AI wordt door mkb-ondernemers nog veel gezien als iets voor grotere ondernemingen. Een nieuwe startup wil daar iets aan doen door het bieden van workshops en naar eigen zeggen vooral door praktische oplossingen.

De implementatie van AI wordt vaak gezien als onhaalbaar voor mkb bedrijven. Toch kunnen juist in de alledaagse operaties van het mkb met AI enorme voordelen behaald worden, denken de oprichters van AI Studio, Rutger Prent, Gerrit Reinders en Ludo en Sven Haveman. Het nieuwe techbedrijf wil kennis, development en consultancy bundelen om mkb- ondernemers te helpen met het bedenken en implementeren van praktische AI tools.

Ondernemers in het mkb denken vaak dat AI niet voor hen is weggelegd omdat het gepaard gaat met aanzienlijke investeringen en omdat ze onvoldoende weten wat AI voor ze kan betekenen, zegt het bedrijf. Maar bestaande AI modellen toepassen op huidige werkzaamheden, kan volgens hen zorgen voor snelle verbeteringen in de bedrijfsvoering waardoor tijd overblijft voor de core business. De oprichters denken dat vooral bij middelgrote bedrijven een enorme potentie zit om repeterende processen te versnellen met AI.

Launching customers

Rutger Prent: “Met AI Studio kijken we hoe we ondernemers kunnen helpen met AI en wat het hen op korte termijn oplevert. AI wordt vaak gezien als iets wat te ingewikkeld is, waar te weinig kennis over is en wat te kostbaar is. Wij beginnen daarom klein en bovenal praktisch.” Vooral binnen zorginstellingen en financiële organisaties die te maken hebben met compliance en rapportage, zouden veel kansen moeten liggen. AI Studio zegt inmiddels met meerdere launching customers te werken. Het bedrijf heeft een team van acht specialisten, maar wil de komende jaren verder groeien.

Een derde van de (online) applicaties bevat kritieke kwetsbaarheden. Dat zegt securityspecialist Computest Security. Ethische hackers van het bedrijf constateren dat er van alles mis is bij applicaties, zowel op het gebied van data en security als bij autorisatiemechanismen. De meest voorkomende oorzaken van de kwetsbaarheden zijn het gebruik van verouderde software die niet meer wordt ondersteund, het niet uitvoeren van updates en het ontbreken van multifactorauthenticatie.

Voor het onderzoek ‘De Staat van Applicatiebeveiliging’ zijn de resultaten van ruim 300 security-testen die gedurende een jaar zijn uitgevoerd op applicaties van verschillende organisaties geanalyseerd. Uit de geanonimiseerde analyse blijkt dat een applicatie gemiddeld twaalf kwetsbaarheden bevat. Hiervan is naar de maatstaven van de internationaal erkende CVSS-scoringsmethodiek bijna een derde een belangrijke of zelfs kritieke kwetsbaarheid.

“Het is belangrijk om bij de onderzoeksresultaten aan te merken dat de daadwerkelijke staat van applicatiebeveiliging in de praktijk mogelijk slechter zal zijn. De organisaties die zijn meegenomen in het geanonimiseerde onderzoek hebben ons proactief gevraagd om een security-test en hebben daarmee al aandacht voor het periodiek uitvoeren hiervan,” zegt Dennis de Hoog, CEO van Computest Security. “Daarom vormen de resultaten niet noodzakelijk een afspiegeling van het gemiddelde niveau van applicatieveiligheid en verwachten wij dat de situatie in de praktijk slechter is dan de cijfers in ons rapport laten zien.”

Opvallend was dat bij 32 procent van de testen één van de meest kritische kwetsbaarheden werd gevonden: cross-site scripting (XSS). Hierbij kan de aanvaller kwaadaardige code injecteren in de applicatie die vervolgens wordt uitgevoerd zodra iemand de applicatie gebruikt. Op deze manier kan gevoelige data worden gestolen of kunnen gebruikers ongemerkt worden doorgestuurd naar een malafide website. Voor deze kwetsbaarheid gold dat deze in bijna 60 procent van de gevallen zelfs misbruikt kon worden zonder een account voor de applicatie te hebben.

