan is CTS echt de partij die de cultuur en ­waarden van Google Cloud omarmt. We zijn gespecialiseerd in Google Cloud, dat is het enige dat we doen. En wat we altijd zullen doen. We willen daarin de allerbeste zijn en blijven. Dat doen we onder meer met programma’s om onze medewerkers constant bij te laten leren. Ze te laten groeien en ook door de slimste mensen in de markt aan ons te binden.”

Tussen Google en ons is sprake van een strategische samenwerking, gebouwd op warme relaties

Toen CTS begon was het aan­bieden van clouddiensten door Google nog relatief nieuw, wat ­zagen de oprichters erin?

“Dat was destijds inderdaad nog Google Apps. Op een gegeven ­moment breidde Google dit uit naar data, infrastructuur en zakelijke samenwerkingssoftware. De oprichters wilden echt verandering mogelijk maken. En ze wilden het eigen portfolio verbreden, onder meer door de acquisitie van ­Qlouder. De potentie en de pure cloud zullen meegespeeld hebben bij de keuze van de oprichters, vermoed ik. Blijkbaar was het juiste gevoel bij de oprichters om met Google de groei door te maken. Ze hadden ook het geluk dat ze meteen als CTS fors konden groeien en een groot deel van de markt konden veroveren, ook omdat er op dat moment maar weinig partijen waren. Er ­komen veel mensen bij ons aan boord, niet alleen vanwege de technologie waarmee ze kunnen werken, maar vanwege bijvoorbeeld de sustainability-strategie van Google. En de Google-cultuur. Mensen vinden het fijn om in die cultuur te werken, dat versnelt onze groei enorm.”

Waarom gaan die mensen niet ­meteen voor Google werken?

“Google Cloud levert het platform en alles eromheen, de motor voor de groei. Maar binnen een partner­organisatie als CTS kunnen ­mensen hun creativiteit gebruiken om gericht de juiste oplossingen voor klanten te realiseren. En bij die ­klanten ook direct impact maken met de ontwikkelde oplossing. Bij Google zelf sta je wellicht net iets verder van die eindklant af.”

Hoe binden jullie medewerkers aan het bedrijf?

“We hebben een autonome groei van mensen die persoonlijk geïnteresseerd zijn, die de cultuur mooi vinden en ook in toenemende mate mensen die de technologie echt heel interessant vinden. Als je kijkt naar het Google Cloud Platform dan is dat een mooie omgeving voor ­developers, met AI, automatisering en slimme technologie in alle lagen van het platform. Als App Developer kun je heel snel succesvol zijn op deze omgeving.

Daarnaast hebben we Convert programma’s, waarbij we mensen helpen de overstap te maken vanuit een ander platform naar ­Google ­Cloud. We hebben ook Kickstart-programma’s, speciaal voor herintreders op de markt. Die ­helpen we in het zadel van de Google Cloud- wereld. Ook de secundaire voorwaarden zijn modern. Zo kunnen medewerkers langere tijd in het buitenland werken en verblijven.”

Hoe maken enterprises met legacy de overstap naar de cloud?

“Verschillende routes zijn er om als enterprise die stap te maken. ­Traditioneel is lift and shift. Dan pak je alle workloads uit een datacenter, alles wat nog server-based is, en brengt het naar de cloud. En van daaruit kun je stap voor stap gaan moderniseren. Een andere route is dat je de applicatiefunctie beschrijft en hem meteen moderniseert, dat je de applicatie gelijk serverless maakt. Die stappen hebben vaak wat meer voeten in de aarde, maar dan land je wel in de cloud op de manier waarop je het echt wilt. Schaalbaar en serverless en als pay per use-model.”

Wat wordt 2023 voor een jaar?

“Weer een jaar van groei. De ­economische vooruitzichten zijn wellicht minder positief dan afgelopen jaren, maar aan de andere kant passen onze oplossingen juist in een tijd waarin innovatie en ­kostenbewustzijn hand in hand gaan.”

