Camerabewaking is een goede manier voor mkb-bedrijven om hun eigendommen, medewerkers en klanten te beschermen tegen diefstal en vandalisme. Naast de beveiligingscamera en het netwerk zijn onderhoud en beheer belangrijke onderdelen van een oplossing. Als msp kun je je klanten adviseren welke oplossing voor camerabeveiliging haalbaar en betaalbaar is.

Vooral op stille uren, meestal in de avond en nacht, kunnen bedrijven het doelwit zijn van ongewenste bezoekers. Camerabeveiliging kan criminelen in de eerste plaats afschrikken.  Daarnaast kan het de pakkans vergroten mochten ze toch toeslaan, door de beelden te laten identificeren door de politie. Een camerasysteem houdt het bedrijfspand 24 uur per dag in de gaten. De beelden worden opgenomen, zodat altijd zichtbaar is wat er is gebeurd.

Inventarisatie voor camerabeveiliging

Beveiligingscamera’s hang je niet zomaar even op. Een inventarisatie vooraf van de inbraakgevoelige plekken en de positie en de instelling van de camera’s is belangrijk. Een msp kan, bij voorkeur in samenwerking met een gespecialiseerde installateur, met de klant meekijken waar de camera’s het best kunnen worden geplaatst en welke oplossing het best past bij de situatie en het budget van de klant.

Soorten beveiligingscamera’s

Welke beveiligingscamera’s heeft een bedrijf nodig? Dat hangt af van de doelstellingen. Zaken als het te bewaken gebied, de gewenste beeldkwaliteit en het budget spelen een belangrijke rol in de beslissing. Er zijn verschillende soorten camera’s beschikbaar.

  • Domecamera’s zijn vooral geschikt voor binnen en hebben een brede kijkhoek. Ze vallen meestal niet op.
  • Bulletcamera’s zijn bedoeld voor buiten en zijn vaak waterdicht en vandalismebestendig.
  • PTZ-camera’s (pan-tilt-zoom) kunnen worden gedraaid en gezoomd, waardoor ze een bewegend object kunnen volgen. Ze worden vaak gebruikt voor bewaking van buitenaf.
  • 360-gradencamera’s tonen een breed overzicht van een gebied en kunnen bijvoorbeeld een grote open ruimte vastleggen.
Domecamera – kan ook een 360-graden camera bevatten

De beeldkwaliteit van de meeste beveiligingscamera’s is minstens Full HD, ook 4K-camera’s worden veel verkocht. Steeds meer fabrikanten beloven ook AI-functies. Die helpen onder meer om betere beelden te maken door objecten te identificeren en verdacht gedrag te observeren.

PTZ-camera

Netwerk en opslag van beelden

Een stabiel netwerk is belangrijk om de camerabeelden te kunnen bekijken en op te slaan. Bedrade verbindingen zijn stabieler, betrouwbaarder en veiliger dan draadloze. Bekabeling kan wel lastig en duur zijn als er nog geen netwerk is. Een draadloos netwerk kan een optie zijn, maar de kwaliteit van de oplossing staat of valt dan met de stabiliteit van het netwerk.

Naast de camera’s zijn apparaten voor gegevensopslag nodig, ofwel netwerkvideorecorders (NVR’s). Een NVR kan beelden van verschillende camera’s tegelijk vastleggen en heeft vaak extra functies zoals bewegingsdetectie en externe toegang tot de beelden. Voldoende opslagcapaciteit is belangrijk om de beelden gedurende een langere periode te bewaren. Camerabeelden in de cloud opslaan kan ook. Ook hier geldt dat een snelle en betrouwbare netwerkverbinding dan een voorwaarde is. Bovendien moet je erop kunnen vertrouwen dat de beelden veilig een server worden opgeslagen.

Naast de camera en opslag is software nodig om de camera’s te beheren en de gegevens op te slaan. Met deze software zijn live beelden te bekijken via een app en opgenomen beelden op te zoeken en te analyseren. Bij een verdachte activiteit geeft de software een melding.

Beveiligingscamera’s beveiligen

Het laatste wat je als mkb-ondernemer wilt, is dat het camerasysteem zélf slecht beveiligd is en hackers toegang biedt. Zeker bij draadloze camera’s is dat risico er. Hackers kunnen toegang krijgen tot het camerasysteem door de wifi-verbinding te hacken. Daarbij bestaat ook nog het risico dat een hacker toegang krijgt tot andere systemen, met een datalek tot gevolg. Daarom is het belangrijk dat iedere camera een eigen verbinding en een goede beveiliging krijgt.

Camerabeveiliging: kopen, huren of abonnement?

De camera’s en overige hard- en software is los te koop of te huur, maar wordt meestal in een combinatie aangeboden, waarbij steeds meer aanbieders met een abonnementsmodel werken. Daarbij hoort ook onderhoud van het camerasysteem en eventuele combinatie met een alarmsysteem. Daarnaast bieden sommige aanbieders de mogelijkheid mee te kijken of af en toe een virtuele ronde te lopen om te bepalen of de situatie nog veilig is.

Camerabewaking: wat mag wel en wat niet?

Wanneer je beveiligingscamera’s ophangt, verwerk je automatisch persoonsgegevens. Vandaar dat er wetgeving is om de privacy van medewerkers, bezoekers en passanten te beschermen.

Als mkb-ondernemer ben je verplicht bezoekers op de hoogte te stellen van het gebruik van camera’s voor camerabeveiliging  en het doel ervan, bijvoorbeeld door bordjes op te hangen. Dat heeft als voordeel dat er een preventieve werking van uit kan gaan. Camerabeelden mogen niet langer dan 28 dagen worden bewaard. Maar als er een incident, zoals diefstal, is vastgelegd, mogen de beelden worden bewaard totdat de zaak is afgehandeld.

De camerabeelden mogen verder alleen worden gebruikt voor het doel waarvoor ze zijn gemaakt. Dat betekent bijvoorbeeld dat een werkgever de beelden die bedoeld zijn om de medewerkers en eigendommen te beschermen niet mag gebruiken om werknemers aan te spreken of te beoordelen op het functioneren. Bij een controle van de Autoriteit Persoonsgegevens (AP) moet de ondernemer kunnen aantonen dat hij voldoet aan de AVG-richtlijnen. Voldoet de camerabeveiliging niet, dan kan een boete volgen.

De Wet elektronische gegevensuitwisseling in de zorg (Wegiz) is een belangrijke stap voor de zorgsector. De wet, die onlangs door de Eerste Kamer is aangenomen, bepaalt dat de uitwisseling van patiëntgegevens tussen zorgaanbieders voortaan verplicht elektronisch moet gebeuren. Dat moet de kwaliteit van de zorg en de efficiëntie ten goede komen. Wat betekent dit voor msp’s met klanten in de zorg?

Zorgverleners kunnen alleen goede zorg leveren als ze complete en actuele gegevens van patiënten hebben. Daarvoor is een goede overdracht en beschikbaarheid van gegevens tussen zorgverleners nodig. In de Wegiz staat dat het uitwisselen van een groot deel van de gegevens tussen zorgverleners digitaal plaats moet vinden.

Dat klinkt misschien logisch, maar het is op dit moment nog altijd geen uitzondering dat medische gegevens worden doorgefaxt of zelfs overgetypt. Dat is niet alleen veel werk, het leidt ook tot incomplete dossiers en het is foutgevoelig.