De ethische hackers vonden bij bijna 30 procent van de applicaties kwetsbaarheden in het autorisatiemechanisme. Dit betekent dat niet op de juiste wijze wordt gecontroleerd of de ingelogde medewerker het recht heeft de gevraagde functionaliteit te gebruiken. Bij één op de tien testen bleek het zelfs mogelijk om beheertaken uit te voeren vanuit een normale gebruiker. Hiermee zou de aanvaller in bepaalde gevallen de volledige applicatie kunnen overnemen. Verder liet bij 34 procent van de geteste applicaties de security van de authenticatie te wensen over. Bij 19 procent van de applicaties werd bovendien nog geen gebruikgemaakt van multifactorauthenticatie (MFA) of was dit niet juist geïmplementeerd.

De grootste oorzaken van kwetsbaarheden zijn het gebruik van verouderde software, het niet doorvoeren van de benodigde updates en het ontbreken van sterke authenticatie-oplossingen. Ook het gebruik van componenten van derde partijen vormt een groot risico. Zo vond Computest Security in bijna 70 procent van de testen kwetsbaarheden in dergelijke componenten. Daarbij werd bij 39 procent van de testen bovendien geconstateerd dat de betreffende software helemaal niet meer wordt ondersteund met security-updates.

“Hoewel we dagelijks in het nieuws geconfronteerd worden met de risico’s van cyberbedreigingen, zien we dat er nog te weinig actie wordt ondernomen,” aldus De Hoog. “De maatregelen die kunnen worden genomen zijn over het algemeen geen rocket science, maar staan niet hoog op de agenda. Bovendien krijgen applicaties vaak minder aandacht dan interne- of cloud-netwerken. Dit terwijl applicaties net zo goed onderdeel uitmaken van het aanvalsoppervlak.”

IT-dienstverlener Vooruit (voorheen Four IT) heeft de aanbesteding voor de levering van IT-hardware aan de Montessori Scholengemeenschap Amsterdam (MSA) binnengehaald. Het gaat om een mede-raamcontract voor laptops, desktops, aanverwante apparatuur zoals beeldschermen en toetsenborden, en tablets aan alle Montessori scholen in het voortgezet onderwijs in Amsterdam gedurende de komende jaren.

MSA verzorgt onderwijs aan ruim 6000 leerlingen. Vooruit ziet de gunning als een belangrijke stap om een grotere speler te worden op het gebied van IT-oplossingen in het voortgezet onderwijs.

Vooruit is de nieuwe naam van de labels D-Two, Four IT, MCC, Scala Solutions en Tech Bakery met vestigingen in Elst (Gld), Huizen, Leiderdorp en Voorthuizen.

Cisco heeft actief misbruikte kwetsbaarheden verholpen in Adaptive Security Appliance (ASA) en Firepower Threat defense (FTD). Dat meldt het DTC. De kwetsbaarheden zijn ingeschaald als ‘High/High’ door het Nationaal Cyber Security Centrum (NCSC). Dit betekent dat de kans op misbruik groot is en de schade eveneens groot kan zijn.

Er zijn drie verschillende kwetsbaarheden betrokken bij het actief misbruik.

  • De kwetsbaarheid met kenmerk CVE-2024-20353 (Cisco) kan er voor zorgen dat een niet-geauthenticeerde externe kwaadwillende het apparaat opnieuw kan laten opstarten wat resulteert in een Denial-of-Service (DoS).
  • De kwetsbaarheid met kenmerk CVE-2024-20358 (Cisco) zou een geauthenticeerde, lokale kwaadwillende in staat kunnen stellen willekeurige opdrachten uit te voeren op het onderliggende besturingssysteem met root-rechten. Om misbruik te kunnen maken van dit beveiligingslek zijn adminrechten vereist.
  • De kwetsbaarheid met kenmerk CVE-2024-20359 (Cisco) zou een geauthenticeerde, lokale kwaadwillende in staat kunnen stellen willekeurige code uit te voeren met root-rechten. Om misbruik te kunnen maken van dit beveiligingslek zijn adminrechten vereist.

