Een tekst samenvatten, met een paar aanwijzingen een presentatie genereren, Teams-gesprekken samenvatten, het zijn maar een paar krachtige functies van Copilot, de AI-assistent van Microsoft. De functionaliteit is nu beschikbaar voor zakelijke klanten van 365, maar niet voor iedereen. Wat zijn de voorwaarden en voor welke klanten is het interessant?

Wie kan Copilot voor Office 365 gebruiken?
Copilot in de praktijk
Bing Chat Enterprise
Zelf Copilots maken
Efficiënter werken, minder saai werk

Dat Microsoft, mede-eigenaar van AI-bedrijf OpenAI, dit jaar hoog inzet op AI is niemand ontgaan. Microsoft heeft de in het voorjaar aangekondigde AI-assistent Copilot inmiddels geïntegreerd in Windows 11 en ook de beloofde functionaliteit in de kantoorapplicaties van Microsoft 365 is een feit. Helaas betekent dat niet dat iedere gebruiker er direct mee aan de slag kan.

Wie kan Copilot voor Office 365 gebruiken?

Op dit moment is het nog beschikbaar voor een beperkt aantal zakelijke gebruikers. Enterprise-klanten met een Microsoft 365 E5- of E3-licentie komen in aanmerking, maar zij moeten daarvoor contact opnemen met Microsoft. Een licentie kost 30 dollar per gebruiker per maand met een minimumaantal van 300 gebruikers.

Momenteel is Microsoft 365 Copilot nog in een beperkt aantal talen beschikbaar, waaronder Engels, Spaans en Frans. In de eerste helft van 2024 moet het ook in het Nederlands beschikbaar zijn. Ook is het goed om te weten dat de functionaliteit langzaam wordt uitgerold, waardoor bepaalde functies nog niet beschikbaar zijn. De komende maanden worden de ontbrekende functies toegevoegd.

Copilot in de praktijk

Na aanschaf wordt Copilot automatisch toegevoegd aan de Office-applicaties. Het Copilot-pictogram is bovenaan in de 365-applicaties te vinden. Daarmee kunnen de gebruikers de assistent tal van opdrachten geven. Dit zijn slechts een paar voorbeelden.

  • Word. Een document opstellen op basis van een doel, documenten samenvatten, documenten beoordelen, suggesties doen voor grammaticale verbeteringen maar ook argumenten aanleveren voor een beter betoog, teksten samenvatten.
  • PowerPoint. Een document omzetten in een presentatie, de lay-out van een presentatie aanpassen op basis van instructies in spreektaal, een lange presentatie samenvatten, door AI gegenereerde afbeeldingen aan een presentatie toevoegen.
  • Excel. Grote hoeveelheden data analyseren op basis van vragen in spreektaal, nieuwe inzichten geven dankzij patroonherkenning.
  • Outlook. Een (opzet voor een) e-mailbericht opstellen op basis van spreektaal inclusief tone-of-voice, de inbox ordenen, taalgebruik, stijl en grammatica in e-mailberichten corrigeren.
  • Teams. Meetings samenvatten, chats sorteren op urgentie en samenvatten, vergaderingen organiseren op basis van spreektaal.

Het gebruik van Copilot beperkt zich niet tot één applicatie tegelijk. Het kan naadloos samenwerken tussen de verschillende onderdelen. Denk aan een PowerPointpresentatie op basis van een Word-document of een rapport in Word met als bron data in Excel.

Bing Chat Enterprise

Een onderdeel van Copilot dat gratis te gebruiken is voor zakelijke E3- en E5-klanten is Bing Chat Enterprise. Dit is een chatfunctie die vergelijkbaar is met ChatGPT, maar dan gericht op zakelijk gebruik. Dat betekent dat gebruikers- en bedrijfsgegevens worden beschermd zodat ze niet buiten de organisatie kunnen worden verspreid. De gegevens worden niet opgeslagen en zijn ook niet door Microsoft in te zien. Bovendien worden de gegevens niet gebruikt om het AI-taalmodel te trainen. Het is een handige toepassing om slim gegevens te analyseren, de voor- en nadelen van bepaalde zakelijke beslissingen op een rij te krijgen, content voor social media te genereren of code te schrijven.

Zelf Copilots maken

Dan is er nog Copilot Studio. Hiermee kunnen bedrijven hun eigen Copilots maken en aanpassen voor specifieke scenario’s binnen het bedrijf. Zo zijn koppelingen met de CRM- en ERP-systemen mogelijk en is het mogelijk zelf GPT’s te bouwen om de interactie met medewerkers af te stemmen op de informatie die binnen het bedrijf aanwezig is. Dat opent de mogelijkheid om bijvoorbeeld IT-support-Copilots of sales-Copilots op maat te maken. Voor het bouwen en aanpassen van Copilots is geen programmeerkennis nodig: het is een low-code-oplossing met een grafische interface.

Efficiënter werken, minder saai werk

Copilot voor Microsoft 365 kan medewerkers veel tijd besparen en repeterend werk uit handen nemen. Wanneer een bedrijf veel medewerkers heeft voor wie dit soort werk veel tijd in beslag neemt, kan de investering snel terugverdiend zijn. Bedrijven die het willen inzetten, doen er wel verstandig aan de medewerkers die het gaan gebruiken te trainen en ervan te verzekeren dat hun werk niet overbodig wordt, maar juist interessanter. Als msp kun je toegevoegde waarde leveren door klanten hierin te adviseren.

Hoe efficiënt het in de praktijk echt werkt en hoeveel tijd medewerkers overhouden voor belangrijk, niet routinematig werk, moet de praktijk uitwijzen. Daarvoor is het nu vooral wachten op de ondersteuning van Nederlands. Daarnaast is het goed om in de gaten te houden dat de technologie nog relatief nieuw is. Hoeveel vorderingen er ook met AI zijn gemaakt, de modellen maken nog altijd fouten. Blind vertrouwen op de copiloot is dan ook voor de meeste taken (nog) niet aan te raden.

Cyberincidenten en vormen van malware komen bijna dagelijks in het nieuws. Het belang van goede bescherming van hardware-devices en de impact van falende fysieke IT-security wordt zelden belicht. Zes professionals gingen erover met elkaar in gesprek in een Grotetafelgesprek op locatie bij Rittal.

André Hiddink, Product Manager IT bij Rittal, initieerde een Grotetafeldiscussie, die samen met de redactie van ChannelConnect werd georganiseerd. Rittal is leverancier van gestandaardiseerde, modulaire systeemtechnologie, die rack, power, cooling, security en monitoring omvat. Van compacte single-rack-installaties tot colocatie- en hyperscale-datacenters.

Aan het begin van de bijeenkomst legt Hiddink uit waarom hij het thema ‘fysieke IT-beveiliging’ wil adresseren: “Cybersecurity is hot, iedereen heeft het erover. En dat is terecht. Er is geen twijfel dat organisaties dit zo goed mogelijk op orde moeten hebben. Daar zijn inmiddels ook normen en richtlijnen voor en die worden steeds strenger, kijk naar wetgeving als AVG en NIS2. Fysieke IT-security is een onderwerp dat weinig belicht wordt.”

Dat wil Hiddink adresseren in een discussie met specialisten uit de markt. “Het gaat daarbij niet alleen om de toegang tot de serverruimte, of het slot op de serverkast, maar ook om bewustwording. Om de vraag: wat is het belang van fysieke IT-beveiliging?”

Stelling 1: Het mkb is druk met zijn eigen werkzaamheden, waardoor de fysieke security van IT een lage prioriteit heeft.

Thimo Keizer (beveiligingsspecialist RisicoRegisseurs) reageert als eerste op de stelling. “Als ik kijk naar de volwassenheid op het gebied van fysieke IT-beveiliging dan is die laag in de markt. Ja, er zijn rolluiken, sloten en camera’s voor het pand, maar er worden geen of in mindere mate maatregelen getroffen voor de beveiliging van de fysieke IT.”

Vincent Toms (CISO en beveiligingsspecialist) herkent dit. Het mkb is volgens hem bezig met de business van de onderneming. Niet met beveiliging. “Bij die ondernemingen moet eerst iets gebeuren voordat actie wordt ondernomen,” vult Marc van Rijssen (X-ICT, dat computerruimtes bouwt) aan. “Bij een goede relatie van ons heeft een brand plaats gevonden. Tot dat moment zagen zij geen aanleiding om te investeren in een detectie- en blusgassysteem. Geconfronteerd met de impact van een brand wordt nu iedere nieuwe computerruimte van een blusgassysteem voorzien.”

