Het Europese alternatief voor cloud-infrastructuur en -data Gaia-X gaat de eerste testfase in. De Nederlandse Gaia-X hub, TNO, BIT, Intermax, Info Support, SURF en AMS-IX werken samen aan deze testomgeving. Clouddienstverleners kunnen er onderzoeken hoe ze kunnen voldoen aan de Europese cloudstandaarden, specificaties en regels van Gaia-X. Het uiteindelijke doel is om gebruikers in de EU beter grip te laten krijgen op hun eigen data. De testomgeving moet in mei van dit jaar operationeel zijn.

Niet-Europese partijen beheren grotendeels de Europese digitale infrastructuur en data, zeggen de initiatiefnemers. De VS host inmiddels zelfs al meer dan 90 procent van de Westerse data. Gaia-X in 2020 opgericht met als doel een federatieve data- en cloudinfrastructuur te ontwikkelen. Met deze testomgeving sluiten de Nederlandse partijen aan bij een project binnen Gaia-X, genaamd Structura-X.

Digitale soevereiniteit in cloudlandschap via Structura-X

Structura-X is een initiatief van 28 organisaties die in volledige overeenstemming met de Gaia-X richtlijnen hun clouddiensten willen inrichten. Het Structura-X consortium bestaat vooral uit Europese Cloud Service providers en Internet Exchanges. Binnen Structura-X wordt een gefedereerd ecosysteem van onafhankelijke Cloud Service Providers opgebouwd die gemeenschappelijke certificering en keurmerken dragen om uitwisselbaarheid van clouddiensten te bewerkstelligen. Op deze manier ontstaat voor afnemers van infrastructuur en platformdiensten meer keuzevrijheid en ontstaat meer digitale soevereiniteit in het cloudlandschap. Met steun van de Nederlandse Gaia-X hub, mogelijk gemaakt door het Ministerie van Economische Zaken en Klimaat, realiseren de Nederlandse partijen een nationale testomgeving.

Cloudportabiliteit en scale-out

In deze eerste fase beproeven betrokken partijen in de testopstelling of data en berekeningen (workload) van cloudprovider naar cloudprovider kunnen verhuizen (cloudportabiliteit). Daarnaast test men in hoeverre capaciteiten van verschillende cloudproviders met elkaar te combineren zijn (scale out). In volgende fases wordt de Nederlandse testomgeving gekoppeld aan Italiaanse, Duitse en Belgische testomgevingen om cloudfederatieprincipes over de landsgrenzen heen te bewerkstelligen. Met het opzetten van deze Europese testinfrastructuur moet het uiteindelijk mogelijk worden dat cloudproviders Gaia-X compliant clouddiensten aanbieden in een open ecosysteem.

Tools als ChatGPT kunnen niet alleen teksten schrijven maar ook code voor malware genereren. Ook het schrijven van phishingmails zonder taalfouten in alle talen, is met zo’n tool snel gedaan. Hoe groot zijn deze dreigingen van ChatGPT voor cybersecurity en hoe kun je als msp of mssp je klanten ertegen wapenen?

De populariteit van ChatGPT is niet te stuiten en de tool wordt alsmaar (kunstmatig) intelligenter. Hoewel de meest recente GPT-4-technologie alleen in de betaalde versie zit, kan iedereen de gratis versie, die ook al bijzonder krachtig is, gewoon gebruiken. Daarom kan het interessant zijn voor cybercriminelen om de AI-hulp te gebruiken voor hun praktijken. Als msp/mssp is bewustzijn hierover essentieel om je eindklanten te helpen en te zorgen voor de juiste beveiliging.

Malware maken met ChatGPT

ChatGPT is niet alleen in staat teksten te schrijven, het kan ook code genereren in verschillende programmeertalen. Het is goed om te weten dat er wel beperkingen zijn ingebouwd. Daardoor wordt bijvoorbeeld beledigend taalgebruik als output zo veel mogelijk vermeden. Ook kun je ChatGPT niet zomaar opdragen kwaadaardige code te schrijven.

Toch vinden mensen allerlei manieren om die filters te omzeilen. Zo lukte het cybersecurity-onderzoeksbureau CyberArk met ChatGPT malwarecode te genereren die lastig op te sporen is voor antimalware-software. Inmiddels is op fora op het dark web al code opgedoken die met ChatGPT werd geschreven en die bestanden kon stelen, comprimeren en naar anderen kon versturen. Ook code om bestanden op een computer compleet te versleutelen, zou met ChatGPT te schrijven zijn.