QR-codes worden steeds vaker gebruikt voor phishing-aanvallen. Dat blijkt uit onderzoek van HP Wolf Security. Uit cijfers blijkt dat er meer dan 25 miljard keer op misleidende e-mails, webpagina’s en gedownloade bestanden is geklikt zonder dat er beveiligingslekken zijn gemeld.

Sinds oktober 2022 heeft HP bijna dagelijks misleidende QR-codes voor phishing campagnes voorbij zien komen. Gebruikers worden verleid om deze QR-code te scannen. Vaak profiteren hackers na het scannen van de QR-codes van zwakkere bescherming tegen phishing op mobiele apparaten. Uit onderzoek bleek dat het in het vierde kwartaal van 2022 vaak ging om hackers die zich voordeden als postbezorgers.

Stijging van 38% in valse PDF-bestanden geconstateerd

Hackers maken gebruik van webgateways. De PDF-instructies in de bestanden bevatten een wachtwoord die de gebruiker moet invoeren om een ZIP-bestand uit te pakken, waarbij QakBot- of IcedID-malware wordt ingezet om de hacker toegang te geven tot systemen en persoonlijke data. 42% van de malware werd afgeleverd in bestanden, zoals ZIP, RAR en IMG. De populariteit van deze bestanden zijn sinds het eerste kwartaal met 20% gestegen, omdat hackers overschakelen op scripts om hun informatie over hun computernetwerk te kunnen transporteren. Dit komt overeen met 38% van de valse PDF-bestanden die wordt aangeleverd via Microsoftsoftware zoals Microsoft Word, Excel en PowerPoint.

Meer over beveiliging? Het volgende magazine gaat onder andere over Cyber- en Datasecurity.

Een derde van de IT’ers (31%) vindt opkomende technologieën vaak moeilijk te begrijpen. Dat blijkt uit onderzoek van NTT DATA onder 500 IT-professionals. Naast dat een opkomende technologie moeilijk te begrijpen kan zijn, hebben IT’ers ook niet altijd een goed beeld van wat een nieuwe technologie precies inhoudt. De twee technologieën waar IT’ers het minst goed een voorstelling van kunnen maken, zijn low code (23%) en blockchain (22%).
41 procent heeft moeite met het bijblijven met alle opkomende technologieën. De helft van de IT’ers (51%) voelt zelfs druk om met de sector mee te gaan in het implementeren van deze nieuwe technologieën. Een deel kan die druk weerstaan: 22 procent geeft aan dit niet te voelen.
De respondenten zouden er wel graag over willen leren, 52 procent vindt dat hun organisatie een spoedcursus moet krijgen over Artificial Intelligence en Machine Learning. Bij een soortgelijk percentage (51%) is een spoedcursus over Intelligent Automation zeer welkom. Er zijn ook technologieën die minder populair zijn voor bijscholing. Slechts 29 procent heeft namelijk interesse in een spoedcursus over XR (bestaande uit VR en AR) en eenzelfde percentage voor 5G.
Edwin van den Thillart, Director of Enterprise Cloud Solutions bij NTT DATA: “Het kost simpelweg te veel tijd en geld om alle nieuwe technologieën in een organisatie te implementeren. Voordat de stap wordt gemaakt om een nieuwe technologie te implementeren, is het dus belangrijk om je erin te verdiepen en goed te beoordelen wat die technologie jouw organisatie kan opleveren. Ga niet zomaar mee met een hype. Zorg ervoor dat jouw medewerkers goed geïnformeerd zijn over de technologieën die geïmplementeerd worden. Op deze manier investeer je in het succes van je organisatie. Meer kennis levert een organisatie namelijk meer kansen, en dus meer winst, op.”

Dell Technologies kondigt nieuwe beveiligingsdiensten en -oplossingen aan om organisaties te helpen zich te beschermen tegen dreigingen, te reageren op aanvallen en hun devices, systemen en clouds te beveiligen.