Toms signaleert dat fysieke beveiliging vooral wordt geassocieerd met mannen met oortjes die rond het pand lopen. Fysieke beveiliging is een mbo-functie, cyberbeveiliging is hbo of universitair. Die praten te weinig met elkaar. “En de directie investeert er niet in,” sluit Lex Borger (van msp Tesorion) af. De trigger om te investeren in automatisering is het verhogen van de efficiëntie of het verlagen van de arbeidskosten. Als het gaat om de fysieke omgeving is de opvatting: het werkt en het is goed genoeg: we blijven er vooral vanaf.

Risicoprofiel

Daarbij is het zo dat incidenten die samenhangen met fysieke IT-beveiliging zelden de krant halen. Het is wellicht ook een taboe. Het is geen sterk verhaal als een serverrack uit is gevallen doordat de plant die erop stond te veel water kreeg. “Plof­kraken halen wel de krant, dat rolluik mag wat kosten,” is de analyse van Toon Cooijmans van het Catharina Ziekenhuis, die als eindgebruiker is aangeschoven. “Maar de IT-apparatuur staat bij een mkb-onderneming in de bezemkast tussen de schoonmaakspullen. Daar heeft men geen gevoel bij. Een goed serverrack mag niets kosten, die koop je voor een paar honderd euro online.” Voor Hiddink wordt daarmee de kern van het probleem geraakt. “Bedrijven zijn echt wel met beveiliging bezig, zoals het aanmelden van bezoekers en poortjes bij de ingang. Maar pas als, door gebrekkige beveiliging van de hardware, de boel platgaat investeert men.”

Keizer nuanceert dat toch iets. “Paaltjes bij de juwelier worden voorgeschreven door de verzekeraar. Maar het is ook schijnveiligheid. Wie houd je daarmee tegen? Niet de zware crimineel, want die pleegt een plofkraak als hij de spullen echt graag wil hebben.” Hij betoogt dat elke vorm van beveiliging gebaseerd moet zijn op het risicoprofiel.

André Hiddink

Product Manager IT bij Rittal

Toon Cooijmans

Datacenter beheerder, Catharina Ziekenhuis in Eindhoven

Vincent Toms

CISO en beveiligingsexpert met ruim 20 jaar ervaring in informatiebeveiliging

Lex Borger

Security Consultant bij Tesorion

Marc van Rijssen

Business Developer bij X-ICT

Thimo Keizer

Eigenaar van RisicoRegisseurs

Stelling 2: Externe partijen moeten een rol spelen bij het verhogen van de bewustwording.

In verzekeringspolissen gaat het niet of nauwelijks over fysieke IT-beveiliging, weet Hiddink. “Als de fysieke hardware wordt gestolen zijn die kosten gedekt, maar er wordt niet gestuurd op de kwaliteit van de behuizing van de apparatuur, bijvoorbeeld door een lagere premie als die omgeving op orde is.”

Dat voordeel levert de klant te weinig op, is de overtuiging van Keizer. De lagere premie weegt immers niet op tegen de forse investering in een IT-behuizing. X-ICT is het daar als leverancier van dergelijke ruimtes niet mee eens. Zij verzorgen jaarlijks bij de klanten een soort APK. “Dan kijken we ook naar de security, of er een camera in de ruimte is en naar de brandveiligheid. Als externe partij hebben we dan zeker autoriteit.”

 

Stelling 3: Wie moet binnen een bedrijf verantwoordelijk zijn voor fysieke IT-beveiliging?

In de praktijk voelt niemand zich daar verantwoordelijk voor, is de stellige uitspraak van Hiddink. “Alles ín de computerruimte is IT, de ruimte en de toegang ertoe is facilitair, maar het sleutelbeheer kan zomaar bij HR liggen.” Cooijmans speelt het onderwerp door naar Van ­Rijssen (X-ICT): “Wie zijn dan eigenlijk jouw gesprekspartners? De IT-verantwoordelijke, de directeur, de boekhouder, of zelfs de controller?” “In het mkb doet eigenlijk iedereen ­alles, dat maakt het niet overzichtelijker,” luidt het antwoord.

“In een hoop organisaties, vaak ­kleiner dan corporates of enter­prises, hebben veel IT-medewerkers meerdere taken, waardoor het fysieke deel van de IT er vaak ‘een beetje bij gedaan’ wordt,” weet Cooijmans. “Daar zet de systeembeheerder ­servers in een kast op de afdeling en zegt ‘succes ermee’.” Bij grotere organisaties wordt dit opgepakt door een team binnen de IT-organisatie en is sprake van een duidelijke functiescheiding. Deze verschillen laten zien dat grotere organisaties dit serieus nemen en als een volwaardige taak zien.

Het fysieke deel van de IT wordt er vaak ‘een beetje bij gedaan’

“De behuizing staat qua verantwoordelijkheid los van de servers die erin staan.” Dat leidt dan echter weer tot silo’s: “Dan moet je mensen aanmoedigen met elkaar te communiceren.”

Borger (Tesorion) benadrukt daarom dat een analyse van de risico’s de basis van de beveiliging vormt. “Als je dat gedegen doet, kom je vanzelf tot de juiste maatregelen. Dat zijn misschien cybermaatregelen, of fysieke maatregelen. Of een training van personeel.”

En dan nog is dat geen garantie voor een gedegen beveiliging. “Ik vind dat mijn huis goed beveiligd is,” geeft Toms aan. “Maar is dat zo? Ik laat dat nooit checken. Dus waarom dat dan wel van een organisatie verwachten? De driver ontbreekt.”

Stelling 4: Installerend Nederland vult fysieke beveiliging in naar eigen interpretatie en norm.

Datacenters steken energie in het voldoen aan normen. Er zijn uitgeschreven richtlijnen. Hiddink: “Hun verkoopargument is 99,999% continuïteit.” Maar als het gaat om die paar servers die nog on-premise staan, doet men maar wat. Dat verbaast Cooijmans (Catharina Ziekenhuis) niet. “Uptime is de heilige graal voor een datacentrum. Maar het mkb met die paar servers in het pand kijkt daar toch echt anders tegenaan. Je zult bij een transportbedrijf heel wat moeten uitleggen eer ze die mooie behuizing van Rittal kopen en ook nog eens op de beste plek neerzetten.” Keizer (RisicoRegisseurs) stelt dat bedrijven de gevolgen van uitval nog steeds onvoldoende overzien.

Toms (Global Cyber Risk & Security Expert) onderschrijft dit: “Het gaat om bedrijfscontinuïteit. Daar is veel te weinig aandacht voor.” Het punt, volgens Hiddink, is dat installateurs hun eigen gang kunnen gaan ­zonder duidelijke norm. “Dit terwijl het mkb helemaal afhankelijk is van de expertise van die installateur.” Zorg daarom voor een norm die duidelijke minimumeisen stelt.

Er is te weinig aandacht voor bedrijfscontinuïteit

Volgens Toms leidt dat al snel tot ‘rule based’ gedrag. “Eigenlijk moet een norm een kader geven om ná te denken.” In de AVG wordt eigenlijk niets concreets over fysieke IT-beveiliging gezegd. “Als het niet concreet is, wordt er geen geld uitgegeven,” weet Borger van Tesorion. Van Rijssen (X-ICT) brengt de discussie tot een conclusie: “Wet- en regel­geving hebben pas echt impact.”

Toch zou Hiddink (Rittal) willen ­onderzoeken of je een bepaald ­normenkader niet toch kunt introduceren. Keizer (RisicoRegisseurs) heeft in dat verband een advies: “Een certificering of normenkader kun je met een brancheorganisatie realiseren. Zoals veel branches, van elektriciens tot Keurslagers certificeringen of normen hebben.”

Borger wijst daarbij wel op een mogelijke consequentie: “Als je dan naar die norm reageert op een RFP, dan zal de prijs van jouw oplossing stijgen. Het is de vraag of je bij dit thema dan nog steeds de opdracht krijgt. Wellicht prijs je jezelf met een normenkader wel uit de markt.”

Cooijmans (Catharina Ziekenhuis) herkent dit wel: wie alle risico’s op een rij zet vindt vast veel aspecten die beter kunnen. “Dat gaat geld kosten, en zeker bij het mkb is voor dit onderwerp nu eenmaal weinig tot geen budget.”

