In onze rubriek ‘Het meest opvallende nieuws’ volgt een prominent in de markt een week lang intensief de berichtgeving op ChannelConnect.nl. Hij of zij selecteert een bericht dat opviel en geeft er een korte reactie op. Deze week: Pieter Slavenburg van F5.

Pieter Slavenburg, director sales Benelux van F5, selecteerde het artikel waarin ChannelConnect schrijft over het belang van securitypartners bij het mkb.

“Er is een schrijnend tekort aan gekwalificeerd personeel in cybersecurity,” stelt Slavenburg. “Ondernemers willen zich laten ontzorgen door middel van dienstverlening. En waarschijnlijk is het tegenwoordig eerder een kwestie van moeten dan willen. Door je te richten op kerntaken, en andere zaken uit te besteden aan professionals, kan men zich richten op het succes van de onderneming.”

Partners van grote waarde voor mkb

Security is inmiddels geen randzaak meer, en moet onderdeel zijn van de bedrijfsvoering. Grotere ondernemingen kunnen zich vaak nog wel gekwalificeerd personeel veroorloven, en voor hen is het vinden en behouden van talent iets eenvoudiger, geeft Slavenburg aan. “Dit is bij kleinere en middelgrote organisaties echter minder vaak het geval, terwijl ze relatief gezien tegen dezelfde (cyber)risico’s aanlopen. Daarom zijn partners met kennis, kunde en de juiste oplossingen van onmisbare waarde.”

Ontzorgen steeds belangrijker

Daarnaast ontwikkelt het cyber-landschap zich sneller dan de meeste organisaties bij kunnen houden. De grootschalige adoptie van cloud maakt het nog complexer. De datacenters en cloud-omgevingen bieden vergelijkbare functionaliteit, maar werken net anders, zeker als het gaat om de beveiliging ervan. Een incorrecte configuratie en beveiligingslekken lijken soms hand-in-hand te gaan. Slavenburg: “Ook hier geldt dus dat ontzorgen steeds belangrijker wordt. SaaS-oplossingen worden ook in dit security-opzicht steeds belangrijker.”

Bij de presentatie in Stockholm van nieuwe producten van fabrikant Contour Design, bekend van de ‘slidermouse’, had ChannelConnect een exclusief interview met CEO Kenneth Nielsen. “We bouwen coole producten die je ook nog eens beschermen tegen blessures.”

Ons bedrijf startte in 1995, eigenlijk al met­een met de overtuiging dat de muis, die toen nog in de kinderschoenen stond, weliswaar nuttig was als pointing device, maar dat het ergonomisch totaal verkeerd was uitgewerkt”, vertelt Kenneth Nielsen. “Dit klinkt wellicht wat arrogant als je dat nu voor het eerst zou roepen, maar vergeet niet dat de muis toen nog niet zo’n standaard device was als nu. In de kern kwam het erop neer, dat het eigenlijk niet de bedoeling kon zijn dat je urenlang buiten je directe gezichtsveld, dus je visuele en fysieke centrum zou werken met een arm. We zijn gebouwd om te werken met onze handen direct voor ons. Daarom is aan de positie van het toetsenbord sinds de eerste typemachines nooit meer iets veranderd.”

Coole producten

De onderneming begon zoals dat zo vaak gaat: iemand heeft een visie en wil die realiseren. En die visie, een muis gecentreerd vóór het lichaam van de gebruiker, is niet veranderd. zegt Nielsen. “Het is natuurlijk wel verfijnd. Beeldschermen zijn groter en gedetailleerder geworden en applicaties hebben dat ook nodig. De muis, ook de onze, is meegegroeid. Tot vrij recent heeft de oprichter echt de leiding over de onderneming gehad. Dat leidde tot innovatieve producten, maar business development en marketing kregen wat minder aandacht.”

Een eerste stap die we zetten is het inrichten van een reseller­programma dat overal ter wereld gelijk is

Lange tijd verkocht Contour Design zijn producten aan klanten die al pijn ervaren bij het gebruik van de standaard muis, zoals bij veel medische en paramedische technologie. “Op advies van iemand die gespecialiseerd is in ergonomie, bijvoorbeeld. Dat is natuurlijk heel goed, want de gebruiker zal zijn lichaam niet meer fout belasten. Wat wij echter belangrijk vinden, is dat je in plaats van te wachten op lichamelijke klanten, die juist voorkomt. We moeten daarom af van de praktijk dat onze producten alleen geassocieerd worden met pijn en handicap. We willen coole product ontwikkelen, waar mensen trots op zijn. En dat is wat we nu laten zien.”