Cisco heeft updates uitgebracht om de kwetsbaarheden in Adaptive Security Appliance (ASA) en Firepower Threat defense (FTD) te verhelpen. Ook heeft Cisco een beveiligingsadvies en blog gepubliceerd met daarin IOC’s, malware detectie methoden en maatregelen om reeds gecompromitteerde systemen te herstellen en de getroffen systemen te upgraden.

NLdigital lanceert de Ethische Code AI, een gedragscode die is opgesteld in samenwerking met het bedrijfsleven. De brancheorganisatie wil hiermee laten zien dat de IT-sector bewust bezig is met de zorgvuldige inzet van technologie. 

Lotte de Bruijn, directeur van NLdigital ziet voor het bedrijfsleven en de overheid veel toegevoegde waarde van de vernieuwde Ethische Code AI, die de vorige versie uit 2019 vervangt. “In een tijd waarin AI de potentie heeft om maatschappelijke en economische vraagstukken op te lossen, is het van essentieel belang dat deze innovaties verantwoord plaatsvinden. Deze up-to-date gedragscode kan hierbij helpen, voor iedereen die daarbij betrokken is. Kleinere bedrijven profiteren in het bijzonder, die hebben vaak geen afdeling waar men bezig is met responsible AI.”

Concrete hulpmiddelen

De gedragscode benadrukt een aantal kernprincipes die volgens NLdigital leidend moeten zijn voor organisaties die met AI werken. Het gaat dan over thema’s als eerlijkheid, inclusiviteit en transparantie. Ook geeft de code richtlijnen om de betrouwbaarheid, veiligheid en verantwoordingsplicht voor AI-systemen te garanderen. Wat in de nieuwe versie is toegevoegd, zijn specifieke tools die kunnen worden gebruikt. De Bruijn: “Mooie principes zijn prachtig, maar de vraag is hoe je dat vertaalt naar concrete toepassingen in je systemen. Dankzij een aantal leden hebben we hulpmiddelen kunnen verzamelen die je kunt gebruiken bij het inzetten van AI.”

Een bijkomend voordeel is dat de hulpmiddelen ondersteuning bieden bij het voldoen aan de regels van de AI Act. “De AI Act richt zich op wat wel en niet mag met betrekking tot AI, en welke verplichtingen je als leverancier hebt over naleving en rapportage. De gedragscode en de tools vervangen deze verplichting niet, maar kunnen wel voor een gedeelte helpen bij de implementatie ervan.”

De Ethische Code AI van NLdigital moet een levend document worden dat jaarlijks wordt aangepast om in te spelen op relevante ontwikkelingen.

Arctic Wolf, leverancier van een cloud-native platform voor security operations, integreert ESET Inspect in zijn platform. Inspect is de XDR-module van het ESET Protect-platform.

Arctic Wolf voegt ESET Inspect toe, naast telemetrietools van andere securityleveranciers. Klanten van ESET kunnen hierdoor gebruik maken van Arctic Wolf als tool voor de security operations.

Arctic Wolf levert een cloud-native platform met oplossingen als Managed Detection & Response, Managed Risk, Managed Security Awareness en Incident Response, met als overkoepelende interface het Concierge Delivery Model. Deze biedt volgende de leverancier beveiligingsinzichten op basis van de telemetrie van de technische stack van de klant, zoals ESET Inspect.