Bewustwording

Dat nu is volgens Hiddink precies het probleem. Daarom begint elke vorm van verbetering volgens hem met bewustwording. “De eindklant weet het niet, dus moeten wíj de kennis in de markt vergroten. Zo is het uiteindelijk bij cybersecurity ook gegaan.” De bewustwording moet dan in zekere zin beginnen met de partijen die het mkb van apparatuur en services voorzien.

Borger denkt met Hiddink mee: “De meeste partijen verdienen hun geld echter niet aan die beveiliging maar aan de data, de services, de hardware in de IT-behuizing. Dat is een heel andere rol.” Hiddink geeft het niet op. “Dan moet die installateur, of IT-reseller wellicht samen met iemand die verstand heeft van gebouwbeveiliging op pad.”

Toms (Global Cyber Risk & Security Expert) reageert op een eerdere uitspraak: “Als je de bewustwording op een hoger niveau wilt vergroten dan zou dat theoretisch moeten starten op het hoogste niveau: de overheid. Die komt dan met normen. Dat werkt kostenverhogend voor iedereen, maar maakt de BV Nederland wel veiliger.” Nu vult regelgeving als NIS2 dit deels wel in, “maar echte bewustwording moet uit de sector zelf komen.”

Hoe nu verder?

Aan het eind van het gesprek keert André Hiddink namens medeorganisator Rittal terug naar de initiële vraag van de discussie: zijn er mogelijkheden om bedrijfscontinuïteit vorm te geven door aan de fysieke IT-beveiliging meer aandacht te besteden? Hij geeft een opsomming van de thema’s die in dat kader tijdens de bijeenkomst aan bod kwamen. “Moet er een norm, een bewustwordingscampagne of een richtlijn komen, of vinden we NIS2 en AVG genoeg?” In het verlengde daarvan: “stel dat iemand te maken heeft gehad met dataverlies of een ander incident als gevolg van niet toereikende of fout geplaatste racks, of behuizingen, bij wie kan die dan terecht voor advies om een herhaling te voorkomen?” Er is, constateert Hiddink, geen grip op het thema: iedereen geeft een eigen invulling aan de bouw en inrichting van de omgevingen voor de fysieke IT.  “We zien of onderkennen de risico’s niet, tenzij we te maken hebben met een incident.”

“Je moet en zult bij risicoanalyses ook de fysieke beveiliging moeten inbedden,” is de reactie van Toms (Global Cyber Risk & Security expert). Keizer vult aan: “Maar niet voordat je een gedegen dreigingsprofiel hebt opgesteld waarbij een directie zich de vraag moet stellen tegen welke concrete risico’s beveiliging georganiseerd moet worden. Beide elementen zorgen in elk geval voor bewustwording bij het management.”

Je moet bij risicoanalyses ook de fysieke beveiliging inbedden

Borger (Tesorion) is het daarmee eens en brengt het vraagstuk terug tot de kern: “Als je de risico’s goed snapt zijn toereikende maatregelen eenvoudig te verzinnen.” Hij gaat erop door als hij stelt dat je door na te denken over processen in een organisatie eigenlijk automatisch ook op de fysieke risico’s, en het belang van fysieke beveiliging, komt. “Als je simpelweg naar een proces kijkt met de vraag: wat kan hier fout gaan? Hoe is dit proces te manipuleren?” Dan constateer je al snel dat een simpel slot niet afdoende is.

Cooijmans (Catharina Ziekenhuis), spiegelt die uitspraak aan zijn eigen organisatie: “Als je bedenkt wat er bij een zorginstelling aan data op de servers staan, dan is duidelijk dat het daarbij gaat om de meest privacygevoelige gegevens. Die wil je beschermen. De waarde en het belang van die data overstijgen de waarde van de fysieke server.” Hij zegt daarmee indirect: relateer de prijs van de serverkast niet alleen aan de kostprijs van de hardware die erin staat, maar realiseer je dat het belang van een goede fysieke IT-omgeving veel verder gaat. Van Rijssen (X-ICT) onderschrijft dit. “Zoals elke vorm van beveiliging moet je het denken in silo’s overstijgen. Security gaat over alle disciplines heen.”

In onze rubriek ‘Het meest opvallende nieuws volgens…’ volgt een prominent in de markt een week lang intensief de berichtgeving in onze branche. Hij of zij selecteert een bericht dat opviel en geeft er een reactie op.

Deze week: Frank van der Gaarden, Team Lead MKB bij Fortinet Nederland. Hij las op 24 november dat het mkb hun cyberrisico’s nog steeds flink onderschatten.
“Het onderzoek van ABN AMRO laat opvallende resultaten zien. Niet alleen zijn de aanvallen in het mkb-segment verdubbeld naar 80%, ook maar liefst 69% van de zzp’ers heeft te maken met cybercriminaliteit. Kleine bedrijven zijn dus nu interessanter voor cybercriminelen dan het grootbedrijf, zo blijkt. En dat is helaas niet verbazingwekkend.

Kopiëren van kwaadaardige code

Cyberaanvallen in het mkb komen zo vaak voor omdat deze ondernemingen dezelfde informatie, klantgegevens en digitale infrastructuur bezitten die aanvallers tot voorheen zo interessant vonden bij grote bedrijven. Het kleinbedrijf beschikt bijvoorbeeld vaak over grote hoeveelheden betalingsgegevens van klanten. Als een hacker het systeem weet binnen te dringen, kunnen ze een indrukwekkende payload scoren – ze kunnen ze zelf gebruiken om snel winst te maken of ze verkopen aan andere hackers.

Het maakt een cybercrimineel niet veel uit of hij nu een grote of kleine onderneming aanvalt. Cyberaanvallen op het mkb zijn net zo geavanceerd als die op grotere bedrijven. Hackers kopiëren letterlijk dezelfde kwaadaardige code. Als gevolg hiervan kunnen kleinere bedrijven gemakkelijk worden overspoeld door een reeks geavanceerde aanvallen.

Security subsidie

Het onderzoek laat zien dat mkb’s meer tijd en budget moeten besteden aan hun cyberbeveiliging. Tot vorige maand ondersteunde de overheid kleine ondernemers in de strijd tegen cybercriminelen. Het Digital Trust Center van de overheid had een subsidiepot gevuld, getiteld ‘Mijn Cyberweerbare Zaak’, waarmee het mkb tot de helft van de kosten voor beveiligingsmaat­regelen vergoed kon krijgen. Het was een proef, gekeken wordt of de subsidie wordt doorgezet. Maar niet alleen het budget is belangrijk, bedrijven moeten ook beter begrijpen welke beveiligingsoplossingen geschikt zijn. Voor nu en de toekomst.

Veiliger netwerk

Een goede methode om snel je basis securityniveau op te waarderen is door je netwerk beter te beveiligen. Vooral nu netwerken steeds complexer worden, en gebruikers steeds vaker op afstand moeten kunnen werken is dat een essentieel onderdeel om cybercriminelen buiten de deur te houden. Het inzetten van Next Generation Firewalls help hierbij. De uitdaging bestaat erin om uit het enorme aanbod aan firewallopties de beste firewall te vinden die nú geschikt is en die kan meegroeien met de organisatie en het netwerk. Dus, welke punten zijn belangrijk bij het kiezen van een firewall?

Drie overwegingen

  • Een firewall is een kritisch inspectiepunt voor al het netwerkverkeer. Prestaties worden bepaald door de CPU van het apparaat en de afstemming met het onderliggende besturingssysteem. Een belangrijke overweging is daarom of de CPU de gespecialiseerde functies van de beveiligingsinspectie kan ondersteunen.
  • Naarmate het aantal gebruikers, apparaten en toepassingen toeneemt, worden de bandbreedte-eisen natuurlijk hoger. Kijk dus goed naar de doorvoersnelheid. De firewall moet in staat zijn om snel toepassingen te identificeren, te schalen om het toenemende netwerkverkeer te verwerken en te beveiligen.
  • Een firewall zou een langetermijninvestering moeten zijn. Maar hoewel de meeste bedrijven verwachten dat hun technologie twee tot vier jaar meegaat, koopt meer dan de helft uiteindelijk om de één tot twee jaar extra tools om problemen in hun bestaande oplossing te fixen of om prestatieproblemen te compenseren. De beste vuistregel is om een goede schatting te maken van de bandbreedtevereisten die je over drie jaar nodig denkt te hebben, deze te verdubbelen en dan een firewall te kiezen die in staat is om die hoeveelheid verkeer te beveiligen.