Voorsprong in Scandinavië

Overigens ziet Nielsen wel dat de markt ervoor open staat. “Vooral in de Scandinavische landen, waar je veel strengere wetgeving hebt die zo ­ergonomisch mogelijk werken afdwingt. Zo moet je in die landen de werknemers wettelijk bijvoorbeeld een automatisch in hoogte te verstellen bureau aanbieden. Dit was ook een van de redenen voor ons om het hoofdkantoor te verhuizen van de VS naar Kopenhagen. Naast het feit dat Scandinavisch design goed bekend staat.”

We willen naar de situatie dat IT-­integrators ons product meenemen en duidelijk maken dat je met onze devices problemen voorkomt

En dat raakt aan een andere uitdaging die ­Contour Design heeft: uitleggen wat de producten  doen, hoe ze werken en wat ze kunnen betekenen voor de professional die dagelijks op kantoor zit. “Het is heel simpel in gebruik; iemand die ermee aan de slag gaat ervaart geen problemen, maar het is een stap mensen er echt kennis mee te laten maken. Zo gewend zijn ze aan de standaardmuis. Veel verkoop gaat daarom via mond-tot-mondreclame of men ziet een collega of kennis ermee werken.”

Belangrijke rol partners

Partners hebben daarom een speciale rol. “Ze zijn echt essentieel voor ons om de markt te bewerken. In de praktijk worden onze devices ook in een bundel met andere artikelen verkocht. Tot voor kort ging dat vooral via resellers die vanuit de ergonomie de markt benaderen. Die zijn zeer servicegericht en bieden mooie oplossingen aan. Alleen worden ze doorgaans pas gebeld bij een probleem.

Partners hebben een speciale rol. Ze zijn echt essentieel voor ons om de markt te bewerken

We hebben echter ook meer spontane vraag nodig naar de producten. We willen naar de situatie dat IT-integrators ons product meenemen en duidelijk maken dat je met onze devices problemen voorkomt. En uitval van medewerkers. En dat het daarnaast een cool product is. Een eerste stap die we zetten is het inrichten van een resellerprogramma dat overal ter wereld gelijk is. Daarnaast zoeken we naar resellers met wie we echt goed matchen – en zij met ons.”

HR professionals als target

“We ondersteunen de verkoop van onze producten uiteraard met marketing”, zegt Nielsen. “En dan vooral digitaal. Zodat medewerkers erom gaan vragen. In een krappe arbeidsmarkt zien we dat goed ingerichte werkplekken – ook bij hybride werken – belangrijke arbeidsvoorwaarden zijn. Enerzijds voor de (potentiële) medewerker, maar ook voor de werkgever. Je wilt niet dat schaarse en goed betaalde specialisten, bijvoorbeeld juristen, uitvallen door lichamelijke klachten die voorkomen (hadden) kunnen worden. Dat betekent ook dat partners de weg in organisaties moeten kennen. Een product als het onze komt niet in een tender terecht als je alleen contact hebt met de IT-functionaris. Je zult ook Human Resources en een financiële professional moeten spreken. En niet voor niets. Medewerkers zijn dagelijks een steeds grotere hoeveelheid van hun tijd achter een scherm gaan doorbrengen. Het London Pain Institute meldde dat uit onderzoek blijkt dat bij iedereen die meer dan acht uur per dag met een computer werkt,  de kans op blessures stijgt met 60%. Vergeet daarbij niet dat mensen ook privé nog achter de computer zitten en dus vaak over dat aantal uren heen gaan. Met onze producten kun je een groot aantal van de daarmee gepaard gaande problemen voorkomen.”

Twee nieuwe muizen

Tijdens het evenement in Stockholm, dat ook door een groot aantal partners van Contour Design bezocht werd, lanceerde de fabrikant twee nieuwe muisoplossingen, namelijk de RollerMouse Pro en SliderMouse Pro (foto). De eerste bouwt voort op het al bestaande muis-concept, maar bij de SliderMouse kunnen kantoormedewerkers gebruik maken van de slider.