ChatGPT als hulp bij phishingmails

Phishingmails zijn vaak gemakkelijk te herkennen aan het slechte taalgebruik. Omdat ChatGPT foutloze teksten kan schrijven in iedere taal, is het eenvoudig om snel berichten te laten schrijven die niet alleen foutloos zijn maar gebruikers ook op de juiste manier aanspreken. Je kunt de chatbot bijvoorbeeld opdragen een tekst extra overtuigend te maken.

Zo kan het criminelen helpen zich voor te doen als vertegenwoordiger van een vertrouwde partij zoals een bank, een cybersecuritybedrijf of een klant die een rekening betaald wil hebben of gevoelige gegevens nodig heeft. De combinatie van phishing en social engineering is al jaren een beproefde methode om geld of gegevens buit te maken en ChatGPT kan dit eenvoudiger maken.

Valse informatie verspreiden met ChatGPT

Een laatste zorg is dat ChatGPT kan worden ingezet om desinformatie te produceren. Er zijn tal van voorbeelden van troll farms die worden ingezet om dit soort berichten te verspreiden en zo groepen mensen te beïnvloeden, bijvoorbeeld bij politiek gevoelige kwesties.

Hoewel ook hier filters zijn ingebouwd zodat de chatbot niet zomaar de grootst mogelijke onzin produceert, zijn er ook wat dit betreft geen garanties. ChatGPT is uiteindelijk getraind op een groot deel van wat op internet staat, en zoals we weten is niet alles wat online staat de waarheid. Bovendien is bewezen dat ChatGPT vol zelfvertrouwen dingen kan beweren die niet blijken te kloppen.

Hoe bedreigend is ChatGPT?

Hoe groot de risico’s echt zijn, is nog niet zo makkelijk te beoordelen. Iemand die kwaad wil, kan ChatGPT wel gebruiken, maar wil die een geslaagde aanval uitvoeren, dan is daar meer voor nodig. Hij moet namelijk domeinen registreren, websites bijhouden en bedenken hoe je welke mensen zo goed mogelijk kunt aanvallen. Kortom, malware maken en verspreiden, vraagt meer van een cybercrimineel dan alleen een foutloze mail schrijven. En wie malware wil verspreiden kan al voor een paar tientjes complete toolkits kopen. Zolang ChatGPT niet beter wordt dan de bestaande tools, is het dus maar de vraag of ChatGPT het cybercriminelen zo veel gemakkelijker maakt.

Bovendien kan ChatGPT juist ook worden ingezet om malware te bestrijden. Als het snel genoeg leert van zijn input, kan het misschien direct potentiële aanvallen herkennen en voorstellen doen om de security te verbeteren. Wanneer een AI-taalmodel wordt geïntegreerd in securitytools kan het bijvoorbeeld gemakkelijker worden om phishing-mails en spam uit de mailbox te filteren. Zowel cybersecurity-experts als hackers zullen proberen de technologie in hun voordeel te gebruiken. Wie deze AI-wapenwedloop wint, zullen moeten we afwachten.

Wat kun je doen tegen de gevaren van ChatGPT?

Dat AI naast veel moois ook risico’s met zich meebrengt, is iets waar we rekening mee moeten houden. Cybersecurity moet voor iedere organisatie een serieuze aangelegenheid zijn en dat geldt ook voor jouw klanten, ook als het gaat om kleinere mkb-bedrijven. Je kunt het volgende doen om de gevaren te beperken.

  • Overtuig je klanten dat een zero-trust-omgeving essentieel is. Beperk de toegang tot bestanden en data zo veel mogelijk.
  • Zorg dat de software bij je eindklant altijd up-to-date is en alle apparaten gepatcht.
  • Het tegengaan van phishing en social engineering is niet alleen een kwestie van techniek. Zorg voor voldoende bewustzijn rond cybersecurity onder de medewerkers van jouw klanten.

Meer over beveiliging? Het volgende magazine gaat onder andere over Cyber- en Datasecurity.

Op ChannelConnect schrijven we veel over leveranciers, diensten en oplossingen. En over de noden en wensen van het mkb. Allemaal om onze lezers, voor het grootste deel IT-dienstverleners, te helpen hun eindklanten beter van dienst te zijn. Soms laten we onze doelgroep zelf aan het woord. Voor dit artikel spraken we met Marcel Stolk, General Manager bij CTS, een managed service provider met een specialisatie in Google Cloud.

Wat betekent de naam CTS?

