Bijna vier op de tien IT-beslissers (36%) geven aan dat hun organisatie weleens businesskansen mist, doordat de IT-omgeving ontoereikend is. Dat blijkt uit onderzoek van Conclusion MBS, uitgevoerd onder ruim 1.000 IT-beslissers en -verantwoordelijken.

Maar liefst de helft van de IT-beslissers (49%) vindt dat hun organisatie waardevolle kansen laat liggen op het gebied van automatisering.  Hoewel zes op de tien IT-beslissers aangeven een digitaliseringsstrategie te hebben, is slechts een kleine meerderheid (56%) tevreden over de mate van professionaliteit op digitaal gebied binnen de organisatie.

Er is met name een gebrek aan overzicht. Zo is de helft van de IT-beslissers (49%), door de wirwar van applicaties en data binnen hun organisatie, het overzicht van waar ze informatie kunnen vinden wel eens kwijt. Daarnaast vindt slechts 47 procent het gemakkelijk om binnen de organisatie data te vertalen naar waardevolle business inzichten. Meer dan de helft van de IT-beslissers (55%) is het dan ook eens met de stelling dat de organisatie op het gebied van digitale transformatie nog veel stappen te zetten heeft.

Een infographic met meer informatie is hier te vinden.

Infor heeft de benoeming van Hein Kivits tot countrymanager Benelux bekendgemaakt.

Hein Kivits beschikt over meer dan 25 jaar ervaring in het ERP-landschap. Na negen jaar ervaring in een vergelijkbare management rol bij NTT Data Business Solutions brengt hij uitgebreide multi-disciplinaire expertise in cloud- en SaaS-oplossingen.

“Met zijn bewezen benadering voor SaaS en de publieke cloud is Hein een sterke aanvulling op ons managementteam in de Benelux. We blijven onze invloed op de markt uitbreiden en Hein speelt een sleutelrol in de groei van Infors impact in de Benelux-regio”, aldus Malin Petersson, senior vicepresident en general manager Noord-Europa bij Infor.

Infor heeft zich gespecialiseerd in industrie-specifieke cloudsoftware en ontwikkelt volledige ERP-oplossingen voor zakelijke applicaties en diensten.

Als medewerkers geen security awareness-training krijgen, dan heeft 21% van hen geen idee wie ze moeten inlichten wanneer ze geconfronteerd worden met een beveiligingslek. Dat blijkt uit een rapport van het onderzoeksteam van KnowBe4.

Als medewerkers jaarlijks security awareness-training volgen vermindert bovengenoemd percentage (17%). Maar het is de kracht van herhaling die leidt tot de meest significante verandering: wanneer medewerkers maandelijks getraind worden daalt het percentage tot 12%.

Zonder de voordelen die worden verkregen door frequente training, worden werknemers overgelaten aan het zelf ontcijferen van beveiligingsinstructies, ontbreekt het aan goede begeleiding en loopt de organisatie uiteindelijk een groter risico om een beveiligingsincident verkeerd af te handelen.

Onderwijs (1%) en gezondheidszorg en farmaceutica (3%) scoren het laagst op maandelijkse training, terwijl hospitality (28%) en transport (20%) van alle sectoren het vaakst maandelijkse training aanbieden.

Stu Sjouwerman, CEO van KnowBe4: “Maandelijkse training zorgt voor een beter begrip van de terminologie en kennis over waarom procedures zijn ingevoerd, evenals de juiste kanalen voor communicatie van bedreigingen. Zoals de gegevens aantonen, is ervoor zorgen dat deze essentiële informatie regelmatig wordt gecommuniceerd een noodzakelijke stap in het beveiligen van een organisatie van elke omvang en draagt het bij aan het creëren van een sterkere beveiligingscultuur.”

KPN introduceert SASE KPN, een combinatie van verschillende connectiviteitsvormen en beveiligingsoplossingen waarmee het voor bedrijven eenvoudiger zou moeten worden worden om bedrijfsnetwerken te beveiligen.

De beveiligingsoplossingen zijn volledig geïntegreerd in de core van het KPN-netwerk en bestaan uit verschillende WAN Edge Services en Security Service Edge-oplossingen.

“Met SASE KPN stellen we organisaties en overheden in staat hun veiligheidsrisico’s te verlagen, wordt veilig werken binnen verschillende cloudomgevingen (multicloud) mogelijk en vereenvoudigen we daarnaast het beheer”, aldus Jilles Limburg, EVP Grootzakelijke Markt bij KPN. “Applicaties en data staan vaak op verschillende plekken zoals in datacenters of de cloud. Medewerkers willen altijd en overal kunnen werken op zelf meegebrachte apparaten. En doordat hybride werken gemeengoed is geworden, neemt het aantal locaties waarvandaan medewerkers inloggen toe.”

KPN ontwikkelt de beveiligingsoplossingen binnen SASE KPN samen met securityspecialist Netskope. SASE KPN is gebaseerd op het Zero Trust-principe. Dit relatief nieuwe securityprincipe gaat ervan uit dat geen enkele actie of gebruiker standaard te vertrouwen is. Het maakt daarbij niet uit of deze gebruiker zich bijvoorbeeld al binnen het bedrijfsnetwerk begeeft. Pas wanneer de actie van een gebruiker voldoet aan een aantal vooraf gedefinieerde voorwaarden, mag deze doorgang vinden. Het stelt bedrijven in staat om het beveiligingsbeleid zeer fijnmazig in te richten zonder afbreuk te doen aan de gebruikerservaring.