Contour Design blijft ook bij deze twee devices trouw aan hun filosofie: de RollerMouse en SliderMouse stellen de gebruiker centraal. “Alle functies zijn gecentraliseerd,” legt CEO Kenneth Nielsen uit. “Hierdoor rusten de armen van de gebruiker recht voor het lichaam. Strekken en draaien worden zo tot een minimum beperkt.”

De fabrikant streeft naar de bouw van duurzame apparaten. Nielsen: “Alle harde kunststof in de nieuwe producten is gemaakt van 100% gerecycled materiaal.”

In september deed de Autoriteit Consument en Markt voorstellen om het klanten van cloud-­services eenvoudiger te maken diensten van meerdere platforms te combineren. Ook moeten bedrijven eenvoudiger van cloudleverancier ­kunnen wisselen. Het advies is een nieuw hoofdstuk in een al ­decennialang lopende ergernis: systemen die niet compatibel zijn. Eerst speelde het probleem ­tussen hardware van verschillende fabrikanten, na de brede adoptie van Microsofts producten werd dat lange tijd versmald tot het niet kunnen delen van applicaties tussen Apple devices en pc’s. Ook nu nog staat hardware die iOS ondersteunt tegenover Android.

Device lock-in

Het probleem is echter veel ouder: begin jaren zestig was niet alleen sprake van een vendor lock-in, maar zelfs van een device lock-in. Programma’s konden maar op één apparaat gebruikt worden. Je moest het herschrijven als je van dezelfde ­fabrikant gelijke hardware kocht.

Voor Frederic Brooks waren IT’ers bouwers van gereedschap voor anderen

Frederick Brooks, die afgelopen maand overleed, bracht daar verandering in. Hij kwam met het baanbrekende idee van uniforme computer­architecturen. De computerwetenschapper speelde begin jaren zestig een sleutelrol in de ontwikkeling van mainframes bij IBM. Daar nam hij de ontwikkeling van de System/360-familie en het bijbehorende besturingssysteem OS/360 over. In 1964 introduceerde IBM, dankzij Brooks, een lijn van zes compatibele machines met Model 360 als besturingssysteem. Software die voor deze ­systemen was geschreven, kon voor het eerst worden gebruikt op alle appraten in deze serie ­computers.

Vertraging softwareproject

Het systeem was bij lancering bepaald niet zonder fouten – ook dat fenomeen heeft een lange historie. De directie van IBM deed een dringend beroep op de programmeur vol te houden en de klus af te maken. Dat was een fors project: tussen 1963 en 1966 investeerde het bedrijf er ongeveer 5.000 mensjaren in.

Het leidde vervolgens niet alleen tot decennia­lange dominantie van IBM in de mainframewereld, maar ook tot een ander inzicht van Brooks dat tot op de dag actueel is: als een softwareproject vertraging oploopt, los je dat niet op door meer mensen op het project te zetten. Daarmee wordt de vertraging namelijk alleen maar groter, was de ervaring van de Amerikaan. Hij gaf de voorkeur juist aan ‘kleine chirurgische teams’. Zonder daarmee overigens het werk van een programmeur te willen vergelijken met de soms levensreddende ingrepen van chirurgen, Voor Brooks waren IT’ers de bouwers van het gereedschap dat anderen ­konden gebruiken.

Brooks werd 91 jaar.

TD SYNNEX breidt zijn aanbod voor Google Cloud verder uit in Nederland en veel andere landen in Europa, Zuid-Amerika en Azië. Hiermee wil de IT-distributeur het voor partners mogelijk maken om het aanbod van end-to-end cloudoplossingen uit te breiden en de overgang naar een cloudinfrastructuur te versnellen.

TD SYNNEX kondigde in mei al de eerste uitbreiding van Google Cloud aan met clouddiensten die zijn gericht op het verbeteren van de productiviteit en workflow. Met de nieuwe uitbreiding krijgen partners ook toegang tot diensten die zijn gericht op kunstmatige intelligentie (AI), machine learning (ML), data-analyses, infrastructuur en samenwerking.