“CTS staat voor Cloud Technology ­Solutions. Het bedrijf is ruim tien jaar geleden in de Britse markt ontstaan, als een partij die migraties mogelijk maakte naar zakelijke Gmail en Google Apps. Dat heet tegenwoordig Google Work­space en is het samenwerkingsplatform van Google. CTS is sindsdien sterk gegroeid en eind 2018 maakte de onder­neming de overstap naar het vasteland van ­Europa, door middel van acquisitie van Qlouder in Nederland. Ik vervul de rol van Country Manager van het ­Nederlandse stuk. Daarna zijn we doorgegroeid en hebben nu activiteiten in bijna tien verschillende landen. In ­Nederland werken we met dertig ­mensen en verwachten dit jaar door te groeien naar vijftig trotse ­CTS’ers. In de hele groep hebben we meer dan 300 mensen op dit moment.”

Wat is Google voor een partner om mee te werken?

“Google is nadrukkelijk te zien als een partner, niet als een leverancier. We zitten samen in de missie om Google Cloud tot de grootste cloud-omgeving van Europa te maken. Tussen Google en ons is sprake van een strategische samenwerking, gebouwd op warme relaties. Er is een sterke gezamenlijke businessplanning; we komen heel vaak bij elkaar over de vloer. Het is dus niet zoals de standaardrelatie tussen leverancier en distributeur. Er zijn ook heel erg persoonlijke verbindingen tussen mensen onderling. CTS positioneert zich graag als een soort verlengstuk van de Google Cloud-organisatie. Als je kijkt naar onze cultuur en waarden, dan zijn die vergelijkbaar met de Google-cultuur.”

Wat is jullie core-doelgroep?

“Wat hogere corporates, enterprise en ook start-ups die de potentie hebben om door te groeien. Als je kijkt wat wij als medewerkers aan boord hebben en wat je ervoor moet doen om hen te blijven boeien, dan moet je uitdagende klussen bieden. Die vind je ook bij digital natives, dus startups met groeipotentie of mkb-ondernemingen met een investeerder die wil opschalen.”

Wat is de kracht van de propositie?

“Als je onze propositie bekijkt op het ­gebied van samenwerking, dan is CTS echt de partij die de cultuur en ­waarden van Google Cloud omarmt. We zijn gespecialiseerd in Google Cloud, dat is het enige dat we doen. En wat we altijd zullen doen. We willen daarin de allerbeste zijn en blijven. Dat doen we onder meer met programma’s om onze medewerkers constant bij te laten leren. Ze te laten groeien en ook door de slimste mensen in de markt aan ons te binden.”

Tussen Google en ons is sprake van een strategische samenwerking, gebouwd op warme relaties

Toen CTS begon was het aan­bieden van clouddiensten door Google nog relatief nieuw, wat ­zagen de oprichters erin?

“Dat was destijds inderdaad nog Google Apps. Op een gegeven ­moment breidde Google dit uit naar data, infrastructuur en zakelijke samenwerkingssoftware. De oprichters wilden echt verandering mogelijk maken. En ze wilden het eigen portfolio verbreden, onder meer door de acquisitie van ­Qlouder. De potentie en de pure cloud zullen meegespeeld hebben bij de keuze van de oprichters, vermoed ik. Blijkbaar was het juiste gevoel bij de oprichters om met Google de groei door te maken. Ze hadden ook het geluk dat ze meteen als CTS fors konden groeien en een groot deel van de markt konden veroveren, ook omdat er op dat moment maar weinig partijen waren. Er ­komen veel mensen bij ons aan boord, niet alleen vanwege de technologie waarmee ze kunnen werken, maar vanwege bijvoorbeeld de sustainability-strategie van Google. En de Google-cultuur. Mensen vinden het fijn om in die cultuur te werken, dat versnelt onze groei enorm.”

Waarom gaan die mensen niet ­meteen voor Google werken?

“Google Cloud levert het platform en alles eromheen, de motor voor de groei. Maar binnen een partner­organisatie als CTS kunnen ­mensen hun creativiteit gebruiken om gericht de juiste oplossingen voor klanten te realiseren. En bij die ­klanten ook direct impact maken met de ontwikkelde oplossing. Bij Google zelf sta je wellicht net iets verder van die eindklant af.”

Hoe binden jullie medewerkers aan het bedrijf?

“We hebben een autonome groei van mensen die persoonlijk geïnteresseerd zijn, die de cultuur mooi vinden en ook in toenemende mate mensen die de technologie echt heel interessant vinden. Als je kijkt naar het Google Cloud Platform dan is dat een mooie omgeving voor ­developers, met AI, automatisering en slimme technologie in alle lagen van het platform. Als App Developer kun je heel snel succesvol zijn op deze omgeving.