Copaco heeft een opleidingsplan gelanceerd dat partners begeleidt bij het organiseren van interne (bij)scholing voor het Microsoft Cloud Partner Program. Het opleidingsplan sluit aan bij de doelen van de partners en zijn medewerkers.

In het opleidingsplan komen volgens Copaco alle afdelingen van een organisatie aan bod. Van sales, beheer en support tot development. Tijdens een intake met nulmeting wordt in kaart gebracht welke competenties er nodig zijn. Op basis daarvan volgt een opleidingsplan van twaalf maanden.

Deze nieuwe service is een aanvulling op overige diensten die Copaco Cloud verschaft op het gebied van kennis. Zo is de Cloud Value Academy een blended learning platform en worden er regelmatig trainingen en certificeringstrajecten georganiseerd bij partners, voor zowel technische als commerciële medewerkers.

IT-partners moeten zich opmaken voor de uitdagingen van Security 2.0. Gartner stelt namelijk dat bestaande networking- en security-modellen ouderwets zijn. Ze passen niet meer bij de huidige manier van werken, die voor een groot deel gebaseerd is op cloud-services en SaaS-applicaties. Uit een ondanks aangekondigde samenwerking tussen dienstverleners SLTN en One Identiy blijkt de kracht van een meer holistische benadering die Security 2.0 biedt.

Te lang ging security over veiligheid. Als de deur maar op slot zit (de firewall) en de ramen dicht (antivirus) dan zijn we veilig, was het motto. “Die houding volstaat niet meer,” maakte Sadie Creese, Professor Cybersecurity in Oxford duidelijk tijdens een security-event in Amsterdam. Het uitgangspunt bij Security 2.0 moet volgens haar juist totale digitale onveiligheid zijn in de wereld waarin we opereren. “Het gaat er nu om de ónveiligheid te managen,” voegde Creese eraan toe. MSP’s kunnen daar, door samenwerkingen aan te gaan, een belangrijke rol bij spelen.

Digitale vervlechting

SaaS en cloud hebben de IT-industrie ingrijpend veranderd. Dit geldt niet alleen voor eindgebruikers, maar zeker ook voor de partijen in het kanaal. SaaS verving aanvankelijk on-premise applicaties door services van (verschillende) providers. En we gebruikten de cloud in eerste instantie als opslagmedium. Inmiddels is echter tussen beiden een digitale vervlechting ontstaan. Traditionele resellers ontwikkelden zich tot trusted advisors van hun klanten, en bieden in toenemende mate eigen services of die van een leverancier als MSP aan.

Partners die bij security-oplossingen samenwerken zijn succesvol bij het indammen van cybercrime

De acceptatie van en interesse in public cloud gaat onverminderd door, aangezien organisaties een ‘cloud-first’-beleid nastreven,” stelt Milind Govekar, vice-president bij Gartner. Analisten verwachten dat meer dan 85% van de organisaties in 2025 een cloud-first ethos zal hebben. “De cloud is onmisbaar.”

Security 2.0 gaat over communicatie

“Het fundament van al die services is connectiviteit,” roept Govekar in herinnering. “En aan connectiviteit stellen we al decennia de eisen dat het snel en veilig moet zijn.” Security 2.0 gaat daarom in essentie om communicatie tussen een veelvoud aan systemen en gebruikers in een van nature onveilige omgeving.

“De individuele systemen zijn wellicht veilig. Dat zijn de bouwstenen die gezamenlijk het netwerk vormen. Maar we concentreren ons niet op de essentie. Dat is de connectiviteit. De lijm die de bouwstenen verbindt,” is de overtuiging van Sadie Creese. Beter gezegd: security krijgt nog steeds niet de aandacht die het verdient. Niet van eindgebruikers. Maar ook niet van hun serviceprovider(s). En als er aandacht voor is, dan is de waardering voor de partner die de security aanbiedt laag.

Security dienstverleners lager gewaardeerd

IT-bedrijven die zich specialiseren in een bepaald type dienstverlening, bijvoorbeeld testing of werkplekbeheer, worden gemiddeld hoger gewaardeerd dan allround-dienstverleners. Een uitzondering vinden we bij pure securitypartijen (MSSP’s). Dit blijkt uit de laatste editie van de IT Xperience Monitor. Dit is het jaarlijks onderzoek van Giarte naar de tevredenheid van organisaties die hun IT uitbesteden aan een channel partner of Managed Service Provider (MSP).

Te vaak blijkt de rol van security-partners pas na een cyberaanval

Uit het onderzoek naar de tevredenheid van organisaties blijkt dat security-dienstverlening veelal wordt gezien als water uit de kraan of elektriciteit. “Het moet er altijd zijn,” is de opvatting. De toegevoegde waarde van de dienstverlening blijkt pas bij incidenten. Het probleem is echter, dat de partij die de schade opruimt in eerste instantie op maandelijkse basis wordt ingehuurd juist om schade te voorkomen.

Houding ten opzichte van cybersecurity

Eindklanten gaan ervan uit dat de partner zorgt voor veiligheid. Dit, terwijl de MS(S)P slechts de onveiligheid kan proberen te beheersen. Daarnaast speelt het feit dat security voor de meeste eindklanten geen core business is. De houding van bedrijven is: ik ben niet interessant genoeg om aangevallen te worden.