Best-of-breed is complex

Tenslotte: wil je een oplossing van meerdere leveranciers of van slechts één leverancier? Oftewel multi vendor of single vendor?
Een multi vendor-, of een best-of-breed strategie is niet verkeerd. Maar het is wel complexer. De oplossingen zijn gebouwd op basis verschillende standaarden en er zijn open API’s nodig om workarounds te ontwikkelen en te onderhouden, om zo de oplossingen als één systeem te laten werken. En als dit niet goed wordt beheerd, kan de wildgroei aan oplossingen de beveiligingsomgeving minder effectief maken. Helemaal als de systemen de informatie over cyberbedreigingen niet kunnen delen. Cybercriminelen zijn experts in het vinden en uitbuiten van gaten in de beveiliging en zwakke plekken. Dergelijke gaten zijn meestal te wijten aan verkeerde configuraties en een gebrek aan interoperabiliteit en diepgaande integratie tussen beveiligingsproducten.

Single vendor

Oplossingen van één leverancier, single vendor, kunnen de implementatietijd aanzienlijk verkorten, het beheer vereenvoudigen en de operationele efficiëntie verbeteren. Helemaal als ze worden ondersteund door een gemeenschappelijk besturingssysteem. Gecentraliseerd beheer helpt ook bij het elimineren van configuratiefouten en vermindert de kans op menselijke fouten. Maar het belangrijkste voordeel is misschien wel dat een diep geïntegreerd systeem de enige manier is om de automatisering te implementeren die nodig is voor onmiddellijke detectie en herstel van bedreigingen. Een single vendor oplossing is dus vaak, helemaal voor het mkb, het meest geschikt. ”

Waarom geeft het netwerk soms storingen? Welke invloed heeft nieuwe software op de productiviteit? Deze en allerlei andere vragen kun je beantwoorden door data te analyseren. Traditionele data-analyse is daarbij vooral goed in het vinden van correlaties. Causale AI gaat een stap verder door de onderliggende oorzaken van gebeurtenissen te begrijpen. Hoe kan dit jou helpen je klanten beter van dienst te zijn?

Verschil correlatie en causaliteit
Vragen die causale AI beantwoordt
Oorzaken achterhalen
Oplossingen voor causale AI

AI-toepassingen zijn al volop in gebruik in het bedrijfsleven. Naast generatieve AI, die teksten, afbeeldingen of video’s kan produceren, is er voorspellende AI die patronen gebruikt in historische data en zo tot verwachtingen en aanbevelingen komt. In de ’traditionele’ vorm is voorspellende AI afhankelijk van correlaties in grote hoeveelheden data. Causale AI probeert te begrijpen waaróm dingen gebeuren.

Verschil correlatie en causaliteit

Dit verschil is belangrijk omdat een correlatie tussen data niet hoeft te betekenen dat er een oorzakelijk verband is. Stel dat een mkb-bedrijf ontdekt dat er veel meer netwerkproblemen zijn nadat het een BYOD-beleid heeft ingevoerd. Het ligt dan voor de hand om daaruit de conclusie te trekken dat de devices die de medewerkers hebben meegebracht die storingen veroorzaken. Maar de toename van het aantal netwerkproblemen kan ook (mede) veroorzaakt zijn door verouderde netwerkapparatuur of te weinig capaciteit, ongeacht het soort apparaten dat wordt gebruikt.

Vragen die causale AI beantwoordt

Ga je bij een correlatie ten onrechte uit van een causaal verband, dan kan dat leiden tot ongewenste vooroordelen en verkeerde beslissingen. Voorspellende AI kan een gebeurtenis waarnemen en voorspellen dat een uitkomst zal plaatsvinden, maar het kan niet aantonen dat de uitkomst heeft plaatsgevonden vanwege de gebeurtenis. Causale AI identificeert daarentegen de onderliggende oorzaak van een gebeurtenis en de precieze relatie ervan tot de uitkomst. Zo krijgt een bedrijf antwoord op bijvoorbeeld deze vragen:

  • Waarom geeft een applicatie altijd op een bepaald moment van de dag problemen?
  • Waarom ronden klanten de transacties op onze website niet af?
  • Hoe beïnvloedt een upgrade naar snellere internetdiensten de productiviteit van medewerkers?
  • Wat is het effect op klanttevredenheid als we de reactietijden van onze helpdesk aanpassen?

Traditionele voorspellende AI maakt gebruik van grote hoeveelheden data om te leren welke patronen en relaties er bestaan. Als het bijvoorbeeld data verzamelt over de uitval van servers, kan het leren dat servers vaker uitvallen als er meer data-aanvragen zijn. Maar het geeft geen antwoord op de vraag of de hoeveelheid data-aanvragen de serveruitval veroorzaakt of dat er misschien ook iets anders aan de hand is.

Oorzaken achterhalen

Causale AI gaat een stap verder en probeert te leren welke dingen echte oorzaken zijn door gebruik te maken van speciale algoritmes en van de informatie over de wereld. Het gebruikt een model dat te vergelijken is met een complex boomdiagram. Het model zet alle mogelijke oorzaken van een probleem uiteen, zoals een stamboom alle relaties binnen een familie laat zien.

Met een vast stappenplan is de oorzaak van een probleem te onderzoeken. Nadat het probleem is vastgesteld, identificeert het model mogelijke oorzaken, bekijkt het hoe elk van deze mogelijke oorzaken kan hebben bijgedragen aan het probleem, zoekt het naar bewijs, analyseert het dat bewijs en interpreteert het de relaties. Dat leidt vervolgens tot een actieplan, waarbij effectieve maatregelen worden ingesteld om het probleem in de toekomst te voorkomen. Denk aan het upgraden van bepaalde systemen, het nemen van securitymaatregelen of het trainen van medewerkers.

Oplossingen voor causale AI

Op die manier kan causale AI bijvoorbeeld helpen te begrijpen of het toevoegen van extra servers de werkelijke helpt om een netwerk betrouwbaarder te maken, of dat het hier gaat om het begrip gelijktijdigheid (meerdere gebeurtenissen vinden tegelijk plaats, maar zijn niet gerelateerd). Door het causale verband te begrijpen, kunnen bedrijven betere beslissingen nemen die gebaseerd zijn op wat echt een verschil maakt, in plaats van op een toevallige samenloop van omstandigheden. Daardoor kan jouw klant slimmer investeren, efficiënter werken en een betere klantenservice bieden. En dat laatste geldt natuurlijk ook voor jouw bedrijf.

Causale AI is nog vrij nieuw, maar het feit dat Gartner het in 2022 opnam in de bekende Hype Cycle geeft aan dat een technologie is waar we de komende tijd rekening mee moeten houden. De grote spelers op het gebied van AI, zoals Microsoft, Amazon en IBM bieden dan ook al tools en oplossingen aan. Gespecialiseerde oplossingen zijn er van onder meer CausaLens en Dynatrace.

API’s zorgen voor de connectie tussen een applicatie en andere programma’s en platforms. Dat maakt ze tot een interessant doelwit voor cybercriminelen. Zeven tips om de beveiliging te verbeteren.

In de snel evoluerende wereld van technologie en softwareontwikkeling zijn Application Programming Interfaces (API’s) onmisbare bouwstenen geworden. Ze maken het mogelijk voor verschillende softwaretoepassingen om met ­elkaar te communiceren. API’s zijn inmiddels alomtegenwoordig. En dat trekt de aandacht van cyber­criminelen. Het gebruik van die interfaces is daarom niet zonder risico’s op het gebied van data­privacy en security. Vooral ook omdat API’s vaak rechtstreeks toegang hebben tot essentiële systemen, zoals databases. Msp’s moeten daarmee rekening houden als ze de omgeving van hun klanten bewaken. Maar ook intern aandacht besteden aan de gevaren van API’s. We geven 7 tips voor een veilige omgang met API’s.

1. Zorg voor bewustwording

Zoals geldt voor elke vorm van security, is het ook bij API-beveiliging allereerst een kwestie van bewustwording. Het punt is dat de IT-afdeling zich over het algemeen weinig zorgen maakt over API’s, het valt vaak buiten hun scope. Anderzijds zijn de developers zich niet altijd van de gevaren van API’s bewust. Noch van hun eigen API’s, noch van de externe API’s waarmee gecommuniceerd wordt.

2. Inventariseer de API’s-stack

Het is zaak de stack aan API’s continu te inventariseren en na te gaan of ze allemaal ook daad­werkelijk gebruikt worden. De volgende stap is alle API’s onder te brengen in een API Management Platform (zie tip 4). Alleen zo zijn de API’s optimaal te managen en te beveiligen.