Daarnaast hebben we Convert programma’s, waarbij we mensen helpen de overstap te maken vanuit een ander platform naar ­Google ­Cloud. We hebben ook Kickstart-programma’s, speciaal voor herintreders op de markt. Die ­helpen we in het zadel van de Google Cloud- wereld. Ook de secundaire voorwaarden zijn modern. Zo kunnen medewerkers langere tijd in het buitenland werken en verblijven.”

Hoe maken enterprises met legacy de overstap naar de cloud?

“Verschillende routes zijn er om als enterprise die stap te maken. ­Traditioneel is lift and shift. Dan pak je alle workloads uit een datacenter, alles wat nog server-based is, en brengt het naar de cloud. En van daaruit kun je stap voor stap gaan moderniseren. Een andere route is dat je de applicatiefunctie beschrijft en hem meteen moderniseert, dat je de applicatie gelijk serverless maakt. Die stappen hebben vaak wat meer voeten in de aarde, maar dan land je wel in de cloud op de manier waarop je het echt wilt. Schaalbaar en serverless en als pay per use-model.”

Wat wordt 2023 voor een jaar?

“Weer een jaar van groei. De ­economische vooruitzichten zijn wellicht minder positief dan afgelopen jaren, maar aan de andere kant passen onze oplossingen juist in een tijd waarin innovatie en ­kostenbewustzijn hand in hand gaan.”

Ondanks de aanwezigheid van verbeterde beveiligingen in ChatGPT4, kunnen sommige beperkingen gemakkelijk worden omzeild, waardoor aanvallers zonder veel hinder hun doelen kunnen bereiken. Dat blijkt uit een analyse van beveiligingsbedrijf Check Point Research.

Deze week verscheen ChatGPT4, de opvolger van het nu nog algemeen in gebruik zijnde ChatGPT3.5. OpenAI heeft diverse verbeteringen aangebracht om misbruik te voorkomen, maar uit onderzoek van Check Point blijkt dat dit nog niet echt is gelukt. In sommige gevallen kunnen zelfs niet-technische actoren schadelijke tools maken, concludeert het bedrijf. CPR waarschuwt voor het potentieel van ChatGPT4 om de uitvoering van cybercriminaliteit te versnellen. De onderzoekers schetsen verschillende scenario’s waarmee aanvallers kwaadwillende inspanningen en voorbereidingen kunnen stroomlijnen, wat resulteert in snellere en nauwkeurigere resultaten om cybercriminaliteit te versnellen. In bepaalde gevallen stellen deze scenario’s niet-technische personen in staat om schadelijke tools te maken, alsof het proces van coderen, bouwen en verpakken een eenvoudig recept is. stelt CPR.

Mogelijke scenario’s

Deze vijf scenario’s kunnen mogelijk een beveiligingsrisico vormen als gevolg van kwaadaardig gebruik van ChatGPT 4:

  • C++ malware die PDF-bestanden verzamelt en naar FTP stuurt
  • Phishing: nabootsing van een bank
  • Phishing: e-mails naar werknemers
  • PHP reverse shell
  • Simpele Java-snippet om PuTTY, een veel voorkomende SSH- en telnet-client, te downloaden en heimelijk op het systeem uit te voeren met behulp van PowerShell. Dit script kan natuurlijk worden aangepast om elk programma te downloaden en uit te voeren, inclusief veelvoorkomende malwarefamilies

‘Op veel niveaus wel verbeterd

“Na verschillende manieren te hebben gevonden waarop ChatGPT door hackers kan worden gebruikt, en verschillende cases te hebben gezien waarin dit daadwerkelijk het geval was, hebben we de afgelopen 24 uur onderzocht of er iets is veranderd in de nieuwste versie van van de tool. Het nieuwe platform is op veel niveaus duidelijk verbeterd, echter zijn er scenario’s waarin kwaadwillenden cybercriminaliteit in ChatGPT4 kunnen versnellen. ChatGPT4 kan slechte actoren, zelfs niet-technische, de tools geven om hun activiteit te versnellen en te valideren. Kwaadwillende actoren kunnen ook de snelle reacties van ChatGPT4 gebruiken om technische uitdagingen bij het ontwikkelen van malware te overwinnen”, zegt Oded Vanunu, Head of Products Vulnerabilities Research bij Check Point Software.