Marco Lesmeister, Managing Director van IT-dienstverlener PQR, gaf antwoord op de vraag van ChannelConnect of CIO’s wakker liggen van mogelijke security-incidenten. “Was het maar waar. Beveiliging krijgt nog steeds niet de aandacht die het werkelijk verdient. Er valt bij veel bedrijven nog veel te verbeteren.”

Giarte constateert overigens, dat er sinds COVID-19 wel meer aandacht is voor securitymanagement. Maar de onderzoekers zien dat bedrijven er weinig geld aan besteden. En dat dit geld vaak niet gaat naar een dienstverlener die zich specialiseert in security.

Tijdens de Seccon Conference in Amsterdam, een door Cisco georganiseerd evenement over IT-security, vroeg ChannelConnect aan een groot aantal mensen werkzaam in de sector of ze het observaties van Giarte herkennen. Uit de antwoorden kwam een oorzaak voor de lage(re) waardering van security-dienstverleners wellicht naar voren. Eindklanten stappen steeds vaker over op as-a-service-overeenkomsten. Die trend begon bij applicaties en storage. Inmiddels bieden leveranciers ook hardware als dienst aan.

“Gebruikersorganisaties willen alles dan ook meteen bij een enkele partij neerleggen. Vaak echter heeft die partij te weinig kennis van security. In dat geval schakelt men een derde partij in.” Die constructie blijkt wellicht onvoldoende om de eisen van Security 2.o adequaat in te vullen.

Samenwerking om Security 2.0 te realiseren

Vanuit de reseller bezien zou het inspelen op Security 2.0 neer kunnen komen op intensieve samenwerking met collega’s.

Een goed voorbeeld is het partnership dat SLTN, een IT-dienstverlener met een generiek aanbod aan services, aanging met security-provider One Identity. Samen leveren de ondernemingen een uniform identiteitsbeveiligingsplatform. Dit om eindklanten op een veilige manier toegang te geven tot informatie. De beste manier om organisaties in deze dynamische omgeving te beschermen is, volgens SLTN en One Identity, door de gefragmenteerde visie op beveiliging te verlaten. Security 2.0 vraagt volgens hen “om een holistische benadering”.

Cybersecurity opnieuw uitvinden

De samenwerking staat niet op zichzelf. Ook ilionx, een dienstverlener met een breed aanbod, en SecurityGate.io werken intensief samen. Op “wereldschaal” past ook de overname van Mandiant door Google in dit beeld. De tech-gigant betaalde 5,4 miljard dollar om de security-specialist in te lijven. Google wil door de overname “security opnieuw uitvinden”.

Security 2.0 betekent dat ook resellers cybersecurity opnieuw uitvinden

Samenwerkingen ontstaan niet spontaan, daar is zorgvuldige afstemming voor nodig. Er is daarom een lange weg te gaan. Partnerschips kunnen echter doorslaggevend zijn om de uitdagingen van Security 2.0 het hoofd te bieden. En zorgen wellicht voor een betere waardering van zowel de generieke dienstverlener als de security-specialist.

CASB is een nieuwere oplossing binnen het traditionele rijtje security-oplossingen dat iedere MS(S)P kent: Endpoint Security, E-mail Security, Web Security, Encryptie, Firewalls en Data Leakage Prevention. Een Cloud Access Security Broker (CASB) geeft organisaties controle over het gebruik van cloud applicaties. De technologie maakt het IT-partners eenvoudiger klantomgevingen te monitoren.

CASB-technologie brengt nieuwe functionaliteiten waaraan de markt, ook volgens Gartner, behoefte heeft. Het veelvuldige gebruik van cloud applicaties, het thuis- en hybridewerken en het beveiligen van gevoelige data zijn thema’s die bij veel organisaties hoog op de agenda staan. Daar speelt de nieuwe technologie op in.

Een cloud access security broker (CASB) is (meestal) een cloud-applicatie die fungeert als digitale tussenpersoon tussen gebruikers en cloudserviceproviders. Het vermogen van CASB’s om hiaten in de beveiliging aan te pakken, strekt zich uit over software-as-a-service (SaaS), platform-as-a-service (PaaS) en infrastructuur-as-a-service (IaaS)-omgevingen.

Schaduw-IT groot probleem

Schaduw-IT kan tot wel 60% van de cloudservices van een onderneming bedragen. Dit zijn grotendeels applicaties die buiten het beeld van de IT-beheerders van de organisatie, of de MSP, worden gebruikt. Denk daarbij aan bijvoorbeeld Dropbox, Box of WeTransfer.

Doordat deze applicaties werken met SSL (encrypted) verbindingen is het lastig de inhoud van het verkeer te scannen. Het vergt vaak te veel performance van een firewall en maakt van dergelijke applicaties een groot risico doordat (gevoelige) data zich hier ongecontroleerd naar toe kunnen verplaatsen. Dit brengt security-risico’s met zich mee, ook in het kader van de AVG. Een CASB geeft een volledig beeld van alle gebruikte cloudtoepassingen. Naast het zorgen voor zichtbaarheid, stelt een CASB organisaties ook in staat om de scope van beveiligingsbeleid uit te breiden van hun bestaande on-premises infrastructuur naar de cloud en nieuw beleid te creëren voor cloudspecifieke contexten.