Wegiz zorgt voor minder administratie

Door medische informatie elektronisch uit te wisselen, komt die sneller van de ene zorgverlener bij de andere terecht. Voor patiënten en cliënten is het voordeel dat de kwaliteit van de zorg hierdoor in aanleg sterk verbetert en dat ze hun medische situatie niet meerdere keren hoeven uit te leggen aan verschillende zorgaanbieders. Voor zorgaanbieders moeten hierdoor de administratieve lasten verminderen, zodat die meer tijd kunnen besteden aan hun cliënten. De verwachting is dat de elektronische uitwisseling van gegevens zal leiden tot minder ziekenhuisopnames en een betere zorg in het algemeen.

Voor zorgverleners en ICT-leveranciers

De Wegiz geldt voor iedereen in de zorgsector: onder meer huisartsen, ziekenhuizen, verpleeghuizen en psychiatrische instellingen, maar ook voor ICT-leveranciers. Vanuit de Wegiz maken het zorgveld en leveranciers afspraken over de taal en de techniek van de gebruikte ICT-oplossingen. Wélke gegevens uitgewisseld moeten worden om goede zorg te kunnen leveren, bepalen de zorgverleners zelf en dit leggen zij vervolgens vast.

Infrastructuren koppelen

De Wegiz schrijft niet één landelijke infrastructuur voor, zoals het Landelijk Schakelpunt (LSP) – zie ook het kader EPD versus Wegiz. Er zijn op dit moment al rond de veertig infrastructuren die elk verschillende soorten gegevensuitwisselingen ondersteunen, bijvoorbeeld voor de specifieke uitwisseling van beelden of voor digitale recepten. Deze infrastructuren moeten aan elkaar worden gekoppeld om informatie uit te wisselen. Om zorgaanbieders – ongeacht welke infrastructuur ze gebruiken – aan elkaar te verbinden, moeten de verschillende infrastructuren voldoen aan dezelfde afspraken.

EPD versus Wegiz

De Wegiz is niet hetzelfde als het Elektronisch Patiëntendossier (EPD) dat meer dan tien jaar geleden het nieuws haalde. De bedoeling van het EPD was om medische patiëntengegevens in digitale vorm te bewaren en beschikbaar te stellen. Daarbij moesten zorgverleners allemaal een eigen dossier voeren dat met andere zorgverleners konden worden uitgewisseld. De voorziening die toen onder leiding van de overheid werd gemaakt, het Landelijk Schakelpunt (LSP) bestaat nog steeds, naast zo’n veertig andere infrastructuren. De wet EPD werd in 2011 verworpen in de Eerste Kamer. De reden was dat het EPD een verplichting inhield om gegevens uit te wisselen en te delen. Er ontstond weerstand omdat daarmee het beroepsgeheim van de zorgprofessional werd doorbroken. Het zorgveld heeft de overheid nu gevraagd om toch weer meer regie te nemen op de digitale gegevensuitwisseling. Dat heeft geleid tot het wetsvoorstel Wegiz.

De Wegiz verplicht geen specifieke infrastructuur zoals dat bij het EPD wel het geval was. Welke gegevens precies worden uitgewisseld, is onderdeel van goede zorg en wordt in de zorg bepaald.

Wegiz en privacy

Voor het verwerken van (persoonlijke) gegevens gelden onder de Wegiz ook de AVG en regelgeving die specifiek is voor de sector. Ook de juridische principes voor uitwisseling van patiëntgegevens die nu van toepassing zijn, blijven hetzelfde. Dat houdt bijvoorbeeld in dat de hulpverlener het medisch dossier moet bewaren en beheren, en dat er een geheimhoudingsplicht geldt. De patiënt heeft specifieke rechten als het gaat over de gegevens in het dossier, zoals recht op inzage, rectificatie of op het wissen van gegevens. Daarnaast moet het mogelijk zijn dat de patiënt onjuist ingevoerde gegevens in het dossier kan laten wijzigen, ook met terugwerkende kracht.

ICT-leverancier moet voortouw nemen

Zorgen dat de overgang van schriftelijke naar elektronische dataverzameling goed verloopt is één, het waarborgen van de vertrouwelijkheid van gevoelige medische gegevens, is daarbij extreem belangrijk. Medische informatie moet worden beschermd tegen lekken en diefstal. Dat is hard nodig omdat veel Nederlandse zorginstellingen nog altijd kwetsbaar zijn voor cyberaanvallen. Dat brengt voor IT-afdelingen van zorginstellingen en ICT-leveranciers veel druk met zich mee. Zij moeten het voortouw nemen bij een digitale strategie rond medische apparatuur, technologie en datanetwerken.

De Wegiz is volgens experts een goede stap in de richting naar meer digitale veiligheid in de zorgsector. De wet biedt ICT-leveranciers duidelijkheid over de toekomstbestendige zorgsystemen die nodig zijn en aan welke normen die moeten voldoen. ICT-leveranciers en msp’s die zich op de zorg richten, moeten door middel van certificering aantonen dat ze aan die normen voldoen.

Goede voorbereiding nodig

Als msp is het belangrijk dat je goed bent voorbereid op de ontwikkelingen rond de Wegiz. Een geleidelijke implementatie van de Wegiz in het proces voor de elektronische uitwisseling van patiëntgegevens is nodig. Zo is het belangrijk dat de ICT-producten in lijn worden gebracht met de gestelde normen voor gegevensuitwisseling. Daarvoor kan het nodig zijn om de nodige certificeringen te behalen.

De Meerjarenagenda Wegiz geeft aan welke planning van toepassing is. In dit plan, dat nog regelmatig wordt bijgewerkt, is te lezen welke gegevensuitwisselingen als eerste verplicht elektronisch moeten verlopen.

Wegiz eerste stap naar digitale uitwisseling

De Wegiz is een belangrijke eerste stap naar het gladstrijken van het uitwisselen van zorggegevens. Of de zorg hierdoor echt de zo broodnodige verbeteringen door krijgt is nu nog niet duidelijk. Maar het is een begin en alle partijen in de zorg krijgen er hoe dan ook mee te maken. Als msp met klanten in de zorg kun je er in elk geval niet omheen.

Vandaag is Wereld Wachtwoord dag. Een goed moment om weer eens stil te staan bij het concept. Wachtwoorden moeten sterk zijn, gebruikers moeten verschillende wachtwoorden onthouden of een wachtwoordmanager gebruiken en dan nog is het de vraag hoe goed ze beschermd zijn. Alternatieven voor wachtwoorden zijn er al lang, maar toch lijken we maar niet van dat wachtwoord af te komen. Hoe lang zitten we nog met wachtwoorden opgescheept en wat kun je als msp doen om je mkb-klanten te beschermen?

Eigenlijk weet iedereen wel dat het anders moet, maar het aantal mensen dat maar één of enkele wachtwoorden gebruikt voor allerlei verschillende diensten, is nog altijd enorm. En de wachtwoorden die mensen gebruiken, zijn dan ook vaak nogal eenvoudig te raden. Bij online beveiliging zijn en blijven wachtwoorden het zwakste onderdeel. Met één hack of datalek kan een wachtwoord op straat komen te liggen. Gebruikt iemand hetzelfde wachtwoord voor verschillende diensten, dan wordt het risico op misbruik nog veel groter.