3. Zorg voor toegangscontrole

Ook hier is er eigenlijk geen verschil met andere vormen van ­(cyber)criminaliteit. Een van de ­eerste uitdagingen bij de beveiliging van API’s is het vaststellen van de identiteit van de gebruikers en het ver­lenen van de juiste toegangs­rechten. Authenticatie en autorisatie zijn essentieel om ervoor te zorgen dat alleen geautoriseerde gebruikers toegang hebben tot de API en de bijbehorende gegevens. Hierbij kan een ‘gebruiker’ overigens ook een algoritme of tool zijn. Juist omdat API’s onzichtbaar zijn, blijft ook de kwaliteit van de authenticatiemethoden vaak ­onderbelicht. Denk aan te een­voudige wachtwoorden. Of aan onvoldoende beveiligde API-sleutels. Dit opent de deur voor aanvallers om zich voor te doen als legitieme gebruikers en toegang te krijgen tot gevoelige gegevens.

4. Organiseer API Management

API-beheer is een belangrijk ­aspect van beveiliging, maar het kan ook een uitdaging zijn. Organisaties moeten een goed inzicht hebben in welke API’s beschikbaar zijn, wie er toegang toe heeft en hoe ze ­worden gebruikt. Het gebrek aan transparantie en controle kan leiden tot beveiligingsproblemen.

Een effectieve API-beheeroplossing omvat functies zoals monitoring van API-verkeer, het beperken van toegang tot specifieke IP-adressen, en het implementeren van quota en beperkingen om overmatig gebruik te voorkomen. Dit kan echter ingewikkeld zijn om in te stellen en te beheren, vooral als een organisatie een groot aantal API’s heeft. Door dit beheer als ms(s)p aan te bieden kan een partner deze complexiteit wegnemen.

5. Zet in op data-integriteit en vertrouwelijkheid

Het waarborgen van de integriteit en vertrouwelijkheid van gegevens die via API’s worden uitgewisseld, is een andere kritieke uitdaging. Gegevens die worden verstuurd en ontvangen via API’s moeten worden beschermd tegen manipulatie en ongeautoriseerde toegang.

Een veelvoorkomend probleem is het gebrek aan versleuteling bij het overdragen van gegevens via API’s. Als gegevens niet versleuteld zijn, kunnen aanvallers gevoelige informatie onderscheppen en mis­bruiken.

6. Voorkom DDoS-aanvallen

Distributed Denial of Service (DDoS)-aanvallen vormen een ernstige bedreiging voor API’s. Deze aanvallen proberen een API overweldigd te krijgen door een grote hoeveelheid verkeer te genereren, waardoor de dienst niet beschikbaar is voor legitieme gebruikers.

Het beschermen tegen DDoS-aanvallen vereist geavanceerde beveiligingsmaatregelen, zoals het gebruik van content delivery networks (CDN’s) en het implementeren van Web Application Firewalls (WAF’s) om verdacht verkeer te blokkeren. Het monitoren van verkeer en het identificeren van ongebruikelijke patronen is van cruciaal belang om snel te reageren op DDoS-aanvallen. Definieer een harde drempel voor het aantal requests per dag per API. Dit kan denial-of-service attacks voorkomen. (Of in elk geval de impact ervan beperken.)

7. Vergeet lifecycle Management niet

API’s hebben een levenscyclus, en het beheren van deze levenscyclus kan een uitdaging zijn. Dit omvat het creëren, updaten, deactiveren en verwijderen van API’s op een gecontroleerde en veilige manier. Het verwaarlozen van oude en niet-gebruikte API’s kan een potentieel beveiligingsrisico vormen. Een solide levenscyclusbeheerproces omvat regelmatige audits en het testen van bestaande API’s, naast het automatiseren van updates en deactivering van inactieve API’s, en het vaststellen van duidelijke procedures voor het verwijderen van API’s die niet langer nodig zijn.

Tot slot

De beveiliging van API’s is geen eenmalige inspanning, maar een taak die voortdurende aandacht en investeringen vereist. Het is voor bedrijven van cruciaal belang om te blijven evolueren en zich aan te passen aan de steeds veranderende bedreigingsomgeving om de veiligheid van API’s te waarborgen. Alleen met de juiste aandacht voor beveiliging kunnen organisaties profiteren van de voordelen van API’s zonder de risico’s te vergroten. Partners kunnen hierop inspelen door zich te specialiseren en API-beheer als managed service aan te bieden.

De wapenwedloop tussen cybercriminelen en security-experts is al jaren in volle gang. Het grootzakelijke segment heeft zijn beveiliging inmiddels redelijk tot goed voor ­elkaar. Criminelen laten hun oog dan ook steeds vaker vallen op het mkb. En met ­succes, want juist daar laat de beveiliging én het bewustzijn nog steeds flink te wensen over.

Het is inmiddels goed bekend dat ChannelConnect zich richt op de ICT-dienstverlener met voornamelijk mkb-bedrijven als klant. Voor onze lezers is er dan ook nog genoeg te doen als het gaat om de beveiliging bij het mkb. ABN AMRO concludeerde in een ­rapport dat het mkb inmiddels vaker doelwit is van cybercriminelen dan het grootzakelijke segment. De toename onder mkb’s, met een jaaromzet van minder dan 10 miljoen, gaat opvallend snel, ziet de bank.

“Vorig jaar was ‘slechts’ 39 procent van de ondervraagden het doelwit van cybercriminelen. Inmiddels is dit percentage bijna verdubbeld, naar 80 procent. Hiermee zijn de aanvallen in het mkb-segment voor het eerst dieper doorgedrongen dan in het grootbedrijf. Hier heeft 75 procent van de ondervraagden te maken gehad met cybercriminaliteit. Voor zzp’ers is dit percentage 69 procent.” Vooral phishing wordt door criminelen gebruikt om binnen te komen. E-mails, sms- of Whatsapp-berichten en telefoontjes moeten mensen verleiden om een actie uit te voeren die later schadelijk blijkt te zijn. Phishing wordt helaas ook steeds overtuigender en dat is een gevolg van het succes van generatieve AI.

Onderschatting

Als IT-dienstverlener wil je niets liever dan jouw klanten zo goed mogelijk helpen, maar soms is het vechten tegen de bierkaai. Want goede security kost geld, en om bereid te zijn om budget vrij te maken, moet eerst de urgentie helder worden. En juist daar schort het aan in het mkb. Volgens onderzoek van Threadstone staat de ‘beperkte risico­perceptie’ binnen het mkb op nummer 1 van hun Top 3 Cyber-kwetsbaarheden. En dat heeft grote gevolgen. Het Cyber­security Onderzoek Alert Online 2023 dat jaarlijks wordt gehouden en wordt uitgevoerd in opdracht van het Ministerie van EZK, brengt het veiligheidsbewustzijn preciezer in kaart.

Daaruit blijkt dat 19 procent van de kleine bedrijven geen enkele actie ­onderneemt om veilig online te zijn. Een vijfde van de medewerkers vindt de eigen kennis over digitale veiligheid ‘(zeer) goed’. Dit is een verslechtering ten opzichte van een jaar geleden. De helft van de ICT-verantwoordelijken schat zijn kennis als ‘(zeer) goed’ in. Het onderzoek toont ook aan dat organisaties met meer werknemers meer acties ondernemen ten behoeve van online veilig gedrag dan organisaties met minder werknemers. Medewerkers van kleine bedrijven geven aan dat ze naar verhouding ­minder toegang hebben tot goede tools en instrumenten om hun veilig online gedrag te verbeteren. Opvallend is ­verder dat drie op de tien medewerkers niet weten welke cybermaatregelen de eigen organisatie genomen heeft.

Goede security kost geld, en om bereid te zijn om budget vrij te maken, moet eerst
de urgentie helder worden

Herkennen van phishing

Een interessante lakmoesproef is of phishing-mails als zodanig worden herkend. Een vijfde (21%) van de medewerkers gaf aan de voorgaande 12 maanden een phishingmail op het werk te hebben ontvangen. Dat lijkt op het eerste gezicht best weinig. Zeker aangezien 50 procent van de IT-medewerkers aangeeft phishing mails te hebben ontvangen, een getal dat veel waarschijnlijker is, en zelfs misschien nog aan de lage kant. De overheid onderschrijft gelukkig het belang van goede cyber­security bij het mkb. De economische schade kan in potentie groot worden, maar misschien nog wel belangrijker is het feit dat indringers bij bedrijven soms de hele ­keten kunnen besmetten, van toeleveranciers tot af­nemers. Bovendien is er de ­inmiddels befaamde NIS2-­wetgeving, die ­bedrijven verplicht om hun beveiliging op orde te hebben. Iets waar je als IT-dienstverlener een belangrijke rol in hebt.