Brede toetsing

CASB’s zijn in korte tijd een essentieel onderdeel van de bedrijfsbeveiliging geworden, waardoor bedrijven veilig de cloud kunnen gebruiken en gevoelige bedrijfsgegevens kunnen beschermen. De CASB dient daarbij als een centrum waar de legitimiteit van het dataverkeer tussen applicaties wordt getoetst, ongeacht het soort apparaat dat toegang probeert te krijgen, inclusief onbeheerde smartphones en persoonlijke laptops.

Kortom: een CASB maakt niet alleen inzichtelijk welke cloud applicaties gebruikt worden, maar ook vanuit welke locatie en wat er in de cloud applicaties gebeurt. Hier kan de MSP (namens zijn klant) vervolgens op reageren en bepaalde rechten aan toekennen. Bijvoorbeeld;

  • Is het toegestaan om data naar specifieke cloudapplicaties te uploaden of vanuit cloudapplicaties te downloaden?
  • Mogen gebruikers data uit cloudapplicaties delen met derden?
  • Is het mogelijk om toegang te krijgen tot cloudapplicaties vanaf een remote locatie of met een BYOD?

 

Hoe verhoudt CASB zich tot SASE?

Secure Access Service Edge (SASE) en Cloud Access Security Broker (CASB) zijn beveiligingsoplossingen waarmee organisaties hun kritieke gegevens beschermen. Veel organisaties vergelijken SASE en CASB wanneer ze kijken naar gespecialiseerde cloudbeveiligingssystemen om hun beveiligingsbeleid te handhaven en hun applicaties te beveiligen.

Cloud Access Security Broker (CASB)

CASB is een programma dat zich tussen gebruikers en een cloudservice bevindt om beveiligingsbeleid rond cloudgebaseerde bronnen af ​​te dwingen. CASB’s helpen ondernemingen ongebruikelijke of kwaadaardige activiteiten te herkennen en cloudtoegang beter te beheren.

Secure Access Service Edge (SASE)

SASE bouwt voort op de fundamenten van CASB, maar gaat verder om de bredere netwerkbeveiligingsbehoeften van ondernemingen aan te pakken. Het combineert softwaregedefinieerde wide-area networking (SD-WAN) met volledige netwerkbeveiliging, waardoor men de beveiliging verhoogt, de netwerkprestaties verbetert en de kosten verlaagt. Indien correct geïmplementeerd, stelt SASE ondernemingen in staat om beveiligde toegang toe te passen, ongeacht waar applicaties, apparaten, gebruikers en workloads zich bevinden, wat van vitaal belang is voor medewerkers op afstand.

Een SASE-aanpak zorgt voor consistente, flexibele beveiliging die bedreigingspreventie biedt aan elke edge, waardoor ondernemingen volledig begrijpen wie en wat zich op hun netwerk bevindt. Het optimaliseert ook de prestaties door gebruik te maken van cloudbeschikbaarheid, waardoor gebruikers snel en veilig toegang hebben tot applicaties, bronnen en internet vanaf elke locatie.

SASE bouwt voort op CASB

Met SASE kunnen ondernemingen profiteren van een volledig geïntegreerde beveiligingsstack met CASB. Het gaat verder dan de beveiligingsfuncties van CASB en optimaliseert SD-WAN met een zeer veilige next-generation firewall.

 

De vele mogelijkheden die CASB-software biedt

Om het patchwork aan cloudapplicaties in veel bedrijven adequaat te kunnen managen, biedt CASB een veelvoud aan functies:

  • Cloudbeheer en risicobeoordeling
  • Dataverlies voorkomen
  • Bedreigingspreventie, bijvoorbeeld gedragsanalyse van gebruikers
  • Configuratiecontrole
  • Malwaredetectie
  • Data encryptie
  • SSO- en IAM-integratie

Dit alles biedt MSP’s de volgende voordelen bij het monitoren en beveiligen van hun klantorganisaties:

  • Inzicht in al het cloudgebruik en alle data via één console
  • Controle over gegevens en activiteiten in de cloud
  • Bescherming tegen cloudbedreigingen en verkeerde configuraties
  • Veilige toegang tot mobiele en persoonlijke apparaten
  • Voorkom gegevensverlies met Data Leak Preventie
  • Detecteer bedreigingen van binnenuit door middel van gebruikers- en entiteitsgedragsanalyses

Hoe werkt een CASB?

Een CASB is letterlijk een draaischijf. De MSP plaatst de oplossing tussen het bedrijfsnetwerk en de cloudapplicaties. Hierdoor krijgt de dienstverlener inzicht in het gebruik van cloudapplicaties. Ook is het zo mogelijk om (met aanvullende applicaties) de bedrijfsdata van en naar cloudapplicaties te beschermen. Door alle bedrijfsregelgeving op het gebied van compliancy vast te leggen in de CASB-applicatie is de complete stack te monitoren vanuit slechts één interface.

In de praktijk is een CASB-oplossing vaak een combinatie van een forward en een reverse proxy (gateway) met API-koppelingen. De forward proxy zorgt voor controle op de data die onderweg is naar de cloudapplicatie. Het monitort de ‘data-in-transit’. Op basis van de ingestelde policy en verificatie kunnen dan acties worden ondernomen.

Zo zou je het opslaan van bepaalde kritsche data in bijvoorbeeld Dropbox kunnen verbieden. Of kunnen bepalen dat sommige users alleen op de werklocatie toegang hebben tot vastgelegde applicaties of gegevens. Daarnaast is het zo, dat veel CASB-oplossingen de loggegevens van proxies en firewalls analyseren. Met deze functies kunnen MSP’s de schaduw-IT van een bedrijf inzichtelijk maken.