Dat wachtwoorden ook bij grote diensten kunnen lekken, blijkt uit een aantal incidenten van de afgelopen jaren. Zo werden enkele jaren geleden Zoom-wachtwoorden op het dark web te koop aangeboden en bleken honderdduizenden wachtwoorden van Facebook-gebruikers onveilig te zijn opgeslagen.

Biometrie in plaats van wachtwoord

Daarom komt er steeds betere technologie beschikbaar om het inloggen veiliger én makkelijker te maken. De vingerafdrukscanner is al een aantal jaren in gebruik voor het aanmelden op laptops en telefoons. Omdat een vingerafdruk strikt persoonlijk is, is deze veiliger dan een wachtwoord. Ook gezichtsherkenning is al veel in gebruik voor allerlei apparaten en diensten, bijvoorbeeld op smartphones en in diensten als Windows Hello.

Dat zijn goede alternatieven, maar ze zijn niet honderd procent waterdicht. Zo moet de technologie achter gezichtsherkenning ongelofelijk goed zijn. Is dat niet het geval, dan wordt het heel gemakkelijk om het systeem voor de gek te houden.

Tweestapsverificatie of multifactor-authenticatie

Om het inloggen veiliger te maken, gebruiken veel apps en websites al verplicht tweestapsverificatie. Daarbij moet de gebruiker niet alleen inloggen met een wachtwoord, maar aanvullend bijvoorbeeld een code typen die op de smartphone of in de e-mail verschijnt. Dit is al een stuk veiliger, maar in theorie kunnen een sms en een e-mailbericht ook worden onderschept. Daarom is multifactor-authenticatie (MFA) een veiliger alternatief.

Voor verificatie wordt vaak een combinatie gebruikt van iets wat de gebruiker weet (bijvoorbeeld een wachtwoord), iets wat de gebruiker heeft (bijvoorbeeld mobiele telefoon) en iets wat de gebruiker is (bijvoorbeeld een vingerafdruk of gezichtsherkenning). Die combinatie is een stuk veiliger.

Beveiligingssleutels

Daarom is authenticatie met een fysieke sleutel, die ook bestand is tegen phishingaanvallen, nog veiliger. Deze sleutels of tokens zijn kleine apparaatjes die doen denken aan usb-sticks waarop persoonlijke of biometrische gegevens zoals een pincode, een vingerafdruk of stemgeluid die niet te stelen zijn. Na identificatie met een van deze kenmerken, is een extra beveiliging met een code nog mogelijk. Zo zijn apparaten goed beschermd en kunnen gebruikers zich gemakkelijk bij verschillende apps en websites aanmelden zonder een ingewikkelde procedure. De bekendste zijn de Yubikey-sleutels van de Zweedse fabrikant Yubico. Steeds meer bedrijven maken gebruik van dit soort sleutels.

Google heeft in het kader van Wereld Wachtwoord Dag aangekondigd hardwaresleutels te gaan ondersteunen voor het inloggen bij Google-accounts en zegt een toekomst zonder wachtwoorden voor zich te zien.

Verstandig met wachtwoorden

Nieuwe vormen van authenticatie die wachtwoorden vervangen, zijn onvermijdelijk. Toch zullen de meeste gebruikers, privé en op kantoor, op zijn minst bij een aantal diensten nog wel aangewezen zijn op wachtwoorden. Daarom is het beschermen van wachtwoorden met meerdere factoren nog altijd aan te bevelen. Is het gebruik van wachtwoorden nog nodig, dan is het goed dat medewerkers er verstandig mee omgaan.

  • Een sterk wachtwoord kiezen. Dat hoeft niet per se een heel cryptisch wachtwoord met allerlei speciale tekens te zijn. Beter is het om te denken in wachtzinnen. Zo’n zin is door de gebruiker makkelijk te onthouden, maar vanwege de lengte lastig te kraken.
  • Tweestapsverificatie of, nog veiliger, multifactor-authenticatie, waarbij gebruikers zich via een extra app identificeren, beschermt gebruikers veel beter dan alleen een wachtwoord.
  • Het gebruik van een wachtwoordmanager maakt het inloggen ook een stuk veiliger. Dit is een soort digitale kluis waarin alle wachtwoorden veilig versleuteld worden bewaard. Bovendien kan een wachtwoordmanager zelf lange sterke wachtwoorden genereren zondaar dat de gebruiker die hoeft te onthouden. Er zijn verschillende wachtwoordkluis-oplossingen voor zakelijk gebruik.
  • Tot slot blijft het belangrijk om medewerkers te wijzen op de gevaren van phishing, malware en andere vormen van cybercriminaliteit. Wanneer mensen niet zonder nadenken iedere bijlage openen en phishingmails weten te herkennen, zijn ze een stuk veiliger.

 

Zero trust

Bij traditionele cybersecurity wordt een duidelijk onderscheid gemaakt tussen het eigen netwerk en de buitenwereld. Het interne netwerk is daarbij vertrouwd, waarbij firewalls ongewenst verkeer tegenhouden en het netwerk beschermen. Dat wordt een probleem naarmate steeds meer mobiele devices zich op het netwerk melden, webapplicaties toegang vragen en klanten of patiënten ook gebruik willen maken van het netwerk. Daarom vervangt een Zero Trust-strategie in steeds meer organisaties de traditionele cybersecurity.

Met Zero Trust verklein je het aanvalsoppervlak van het hele netwerk zo veel mogelijk. Dat gebeurt door het netwerk te verdelen in verschillende segmenten die zo goed mogelijk van elkaar zijn afgescheiden. Zo heeft een security-incident alleen gevolgen voor het betreffende segment en niet voor het hele netwerk. Inzicht in data- en verkeersstromen zijn daarbij van groot belang. Het netwerk en de beveiliging ervan is van binnen naar buiten ingericht. Al het verkeer binnen het netwerk wordt geïnspecteerd en gelogd.

Bij zero trust geldt de leidraad never trust, always verify. Dat betekent dat je verificatie eist van je medewerkers, de devices waar ze mee werken én elke applicatie die ze gebruiken. Daarbij hoeft een goede beveiliging het gebruikersgemak niet in de weg te staan. Een goed beveiligde IT-omgeving kan ook steeds vaker gebruiksvriendelijk zijn.

 

Infinigate Group, value-add distributeur van cybersecurity, secure networks en secure cloud, lanceerde deze week in Kamerik (Utrecht) een vernieuwd merk, met een nieuw logo, slogan, kleuren en lettertype, die “zowel het erfgoed als de uitbreiding weerspiegelen en leiden naar een nieuw tijdperk.”

Raymond van Kasteel, Managing Director Infinigate Nederland (foto), nodigde een groot aantal vendoren en resellers uit voor de feestelijke presentatie. Minstens zo interessant was dat Stuart Wilson, Senior Research Director, EMEA Partnering Ecosystems bij IDC naar de locatie kwam om een visie te geven op distributie en de rol van partners in het ecosysteem. “Ook het mkb is zich nu bewust van de gevaren van cybercriminaliteit.”

Turbulente tijden

Wilson benoemt in zijn bijdrage eerst enkele actuele klanttrends die IDC herkent. “Wat we op dit moment zien is een enorme onzekerheid in de markt.” Vanuit het perspectief van de klant zijn er meerdere factoren die deze onzekerheid creëren: stimuleringsmaatregelen van de overheid, hindernissen in de supply chain, krapte op de arbeidsmarkt, inflatiedruk en de oorlog in Oekraïne. “IT-dienstverleners moeten klaar staan om hun klanten te helpen door deze turbulente tijden heen te navigeren.”