“Bedrijven en de channel community eisen tegenwoordig technologie-ecosystemen die het beheer van cybersecurity vereenvoudigen, volledig inzicht bieden in verschillende aanvalsoppervlakken en marktleiders samenbrengen onder één architectuur,” zegt Trent Matchett, directeur van Direct Channel Global Sales bij ESET. “We hebben aanzienlijk geïnvesteerd in een open API-gateway, om zoveel mogelijk integratiepartners te kunnen ondersteunen, waaronder nu dus Arctic Wolf.”

Ian McShane, VP Managed Detection and Response bij Arctic Wolf: “Met de nieuwe ESET PROTECT Platform API kunnen ESET Inspect-gegevens naadloos worden geïntegreerd met het Arctic Wolf-platform, wat in combinatie met de telemetrie van andere securitytools ervoor zorgt dat Arctic Wolf-klanten holistische bescherming krijgen tegen een steeds evoluerend dreigingslandschap.”

Gerard Sanderink moet zijn voormalige bedrijf Centric ruim 90 miljoen euro betalen. Het grootste deel daarvan bestaat uit een lening van 80 miljoen euro die hij ooit aan zijn privéonderneming Sanderink Investments had overgemaakt. Met rente en kosten loopt het bedrag op naar ruim 90 miljoen.

Eind 2022 werd Sanderink door Centric als bestuurder geschorst, vanwege verregaand mismanagement. Ook het Openbaar Ministerie bemoeide zich daarmee, omdat het voortbestaan van het bedrijf in gevaar zou komen. De 80 miljoen euro was bedoeld als dividenduitkering, maar deze vond plaats midden in de corona-periode. Omdat Centric gebruikmaakte van coronasteun (Noodmaatregel Overbrugging voor Werkgelegenheid  of NOW), was dit niet toegestaan en werd het divident omgezet in een lening. Op 1 april vorig jaar had het bedrag moeten zijn terugbetaald.

De rechtbank heeft Centric nu in het gelijk gesteld. Het bedrag van 80 miljoen euro is nu verhoogd met de wettelijke rente van 12,5% en de proceskosten. Overigens eiste Sanderink op zijn beurt van Centric tweemaal dividend voor een totaalbedrag van 30 miljoen euro. Volgens Sanderink zijn daarover afspraken gemaakt. Maar de rechtbank wees die eis af.

 

Veel bedrijven maken gebruik van producten of diensten van (toe)leveranciers of leveren zelf aan andere bedrijven. Zo ontstaan allerlei ketens – supply chains – van bedrijven die economisch aan elkaar verbonden zijn en een bepaalde mate van afhankelijkheid hebben. Als er ergens in de keten een leveringsstop is, dan kan dit grote gevolgen hebben voor de gehele supply chain. Naast de afhankelijkheid van fysieke deelproducten, zijn bedrijven in de keten vaak ook digitaal nauw met elkaar verbonden. Dit maakt de samenwerking makkelijker, maar creëert ook extra risico’s voor de cyberveiligheid dit meldt het Digital Trust Center.

Er zijn genoeg voorbeelden van situaties waarbij een aanval op een bedrijf in de keten grote gevolgen heeft voor een grotere groep bedrijven in de leveranciersketen. Zo werd in 2017 een containerterminal in de Rotterdamse haven getroffen door een cyberaanval wat resulteerde in een logistiek drama in de Rotterdamse haven. Ook de ‘kaashack’ bij een leverancier die tot lege schappen bij Albert Heijn leidde, is hier een voorbeeld van.

Wanneer een IT-dienstverlener gehackt wordt, is de dreiging van een andere aard. Want de connectie met andere bedrijven is dan mogelijk digitaal en het gevaar kan ‘overspringen’ naar het bedrijfsnetwerk van de bedrijven waar de IT-dienstverlener aan levert. Voorbeelden hiervan zijn de hacks die enkele gemeenten in Limburg en Duitsland troffen.