Niet-beheerde devices

De reverse proxy zal de dienstverlener vooral toepassen bij niet beheerde apparaten. Hierbij maakt de gebruiker direct verbinding met de cloudapplicatie. In deze situatie plaatst de MSP de CASB tijdens het authenticatieproces tussen de gebruiker en de cloudapplicatie. De applicatie handelt dan het complete verkeer af.

De CASB-oplossingen hebben API-koppelingen met de cloudapplicatie voor de controle over de data die in de cloudapplicatie is opgeslagen (‘data-in-rest’). Een API-koppeling is in de verschillende CASB-oplossingen voor de meest gangbare cloudapplicaties beschikbaar; denk dan aan Microsoft Office365, Google apps, Dropbox, Box, Salesforce, ServiceNow, Microsoft Azure of AWS. Door middel van de API-koppeling worden de data in de cloudapplicatie en de activiteiten met de data gecontroleerd en kunnen acties worden toegepast.

Het inzetten van een CASB neemt voor veel organisaties een hoop zorgen en risico’s weg. De meeste organisaties hebben geen inzage in het gebruik van cloud applicaties en de data die zich hier naartoe beweegt. Om die reden wenden ze zich vaak tot een dienstverlener die gespecialiseerd is in IT-security. Deze MSSP kan, zoals met vrijwel alle (SaaS-)software het geval is, CASB als een managed service aanbieden.

De adoptie van cloudopslag diensten versnelde tijdens de coronacrisis. Nieuwe werkvormen waren snel uit te rollen door cloud-services in te zetten. Uit onderzoek blijkt dat het hybride werken leidt tot beveiligingsuitdagingen voor kleine en middelgrote ondernemingen. Dit biedt MSP’s kansen, mits ze hun eigen omgeving goed beveiligen.

Het Nederlandse bedrijfsleven is koploper als het om cloud gaat. 65 Procent van de Nederlandse bedrijven maakte in 2021 gebruik van cloud-diensten. Hieronder vallen zowel het gebruik van cloud-opslag als van cloud-applicaties. In Europa maakte gemiddeld 41 procent van de bedrijven gebruik van cloud.

Ondernemingen slaan daarbij steeds meer bedrijfskritische data op in de cloud. Vooral kleinere ondernemingen houden daarbij twijfels. Het gebrek aan eigendom en controle maakt het moeilijk om gegevensbeveiliging te garanderen. Dit terwijl AVG-wetgeving de nodige eisen stelt aan de bescherming van persoonlijke data. Ook neemt het aantal geavanceerde aanvallen door cybercriminelen toe. Ook kleine en middelgrote ondernemingen zijn steeds vaker slachtoffer van ransomware-groepen.

Zelf monitoren cloudopslag tijdrovend

Het veilighouden van een omgeving, die vaak uit zowel  een on-premise als een cloud bestaat is ingewikkeld voor een MKB’er. Dat blijkt uit een rapport van een IS Decisions onder 300 ondernemingen. Zij deden onderzoek bij degenen die de IT beheren binnen kleine tot middelgrote bedrijven. De meeste organisaties (80%) vertrouwen bij cloud-opslag op de native beveiliging van de hyperscaler. Iets minder dan de helft controleert elke dag de toegang handmatig (42%), wat niet alleen tijdrovend en complex is om te doen, maar ook onderhevig aan menselijke fouten. Iets meer dan een derde (38%) monitort steeksproefgewijs de toegang.  Dit is minder tijdrovend, maar de kans een aanval te missen of er te laat achter te komen is regel. En 9% controleert de toegang helemaal niet. Dit maakt het lastig de bron te achterhalen als zich een incident voordoet.

Het is duidelijk dat hier kansen liggen voor MSP’s. Toch is ook hun activiteit niet zonder risico. Zo ontstond in april 2022 paniek onder verschillende woningbouwcorporaties. Via een dienstverlener met meerdere partijen in deze sector, werden acht corporaties slachtoffer van een cyberaanval. Websites werkten niet meer en de telefonische bereikbaarheid was slecht. Ook was sprake van een datalek.

MSP zelf een interessant target

De aanval staat niet op zichzelf. MSP’s zijn een interessant target. “Je hebt wellicht als dienstverlener niet veel mensen in dienst, maar hebt wel toegang tot de omgevingen van tientallen klanten,” geeft Ashley Schut van security-specialist ESET aan. “Dat maakt jouw bedrijf minstens zo interessant voor cybercriminelen als een enterprise-organisatie.”

Daarbij komt nog, dat de verschillende ransomware, zoals BlackCat, specifieke tools inzetten die vaak door MSP’s worden ingezet. Bijvoorbeeld om de klantomgevingen te beheren of om software uit te rollen. Ook de bekende Kaseya ransomware-aanval die in juli werd gelanceerd, trof Managed Service Providers (MSP’s). Ook hier maakten hackers gebruik van een kwetsbaarheid in de remote monitoring software van de softwareleverancier. De aanval trof ongeveer 60 MSP’s en duizenden klanten van deze providers.

Aanbieders cloudopslag moeten veiligheid laten zien

Als het gaat om security bij cloudopslag komen dus eigenlijk twee uitdagingen bij elkaar. Enerzijds het beveiligen van de data (en de omgeving) van de klant. Anderzijds het beveiligen van de eigen omgeving van de MSP. Daar waar de MPS’s vaak wel hun klanten wijzen op de gevaren, maar er zelf voor hun eigen bedrijf nog niet zo mee bezig zijn, daar is de skepsis bij de klanten er al sinds de eerste cloud stappen. Uit het eerder aangehaalde onderzoek van IS Desicions  blijkt dat als het gaat om gegevensbeveiliging, organisaties zich nog steeds duidelijk zorgen maken over het vertrouwen van derden.