Eindgebruikers hebben meer dan ooit de focus op de optimalisatie van hun IT-uitgaven. “Klanten zijn daarbij niet op zoek naar een kortetermijnoplossing. Ze willen iets dat het probleem oplost, ze willen iets dat hen ROI oplevert, maar ze willen ook iets dat past bij hun langetermijnstrategie, hun langetermijnvisie en ambitie.” Organisaties zijn vooral op zoek naar veerkracht en flexibiliteit, stelt de researcher van IDC.

Investeringen in security

Volgens Wilson voorspelt nog steeds tweederde van alle eindgebruikersorganisaties een recessie in de loop van dit jaar. “Maar als we doorvragen, dan zien we dat de helft van hen zegt dat dit geen negatieve impact zal hebben op hun IT-budgetten. Dit is dus een vrij positieve situatie.” Dan kun je ook negatief zijn en zeggen dat toch 48% van de partijen die uitgaan van een recessie vermoedt dat dit gegeven een negatief effect heeft op het totale IT-budget, maar, stelt de Research Director van IDC. “Voor veel van die klanten geldt de verlaging van het budget slechts voor bepaalde onderdelen van de IT-stack.”

Investeringen in het voorkomen of oplossen van beveiligingsrisico’s zijn grotendeels immuun voor bezuinigingen, blijkt uit onderzoek van IDC. En dat geldt voor alle bedrijven, maar nog wel het meest voor het mkb, sinds die aan den lijve ondervinden dat ook zij een target zijn voor cybercriminelen.

Mkb onderkent belang cyberweerbaarheid

Meer dan de helft van alle organisaties ziet cyberweerbaarheid als een topprioriteit. En als gevolg daarvan verhoogt een op de twee het budget voor IT-beveiligingsactiviteiten. “En zelfs bij het mkb geldt dat. Als je weet dat de helft van hen ons meldt dat ze afgelopen jaar een toename van het aantal aanvallen hebben ervaren. En de rest ons vertelt dat het dreigingsniveau niet is gedaald in vergelijking met een jaar eerder.” Dit moet partners ertoe aanzetten om op de behoefte van deze klanten in te spelen en om samen met distributeurs als Infinigate en de vendoren de juiste proposities aan te bieden.

Vertrouwen in public cloud groeit

Cloud speelt daarbij een eigen rol, weet Wilson. “De cloud-acceptatie groeit nog steeds. En dat brengt met zich mee dat er behoefte is in de markt om de beveiliging te verbeteren.” De onderzoeker noemt de toename van hybride- en multi-cloudomgevingen als een van de redenen voor dit toegenomen securitybewustzijn. “Dit beeld kan echter ook veranderen. We zien bij eindgebruikers nu een snelle stijging van het vertrouwen in public cloud omgevingen.”

Sterker nog, uit IDC-onderzoek blijkt dat 70% van de eindgebruikersorganisaties inmiddels de public cloud daadwerkelijk als veiliger beschouwt dan een on prem-omgeving. “En het is echt essentieel voor partners om te begrijpen hoe klanten denken over beveiliging in hun hele technologie-stack.” Wilson realiseert zich daarbij dat de cloud vaak complex isvoor klanten. “Maar je hebt als partner de mogelijkheid om hen te helpen die complexiteit te overwinnen. Dit door middel van op maat gemaakte waarde-proposities.”

Evolutie bij partners

IDC kijkt al een aantal jaar naar de transformatie die in het partnerecosysteem speelt. Wilson: “Resellers moeten constant evolueren, constant veranderen. Het proces van digitale transformatie dat op klantniveau plaatsvindt, leidt tot veranderende klanteisen. Die zorgen ervoor dat de dienstverlening van partners verandert, en ook hun verdienmodellen.”

De digitale transformatie wordt volgens hem aangedreven door de acceptatie van nieuwe cloud-as-a-service-mogelijkheden. “Die modellen veranderen de verwachtingen van klanten, niet alleen van wat ze kopen, maar ook van hoe ze het kopen, hoe ze het consumeren en hoe partners hen kunnen helpen bij het optimaliseren van de omgeving.”

Partners spelen in op krappe arbeidsmarkt

Wat IDC ook ziet, is dat partners op specifieke gebieden personeel aannemen om die expertise in hun organisatie te krijgen. “Dit vanwege de specifieke specialisaties waar veel vraag naar is. En vooral omdat hun klanten, en zeker de kleinere bedrijven, die rollen niet meer kunnen invullen in de eigen organisatie.” Uitbesteding van IT-taken is dan noodzakelijk. “En daarvoor kunnen ze bij de partners terecht.” Ook hier speelt distributie, zoals Infinity die verzorgt, een rol. “Bijvoorbeeld bij het delen van expertise en trainingen aan de partners.”

Partners werken samen

In het verleden verzorgde één partner complete implementaties. En na de uitrol kon die de systemen beheren en het geheel continu upgraden, updaten en optimaliseren. Wilson: “Tegenwoordig zien we dat meerdere partners elk hun eigen rol invullen. Dit nieuwe ecosysteemmodel creëert soms uitdagingen, maar zorgt vaak ook voor echte kansen voor partners en distributeurs. Waar ga jij je op focussen? Wat is jouw rol? Hoe ga je daar de beste aanbieder in worden? Hoe ga je samenwerken met andere partners om de oplossing te voltooien, om het aanbod voor de klanten compleet te maken?” Dat zijn volgens de researcher vragen die nu spelen.

“Waarde van distributie neemt toe”

De visie van IDC is dat de waarde van distributie in de markt nog steeds toeneemt, maar dat die waarde gekoppeld is aan verschillende activiteiten en rollen. Distributeurs zorgen voor waardedistributie in het ecosysteem, meent Wilson. “De rol van distributie is om efficiëntie in modellen te brengen en complexiteit te verminderen. En voor partners die op distributie leunen en van die schaal profiteren, stelt de expertise dienstverleners in staat om hun eigen innovatie te versnellen. En ook om relevant te blijven voor hun klanten.”

De telecommarkt verandert snel en innoveert constant. De cloud maakt services mogelijk, personeelstekort maakt plug-and-play diensten zelfs noodzakelijk. Hoe spelen partners daarop in? De innovaties hebben impact op het kanaal, en zeker op de mkb-eindklant. Om dat te bespreken organiseerde ChannelConnect een Grotetafelgesprek met prominenten uit de sector.

Tijdens het gesprek spraken de deelnemers onder meer over de toekomst van UC, de steeds groter wordende rol van security en privacy en het belang van partners. In de komende editie van ChannelConnect, die op 11 mei verschijnt, vind je een uitgebreid verslag van het Grotetafelgesprek.

Deelnemers Grotetafelgesprek Unified Communication Dossier 2023:

  • Kees van der Borst, Director bij MachCloud
  • Remco Tesselaar, Strategic Alliance Manager Benelux & Nordics van EPOS
  • Ralph Vriens, Partnermanager bij Xelion
  • Jeroen Mulder, Manager Productmanagement bij Dstny
  • Wilco van Dijk, Channel Development bij NEC UNIVERGE BLUE
  • Rob Roode, Marketing en R&D bij Pegamento

 

De kwantumcomputer (ook wel ‘quantumcomputer’) gaat de wereld binnen een aantal jaren grondig veranderen. Dat belooft een aantal heel mooie toepassingen, maar er zijn ook zorgen. Zo is de bestaande encryptie een eitje om te kraken met de rekenkracht van de kwantumcomputer. Voor mkb-bedrijven nu nog een ver-van-mijn-bed-show, maar voor msp’s een reden om zich extra te profileren op het gebied van security.