Middelen voor cloud en digitale transformatie

“Steeds meer bedrijven zijn over de hele wereld drukdoende met processen voor digitale transformatie. Partners spelen hierbij een sleutelrol. Om organisaties succesvol naar de cloud te migreren, is de expertise van partners op het gebied van Google Cloud-technologieën immers cruciaal”, zegt Eric Buck, directeur commerciële partners en wereldwijde distributie bij Google Cloud. “Omdat TD SYNNEX de wereldwijde ondersteuning van het Google Cloud-aanbod uitbreidt, zullen meer organisaties toegang tot de cloudexperts en -technologieën krijgen.”

TD SYNNEX biedt verschillende middelen voor het opbouwen van cloudpractices en voor het leveren van cloudoplossingen. Voorbeelden hiervan zijn Cloud Practice Builder-programma’s, Rapid Risk Security Assessments en Google Cloud Migration Assessments.

Meer dan 1.000 professionals op maandag 20 en dinsdag 21 februari 2023 naar de RAI Amsterdam voor de zesde editie van Kickstart Europe. Hier wordt gesproken en nagedacht over toekomstbestendige oplossingen voor uitdagingen zoals de inflatiecijfers, stijgende energiekosten, het groeiende personeelstekort en de duurzaamheidstransitie.

Op 20 februari (welkomstavond) en 21 februari (conferentie) biedt Kickstart Europe 2023 een programma voor 1000+ professionals uit de datacenter-, fiber- en cloudindustrie. Tijdens dit jaarlijkse strategie- en netwerkevenement in de RAI bespreken experts uit de industrie de laatste ontwikkelingen op het gebied van innovatie, strategie en investeringen in de digitale infrastructuur.

Maak kennis met de eerste sprekers

Op 21 februari begint de conferentie met een ochtendprogramma met daarin discussies en keynotes over de datacentermarkt en investeringen in de digitale infrastructuur. Zo gaan diverse EMEA-vertegenwoordigers van belangrijke partijen, zoals Eric Boonstra (VP & GM, Iron Mountain), Dick Theunissen (Managing Director EMEA, EdgeConneX) en Eugene Bergen Henegouwen (President EMEA, Equinix) met elkaar in gesprek over de kansen en uitdagingen binnen de datacentermarkt, gebaseerd op de groei- en trendanalyse van CBRE Research Director Kevin Restivo.

KickStart 2022

In het ochtendprogramma wordt ook gesproken over de investeringen in digitale infra. In dit panel, onder leiding van de NIBC Bank, zullen C-level sprekers zoals o.a. Alex Goldblum (CEO, Eurofiber) en Anke Schlichting (CTO NIBC Bank) ingaan op de investeringsmogelijkheden binnen deze markt.

Paul Iske, hoogleraar Open Innovatie & Business Venturing aan Universiteit Maastricht en oprichter van het Instituut voor Briljante Mislukkingen, verzorgt als dagvoorzitter het ochtendprogramma.

In de middag zijn er netwerkmogelijkheden (met behulp van een eenvoudige speeddate-tool) en panelsessies over duurzame ontwikkelingen, investeringsstrategieën en inzichten in de Europese markt.

Voor het complete overzicht van alle sprekers, bezoek dan de website: https://www.kickstartconf.eu/speakers.html

Noodzaak innovatieve strategieën 

Stijn Grove, initiatiefnemer van Kickstart Europe, kijkt uit naar de zesde editie van het evenement. “Vorig jaar kreeg onze industrie het zwaar te verduren. Met de stijgende energiekosten en inflatiecijfers in het achterhoofd is de drang naar duurzame en innovatieve oplossingen om deze kosten te verlagen, torenhoog. Daarom rijst de vraag welke strategieën en bijbehorende oplossingen geschikt zijn voor de groei van onze industrie. We kijken ernaar uit om beide tijdens Kickstart Europe te bespreken.”

ChannelConnect was bij KickStart 2022, lees de impressie van het evenement hier terug.

Microsoft is voor de druk vanuit de EU gezwicht en maakt het vanaf 1 januari mogelijk voor Europese klanten om data binnen de Europese Unie te bewaren. Dit gaat om data in Azure, Microsoft 365, Dynamics 365 en Power BI.