Hoewel de voordelen van de cloud algemeen onderkend worden, laat onderzoek zien dat 61% van de MKB-bedrijven vindt dat hun gegevens niet veilig zijn in de cloud. 63% meent dat cloudproviders meer moeten doen om dataveiligheid aan te tonen. Ook is 53% bezorgd dat gegevens niet-versleuteld zijn wanneer ze in de cloud worden opgeslagen, of zich van en naar de cloud bewegen. Deze cijfers zijn zo verontrustend, omdat MKB’ers niet over eigen specialisten beschikken en zich juist daarom wenden tot partners als het over cloud-opslag gaat.

Momentum voor partners

De incidenten in combinatie met de groei van de cloud-adoptie, zorgen dus voor momentum voor MSP’s. Maar naarmate meer en meer klanten cloudopslag gebruiken, moeten MSP’s de meerlaagse beveiligingsoplossingen bieden die nodig zijn om hun gegevens veilig te houden. En die ook zelf toepassen. De manier waarop de partner zijn eigen beveiliging organiseert, is steeds vaker een belangrijk selectiecriterium voor (potentiële) klanten. “Practice what you preach,” zegt Schut van ESET. “Daarbij kun je klanten aan de hand van jouw eigen beschermingsstrategie in de praktijk demonstreren hoe de beveiliging van de data werkt.”

Gebruik als provider van cloudopslag een XDR-platform om je weerbaarheid te vergroten.

De leverancier lanceerde onlangs een XDR-platform speciaal voor MSP’s. Schut: “Met dit beveiligingsniveau kunnen MSP’s uitgebreidere proactieve beveiliging aanbieden aan klanten in de vorm van de XDR-tool.” Dit brengt de MSP’s twee belangrijke voordelen: ten eerste een professionalisering van de dienstverlening door het inzetten van de meest geavanceerde security-oplossingen. “Ten tweede moedigen wij MSP’s ook aan om het platform zelf te gebruiken om zo de eigen weerbaarheid te vergroten. Juist om als MSP veiliger te kunnen opereren.”

Vijf best practices

Na de Kaseya-aanval formuleerde de Amerikaanse regering vijf stappen die organisaties helpen de ransomwaretsunami het hoofd te bieden. De aanbevolen best practices, vertaald naar de activiteiten van een MSP zijn :

  • Zorg ervoor dat back-ups regelmatig worden getest en dat ze niet verbonden zijn met het bedrijfsnetwerk.
  • Update en patch de eigen systemen tijdig en onderhoud de beveiliging van besturingssystemen, applicaties en firmware.
  • Test regelmatig het incident response plan. Zorg voor meerdere back-ups van dit plan – ook offline!
  • Gebruik een pentester van een derde partij om de beveiliging van de eigen systemen te testen. Deel de resultaten met alle (potentiële) klanten.
  • Gebruik steeds de sterkst mogelijke wachtwoorden. Verander die vaak.
  • Pas multifactor authenticatie en encryptie toe voor gegevens ‘in rust’ en ‘in transit’.

Bedrijven die cloudopslag willen gebruiken, zullen steeds vaker op zoek gaan naar MSP’s die hen kunnen helpen bij de implementatie van deze best practices.

“Er moet ruimte blijven voor kleinere cloudproviders”

Het succes van cloud heeft gevolgen voor de relatie tussen cloud-aanbieders en het bedrijfsleven. Vooral als het gaat om grote platforms. De Autoriteit Consument en Markt (ACM) ziet risico’s voor de concurrentie op deze markt. Ze vindt het belangrijk om bedrijven en organisaties hiertegen te beschermen.

Gratis cloud-opslag als lokkertje

Manon Leijten, bestuurslid van de ACM wijst erop dat de concurrentie tussen clouddiensten zich vooral richt op het moment waarop bedrijven of instellingen hun aanbieder voor het eerst kiezen. Aanbieders proberen hen dan te verleiden. Bijvoorbeeld met gratis clouddiensten, zoals een bepaalde capaciteit aan cloud-opslag, en door volumekortingen aan te bieden. “Wie eenmaal een keuze heeft gemaakt, kan daarna moeilijk overstappen naar een andere aanbieder.”

Dominantie voorkomen

Simon Besteman

Behoud van concurrentie en het voorkomen van dominantie van enkele aanbieders is naar het oordeel van Simon Besteman, directeur van Dutch Cloud Community, essentieel. “Ook kleinere spelers moeten hun kansen op de markt van clouddiensten behouden.”

Kleinere spelers mee laten wegen

Leijten (ACM) onderkent dat. Ze vindt dat aanbieders van clouddiensten verplicht moeten worden om interoperabiliteit mogelijk te maken. Besteman: “Zo verkleinen we de risico’s op lock-in voor afnemers. En geven we kleinere aanbieders de mogelijkheid om beter te concurreren. Bij betere interoperabiliteit kunnen afnemers ook diensten van kleinere spelers meenemen in hun cloud-strategie.”