Wat is een kwantumcomputer?
Encryptie kraken
Kwantumencryptie
Stappenplan

Kwantumcomputing is nog volop in ontwikkeling. Grote bedrijven als Apple, Google en Amazon zijn al er jaren mee bezig. Op dit moment is de technologie nog niet erg betrouwbaar en zijn er nog geen kant-en-klare kwantumcomputers, maar zeker is dat deze zeer krachtige computers er binnen een aantal jaren zullen zijn.

Wat is een kwantumcomputer?

Kwantumcomputing werkt met zogeheten qubits. Dat zijn eenheden die je kunt vergelijken met een gewone bit. Het grote verschil is dat een qubit, in tegenstelling tot een bit, niet alleen de waard 0 of 1 kan hebben, maar ook beide waarden tegelijk. Daardoor kunnen kwantumcomputers een enorm aantal berekeningen tegelijk uitvoeren. Met het aantal qubits groeit de hoeveelheid data die een kwantumcomputer kan verwerken exponentieel.

Momenteel kunnen we in een computer zo’n 2.000 qubits kwijt. Maar volgens kenners is het een kwestie van tijd voordat bedrijven een universele kwantumcomputer kunnen bouwen, waarbij sprake is van 10.000 qubits.

Encryptie kraken

Als zo’n krachtige universele kwantumcomputer er daadwerkelijk is, zal die met zijn enorme rekenkracht veel ingewikkeldere berekeningen kunnen maken dan de krachtigste computers dat nu kunnen. Zo kan een kwantumcomputer enorme hoeveelheden data analyseren, wat bijvoorbeeld voor grote doorbraken in de wetenschap kan zorgen. Ook bij de beveiliging van data kan kwantumcomputing van pas komen: dankzij de rekenkracht kan het data op een extreem veilige manier versleutelen.

Kwamtumcomputer detailopname: ons beeld van een ‘computer’ gaat behoorlijk veranderen.

Helaas heeft dat verhaal ook een keerzijde. Met deze rekenkracht is het ook mogelijk om alle nu bestaande encryptie te kraken. Dat betekent dat ieder digitaal geheim op straat kan komen te liggen. De rekenkracht van computers is nu te beperkt om de sterkste encryptie te kunnen kraken. Met superieure kwantumtechnologie wordt dat anders.

Kwantumencryptie

Om staats- en bedrijfsgeheimen ook in de toekomst geheim te houden, moeten organisaties nu al nadenken over encryptietechnieken die niet te kraken zijn door een kwantumcomputer. Het goede nieuws is dat experts daar al volop mee bezig zijn.
Er zijn verschillende manieren om dit te bereiken.

  • Quantum Key Distribution (QKD). Hierbij wordt een cryptografisch protocol toegepast dat elementen van kwantummechanica gebruikt. Twee partijen produceren een willekeurige geheime sleutel die alleen zij kennen om data te beveiligen. Een derde partij die probeert de sleutel te bemachtigen, kan direct worden gedetecteerd. Dit kan doordat er waarneembare afwijkingen ontstaan wanneer een derde partij probeert in te breken op de communicatielijn. Zodra er afwijkingen worden gevonden, wordt de communicatie onmiddellijk afgebroken. Dat moet QKD extreem veilig maken.
  • PQC (Post Quantum Cryptography). Dit zijn encryptie-algoritmen waarvan wordt aangenomen dat ze een aanval door een kwantumcomputer kunnen weerstaan.

Het Amerikaanse National Institute of Standards and Technology (NIST) werkt aan deze technologie. Vorig jaar werd echter bekend dat een van de vier encryptie-algoritmen die voor deze standaard waren geselecteerd is gekraakt. Het is nu de vraag hoe het de andere drie algoritmes vergaat.

Experts denken dat een combinatie van deze twee beveiligingsmethodes een oplossing kan bieden voor het beschermen van gevoelige informatie. Post-kwantum-cryptomethodes worden al gebruikt en dat zal de komende tijd toenemen. Het is nu nog lastig te zeggen of deze encryptie-algoritmes ook in de toekomst veilig genoeg zijn. Expertise op het gebied van security is alleen al vanwege deze dreiging belangrijker dan ooit.

Stappenplan

Ook al is de kwantumcomputer nog ver weg, ook mkb-bedrijven moeten nadenken hoe ze hun data delen en beschermen. Dat begint bij het in kaart brengen welke informatie absoluut niet mag lekken en hoe groot de risico’s zijn. Quantum Delta Nederland heeft, in samenwerking met Platform voor de InformatieSamenleving, de Exploratory Quantum Technology Assessment (EQTA) gelanceerd. Dit is een praktisch stappenplan waarmee organisaties de impact van kwantumtechnologie kunnen verkennen.

Een logo, een fantasiewezen, een willekeurig tafereel in de stijl van Van Gogh… In een paar seconden kunnen DALL.E 2 en andere AI-tools het genereren. Dat kan ook voor jouw klanten in het mkb interessant zijn. De kwaliteit van de afbeeldingen wordt steeds beter, met alle mogelijkheden én problemen van dien. Waar moet je op letten en wat adviseer je je mkb-klant?

DALL.E 2 en andere tools
Hoe zit het met auteursrecht?
Pas op voor fake beelden

Al een paar maanden voordat ChatGPT verscheen, maakte de wereld kennis met een aantal sites die compleet nieuwe afbeeldingen genereren op basis van een – korte of uiterst gedetailleerde – beschrijving. Bijvoorbeeld een astronaut die sushi eet op het strand in de stijl van Vermeer of een foto van een vrolijk kijkende hond. De laatste maanden zijn de tools sterk verbeterd en zijn er allerlei platformen bijgekomen. Plaatjes die zijn gegenereerd door AI zijn nu serieus te gebruiken en soms niet meer van ‘echt’ te onderscheiden.

Integratie in software

Op dit moment zijn er drie bekende losse tools voor het genereren van afbeeldingen, waarvan DALL.E 2 het meest bekend is. Maar de verwachting is dat de komende tijd steeds meer fabrikanten dit soort functionaliteit in hun producten zullen verwerken. Zo biedt het online designplatform Canva nu ook de mogelijkheid om op basis van tekst een logo of een andere afbeelding te genereren. Adobe heeft AI-generator Firefly geïntroduceerd, een service die nu in beta beschikbaar is en die ongetwijfeld in de Creative Cloud-suite wordt geïntegreerd.

Van wie is het auteursrecht?

Volgens Adove zijn de afbeeldingen die Firefly genereert getraind op honderden miljoenen afbeeldingen met licentie in Adobe Stock, plus afbeeldingen met een open licentie en plaatjes waarvan de licentie is verlopen. Adobe meent dat het hiermee geen afbeeldingen genereert die inbreuk doen op de rechten van makers. En dat auteursrecht lijkt op dit moment wel het grootste probleem met door AI gegenereerde beelden. Alle tools maken gebruik van grote aantallen afbeeldingen als trainingsmateriaal. Die afbeeldingen zijn in de meeste gevallen op internet geplaatst door makers die daar het auteursrecht op hebben. Er ontstaat nu dan ook een discussie in hoeverre AI-beelden  vrij van auteursrecht zijn. Een aantal makers (kunstenaars, fotografen, designers) heeft zich al duidelijk laten horen en verzet zich tegen het gebruik van dit soort tools.