De mogelijkheid vanaf 1 januari is de eerste van drie fasen. In de volgende twee fasen moeten ook andere gegevens in de EU opgeslagen kunnen worden. zoals logs en service data. De EU, met Duitsland voorop dreigde maatregelen te nemen tegen Microsoft als er geen regeling voor Europese dataopslag zou komen. De nieuwe mogelijkheid maakt dat Microsoft zijn clouddiensten in de EU kan blijven aanbieden `nder ingewikkelde omwegen en constructies.

Internetcriminelen bedreigen continu Nederlandse ondernemers. Ze maken daarbij vaak gebruik van kwetsbaarheden in, bijvoorbeeld, software. Het Digital Trust Center, in 2021 opgericht door het Ministerie van Economische Zaken, helpt ondernemers bij hun digitale veiligheid. Dit doen ze onder meer door hen te wijzen op zwakke plekken in de beveiliging.

Sinds de oprichting in de zomer van vorig jaar, verstuurde het Digital Trust Center (DTC) al meer dan 5.200 zogenoemde notificaties aan Nederlandse bedrijven. Een notificatie is een waarschuwing voor een ernstige kwetsbaarheid in één van de IT-systemen van het gewaarschuwde bedrijf.
Dit kan een systeem zijn dat benaderbaar is via het internet. Of een malware-besmetting. De waarschuwing kan echter ook gaan over gestolen inloggegevens. Of over het gebruik van verouderde applicaties of servers.

Remote Desktop Protocol

Afgelopen jaar verstuurde het DTC veel waarschuwingen die betrekking hebben op het Remote Desktop Protocol (RDP). Bij veel ondernemingen blijkt dit protocol benaderbaar via het internet. Omdat dit indringers aantrekt, helpt het DTC deze bedrijven door ze telefonisch of per e-mail te waarschuwen. In ongeveer 76% van de notificaties was het advies aan de ondernemers om direct actie te ondernemen.

Ook ransomware heeft de volle aandacht van het Digital Trust Center. De tijd is voorbij dat alleen grote ondernemingen door deze vorm van criminaliteit worden getroffen. Het Digital Trust Center waarschuwde in het voorbije anderhalf jaar honderden potentiële slachtoffers van dit soort aanvallen. De cyberonderzoekers stuiten dan bijvoorbeeld op gestolen inloggegevens die op het internet verhandeld worden. Ook worden lijsten van gebruikers van kwetsbare verouderde software bij het DTC aangeleverd. Via bekende beveiligingslekken in verouderde software kunnen cybercriminelen binnendringen en ransomware installeren.

Als het risico groot is, zoekt het DTC contactinformatie van het betreffende bedrijf op om rechtstreeks te kunnen waarschuwen. Het is van belang dat MS(S)P’s een dergelijke waarschuwing snel verwerken om de klant, en wellicht ook vele andere klanten binnen het portfolio, te waarschuwen.

Communicatie met de MSP

Precies bij de communicatie tussen ondernemer en MSP in geval van een waarschuwing gaat het soms mis. “Het gebeurt dan de notificatie niet bij de juiste persoon terecht komt,” geeft Kim van der Veen, projectleider bij DTC, aan op de website van de organisatie. “Daarom pleiten wij voor het gebruik van het security.txt-bestand. Daarin geef je als bedrijf aan wie op de hoogte gesteld moet worden van onze notificaties.”

Mkb-ondernemer ontzorgen

Zoals een belastingconsulent of accountant in veel gevallen het contact tussen een ondernemer en de Belastingdienst onderhoudt en zijn klant daarbij ontzorgt, zo zou een MSP, als partner van een mkb-ondernemer, zich steeds op de hoogte moeten stellen van de waarschuwingen die het Digital Trust Center verstuurt. En zoals ondernemers bij de Belastingdienst aangeeft wie de belastingconsultent is, zo kan door middel van het Security.txt-bestand de naam van de betroffen MSP  doorgegeven worden.

Dit staat natuurlijk nog los van het feit dat ook ICT-dienstverleners zelf slachtoffer kunnen worden. Het is dan ook verstandig als ook zij zich aanmelden bij de DTC Community.