Subsidies

De overheid is ook bereid om het mkb financieel te ondersteunen in de strijd tegen cybercriminelen. Het Digital Trust Center van de overheid heeft een subsidiepot gevuld, getiteld ‘Mijn Cyberweerbare Zaak’, waarmee het mkb tot de helft van de kosten voor beveiligingsmaat­regelen vergoed kan krijgen, tot een maximum van 1250 euro. Het totale budget is 300 duizend euro en aanvragen kan tot 1 november. Onder de maatregelen die vergoed ­worden, vallen onder meer het inrichten van back-ups, een wachtwoordmanager en het laten uitvoeren van een risico-inventarisatie.

Voor IT-dienstverleners is ook het Cybersecurity Innovation Fund interessant. Dit budget, dat beschikbaar wordt gesteld door het ­Ministerie van EZK en de Europese Commissie, omvat bijna 1 miljoen euro voor Nederlandse mkb-ondernemers en onderzoekers die cybersecurity-projecten verder willen ontwikkelen. “De financiering is bedoeld voor projecten die bijdragen aan automatisering van bestaande cyberbeveiligingsoplossingen, behoud en scholing van personeel, veilig en privacyvriendelijk delen van data en nieuwe kleinschalige cybersecurity-oplossingen ontwikkelen of opschalen,” schrijft het ministerie.

We blijven cybersecurity in het mkb volgen

Omtrent cyberveiligheid in het mkb is voorlopig nog veel werk te verzetten. Bij ChannelConnect blijven we onze ­lezer – de IT-dienstverlener met focus op het mkb – voorzien van informatie over ­security, ook in 2024. Daarbij gaat het niet alleen om berichtgeving over nieuwe manieren om beveiliging te omzeilen, of om rapporten vol met cijfermateriaal over hoe slecht het gesteld is met het bewustzijn in het mkb. We fungeren ook als een doorgeefluik van informatie over producten en diensten die moeten helpen security zo waterdicht mogelijk te krijgen. We willen daarmee jou als IT-dienstverlener helpen jouw klanten te ­helpen. Onder andere om het bewustzijn – juist in het mkb – te vergroten.

Welke verkoop kunnen we het komende kwartaal verwachten? Wanneer loop je het risico dat klanten overstappen en hoe kun je ze behouden? Hoe weet je welke onderdelen in een machine je moet vervangen vóórdat ze het productieproces stilleggen? Voorspellende AI kan helpen bij deze en allerlei andere vraagstukken, ook in het mkb.

Verschil tussen generatieve en voorspellende AI
Wat kun je met voorspellende AI?
Waarschuwingen bij voorspellende AI
Tools en advies

Wie AI zegt, zegt op dit moment bijna in één adem ChatGPT. De laatste jaren staan AI-toepassingen die teksten, afbeeldingen of code genereren enorm in de belangstelling. Die tools laten het nut van generatieve AI zien op alle mogelijke terreinen. Maar dit is niet het enige type AI dat de wereld verandert. Voorspellende AI (predictive AI) mag dan op dit moment even wat minder in de belangstelling staan dan generatieve AI, het wordt al langer met succes toegepast.

Verschil tussen generatieve en voorspellende AI

Generatieve AI creëert tekst, programmeercode, video, muziek en andere originele content door te leren van bestaande datapatronen. Het wordt vooral gebruikt als hulpmiddel bij creatieve processen en kan helpen bij het oplossen van problemen. Voorspellende AI gebruikt patronen in historische data en komt zo tot verwachtingen en aanbevelingen. Het is vooral behulpzaam bij het nemen van beslissingen of het formuleren van een strategie. Voorspellende AI heeft vooral gestructureerde data als bron nodig, terwijl generatieve AI nieuwe content creëert op basis van de ongestructureerde data waarmee het is getraind.

De twee vormen van AI kunnen elkaar prima aanvullen zoals dataspecialisten en copywriters of vormgevers dat doen. Generatieve AI kan bijvoorbeeld worden gebruikt als hulpmiddel om de kenmerken van een nieuw product te ontwikkelen, voorspellende AI kan de vraag van consumenten naar die producten voorspellen.

Wat kun je met voorspellende AI?

Voorspellende AI kun je dus zien als de slimme data-analist die gestructureerde data gebruikt om te helpen bij het nemen van beslissingen. Het kan onder meer op de volgende terreinen worden gebruikt:

  • De financiële wereld. Op basis van de geschiedenis kan voorspellende AI beurskoersen en trends in de markt analyseren, waardoor beleggers beter beredeneerde beslissingen kunnen nemen. Banken gebruiken het om het kredietrisico te beoordelen wanneer klanten een lening willen afsluiten en om verdachte transacties op te sporen door patronen van frauduleus gedrag te herkennen.
  • Marketing. Met patronen in historische data is het mogelijk om te anticiperen op het koopgedrag van klanten en om aanbevelingen te doen voor geschikte producten. De retail gebruikt AI voor dynamic pricing, het realtime aanpassen van prijzen op basis van voorspellingen van vraag en aanbod en de prijzen van concurrenten. Ook is AI te gebruiken om te voorspellen welke klanten mogelijk vertrekken (churn-preventie) en de juiste maatregelen te nemen om ze te behouden, zoals persoonlijke aanbiedingen.
  • Transport en logistiek. Voorspellende AI wordt gebruikt om de meest efficiënte routes voor vrachtwagens en bezorgdiensten te plannen, waarbij rekening wordt gehouden met verkeer en weersomstandigheden. Machinefabrikanten, spoorwegbedrijven en luchtvaartmaatschappijen kunnen voorspellen wanneer onderhoud aan machines, voertuigen en infrastructuur nodig is. Zo kan het onderhoud al plaatsvinden voordat een onderdeel stuk gaat en wordt de uitval tot een minimum beperkt.
  • De gezondheidszorg. Voorspellende AI kan helpen bij het voorspellen van uitbraken van infectieziekten door gegevens zoals symptomen en reisgeschiedenis te analyseren. In ziekenhuizen wordt AI gebruikt om te voorspellen welke patiënten een hoog risico lopen op complicaties, waardoor artsen proactieve maatregelen kunnen nemen. Farmaceutische bedrijven gebruiken AI om potentiële medicijnen te voorspellen en te analyseren op basis van genetische gegevens en moleculaire structuren.

Waarschuwingen bij voorspellende AI

Voorspellende AI verandert de manier waarop we data analyseren op een radicale manier. Het is daarbij goed om te beseffen dat het verstandig is om kritisch te blijven op het gebruik van data en patronen bij het voorspellen. In de eerste plaats kunnen de data een bias bevatten, die door het gebruik ervan alleen maar wordt versterkt. Daardoor kan het gebeuren dat bepaalde groepen mensen ten onrechte benadeeld worden, bijvoorbeeld bij het toekennen van een lening.

Als marketeer kun je hierdoor een groep potentiële kopers over het hoofd zien. Daarnaast is er het risico dat mensen de voorspellingen verkeerd interpreteren of overschatten. Dat kan leiden tot verkeerde beslissingen. Denk aan de verwarring tussen correlatie en causaliteit: wanneer er een correlatie in de gegevens is, hoeft dat niet te betekenen dat er een causaal verband is, wat tot verkeerde beslissingen kan leiden. En dan is er nog de privacy van gebruikers die in gevaar kan komen als grote hoeveelheden gegevens worden gebruikt voor het trainen van voorspellende modellen.

Data governance, ofwel zorgen dat het fundament van de data op orde is, is dan ook essentieel om voorspellende AI op een goede manier toe te passen. Daarbij gaat het om vragen als: van wie is de data, zijn de data valide, worden ze op een ethisch verantwoorde manier gebruikt.

Tools en advies

Msp’s die kennis hebben van de tools en platformen op het gebied van voorspellende AI, kunnen hun toegevoegde waarde makkelijk bewijzen. Zij kunnen hun klanten adviseren bij het kiezen van en inrichten van de tools. Er zijn verschillende tools en platformen die specifiek gericht zijn op het gebruik van voorspellende AI voor het mkb. De grote cloudproviders Microsoft (Azure Machine Learning), Amazon (SageMaker) en Google (Cloud AutoML) bieden diensten om aangepaste machine learning-modellen te maken zonder dat al te diepgaande technische kennis nodig is.