Nepnieuws en deep fake

Een ander probleem kan zijn dat deze tools steeds realistischere afbeeldingen maken, wat kan leiden tot levensechte nep-afbeeldingen van bekende personen of situaties. Die kunnen voor verwarring zorgen en mensen op een verkeerde manier beïnvloeden. De meeste tools hebben hier wel oplossingen voor, bijvoorbeeld door het genereren van beeld van bekende personen niet toe te staan of expres onrealistisch te maken. Dat is extra belangrijk naarmate de output van deze tools steeds minder goed van oorspronkelijke afbeeldingen te onderscheiden is. Vaak is nu nog aan de handen (zes vingers is geen uitzondering) of gezichtsuitdrukkingen zien dat een afbeelding niet origineel is, maar de AI-modellen worden met de dag beter.

Oppassen met implementatie en gebruik

AI-beelden kunnen een mooie oplossing zijn om tegen lage kosten unieke beelden te genereren, bijvoorbeeld voor websites of in op maat gemaakte (cloud)toepassingen. Dat kan een uitkomst zijn voor veel mkb-bedrijven. Maar op dit moment lijkt het vooral nog even oppassen met het gebruik van AI hiervoor. De kwestie met auteursrechten zal nog moeten uitkristalliseren en er moeten voldoende waarborgen komen om nepnieuws en deepfakes tegen te gaan.

ICT is op kantoor een eerste levensbehoefte. Als het internet niet werkt of de printer vastloopt, heeft dat direct invloed op de productiviteit. Maar er zijn ook sluimerende ICT-problemen die uiteindelijk minstens zo vervelend zijn. Wat zijn de meest voorkomende ICT-problemen en wat kun je als msp doen om je klanten weer up & running te krijgen?

1. Internet werkt niet

Iedereen kent de frustratie van een uitvallende internetverbinding. Plotseling kunnen medewerkers een groot deel van hun werk niet meer doen en het resetten van de apparatuur biedt geen soelaas. Dit probleem kent allerlei varianten: van een signaal dat compleet wegvalt tot langzaam of labiel internet. Er kunnen verschillende oorzaken zijn voor het wegvallen van de verbinding. Soms is er een externe oorzaak, zoals graafwerkzaamheden, maar meestal is er een probleem met wifi-accesspoints, firewalls, switches of andere netwerkapparatuur. Je kunt je klant helpen door het complete bedrijfspand in kaart te brengen en de wifi-sterkte op iedere locatie te meten en de dekking in het hele bedrijfspand te verbeteren. Help je klant daarnaast met het up-to-date houden van de hardware en vervang deze op tijd.

2. De computer of printer werkt niet naar behoren

Computers die vastlopen of steeds trager functioneren of een printer die het plotseling niet doet, vroeger was het een van de meest voorkomende ICT-problemen. Het komt nu minder vaak voor dan jaren geleden maar evengoed gebeurt het nog wel eens, met alle frustratie van dien. Vaak kan de interne ICT-beheerder het oplossen, maar externe support kan een bedrijf tijd – en uiteindelijk geld – besparen. Als msp kun je net die support bieden die intern niet beschikbaar is, inclusief analyse van het probleem en de oplossing of vervanging van apparatuur als dat echt nodig is.

3. De helpdesk is onbereikbaar

Dat mensen vaak liever uren van hun tijd besteden om een probleem zelf op te lossen dan de helpdesk te bellen, zegt genoeg. Helpdesks hebben niet bepaald de reputatie dat ze zaken snel en adequaat oplossen. Een professionele servicedesk die altijd bereikbaar is, is dan ook hard nodig. Bij voorkeur hebben bedrijven bij zo’n servicedesk een vaste contactpersoon of een eigen team met kennis van ICT én van de klant.

4. Niemand weet hoe het met de security is gesteld

Iedereen is zich inmiddels bewust van de risico’s op ransomware, malware, phishing en andere vormen van cyberaanvallen. Toch hebben veel mkb-bedrijven hun security nog niet goed op orde of, nog erger, weten ze niet precies hoe de zaken ervoor staan. Goede security begint met het regelmatig updaten van alle software, netwerkapparatuur en mobiele devices. Daarnaast is het cruciaal om alle endpoints te beveiligen, antivirus- en antimalware-software te gebruiken en te updaten en meerfactor-authenticatie verplicht te stellen. Ook bewustwording van medewerkers op het gebied van security is een taak waar je als msp je klanten bij kunt helpen.

5. ICT-afdeling loopt achter de feiten aan

Cloud, security, data, wet- en regelgeving… Met de enorme snelheid waarmee het ICT-landschap zich ontwikkelt, kan het lastig zijn om alles bij te houden, en dat geldt zeker voor de (vaak enige) ICT-beheerder van een mkb-bedrijf. Als msp heb je actuele ICT-kennis die je klant mist en kun je zorgen dat je klant ook up-to-date blijft. Bijvoorbeeld door orde te scheppen in het grote aanbod van certificaten en trainingen en door zelf trainingen aan te bieden.

6. We hebben geen back-up gedraaid en zijn gegevens kwijt

Een van de meest voorkomende ICT-problemen is het kwijtraken van data en documenten. Een adequaat back-up en herstelproces is voor iedere mkb-onderneming bittere noodzaak. Dat is de enige manier om het verlies van gegevens te voorkomen en de continuïteit van het bedrijf te waarborgen. Als msp kun je je klanten helpen bij het opzetten van een back-up- en herstelplan dat past bij de specifieke behoeften van je klant. Het testen van het herstelproces is daar een niet te verwaarlozen onderdeel van. Het is essentieel om de data op verschillende fysieke locaties op te slaan in goed beveiligde en gecertificeerde datacenters.

7. We zijn te veel tijd kwijt aan onze ICT

Een msp is de ideale oplossing voor mkb-bedrijven die hun ICT-beheer niet meer in eigen hand willen of kunnen houden. Zo houden de bedrijven hun handen vrij voor het dagelijkse werk. Als ze alsnog te veel tijd kwijt zijn met hun ICT-taken, zul je als msp een tandje bij moeten zetten. Je biedt echt toegevoegde waarde door goede afspraken te maken en die ook na te komen, maar ook door zo veel mogelijk ICT-taken te automatiseren, bijvoorbeeld het instellen van een nieuwe werkplek inclusief de juiste toegang tot bestanden, data en randapparatuur.

We publiceerden als eens een column over ‘de dag van’. Van de ‘Dag van de douane’ tot ‘Dag van de croissant’. Maar de jaarlijkse Wereld Backup Dag, die vandaag voor de 12de keer op de agenda staat is écht belangrijk. Sterker nog: het moet zeker voor mkb-ondernemingen eigenlijk elke dag backup dag zijn. Dat biedt mooie kansen voor msp’s.

Het benadrukken van het belang van backups voor mkb-ondernemingen is niet zonder reden. Het leiden van een onderneming kost veel tijd die niet naar acquisitie of de klanten gaat. Een backup vraagt niet uit zichzelf om aandacht. Pas na een incident blijkt de waarde ervan. Daarnaast bestaat nog steeds (ten onrechte) het beeld bij veel mkb’ers dat cybercriminelen zich alleen op de grote enterprises richten. Als dat ooit al zo was, is dat dreigingsniveau inmiddels veranderd.