“Wat we zien is dat ChatGPT4 zowel ten goede als ten kwade ingezet kan worden. Goede actoren kunnen ChatGPT gebruiken om code te maken en samen te voegen die nuttig is voor de samenleving; tegelijkertijd kunnen kwaadwillenden deze AI-technologie gebruiken voor snelle uitvoering van cybercriminaliteit. Aangezien AI een belangrijke en groeiende rol speelt bij cyberaanvallen en -verdediging, verwachten we dat dit platform ook door hackers zal worden gebruikt, en we zullen de komende dagen besteden om beter te begrijpen hoe.”

Lees meer over de gevolgen van ChatGPT voor cybersecurity.

Als je 500 studenten tegelijkertijd op één locatie digitaal toetsen wilt afnemen, stelt dat de nodige eisen aan de infrastructuur. Het wifinetwerk moet altijd beschikbaar zijn, veilig zijn en een flinke capaciteit hebben – vooral wanneer 4K-video een onderdeel van de toets is. De Haagse Hogeschool kreeg dit samen met Huawei voor elkaar door een nieuw Wifi 6-netwerk in te richten.

Erik van Es

Het afnemen van een aantal verschillende examens en toetsen op één locatie is een bijzonder ­efficiënte oplossing. De sporthal van de Haagse Hogeschool is de ideale plek om dat te realiseren. Het is eenvoudig om de hal tijdelijk te voorzien van een aantal klaptafels en -stoelen en een uur na de toets kan ruimte weer worden ­gebruikt om te sporten. Maar hoe zorg je dat je in zo’n omgeving digitaal toetsen kunt afnemen, waarbij je zeker weet dat ­alles 100% functioneert, zodat studenten nooit hun toets opnieuw moeten doen van­wege een niet werkende infrastructuur?

Zekerheid dat alles werkt

Huawei maakte samen met de Haagse Hogeschool en partner Whyless een design voor het wifinetwerk op basis van de bestaande Huawei-wifi-omgeving. “We hebben gekozen voor Wifi 6 omdat dat een toekomstbestendige infrastructuur is, die goed aansluit bij de hoge eisen van de Haagse Hogeschool”, vertelt Erik van Es, Account Manager ­Education, Huawei Nederland. Daarnaast is Wifi 6 specifiek ontworpen voor high density-omgevingen waarbij veel gebruikers tegelijkertijd gebruikmaken van het netwerk.

Voor dit soort ­omgevingen heeft Huawei een uitgebreide range aan producten. Deze beschikken over innovatieve antennetechnologie die een hogere capaciteit kunnen bieden. “Heeft de omgeving bijvoorbeeld hoge plafonds, zoals bij de sporthal het geval is, dan worden antennes gebruikt die dynamisch het signaal kunnen richten op de specifieke gebruikers. Als de plafonds lager zijn, zorgt ­andere techniek ervoor dat er veel ­minder signaalinterferentie optreedt.” De school heeft nu een 100% ­betrouwbaar netwerk met een maximale redundantie. De eis van de school was een connectiviteit van 4 Mb per device. Uiteindelijk is de school op 6,4 Mb uitgekomen.

Hoge eisen

In de sporthal werden twintig high density accesspoints van Huawei aangebracht. Het signaal komt daarbij niet buiten de school, zodat niemand kan inbreken op het netwerk. De toetsen worden volledig in de cloud afgenomen met chromebooks. “Er ­waren devices nodig die minimaal 12 uur onafgebroken konden werken. ­Bovendien wilden we dat de apparaten optimaal geschikt waren voor Wifi 6.” De chromebooks hebben een applicatie met een volledig afgeschermde omgeving, zodat geen externe internettoegang mogelijk is. Elk chromebook heeft een uniek beveiligingscertificaat dat wordt gebruikt om toegang te krijgen tot het beveiligde netwerk van de sporthal. Voorafgaand moeten leerlingen hun telefoon en smartwatch in een kluis inleveren. Doordat in de sporthal studenten met verschillende opleidingen door elkaar zitten, is spieken on­mogelijk.

Examens en sporten

Niet alleen de Haagse Hogeschool is onder de indruk van de nieuwe netwerkoplossing, verschillende onderwijsinstellingen zijn al komen kijken in de sporthal. “De hal wordt al verhuurd aan de Universiteit Leiden. De oplossing geeft aan dat het goed mogelijk is om veel gebruikers in één ruimte te voorzien van een stabiele en betrouwbare verbinding.”

 

QR-codes worden steeds vaker gebruikt voor phishing-aanvallen. Dat blijkt uit onderzoek van HP Wolf Security. Uit cijfers blijkt dat er meer dan 25 miljard keer op misleidende e-mails, webpagina’s en gedownloade bestanden is geklikt zonder dat er beveiligingslekken zijn gemeld.