Dell heeft de volgende nieuwe beveiligingsdiensten en-oplossingen aangekondigd:

  • Dell Technologies Managed Detection and Response Pro Plus blokkeert routes naar cyberaanvallen en moet herstel versnellen
  • Dell breidt mogelijkheden voor threat management uit voor endpoints, netwerken en clouds door de toevoeging van CrowdStrike
  • Dell Secured Component Verification biedt cloudgebaseerde opties voor de supply chain
  • Dell Product Success Accelerator for Cyber Recovery moet gegevens beschermen tegen cyberdreigingen

Matt Baker, senior vice president of Corporate Strategy, Dell Technologies: “Ons groeiende portfolio van beveiligingsdiensten en -oplossingen helpt organisaties hun moeilijkste beveiligingsuitdagingen aan te pakken, evenals de groeiende complexiteit van de beveiliging van netwerken, apparaten en systemen.”

Bijna elke applicatie is via API’s met andere programma’s en platforms verbonden. Dat maakt deze interfaces tot een interessant doelwit voor criminelen. API security is dan ook steeds belangrijker, zegt Salt Security. ­“Bedrijven weten niet wat er op de API-laag gebeurt.”

API’s hebben in korte tijd een opmars gemaakt. Bedrijven ­gebruikten al veel software-­omgevingen en applicaties en zijn dat massaal met elkaar gaan verbinden door middel van API’s. “Dat is niet zonder ­risico”, geeft Sunil Dutt, Director Channel Sales & Distribution, EMEA & APAC bij Salt Security, aan. “API’s hebben toegang tot veel gevoelige informatie, dat maakt ze interessant voor criminelen.” Om die reden heeft Open Line, business partner van Salt Security, de oplossingen van Salt Security omarmd om API’s te beveiligen. “We hebben veel klanten in de zorg, logistiek en overheid, en vooral die eerste twee maken erg veel gebruik van API-verkeer”, legt Daniel van Slochteren, Chief Innovation Officer bij Open Line, uit. “Die klanten hebben het beheer van hun IT- en Cloud-infrastructuur bij ons ondergebracht. Vanuit die verantwoordelijkheid wilden we meer inzicht in het API-landschap, om onze klanten bewust te maken van deze vorm van informatie-uitwisseling. API’s zijn tegenwoordig immers een gewild kanaal voor kwaadwillenden en vanuit risicoperspectief ­behoeft dat absoluut aandacht.”

Nieuw soort aanvallen

De dreigingsrisico’s wijken bij API’s af van meer traditionele aanvallen. Dutt: “Het gaat niet zozeer om malware ­zoals we die al langer kennen, maar om de ­manipulatie van de businesslogica van de API. Dat zijn we niet gewend.” Een API is heel specifiek gebouwd om te acteren met een applicatie, legt Dutt uit, en met alles dat met die applicatie verbonden is. “Dat gebeurt steeds op een hele speci­fieke manier. Die specifiekheid is de business logica in de API.”

Partners moeten samen met ons willen leren én de klant willen voorlichten en meenemen in de propositie

De Director Channel geeft een voorbeeld. “Stel dat een retailer besluit een webshop op te zetten. Die webshop verbindt hij aan een database waar alle producten staan. Daarnaast is er natuurlijk een verbinding met een betalingsplatform, dat weer communiceert met allerlei banken.” De manier nu waarop die informatiestromen heen en weer gaan, welke data er worden gedeeld, hoe die worden gedeeld en wanneer, is de business logica die een developer in de API programmeert. Dutt: “Als je slim bent en de business logica zo weet te manipuleren dat de API jou bijvoorbeeld de hele database geeft, dan heeft die retailer een groot probleem.”