Doordat ransomware als BlackCat ‘as a service’ wordt aangeboden, kunnen criminelen grootschalig en goedkoop hun aanvallen op bedrijven loslaten. Ongeacht de bedrijfsomvang van het slachtoffer. Terecht dus dat we jaarlijks op 31 maart met Wereld Backup Dag stilstaan bij het belang van reservekopieën.

Backup ook belangrijk voor compliancy

Een backup is echter niet alleen van belang bij een cybersecurity-incident. Ook medewerkers kunnen (per ongeluk) bestanden wissen. En tot slot moet een reservekopie, als grote dataverzameling, zelf ook veilig zijn om datalekken te voorkomen. Nu beschikt het gemiddelde mkb-bedrijf niet over een (grote) IT-staf. Vaak besteden deze ondernemingen hun IT en Telecom uit aan een msp. Die moet zijn klant ook bijstaan en adviseren als het om de backup-strategie gaat. En daarbij niet alleen over de technische oplossing praten. De backup zal immers de aanvallen niet stoppen, maar het dient als verzekering voor de periode ná het security-incident. De msp kan een belangrijke rol spelen bij het opstellen van een Business Continuity en Data Recovery plan. Dat plan wordt opgestart zodra een bedrijf merkt dat cybercriminelen ‘binnen’ zijn.

Ook mkb continu aangevallen

Uit een Barracuda-onderzoek blijkt dat 87 procent van de bedrijven in de Benelux vorig jaar het slachtoffer was van een ransomware-aanval. Ruim de helft (55%) van alle getroffen bedrijven overkwam dat zelfs twee keer of vaker. En daar waren ook kleinere bedrijven bij. 39% van de getroffen ondernemingen besloot het geëiste losgeldbedrag te betalen. Dit, om weer toegang te krijgen tot hun data. Van de slachtoffers die éénmaal werden getroffen betaalde zelfs 45%. Voor deze bedrijven was het overmaken van Bitcoins de enige manier om hun data terug te krijgen, omdat een adequate back-up ontbrak. Of omdat de aanvallers toegang hadden tot back-ups en die konden manipuleren.

Hoe beschermt een msp de mkb-klant tegen dataverlies? 9 tips

Als een klant de backups aan zijn MSP toevertrouwt, dan komen er wel wat verantwoordelijkheden en uitdagingen op die IT-dienstverlener af. We geven negen tips om het verzorgen van backups door de partner eenvoudiger maken.

1. Backup álles. Altijd

Maak backups van alles. Dus niet alleen van de zakelijke data, of mail, of de personeelsadministratie. Storage was nog nooit zo goedkoop, dus er is geen reden zaken niet op te nemen in een reservekopie. Met een volledige systeem backup kan de msp de IT-omgeving van de klant vlot en in haar geheel herstellen na een incident.

2. Maak vaak backups

Dit is misschien wel de belangrijkste tip. De slechtste back-up is de back-up die je niet maakte voor de klant. Zeker als je ervoor zorgt dat back-ups van de klantomgeving volledig geautomatiseerd verlopen heb je er als MSP geen omkijken naar en kun je de klant het vertrouwen ‘verkopen’ dat de back-ups altijd actueel zijn.

3. Isoleer de backup

Dit advies klinkt beslist als een open deur, maar nog steeds is de backup-omgeving bij veel bedrijven volledig geïntegreerd in het bedrijfsnetwerk. Containeriseer de backups van elke individuele klant los van elkaar. En vooral ook los van het eigen msp-netwerk.

De msp is voor criminelen de brug naar veel netwerken

Zorg er dus voor dat malware niet een keten aan backups kan infecteren. De msp zelf is immers als dienstverlener voor meerdere klanten een ideaal target en brug naar een groot aantal IT-omgevingen.

4. Security first

Moet de msp roomser zijn dan de Paus? Als het om de eigen security gaat wel. Zorg ervoor dat ook op de backup server anti-malware software draait. Dat juist ook de eigen servers altijd gepatcht zijn. Gebruik een VPN bij alles wat je doet. Dus ook bij het remote beheren van de klantomgeving. Remote access tot de backup omgeving(en) zal voor de msp immers bijna altijd de standaard werkwijze zijn. Bescherm die verbinding optimaal.

5. Bewaak de toegang tot de backup

Voorkom dat te veel gebruikers toegang hebben tot de backups. Met andere woorden: één specialist heeft toegang en heeft zelf twee fysieke reservekopieën voor het geval van ziekte of vakantie. Die vervangers krijgen normaal gesproken rechten voor een korte periode, dus bijvoorbeeld een maand. Daarna kan die natuurlijk verlengd worden. Zorg er wel voor dat je zelf en de geautoriseerde gebruiker een dwingende herinnering krijgt na die ingestelde periode. Op deze manier weet je zeker dat bij vertrek van een medewerker de autorisatie niet (lang) blijft bestaan.

Hoe meer mensen toegang hebben tot backupsoftware, hoe groter het risico dat aanvallers inloggegevens kunnen buitmaken. Laat medewerkers (en dat ben je zelf ook) niet zelf wachtwoorden creëren, maar gebruik daar een passwordmanager voor. En ‘gehoorzaam’ die applicatie als die meldt dat de wachtwoorden moeten worden aangepast.

6. Vergeet encryptie niet

We zijn nog niet klaar met het onderwerp security. Logisch, want een backup haal je van stal na een security-incident. Stuur er bij de klant op aan altijd encryptie te gebruiken op het endpoint. (Net als een VPN, overigens) En dat endpoint is in het ideale geval ook het mobiele device! “Dan wordt mijn systeem zo traag,” is geen excuus. En overigens ook niet waar voor normaal kantoorwerk.

7. Houd brandoefeningen

Loeiende brandalarmen, nerveuze BHV’ers, allemaal naar buiten in de regen zonder de lift te gebruiken. De jaarlijkse brand- of ontruimingsoefening vindt weer plaats. ‘Organiseer’ dat ook als dienstverlener. Uiteraard voor de eigen organisatie maar ook voor de klant. Doe dat laatste overigens wel in overleg.

Als het backup- en herstelproces niet wordt getest, mag je er niet van uitgaan dat het ook werkt na een incident. Maar dat is niet alles. Richting de klant moet je als msp niet alleen de ‘technische’ back-up bij de klant testen, maar ook het Business Continuity en Disaster Recovery Plan (BCDR). Wie doet wat na een incident? Hoe communiceren medewerkers met elkaar?

Is Business Continuity te gebruiken als alles down is?

Waar is dat continuity-plan eigenlijk opgeslagen – kun je daar wel bij als alles down is?
Hoe bereik je overigens, nu we vaak hybride werken, medewerkers die niet op kantoor zijn, terwijl je direct na een incident niet wilt dat het netwerk nog gebruikt wordt om verdere verspreiding van de malware te voorkomen? Loop het hele plan dus door.

8. Hanteer de 3-2-1-regel. (Ook zelf!)

Het is een oude wet in het land van de backups: de 3-2-1 regel. Of eigenlijk de 1-3-2-1 regel, want het begint met één origineel. Daarvan zijn drie reservekopieën, namelijk een primaire en snel te restoren backup en twee kopieën. Bewaar die kopieën op twee verschillende soorten media of apparaten. Eén reservekopie moet je offline en op een andere locatie bewaren, is de oude regel. Offline klinkt verrassend in tijden van dataexplosie en cloud, maar voor een gemiddelde mkb-onderneming hoeft de offline opslag niet extreem snel te zijn. Over die differentiatie komen we nog terug als we het hebben over de keuze voor cloud- of on-premise opslag.