Sinds oktober 2022 heeft HP bijna dagelijks misleidende QR-codes voor phishing campagnes voorbij zien komen. Gebruikers worden verleid om deze QR-code te scannen. Vaak profiteren hackers na het scannen van de QR-codes van zwakkere bescherming tegen phishing op mobiele apparaten. Uit onderzoek bleek dat het in het vierde kwartaal van 2022 vaak ging om hackers die zich voordeden als postbezorgers.

Stijging van 38% in valse PDF-bestanden geconstateerd

Hackers maken gebruik van webgateways. De PDF-instructies in de bestanden bevatten een wachtwoord die de gebruiker moet invoeren om een ZIP-bestand uit te pakken, waarbij QakBot- of IcedID-malware wordt ingezet om de hacker toegang te geven tot systemen en persoonlijke data. 42% van de malware werd afgeleverd in bestanden, zoals ZIP, RAR en IMG. De populariteit van deze bestanden zijn sinds het eerste kwartaal met 20% gestegen, omdat hackers overschakelen op scripts om hun informatie over hun computernetwerk te kunnen transporteren. Dit komt overeen met 38% van de valse PDF-bestanden die wordt aangeleverd via Microsoftsoftware zoals Microsoft Word, Excel en PowerPoint.

Meer over beveiliging? Het volgende magazine gaat onder andere over Cyber- en Datasecurity.

Een derde van de IT’ers (31%) vindt opkomende technologieën vaak moeilijk te begrijpen. Dat blijkt uit onderzoek van NTT DATA onder 500 IT-professionals. Naast dat een opkomende technologie moeilijk te begrijpen kan zijn, hebben IT’ers ook niet altijd een goed beeld van wat een nieuwe technologie precies inhoudt. De twee technologieën waar IT’ers het minst goed een voorstelling van kunnen maken, zijn low code (23%) en blockchain (22%).
41 procent heeft moeite met het bijblijven met alle opkomende technologieën. De helft van de IT’ers (51%) voelt zelfs druk om met de sector mee te gaan in het implementeren van deze nieuwe technologieën. Een deel kan die druk weerstaan: 22 procent geeft aan dit niet te voelen.
De respondenten zouden er wel graag over willen leren, 52 procent vindt dat hun organisatie een spoedcursus moet krijgen over Artificial Intelligence en Machine Learning. Bij een soortgelijk percentage (51%) is een spoedcursus over Intelligent Automation zeer welkom. Er zijn ook technologieën die minder populair zijn voor bijscholing. Slechts 29 procent heeft namelijk interesse in een spoedcursus over XR (bestaande uit VR en AR) en eenzelfde percentage voor 5G.
Edwin van den Thillart, Director of Enterprise Cloud Solutions bij NTT DATA: “Het kost simpelweg te veel tijd en geld om alle nieuwe technologieën in een organisatie te implementeren. Voordat de stap wordt gemaakt om een nieuwe technologie te implementeren, is het dus belangrijk om je erin te verdiepen en goed te beoordelen wat die technologie jouw organisatie kan opleveren. Ga niet zomaar mee met een hype. Zorg ervoor dat jouw medewerkers goed geïnformeerd zijn over de technologieën die geïmplementeerd worden. Op deze manier investeer je in het succes van je organisatie. Meer kennis levert een organisatie namelijk meer kansen, en dus meer winst, op.”

Dell Technologies kondigt nieuwe beveiligingsdiensten en -oplossingen aan om organisaties te helpen zich te beschermen tegen dreigingen, te reageren op aanvallen en hun devices, systemen en clouds te beveiligen.

Dell heeft de volgende nieuwe beveiligingsdiensten en-oplossingen aangekondigd:

  • Dell Technologies Managed Detection and Response Pro Plus blokkeert routes naar cyberaanvallen en moet herstel versnellen
  • Dell breidt mogelijkheden voor threat management uit voor endpoints, netwerken en clouds door de toevoeging van CrowdStrike
  • Dell Secured Component Verification biedt cloudgebaseerde opties voor de supply chain
  • Dell Product Success Accelerator for Cyber Recovery moet gegevens beschermen tegen cyberdreigingen

Matt Baker, senior vice president of Corporate Strategy, Dell Technologies: “Ons groeiende portfolio van beveiligingsdiensten en -oplossingen helpt organisaties hun moeilijkste beveiligingsuitdagingen aan te pakken, evenals de groeiende complexiteit van de beveiliging van netwerken, apparaten en systemen.”