Weerbaarheid in de keten is een belangrijk aandachtspunt door de groeiende digitale verbondenheid van het bedrijfsleven. De Europese NIS2-richtlijn vereist dan ook van grote bedrijven in belangrijke sectoren zoals energie, gezondheidszorg en drinkwater, dat er zorgplichtmaatregelen worden genomen om de toeleveringsketen veiliger te maken. Uit de recent gelanceerde NIS2-Quickscan blijkt dat 46% van scan invullers in maart, nog geen keteninventarisatie heeft uitgevoerd. De AIVD, CIO Rijk, NCSC en NCTV hebben een handreiking gemaakt voor het inventariseren en beheersen van supply chain risico’s voor producten en diensten uit landen met een offensief cyberprogramma gericht tegen Nederlandse belangen.

Voor bedrijven met een overzichtelijke keten van toeleveranciers heeft het DTC een keteninventarisatie ontwikkeld. Wie de nodige maatregelen heeft getroffen die passen bij de risico-analyse, kan aan de slag met het verkleinen van risico’s die voortvloeien uit de keten. Waar liggen de afhankelijkheden die je bedrijfscontinuïteit kunnen verstoren? Heb je zicht op de cyberbeveiliging van bedrijven van wie je afhankelijk bent? Heb je afspraken gemaakt? In deze handige invulbare keteninventarisatie kun je de belangrijkste afhankelijkheden in de keten loggen. Noteer ook welke afspraken er zijn over het verkleinen van de risico’s en welke alternatieven jij tot je beschikking hebt wanneer er iets in de keten gebeurt.

Klik hier voor meer informatie over de keteninventarisatie.

Veeam Software neemt Coveware over, een leverancier van oplossingen voor respons op cyberafpersingsincidenten.

Coveware by Veeam zal blijven opereren zoals het nu doet. Het blijft incidentresponsdiensten leveren aan slachtoffers van cyberafpersingen en proactief samenwerken met zakelijke klanten. Bepaalde mogelijkheden van Coveware by Veeam zullen worden opgenomen in Veeam-producten, waaronder het Veeam Data Platform en het Veeam Cyber Secure-programma.

Sinds de oprichting in 2018 heeft Coveware naar eigen zeggen duizenden slachtoffers van cyberafpersing geholpen en software en diensten ontwikkeld die forensische triage, onderhandeling over en herstel na afpersing, cryptocurrency-schikking en decodering mogelijk maken.

“Het is niet langer de vraag wanneer een organisatie aangevallen wordt, maar hoe vaak. 76% van de organisaties is de afgelopen twaalf maanden aangevallen en het aanpakken van deze cyberdreiging is van groot belang voor elke organisatie”, aldus Anand Eswaran, CEO van Veeam. “Het is essentieel om ervoor te zorgen dat data veilig en beschermd zijn, en dat wanneer het ergste gebeurt, bedrijven snel en veilig kunnen herstellen.”

Coveware by Veeam is beschikbaar voor klanten als volledig pakket.

Het My-Connect Clouddienst-portfolio van distributeur BusinessCom is de afgelopen tijd uitgebreid: inmiddels telt het 15 verschillende clouddiensten. In combinatie met de hardware en dienstverlening van BusinessCom biedt het bedrijf volgens directeur Pieter van Eldonk alles wat je als reseller nodig hebt.

My-Connect is de verzamelnaam voor alle cloud- en abonnementsdiensten van IT- en telecomdistributeur BusinessCom. Wat in 2016 bij BusinessCom begon met één Cloud Telefoniedienst op basis van Telepo, is nu uitgegroeid tot een portfolio van meerdere cloud- en abonnementsdiensten voor telefonie, UC, Contact Center, mobiel, VaMo, networking en cybersecurity.