9. Overweeg ‘immutable’ opslag voor de back-ups

Deze vorm van opslag is relatief nieuw. Het geeft invulling aan een groot deel van de bovenstaande tips. En verdient daarom een eigen hoofdstuk.

Immutable storage geeft rust

Het principe achter immutable storage is dat gegevens door niemand kunnen worden gewijzigd, gemanipuleerd of verwijderd. Dus ook niet als daar noodzaak toe zou bestaan. Zodra immutable storage voor een bepaalde tijd is ingesteld, blijven gegevens in hun oorspronkelijke vorm totdat de tijdsperiode is verstreken. Gedurende die tijd blijven de data onaangetast en niemand kan ze verwijderen van de plek waar ze zijn opgeslagen. Dit heeft drie voordelen.

  • Bescherming tegen ransomware en andere cyberaanvallen. De onveranderlijkheid zorgt ervoor dat primaire gegevens en backups niet kunnen worden versleuteld of gewijzigd. Dit maakt ze ongevoelig voor cybercriminelen. Die hebben het steeds vaker gemunt op de backups van een organisatie.
  • Immutable storage voorkomt soms ook interne kwaadaardige dreigingen. Denk aan de ontevreden of ontslagen werknemer die beveiligde bestanden probeert te verwijderen. Of te wijzigen.
  • Deze techniek verkleint ook de kans dat gebruikers per ongeluk bestanden van de backup veranderen.

Backup in de cloud, of on-premise?

Het werken met en in een hybride cloud-omgeving komt steeds vaker voor. Wat betekent die ontwikkeling voor de manier waarop we het maken van backups organiseren? Zoals vaker bij de cloud- en on-premise discussie is ook hierbij de naleving van de regelgeving en het risicobeheer belangrijk. Wie backups naar de cloud maakt, moeten soms weten waar die cloud zich bevindt.

Gebruik van de cloud voor back-up heeft ook een effect op de kosten. Opslag in de cloud is goedkoop, het terughalen van data uit de cloud naar on-premise is vaak een stuk duurder. Het herstellen van complete omgevingen vanuit de cloud kan beduidend langer duren dan als de data on-premise staan. In de praktijk blijkt dat bedrijven na een aanval vooral relatief recente data snel moeten herstellen. Zorg dat die on-premise staan. De cloud biedt dan een goede oplossing voor de meer historische data.

Business Continuity en Disaster Recovery (BCDR)

Tot nu toe ging het in dit artikel vooral over techniek. Een goed securitybeleid behelst meer dan de tools. Er is een plan nodig voor de eerste dagen na een aanval, het Business Continuity en Disaster Recovery plan, we noemde het al. Het doel van zo’n plan is de tijd tussen de downtime en de heropstart van de business zo kort mogelijk te houden. De msp kan daarbij een adviserende rol pakken. Daarvoor is het op de eerste plaats belangrijk de business van de eindklant goed te kennen. Hier is de ‘traditionele’ msp wellicht in het voordeel van de ‘pure’ mssp. Het gaat bij dit plan namelijk niet om IT, maar om een business project.

Het klinkt wellicht raar, maar de kern is te achterhalen wat nu echt de kritische apps zijn. In een artikel over een ransomware-aanval die succesvol (en zonder te betalen) werd opgelost bleek dat die analyse niet eenvoudig is. De HR-manager meldde zich al snel omdat ze niet meer bij de opgeslagen cv’s kon. Toen de CFO echter meldde dat zijn afdeling geen facturen meer kon verzenden kreeg dat voorrang. Wat bleek: in beide bleek de mailserver de kritische applicatie. Het is vaak duidelijk wat de kroonjuwelen van een onderneming zijn. Maar die kroonjuwelen hebben vaak applicaties ‘nodig’ om hun rol te kunnen spelen.

Conclusie

De backup is en blijft de beste remedie tegen onheil. Die reservekopie moet dan wel op orde zijn. Met een actuele afspiegeling van de data en zelf ook goed beveiligd. Bedrijven betalen helaas regelmatig om na een ransomware-aanval weer in de lucht te komen. Of zijn geld kwijt aan de boete na een datalek. Een goede backup-strategie kan dat voorkomen. Niemand praat graag over een autoverzekering, maar ja, het is verplicht. Backups zijn niet verplicht, maar de kans dat die voorzorg nuttig blijkt is groot. Zorg er als msp dus voor dat het voor de eigen organisatie en vooral voor de klant elke dag backup dag is.

Meer over beveiliging? Het volgende magazine gaat onder andere over Cyber- en Datasecurity.

Na alle aandacht voor AI en met name ChatGPT, klinkt er plotseling een tegengeluid. Een open brief, ondertekend door inmiddels ruim 1300 mensen uit de techwereld, roept op tot bezinning en een pauze in de ontwikkeling van AI-toepassingen.

Onder de open brief staan opvallende namen. Meteen onder twee prominente geleerden op het gebied van kunstmatige intelligentie prijkt die van Elon Musk, gevolgd door Steve Wozniak, een van de oprichters van Apple. Andere prominente ondertekenaars zijn Evan Sharp, oprichter van Pinterest, en historicus en schrijver Yuval Noah Harari. Veel mensen uit de AI-industrie zelf hebben de brief onderschreven. Opvallende afwezige is de topman van OpenAI, Sam Altman. Volgens sommige nieuwsbronnen stond zijn naam er eerst wel onder en is die later verwijderd.

Belangrijkste punt van de schrijvers is dat AI nu op een punt is aangekomen dat er een groot risico is dat de wereld wordt overspoeld met desinformatie. Vorige week nog verschenen op Twitter beelden van de zogenaamde arrestatie van Donald Trump, gemaakt en geplaatst door Eliot Higgins, oprichter van het onderzoeksplatform Bellingcat, mét vermelding dat het nep was. Zoals verwacht ging internet direct aan de haal hiermee, zodat het grootste deel van de mensen die de foto’s onder ogen kwamen, geen idee hadden dat het om fake nieuws ging.

Aantal gebruikers geëxplodeerd

Tekst en beeld (én video!) kunnen straks nog maar met heel grote moeite worden gekenmerkt als authentiek. Dat was natuurlijk al enkele jaren zo, maar met de lancering van ChatGPT is de belangstelling voor en het gebruik van AI exponentieel gestegen, en daarbij het risico op misbruik. ChatGPT passeerde in vijf dagen de 1 miljoen gebruikers. Ter vergelijking: Netflix deed daar bijna drieënhalf jaar over.

De briefschrijvers pleiten nu voor een bezinningsperiode van zes maanden en om in die tijd de AI-systemen die de kracht van GPT-4 overstijgen niet te trainen. De tijd zou moeten worden gebruikt om regels op te stellen en veiligheidsprotocollen te implementeren. De schrijvers benadrukken dat het niet gaat om het ontwikkelen van Ai in het algemeen. Maar alleen om de ‘AI wapenwedloop’ die ervoor zorgt dat er steedse grotere modellen ontstaan die – ook voor deskundigen – een zwarte doos vormen. Daarnaast roepen ze op om meer tijd te steken in het transparant, robuust en betrouwbaar maken van bestaande systemen.

Wat vind jij? Moeten we een pauze inlassen? Stem in het formulier in de rechterkolom.