Geen hackersgroepen

Dutt noemt bij deze ontwikkeling een opmerkelijke factor. “Het zijn niet meer de grote hackersgroeperingen de zich op API’s richten. Een API-gebaseerde breach forceren is heel simpel, je buurmeisje kan het. Zij opent Google Chrome in de developer modus en bekijkt een tutorial op internet.” Aan de andere kant zijn API’s niet voor iedereen zichtbaar, wat de bewustwording op het gebied van security hindert. “We weten allemaal inmiddels wel dat je niet op een verdachte link moet klikken. Dat soort oplettendheid is hier nog niet.” In de praktijk blijkt ook te vaak dat de API met de verkeerde API communiceert, of dat de API te veel informatie deelt. Dat is gevaarlijk want die data kunnen weer doorgelinkt worden naar andere API’s.” Ook Van Slochteren van Open Line herkent dit. “In heel veel sectoren leeft het besef dat deze kwetsbaarheid bestaat nog onvoldoende, ook als er bijvoorbeeld wel heel privacygevoelige data worden gedeeld, zoals in de zorg. Resellers, fabrikanten, klanten: niemand is zich volledig bewust wat er gebeurt op de API-laag.” Om die reden biedt Open Line inmiddels API Security as a Service aan, gebouwd op de oplossing van Salt Security. “We gebruiken het als organisatie ook voor onszelf, ook wij gebruiken diensten die stevig afhankelijk zijn van API’s.” Dutt: “Mensen moeten zich realiseren dat API Security geen product is maar een technologie stack. Het moet bestaan uit meerdere oplossingen die met elkaar integreren om bescherming te bieden tegen dit soort aanvallen.”

Geavanceerde bedreigingen

Veel klanten denken dat ze API-security al ­hebben, bijvoorbeeld in de vorm van een web application firewall (WAF) en een API management platform. “Inmiddels zijn de bedreigingen zo geavanceerd, juist omdat ze zich afspelen op het niveau van de businesslogica van de API, dat die oplossingen niet meer voldoen,” geeft Dutt aan. Voor die geavanceerde aanvallen moet je innoveren in de technologie stack. Bijvoorbeeld door gebruik te maken van het Salt Security API Protection Platform, die integreert met de bestaande stack. Dit zorgt voor onafgebroken bescherming tegen de meest geavanceerde API aanvallen, die zijn opgenomen in de OWASP API Security Top 10 list.

Zorgvuldige selectie partners

“Het begint ermee dat je weet wat je moet beschermen,” stelt Dutt. “Dat geldt voor alle ­security, dus ook hier. Maak daarom een catalogus van alle API’s die je ontwikkelde en van de externe waarmee je interacteert. Bij die ­inventarisatie spelen partners, IT-dienstverleners, een belangrijke rol.” In de go-to-market van Salt ­Security is het channel belangrijk voor Salt Security, dat echter geen volume vendor zal zijn. “Partners ­selecteren we zorgvuldig op kennis, kunde en bereik in markt. Ze moeten samen met ons ­willen leren én de klant willen voorlichten en mee­nemen in de propositie.” Salt ­Security ­ondersteunt de partner met trainingen, co-­marketing funds en technische ondersteuning.

 

Security komt in al zijn verschijningsvormen uitgebreid aan bod in het meinummer van ChannelConnect met daarin onder meer het thema Cyber- en Datasecurity.

Digitale dienstverlener Macaw kondigt de benoeming aan van Johan Taams als Chief Executive Officer en bestuurslid. De 53-jarige Taams is verantwoordelijk voor de verdere groei van de Nederlandse, Duitse en Litouwse organisaties. Hij volgt William van der Pijl op, die 12 jaar werkzaam was bij Macaw, waarvan 6 jaar als CEO.

Taams heeft zijn sporen verdiend als CEO en in de markt tijdens zijn meer dan 25-jarige carrière in de IT-industrie. Voor zijn komst naar Macaw was hij CEO bij Centric, een Europese IT-speler. Daarvoor was hij CEO van Broad Horizon, een op Microsoft gerichte IT-provider met een buy and build-strategie. Tijdens zijn 13-jarige dienstverband bij Atos vervulde hij vele leidinggevende functies, waaronder die van CEO bij Atos Nederland.