My-Connect biedt alles wat de reseller nodig heeft, stelt Pieter van Eldonk, directeur van BusinessCom. Nu, ruim 8 jaar na de start van My-Connect als dienstenparaplu, zijn volgens Van Eldonk de puzzelstukken in elkaar gevallen om resellers end-to-end te ondersteunen in hun portfolio. “We kunnen resellers steeds meer clouddiensten voor communicatie en networking bieden, we zijn direct distributeur van een groot aantal A-merk vendors, hebben een volwaardige operatorstatus en we maken het steeds eenvoudiger voor business partners om het te verkopen. Tel daarbij op dat wij een passie hebben voor onze resellers; dan hebben we alles wat de reseller nodig heeft – uit één hand geleverd. Dat is uniek: wij kunnen door de breedte van ons cloud- en hardware-portfolio als enige de reseller oprecht onafhankelijk adviseren wat voor zijn eindklant-projecten de beste oplossing is: een on-premise oplossing met een trunk, dan wel een volledige cloud-oplossing.

Deze vendoren maken samen ­My-Connect

My-Connect is een samenspel van de diensten en support die BusinessCom levert, aangevuld met een groot aantal leveranciers van (cloud-)diensten en hardware. De diensten worden mede geleverd door: Telepo, Mitel, Unify, Univerge Blue, Alcatel-Lucent Enterprise, Xelion, Clearvox, Pridis, Barracuda en Youfone Zakelijk.

De hardware die compatible is en de My-Connect diensten completeren, komt van: Jabra, Ascom, TP-Link, Gigaset, Alcatel-Lucent Enterprise, Yealink, Mitel, Unify, Spectralink en NEC.

Geïnvesteerd in bestelgemak en stabiliteit

Daarnaast heeft het bedrijf naar eigenzeggen de laatste jaren zwaar geïnvesteerd in het bestel- en configureergemak door de bestelportal te integreren in de webshop. “Ook is geïnvesteerd in de datacenters om de security en stabiliteit te verstevigen. Verder is er op commercieel vlak vernieuwing doorgevoerd,” zegt partnermanager Marcel Derks. “De licentiestructuren van de My-Connect diensten zijn allemaal vereenvoudigd. Die versimpeling is goed nieuws voor de reseller; de diensten zijn nu allemaal vanaf een bierviltje te verkopen.”

Die versimpeling is goed nieuws voor de reseller

Derks benadrukt daarbij nog een ander belangrijk punt van de My-Connect diensten: het klanteigendom ligt bij de reseller. “Onze partners factureren, als reseller heb jij het contract met jouw klanten. Je bent dus te allen tijde ‘in control’ over je eigen klantenbase.”

All You Need Is My-Connect Roadshow

Het thema ‘All Youd Need is My-Connect’ werd op Valentijnsdag afgetrapt door het uitsturen van 2.000 Valentijnskaarten naar resellers in de Benelux. Pieter van Eldonk: “De boodschap die we daarmee overbrengen, is dat onze passie voor onze resellers onveranderd is én dat we een hoop nieuws te melden hebben rond My-Connect. Daarom bezoeken de partnermanagers van BusinessCom de komende weken resellers in Nederland en België die geïnteresseerd zijn het My-Connect concept. Geheel in het thema brengen we een bijzondere traktatie mee.”

Complementair portfolio

My-Connect startte in 2016 als merknaam voor BusinessComs eigen cloud telefonie-dienst op basis van Telepo. Inmiddels is My-Connect uitgegroeid tot een complementair portfolio. Naast mobiele telefonie, VaMo, SIP Trunking, internetverbindingen, Firewall as a Service, bedienpost, Contact Center en Netwerk Management as a Service, kent My-Connect meerdere smaken cloud telefonie met elk een eigen benadering van de markt. De huidige cloud-diensten van My-connect op een rij:

Cloud Telefonie & UC

  • My-Connect Telepo
  • My-Connect Xelion
  • My-Connect Subscription
  • My-Connect UNIVERGE BLUE
  • My-Connect Nexxt
  • My-Connect Unify Phone & PayGo
  • My-Connect Rainbow
  • My-Connect Dialogue

Networking

  • My-Connect Cirrus
  • My-Connect Firewall

Verbindingen

  • My-Connect Trunking
  • My-Connect Connectivity
  • My-Connect Mobile (VaMo)
  • My-Connect Youfone Zakelijk