Cloud computing veranderde de manier waarop we met IT omgaan ingrijpend. Vooral het feit dat ook het mkb nu kan beschikken over een ‘eindeloze’ hoeveelheid opslag is een game changer. Samenwerken met een IT-dienstverlener vergroot de kans op succes. Dat geldt zeker voor cloudopslag.

Niet alleen particuliere gebruikers vertrouwen op oplossingen uit de cloud. Die slaan al langere tijd gegevens op in omgevingen voor cloud-opslag, zoals Dropbox, Google Drive of Apple’s iCloud. Maar ook voor zakelijke gebruikers is opslag in de cloud een interessante propositie. Dat geldt zeker voor het midden- en kleinbedrijf.

Services voor cloudopslag steeds populairder

Cloudopslag is een vorm van gegevensopslag waarbij data op externe servers via internet worden bewaard. Een van de belangrijkste voordelen van cloudopslag is dat gebruikers bestanden kunnen opslaan en openen vanaf bijna elke plek op aarde. Je hebt alleen een internetverbinding nodig om snel en eenvoudig toegang tot je gegevens te krijgen. Cloud-storage elimineert daarnaast de noodzaak van harde schijven voor back-up.

Meer capaciteit, zonder harde schijf die crasht

Niet lang geleden was de keus voor cloud er niet. We sloegen data op de harde schijf of server op. Dit bracht risico’s met zich mee, en ondernemingen die nu aarzelen over een overstap naar de cloud, lijken die nogal eens te zijn vergeten. Een harde schijf kan crashen, een server kan downtime hebben – en het is bekend dat je data niet altijd even eenvoudig van een harde schijf kunt wissen, als dat nodig is. Laten we daarom eerst de voordelen van cloudopslag op een rij zetten.

De voordelen van cloudopslag voor het mkb

      • Lagere kosten

        Je maakt ‘in de cloud’ minder hoge IT-kosten doordat je de traditionele infrastructuur niet hoeft te onderhouden. Je hebt geen kosten meer aan het beheer van de omgeving. En je hoeft geen hardware en software aan te schaffen. De enige uitgave die je bij cloudopslag doet, is het storage-abonnement.

      • Goede disaster-recovery

        Hoe groot of klein jouw bedrijf ook is, bedrijfscontinuïteit is een must. In de cloud worden alle applicaties en data zo opgeslagen dat ze altijd en voor elke medewerker op elk moment te benaderen zijn.

      • Stabiel

        Werken in de cloud brengt zekerheid met zich mee, er wordt namelijk redundant gewerkt. Redundantie betekent feitelijk dubbel uitgevoerd. Met andere woorden, wanneer er redundant gewerkt wordt (door de cloud-hosting partij), worden er componenten dubbel uitgevoerd waardoor je geen last ondervindt als er iets uitvalt. Jij hoeft hier zelf niets voor te doen, dit is iets wat door het cloud-hosting bedrijf geregeld wordt.

      • Schaalbaar

        Het werken met de cloud is heel schaalbaar. Je kunt eenvoudig extra medewerkers toegang geven tot data, diensten en opslagruimte en wanneer dit niet meer nodig is kun je dit ook weer eenvoudig terugschalen.

      • Betalen naar gebruik

        Je weet vooraf welke services je afneemt en wat de kosten zijn van, bijvoorbeeld, cloudopslag-ruimte. Zo kun je de vaste kosten gemakkelijk opnemen in de begroting. Je hebt geen dure specialisten of licenties nodig en ook (veiligheids-)updates worden automatisch doorgevoerd.

      • Backup in de cloud

        Bestanden in de cloud zijn altijd en overal beschikbaar. In tegenstelling tot een externe harde schijf of usb stick, kan deze opslag niet beschadigd raken. Daarom kiezen veel bedrijven voor een backup in de cloud. (Zie ook het kader over backup).

Back-up versus synchroniseren

Als je naar cloudopslag kijkt, vind je services die alleen een back-up van de bestanden maken en andere die de inhoud van de computer synchroniseren met die in de cloud. Als je ervoor kiest om de bestanden in de cloud te synchroniseren, wordt er een back-up gemaakt terwijl je aan het bestand werkt. De cloudopslag is een replica van alle harde schijfbestanden die zijn geselecteerd voor synchronisatie. Als je wijzigingen aanbrengt in de bestanden, worden die automatisch aangebracht in de bestanden die in de cloud zijn opgeslagen.

Mkb loopt niet voorop bij adoptie cloud-opslag

Wie dit leest denkt: we omarmen de cloud massaal en het mkb heeft geen stoffige serverruimte meer nodig. Dat valt tegen, blijkt uit onderzoek van Amazon Web Services, uitgevoerd door GfK. 85 procent van het Nederlandse mkb bevindt zich eigenlijk nog steeds in het proces van transformatie naar de cloud.

Meer dan driekwart van de mkb’ers is volgens het onderzoek wel van mening dat de cloud een essentiële tool is voor een moderne bedrijfsvoering. Toch zien de ondernemers het potentieel van de cloud niet volledig of benutten dat niet genoeg.

Zo wordt cloud computing gezien als een IT-oplossing en niet als een strategische zakelijke beslissing. Dat klinkt ingewikkelder dan het is: overstappen naar de cloud, bijvoorbeeld met ondersteuning van een IT-dienstverlener, betekent dat expertise op het gebied van IT niet meer nodig is binnen de organisatie. Dat scheelt ondernemers veel tijd en geld. Zo bezien lost cloud niet alleen ‘pure’ IT-problemen op. Zo zijn er meer vragen die mkb-ondernemers hebben bij het omarmen van cloudopslag.