Sabine Fischer, voorzitter van de Raad van Commissarissen van Macaw: “We zijn verheugd Johan Taams tot nieuwe CEO te benoemen. Hij heeft een indrukwekkende staat van dienst; hij is een allround en zeer ervaren CEO bij IT-bedrijven met een groeiambitie en heeft bewezen te beschikken over leiderschapscapaciteiten die van groot belang zullen zijn bij het realiseren van onze groeiplannen.”

De Autoriteit Persoonsgegevens (AP) is akkoord met SCOPE Europe als toezichthouder voor de Data Pro gedragscode van branchevereniging NLdigital. Met het aanstellen van SCOPE Europe als geaccrediteerde toezichthouder is de Data Pro Code nu officieel de eerste volledig goedgekeurde Avg-gedragscode in Nederland en de vijfde in Europa.

SCOPE Europe is een internationale organisatie die ondersteuning biedt aan co-regulering in de digitale economie. In 2021 zijn ze geaccrediteerd als toezichthouder op de EU Cloud Code of Conduct.

“We zijn heel blij met deze volgende stap voor onze Data Pro-gedragscode,” zegt Lotte de Bruijn, directeur van NLdigital. “Als vertegenwoordiger van de branche voelen we een verantwoordelijkheid om bedrijven te helpen om aan de Avg te voldoen. We geloven bovendien dat een gedragscode een goede manier is om transparantie en vertrouwen in de markt te stimuleren.”

Verwerkers van persoonsgegevens die zich willen aansluiten bij de Data Pro-gedragscode, moeten zich laten beoordelen op naleving van de code door toezichthouder SCOPE Europe. Bij positieve beoordeling wordt een bedrijf opgenomen in het openbare register en mogen ze het Data Pro Code label voeren.

In de Avg is opgenomen dat brancheorganisaties de verplichtingen uit de wet kunnen uitwerken in een specifieke gedragscode. De Data Pro Code spitst zich toe op regels voor verwerkers van persoonsgegevens, in het Engels ‘data processors’. Dat zijn bedrijven die in de uitoefening van hun werkzaamheden toegang hebben tot persoonsgegevens die onder de verantwoordelijkheid van hun klanten vallen. Voor de meeste bedrijven in de digitale sector geldt dat ze verwerker zijn.

Detacheringsbureau Linden-IT breidt per direct uit naar Zweden. De IT-dienstverlener gaat bedrijven vanuit Stockholm ondersteunen bij de detachering van IT-professionals, onder andere op het gebied van support, cloud en applicaties. Dit is na Portugal het tweede buitenlandse kantoor van Linden-IT.

In eerste instantie gaat Linden-IT in Zweden IT-medewerkers bij organisaties detacheren. Op den duur gaat de organisatie ook trainees opleiden tot IT-professionals. Gerbert-Jan Valk, oprichter en CEO van Linden-IT over de uitbreiding: “Net als in Nederland is de Zweedse arbeidsmarkt erg krap, wat met name voor de IT-sector geldt. Door de manier waarop wij IT-professionals en trainees werven, kunnen we lokale bedrijven helpen in hun strijd tegen deze personeelstekorten. Doordat er sprake is van een vergelijkbare markt en het alom geaccepteerd is om met detachering te werken, is Zweden interessant voor ons. Bovendien kunnen we door deze uitbreiding klanten gaan bedienen die op beide locaties aanwezig zijn.’’

Lokale managing director

Linden-IT heeft Par Wahlin aangesteld als managing director in Zweden, waar hij een team van lokale werknemers gaat leiden. Daarnaast is Wahlin operationeel verantwoordelijk voor het bedrijf en de aansturing van recruiters en accountmanagers. Par Wahlin, managing director Zweden van Linden-IT: ‘‘De Zweedse arbeidsmarkt staat onder druk, waardoor dit het perfecte moment is om hier uit te breiden. Ik verwacht dan ook dat we op veel ICT-vraagstukken ondersteuning kunnen gaan bieden door de inzet van IT-professionals.’’