Het is weer tijd voor de belastingaangifte. Is jouw bedrijf als msp of reseller een zakelijke dienstverlener en ben je ondernemer, dan zijn er aftrekposten voor de belasting waar je gebruik van kunt maken.

Zelfstandigenaftrek

Als je 1225 uur of meer werkte in je onderneming, dan heb je recht op zelfstandigenaftrek. Voor het inkomen over het afgelopen jaar is dat € 6.310. Daar zitten nog wel wat extra voorwaarden aan vast. Was je het hele vorige jaar AOW’er, dan is dat bedrag € 3.155. En ben je al vijf jaar of langer ondernemer, dan moet je meer tijd aan je onderneming hebben besteed dan aan eventueel ander werk.

De Belastingdienst geeft aan dat alle tijd die je besteed aan je bedrijf meetelt, dus ook het maken van een offerte of het lezen en beantwoorden van e-mail. Wel kan het zijn dat de fiscus vraagt om bewijsmateriaal, in de vorm van afspraken in je agenda, offertes en natuurlijk facturen.

Je kunt in bepaalde gevallen de zelfstandigenaftrek tot 9 jaar terug gebruiken. Dat kan zijn omdat je winst bijvoorbeeld in bepaalde jaren te laag was. Zelfstandigenaftrek is namelijk alleen netto: je kunt alleen aftrekken van wat je daadwerkelijk aan winst hebt gemaakt. Ook voor het aftrekken van eerdere jaren, moet je wel winst maken om er gebruik van te kunnen maken. De Belastingdienst geeft trouwens elk jaar op je aanslag aan wat er nog ‘openstaat’ van je zelfstandigenaftrek.

Extra aftrekpost voor starters

De Belastingdienst ziet jou in de eerste vijf jaar van je onderneming als starter. In die periode mag je drie keer gebruik maken van startersaftrek à € 2.123. Maar dat mag alleen als je ook gebruik kunt maken van de zelfstandigenaftrek hierboven en je moet bovendien in de afgelopen vijf jaar minimaal één jaar geen ondernemer zijn geweest. Het beste is dus om de startersaftrek direct in de eerste drie jaar van je onderneming op te voeren op je aangifte.

Investeringen als aftrekpost

Is je bedrijf niet te groot, dan heb je waarschijnlijk recht op ‘kleinschaligheidsinvesteringsaftrek’. Ja, wij hebben het woord niet verzonnen. Deze aftrekpost geldt vanaf € 2.400 euro. Voor bedragen tussen € 2.401 en € 59.939 mag je 28 procent van de winst aftrekken. Daarboven Gaat het niet om vast bedragen, soms verminderd met een zeker percentage. Boven de € 332.994 is er geen aftrek meer. Ingewikkelde regeling, dus het is een goed idee om even bij de Belastingdienst zelf te kijken.

Mkb-winstvrijstelling

Na al deze aftrekposten is de koek nog niet op. Voor elke ondernemer wordt er door de Belastingdienst automatisch nog eens 14 procent van de winst afgetrokken.

Bijna elke applicatie is via API’s met andere programma’s en platforms verbonden. Dat maakt deze interfaces tot een interessant doelwit voor criminelen. API security is dan ook steeds belangrijker, zegt Salt Security. ­“Bedrijven weten niet wat er op de API-laag gebeurt.”

API’s hebben in korte tijd een opmars gemaakt. Bedrijven ­gebruikten al veel software-­omgevingen en applicaties en zijn dat massaal met elkaar gaan verbinden door middel van API’s. “Dat is niet zonder ­risico”, geeft Sunil Dutt, Director Channel Sales & Distribution, EMEA & APAC bij Salt Security, aan. “API’s hebben toegang tot veel gevoelige informatie, dat maakt ze interessant voor criminelen.” Om die reden heeft Open Line, business partner van Salt Security, de oplossingen van Salt Security omarmd om API’s te beveiligen. “We hebben veel klanten in de zorg, logistiek en overheid, en vooral die eerste twee maken erg veel gebruik van API-verkeer”, legt Daniel van Slochteren, Chief Innovation Officer bij Open Line, uit. “Die klanten hebben het beheer van hun IT- en Cloud-infrastructuur bij ons ondergebracht. Vanuit die verantwoordelijkheid wilden we meer inzicht in het API-landschap, om onze klanten bewust te maken van deze vorm van informatie-uitwisseling. API’s zijn tegenwoordig immers een gewild kanaal voor kwaadwillenden en vanuit risicoperspectief ­behoeft dat absoluut aandacht.”