3 Nijpende vragen over cloudopslag

      • 1 – Waar staan mijn data?

        Cloudproviders maken afspraken over welke gegevens waar mogen staan. Inmiddels zijn de meeste hyperscalers (Google, AWS, Azure, etc) transparant over die afspraken. Ze moeten wel, omdat internationale wetgeving in bepaalde gevallen voorschrijft dat gegevens niet buiten de EU opgeslagen mogen worden. Maar als je heel concreet wilt weten waar jouw data staan, dan kun terecht bij een van de vele lokale IT-partners. De serverruimtes van deze IT-dienstverleners zijn vaak zelfs te bezoeken, zodat de apparatuur met data heel concreet zichtbaar wordt. Jouw IT-dienstverlener kan je advies op maat geven!

      • 2 – Heeft cloud-opslag gevolgen als het gaat om AVG?

        Ja en nee. Natuurlijk moet de provider van cloudopslag datalekken voorkomen. Maar voor de AVG ben je zelf nog steeds verantwoordelijk voor het borgen van de veiligheid. Daar verandert cloudopslag dus niets aan.

      • 3 – Hoe veilig is cloudopslag eigenlijk?

        Zorgen om privacy en beveiliging weerhouden mkb-bedrijven van de overstap naar cloudgebaseerde dataopslag. Ten onrechte. Het beveiligen van een eigen IT-omgeving is voor veel ondernemingen veel lastiger dan de beveiliging die een cloudaanbieder kan leveren. Vergeet daarbij overigens niet dat gebruikers doorgaans de zwakke schakel zijn in elke beveiliging. En die gebruikers verhuizen niet mee naar de cloud. Wel kan de cloud in geval van een incident zorgen voor de nodige disaster recovery, doordat daar de back-ups staan.

Zijn er dan helemaal geen nadelen aan cloud-opslag?

Eerlijk is eerlijk: opslag in de cloud brengt ook nadelen met zich mee. Als je werkt in de cloud, ben je afhankelijk van twee externe factoren: de netwerkverbinding en de leverancier van de opslagdienst. Die leverancier kan een grote internationale partij zijn (zoals Google), maar ook jouw lokale IT-dienstverlener.

Netwerkverbinding

Alles valt en staat met een goede netwerkverbinding, want zonder internet functioneert de cloud niet. Valt de verbinding weg door een internetstoring of neemt de snelheid (bandbreedte en reactiesnelheid) af? Dan heeft het direct impact op je werkzaamheden. Daar staat tegenover dat zonder internet veel ondernemingen sowieso al (zo goed als) stilvallen.

De leverancier

Naast de verbinding ben je ook afhankelijk van de cloudleverancier. Technische problemen zijn vaak niet zelfstandig op te lossen zoals bij lokale systemen (de servers in de eigen netwerkkast). In plaats daarvan kun je enkel een klacht indienen, wachten en hopen dat de leverancier het probleem zo snel mogelijk verhelpt. Om dat te voorkomen is de IT-dienstverlener die je vertrouwt en goed kent zo belangrijk. Met hem is het, eventueel 24/7, snel en persoonlijk schakelen. Dat geldt zeker als deze service provider zelf een datacenter heeft en jouw data daar staan.

Het belang van de IT-partner voor mkb-ondernemingen

Het is duidelijk: cloudopslag kent veel voordelen, maar een overstap naar de cloud kan voor onzekerheid zorgen. Gelukkig is er externe ondersteuning die kan helpen bij het uitrollen en uitvoeren van de overstap naar cloudopslag. De meeste mkb’s realiseren zich dat het belangrijk is er een externe IT-partner bij te betrekken. 72 procent van de mkb’s die projecten uitvoeren betrekt een externe IT-partner bij de implementatie, blijkt uit het eerder genoemde onderzoek van GfK. Mkb’s die van plan zijn de komende twee jaar te starten, zullen waarschijnlijk drie op de vier keer een IT-partner inschakelen.

ESET biedt Managed Service Providers de beschikking over haar beveiligingsniveau dat extended detection & response (XDR) in de cloud mogelijk maakt: ESET PROTECT Enterprise.

De XDR-oplossing ESET Inspect Cloud werd eerder dit jaar al gelanceerd voor niet-MSP-klanten en is nu toegevoegd aan het MSP Administrator-platform van ESET, dat door de huidige MSP-partners al wordt gebruikt.

De beschikbaarheid van ESET Inspect Cloud aan de ESET MSP Administrator betekent dat MSP’s het beveiligingsniveau ESET PROTECT Enterprise kunnen inzetten om klanten te beveiligen. Met dit beveiligingsniveau kunnen MSP’s uitgebreidere proactieve beveiliging aanbieden aan klanten in de vorm van de XDR-tool ESET Inspect Cloud.

“De komst van ESET Inspect in de cloud maakt het dat wij een volledig XDR-platform bieden aan onze MSPs, dat multitenant te beheren is. Dit brengt de MSPs twee belangrijke voordelen: ten eerste professionalisering van de dienstverlening door het inzetten van de meest geavanceerde security- oplossingen. Ten tweede moedigen wij MSP’s ook aan om het platform zelf te gebruiken om zo de eigen weerbaarheid te vergroten, omdat MSP’s steeds vaker doelwit zijn van cyberaanvallen”, aldus Ashley Schut, Head of MSP bij ESET Nederland.