Het is aan distributeurs om de markt te voorzien van de benodigde oplossingen voor cybersecurity. Maar hoe zorg je ervoor dat ook MKB-bedrijven toegang krijgen tot technologie die cruciaal is in de bescherming van data en infrastructuren? Samen met haar partners biedt Exertis Cybersecurity een compleet gamma aan oplossingen waarmee ook kleinere bedrijven hun data veilig kunnen houden.

Dominic Ryles

Dominic Ryles, Director of ­Sales & Commercial bij ­Exertis Cybersecurity, heeft al 18 jaar ervaring in het security­domein. Maar het zijn vooral de afgelopen vier jaar geweest dat de grootste veranderingen hebben plaatsgevonden. “Je ziet dat oor­logen op het geopolitieke toneel worden uitgevochten”, zegt hij. “In 2018 zagen we hoe WannaCry huishield. Sindsdien komen cyber­aanvallen regelmatig in het nieuws. Het volume en de snelheid van aanvallen is significant veranderd.”

Dat vraagt volgens Ryles om een mentaliteitsverandering, vooral bij kleinere organisaties. “Ik merk in de markt nog een erg reactieve houding”, zegt hij. Reactiviteit in de vorm van firewalls en endpoint security blijft natuurlijk belangrijk, maar het moet worden aangevuld met proactiviteit en adaptiviteit. “Endpoint detection, managed detection and response vallen onder die eerste noemer. En micro­segmentatie en zero trust zijn adaptieve maatregelen die organisaties kunnen nemen.”

Vooraanstaande leveranciers

Partners moeten dus op weg worden geholpen om hun mkb-klanten op dit vlak te bedienen. Verschillende vooraanstaande leveranciers vormen daartoe het arsenaal dat de distributeur kan bieden, waaronder OpenText Cybersecurity, eSentire en A10 Networks. Belangrijk is echter dat hun oplossingen niet ad-hoc ingezet worden, maar altijd deel uitmaken van een bredere strategie.

Sander Bakker

Dat begint al snel bij een partij die de security op zich kan nemen van kleinere organisaties, zoals ­eSentire die diensten voor security monitoring en response biedt. “Ieder ­bedrijf dat te maken heeft gehad met een aanval, had wel iets van ­security ingezet”, legt Sander ­Bakker, regional manager van het bedrijf uit. “En toch komen aanvallers erdoor, omdat vooral kleinere organisaties niet over de benodigde processen en mensen beschikken.” Om deze dienst te leveren, moet eSentire wel de alarmen en meldingen van ­andere systemen binnenkrijgen. “Die voeren we in ons platform in, zodat we kunnen reageren.

Daarvoor is een veilige manier ­nodig om content door te zetten, iets dat Exertis kan leveren via A10 Networks. “Onze oplossing maakt deel uit van een complete architectuur”, zegt Nimrod Kravicas, Senior System Engineer van A10 Networks. “Ieder incident response-systeem heeft dat nodig wat wij leveren. Door middel van API’s kunnen we ook integreren met een groot aantal partners.”

Giacinto Spinillo, Sales Manager Italië en Benelux bij A10, voegt ­eraan toe dat het bedrijf een belangrijke rol speelt bij het neutraliseren van DDoS-aanvallen. “We bieden daarnaast ook een geavanceerde Next-Generation Application Firewall aan. Zo kunnen we een groot deel van de ICT-omgeving af­schermen.”

Best-of-Breed

Dennis Split

En voor bescherming van de overige IT-onderdelen? Daarvoor kunnen partners bijvoorbeeld de oplossingen van OpenText Cybersecurity inzetten. “Wij helpen IT-afdelingen om zichtbaarheid te verkrijgen in hun complexe omgevingen, snel bedreigingen te detecteren en te voorkomen, snel te reageren op interne en externe bedreigingen om de omvang en impact te begrijpen, en te voldoen aan informatiebeveiliging, regelgevende en branchevoorschriften”, noemt ­Dennis Spilt, Partner Accountmanager van OpenText. “Met overnames van technologie van onder meer Webroot, Carbonite, Fortify en Zix bieden we uitgebreide end-to-end securityoplossingen.”

Back-ups zijn de eerste stap naar een robuuste omgeving

Belangrijk is dus dat geen enkele specialist op zichzelf staat, en dat oplossingen op een slimme manier worden geïntegreerd in de ICT bij de klant. Hoe het ook is ingericht, ook MKB-bedrijven zijn verantwoordelijk voor hun eigen databescherming. “Sommige bedrijven zitten met hun ICT volledig in de cloud, terwijl het bij andere juist in een eigen rack staat”, noemt Kravicas. “Je hebt niet één oplossing die alle situaties kan ondervangen. Je moet het afstemmen op de situatie.” Spilt wijst erop dat bedrijven er soms iets te makkelijk over denken. “Vaak is de gedachte: ‘we hebben het in de cloud, dus het is veilig.’ Maar het is Helemaal niet zo veilig. Veel cloudproviders bieden een oplossing die in eerste instantie is gericht op beschikbaarheid en continuïteit. Maar wie geen back-up maakt, loopt het risico alles kwijt te raken.” Spinillo onderstreept dat. “Back-ups zijn de eerste stap naar een robuuste omgeving.”

Bij elkaar brengen

Over risico gesproken: Bakker wijst erop dat de kans dat er een aanval plaatsvindt niet moet worden onderschat. “Je gaat geheid een doelwit worden”, zegt hij. “Daarom moet je de zwakke plekken vinden, voordat zij dat doen. En als je wordt aangevallen, moet iemand voor je reageren, en om de schade te herstellen. Anticiperen, doorstaan en herstel dus.”

“Onze rol is om al deze verschillende technologieën en mensen bij elkaar te brengen”, besluit Ryles.  “Kleine en middelgrote bedrijven missen vaak de mogelijkheden, kennis en middelen. Maar je hoeft niet een eigens Security Operations Center van een paar miljoen op te zetten. Via ons portfolio krijgen organisaties toegang tot hoogwaardige security-oplossingen en -diensten.”

Onze rol is om al deze verschillende technologieën en mensen bij elkaar te brengen

IT-dienstverlener Claranet sloot ‘Cybersecuritymaand Oktober’ af met een seminar over een onderwerp waarmee veel services providers te maken krijgen: de invoering van NIS2.

Henk Liebeek, Product Manager bij Claranet Benelux Cyber Security trad zoals vaker op als dagvoorzitter. Hij trapte af met een korte inleiding over het onderwerp. “Er zijn organisaties die de invoering van NIS2 als een last beschouwen, als weer een extra verplichting. De bedoeling is echter bedrijven en de samenleving als geheel veiliger te maken.” Liebeek wees op een aantal trends die duidelijk maken dat goede beveiliging belangrijker is dan ooit. “Vroeger moest je als hacker een soort supertechneut zijn, tegenwoordig gebruiken ze tooltjes van het web.”

Artificial Intelligence helpt daarbij nog eens. “Voorheen zaten phishingmailtjes vol taal- en spelfouten. Nu herken je ze aan het feit dat de teksten foutloos zijn.” NIS2 is volgens de Product Manager noodzakelijk omdat, zoals hij het uitdrukt, “cybercriminelen professioneler zijn op het gebied van malware dan 80% van de organisaties.” Zo is een ransomware-aanval niet alleen als dienst af te nemen, maar maakt een service desk onderdeel uit van de dienstverlening, zodat het uitvoeren van een aanval heel eenvoudig wordt.

Menselijke factor

De kwetsbaarheid van ondernemingen en consumenten is toegenomen door het massale gebruik van SaaS-applicaties, weet Liebeek. “On-premise applicaties hebben elk hun eigen specifieke structuur en code. Bij SaaS is de architectuur van een applicatie veel meer gestandaardiseerd, waardoor het cybercriminelen eenvoudiger is gemaakt met één stuk malware veel omgevingen binnen te dringen.”

Liebeek sloot zijn betoog af met de constatering dat 80% van de incidenten uiteindelijk het gevolg zijn van onoplettendheid van de gebruiker, terwijl de cybersecurity-industrie zich richt op de technische, niet menselijke factoren.” NIS2 besteedt veel aandacht aan de menselijke factor.

NIS2 kent rechten en plichten

Dat bleek ook uit de presentatie van Petra Oldengarm, Directeur van Cyberveilig Nederland. Zij ging in op de aanstaande invoering van NIS2. “De regelgeving komt met rechten en plichten,” maakte Oldengarm duidelijk. “Zo hebben ondernemingen recht op ondersteuning bij een incident. Daarnaast wordt uitgebreid informatie met bedrijven gedeeld om de bewustwording binnen de organisaties te vergroten.”