Nieuw soort aanvallen

De dreigingsrisico’s wijken bij API’s af van meer traditionele aanvallen. Dutt: “Het gaat niet zozeer om malware ­zoals we die al langer kennen, maar om de ­manipulatie van de businesslogica van de API. Dat zijn we niet gewend.” Een API is heel specifiek gebouwd om te acteren met een applicatie, legt Dutt uit, en met alles dat met die applicatie verbonden is. “Dat gebeurt steeds op een hele speci­fieke manier. Die specifiekheid is de business logica in de API.”

Partners moeten samen met ons willen leren én de klant willen voorlichten en meenemen in de propositie

De Director Channel geeft een voorbeeld. “Stel dat een retailer besluit een webshop op te zetten. Die webshop verbindt hij aan een database waar alle producten staan. Daarnaast is er natuurlijk een verbinding met een betalingsplatform, dat weer communiceert met allerlei banken.” De manier nu waarop die informatiestromen heen en weer gaan, welke data er worden gedeeld, hoe die worden gedeeld en wanneer, is de business logica die een developer in de API programmeert. Dutt: “Als je slim bent en de business logica zo weet te manipuleren dat de API jou bijvoorbeeld de hele database geeft, dan heeft die retailer een groot probleem.”

Geen hackersgroepen

Dutt noemt bij deze ontwikkeling een opmerkelijke factor. “Het zijn niet meer de grote hackersgroeperingen de zich op API’s richten. Een API-gebaseerde breach forceren is heel simpel, je buurmeisje kan het. Zij opent Google Chrome in de developer modus en bekijkt een tutorial op internet.” Aan de andere kant zijn API’s niet voor iedereen zichtbaar, wat de bewustwording op het gebied van security hindert. “We weten allemaal inmiddels wel dat je niet op een verdachte link moet klikken. Dat soort oplettendheid is hier nog niet.” In de praktijk blijkt ook te vaak dat de API met de verkeerde API communiceert, of dat de API te veel informatie deelt. Dat is gevaarlijk want die data kunnen weer doorgelinkt worden naar andere API’s.” Ook Van Slochteren van Open Line herkent dit. “In heel veel sectoren leeft het besef dat deze kwetsbaarheid bestaat nog onvoldoende, ook als er bijvoorbeeld wel heel privacygevoelige data worden gedeeld, zoals in de zorg. Resellers, fabrikanten, klanten: niemand is zich volledig bewust wat er gebeurt op de API-laag.” Om die reden biedt Open Line inmiddels API Security as a Service aan, gebouwd op de oplossing van Salt Security. “We gebruiken het als organisatie ook voor onszelf, ook wij gebruiken diensten die stevig afhankelijk zijn van API’s.” Dutt: “Mensen moeten zich realiseren dat API Security geen product is maar een technologie stack. Het moet bestaan uit meerdere oplossingen die met elkaar integreren om bescherming te bieden tegen dit soort aanvallen.”

Geavanceerde bedreigingen

Veel klanten denken dat ze API-security al ­hebben, bijvoorbeeld in de vorm van een web application firewall (WAF) en een API management platform. “Inmiddels zijn de bedreigingen zo geavanceerd, juist omdat ze zich afspelen op het niveau van de businesslogica van de API, dat die oplossingen niet meer voldoen,” geeft Dutt aan. Voor die geavanceerde aanvallen moet je innoveren in de technologie stack. Bijvoorbeeld door gebruik te maken van het Salt Security API Protection Platform, die integreert met de bestaande stack. Dit zorgt voor onafgebroken bescherming tegen de meest geavanceerde API aanvallen, die zijn opgenomen in de OWASP API Security Top 10 list.

Zorgvuldige selectie partners

“Het begint ermee dat je weet wat je moet beschermen,” stelt Dutt. “Dat geldt voor alle ­security, dus ook hier. Maak daarom een catalogus van alle API’s die je ontwikkelde en van de externe waarmee je interacteert. Bij die ­inventarisatie spelen partners, IT-dienstverleners, een belangrijke rol.” In de go-to-market van Salt ­Security is het channel belangrijk voor Salt Security, dat echter geen volume vendor zal zijn. “Partners ­selecteren we zorgvuldig op kennis, kunde en bereik in markt. Ze moeten samen met ons ­willen leren én de klant willen voorlichten en mee­nemen in de propositie.” Salt ­Security ­ondersteunt de partner met trainingen, co-­marketing funds en technische ondersteuning.

 

Security komt in al zijn verschijningsvormen uitgebreid aan bod in het meinummer van ChannelConnect met daarin onder meer het thema Cyber- en Datasecurity.