Er zijn ook plichten, vooral op het gebied van security-beleid. “De NIS2 is de opvolger van de NIS, waarin gesteld wordt dat ondernemingen passende maatregelen moeten nemen op het gebied van cybersecurity.” Dit echter zonder te definiëren waaruit die maatregelen dan moeten bestaan. NIS2 gaat gepaard met een lijst van maatregelen die bedrijven moeten nemen,” legde Oldengarm uit. “En voor een deel wordt dat proactief getoetst door de toezichthouder.”

Detectie wordt vergeten

Oldengarm onderscheidde in een security-strategie vier onderdelen. Het begint met ‘preventie’, daar zijn we allemaal al langer mee bezig. We weten dat de firewall niet meer afdoende is en daarom is nu een scala aan mogelijkheden op de markt die aanvallen helpen voorkomen. De volgende fase is detectie: hoe sneller een attack opgemerkt wordt, des te kleiner is de schade. “Aanvallers zijn vaak langere tijd actief in het netwerk van het slachtoffer voordat ze alles platleggen. Probeer dat te voorkomen door goede monitoring.”

Is een crimineel eenmaal geslaagd in zijn aanval, dan is het belangrijk over een goed responsstrategie te beschikken. “Over al deze lagen heen gaat het echter bij NIS2 ook over governance. Hoe heeft de directie van een onderneming zijn zaken strategisch ingericht.” Het opvallende nu, stelde Oldengarm, is dat NIS2 aan alle facetten aandacht geeft, behalve aan detectie. “Vergeet dat dus vooral niet,” is haar advies.

Impact van een incident

Databescherming gaan verder dan het beschermen van de eigen gegevens. “Het gaat er ook om andermans data te beschermen,” stelde Ellen van Meurs, Datasecurity Specialist bij Microsoft (foto). “We zijn via tal van communicatiekanalen met elkaar verbonden, privé en zakelijk. Het is van belang secuur met al die data om te gaan.” Security gaat daarbij volgens Van Meurs om de vraag: welke impact laat jij een incident maken?”

Want dat incident komt vroeg of laat, blijkt uit cijfers. Zo vinden er 11.000 wachtwoordaanvallen per seconde plaats. En waren er vorig jaar in Nederland 21151 meldingen van een datalek in ons land. “En bij een datalek gaat niet meestal niet om één mailadres of bankrekeningnummer, maar vaak om honderden of duizenden accounts.”

Zoals Oldengarm detectie als onderbelichte schakel zag, zo geeft Van Meurs aan dat 69% van de data in organisaties irrelevant is. “Die gegevens zijn overbodig of verouderd, maar bevatten vaak nog wel genoeg informatie om criminelen een stap verder te helpen in hun aanvalsproces.” Haar advies is dasarom: “voorkom het hamsteren van data. Gooi vooral ook zaken weg. Leeg mailbox en prullenbak, en kijk ook eens kritisch naar al die appjes die eindeloos bewaard worden.”

Ieder bedrijf wil zijn processen efficiënter maken en de capaciteit van zijn medewerkers optimaal benutten. Hyperautomation is een verzameling van technologieën om dat te bereiken: Artificial Intelligence (AI), Machine Learning (ML), Robot Process Automation (RPA) en meer. Door deze technologieën slim te combineren, kunnen bedrijven steeds complexere taken uitvoeren en de menselijke tussenkomst daarbij tot een minimum beperken. Hoe help je als msp je klanten met hyperautomation?

Wat kan een mkb-bedrijf met hyperautomation?
Het begint bij de bedrijfsprocessen
Selecteren en implementeren
Het belang van goede data
Conclusie

Om maar direct een misverstand weg te nemen: hyperautomation (of hyperautomatisering) is meer dan het zoveelste buzzword in de IT. Niet voor niets heeft Gartner het al een aantal keren benoemd als belangrijke technologietrend. Het is niet zozeer een verzamelnaam van verschillende technologieën, maar meer de manier waarop ze samenwerken. Door de mogelijkheden van AI, ML, RPA, data-analyse en software voor Business Process Management te combineren, kan iedere organisatie, ook mkb-bedrijven, allerlei processen efficiënter maken en repeterend administratief werk van medewerkers overnemen zodat die zich met meer ‘menselijke’ taken kunnen bezighouden.

Wat kan een mkb-bedrijf met hyperautomation?

Er zijn veel processen die op deze manier (bijna) volledig te automatiseren zijn. Een paar voorbeelden:

  • Administratieve processen: het wordt steeds gemakkelijker om taken waarbij verschillende bedrijfsapplicaties nodig zijn compleet te automatiseren. Bijvoorbeeld het complete proces van het onboarden van een nieuwe medewerker. Een robot of digitale medewerker kan daarbij overweg met zowel gestructureerde als ongestructureerde data. Daardoor is niet alleen allerlei administratief werk te automatiseren, het is ook mogelijk op basis van data patronen te ontdekken en beslissingen te nemen.
  • Klantenservice: RPA en chatbots vormen een ideale combinatie voor het afhandelen van vragen en klachten. Klantenservicemedewerkers kunnen zich dan richten op complexere vraagstukken waarvoor contact met de klant nodig is.
  • Financiële dienstverlening: algoritmes, mits goed toegepast, kunnen transacties in de gaten houden en fraudegevallen opsporen, maar ook bijvoorbeeld automatisch financiële claims afhandelen.
  • Retail: winkels kunnen hun voorraadbeheer realtime bijhouden en voorspellen wanneer er nieuwe voorraad nodig is. Ze kunnen dynamisch de prijzen aanpassen op basis van vraag, voorraadniveau en de prijzen van concurrenten en aanbevelingen aan klanten doen door klantgegevens te analyseren.

Het begint bij de bedrijfsprocessen

Het combineren van technologieën en tools kan tot mooie resultaten leiden, maar uiteindelijk zijn het businessvraagstukken die met hyperautomation worden aangepakt. Ook op dit gebied kun je als msp je meerwaarde bewijzen. Bijvoorbeeld door samen met de klant te bepalen welke bedrijfsprocessen vergaand te automatiseren zijn. Tools voor process mining kunnen een goed beeld geven van alle processen binnen de organisatie. Onder meer Celonis en QPR bieden hier oplossingen voor. Op basis van de in kaart gebrachte processen kan een strategie voor hyperautomation worden opgesteld. Die strategie is niet in beton gegoten: het is altijd een goed idee om met enkele eenvoudige processen te beginnen en bij gebleken succes de automatisering verder door te voeren. Goede oplossingen voor hyperautomation zijn bovendien schaalbaar en gemakkelijk uit te breiden.

Selecteren en implementeren

Ook bij de selectie van tools speelt de msp een belangrijke rol. Er zijn allerlei tools en platformen voor RPA, AI en procesautomatisering beschikbaar. De keuze hangt af van de platformen waar het bedrijf al mee werkt en de wensen van het bedrijf. In de volgende stap bied je hulp bij het implementeren van de tools en het integreren in de bestaande IT-infrastructuur. Met het trainen van de gebruikers en het monitoren en optimaliseren van de hyperautomation-oplossingen kun je als msp je klanten blijvend helpen.

Het belang van goede data

Hyperautomation kan niet zonder data. Veel bedrijven beschikken over enorme hoeveelheden. Wel is die vaak ongestructureerd en niet zelden op allerlei verschillende plekken opgeslagen. Een grotere uitdaging is misschien wel dat datasets een bias kunnen hebben en daardoor niet representatief zijn. Het is dan ook belangrijk te weten met welke data het bedrijf werkt en een infrastructuur te bouwen met één ‘single source of truth’. Zo zet het bedrijf data om in bruikbare inzichten en creëert het automatiseringsprocessen die de juiste beslissingen nemen.

Conclusie: efficiënte bedrijfsprocessen en tevreden klanten en medewerkers

Hyperautomation en integratie maken processen binnen mkb-bedrijven efficiënter en zorgen dat medewerkers hun vaardigheden optimaal kunnen inzetten. Het zorgt dat bedrijven kunnen groeien en kunnen blijven innoveren. Integratie zorgt voor een soepele uitwisseling van data, terwijl het automatiseren van herhalende processen de snelheid en effectiviteit van de processen vergroot. Als het goed wordt toegepast, leidt het tot een grotere klanttevredenheid, medewerkers die hun werk leuker en uitdagender vinden en betere bedrijfsresultaten.