De toeleveringsketen van de IT wordt in toenemende mate een interessant doelwit voor cybercriminelen. Cyber aanvallen op MSP’s zullen daardoor toenemen. Als gevolg daarvan zullen deze hun eigen cyberveiligheid op orde moeten hebben. Dat is een van de conclusies van een nieuw rapport van beveiligingsleverancier Trend Micro. 

Het rapport waarschuwt dat cybercriminelen het komende jaar meer aanvallen zullen uitvoeren op blinde vlekken in de beveiliging van thuiskantoren, de toeleveringsketen van software en de cloud. “De pandemie is misschien aan het afzwakken, maar werken op afstand blijft”, aldus John Clay, Vice President of Threat Intelligence bij Trend Micro. “Dat betekent een hernieuwde focus van cybercriminelen op ongepatchte VPN’s, aangesloten SOHO-apparaten en back-end cloud-infrastructuur in 2023.”

Volgens het rapport vormen VPN’s een bijzonder aantrekkelijk doelwit, omdat één enkele oplossing kan worden misbruikt om meerdere bedrijfsnetwerken aan te vallen. Thuisrouters worden ook doelwit omdat ze vaak niet worden gepatcht en niet worden beheerd door de centrale IT-afdeling.

Trends in cyber aanvallen

Naast de dreiging van cyber aanvallen voor hybride werknemers schetst het rapport verschillende trends waar IT-security-leiders in 2023 op moeten letten, waaronder:

  • Een groeiende dreiging voor de toeleveringsketen van managed service providers (MSP’s). Zij zullen doelwit worden omdat ze toegang bieden tot een groot volume van downstream klanten, waardoor de ROI van ransomware, gegevensdiefstal en andere aanvallen wordt gemaximaliseerd.
  • “Living off the cloud”-technieken kunnen de norm worden voor groepen die cloudinfrastructuur aanvallen om verborgen te blijven voor conventionele security tools. Een voorbeeld hiervan is het misbruiken van de back-upoplossingen van een slachtoffer om gestolen gegevens te downloaden naar de opslagbestemming van de aanvaller.
  • Bedreigingen voor connected cars, zoals het aanvallen van de cloud-API’s die zich bevinden tussen ingebedde SIM’s (eSIM’s) en back-end applicatieservers. In het ergste geval (Tesla API) kunnen aanvallen worden gebruikt om toegang te krijgen tot voertuigen. De verbonden auto-industrie kan ook worden getroffen door malware die op de loer ligt in open source-repositories.
  • Ransomware-as-a-service (RaaS)-groepen heroverwegen hun activiteiten naarmate de impact van dubbele afpersing afneemt. Sommige zullen zich richten op de cloud, terwijl andere ransomware helemaal links zullen laten liggen en proberen geld te verdienen met andere vormen van afpersing, zoals gegevensdiefstal.
  • Social engineering zal een vlucht nemen met BEC-as-a-service aanbiedingen en de opkomst van op deepfake gebaseerde BEC.

Zero trust

Volgens Trend Micro moeten organisaties sterk inzetten op Zero Trust-strategieën op basis van het ‘never trust, always verify’-principe, om de schade te beperken zonder de productiviteit van gebruikers te belemmeren. Daarnaast is training voor het verhogen van bewustwording van medewerkers nodig. Trend Micro pleit ook voor stresstests van IT-infrastructuren om ervoor te zorgen dat deze klaar zijn voor aanvallen in verschillende scenario’s, met name wanneer een perimeter gateway al is doorbroken. En voor een software bill of materials (SBOM) voor elke applicatie, om het beheer van kwetsbaarheden te versnellen en te verbeteren door inzicht te bieden in zelf ontwikkelde code, gekocht van commerciële bronnen en gebouwd met bronnen van derden.

In onze rubriek ‘Het meest opvallende nieuws’ volgt een prominent in de markt een week lang intensief de berichtgeving op ChannelConnect.nl. Hij of zij selecteert een bericht dat opviel en geeft er een korte reactie op. Deze week: Maarten Vervoorn van YaWorks. 

Maarten Vervoorn, CTO bij YaWorks, selecteerde het artikel waarin ChannelConnect schrijft het zogenoemde Schaduw-SaaS. En over de inzet van DNS-monitoring om dit inzichtelijk te maken.

Schaduw-saas zit inderdaad in veel IT-omgevingen, maar is hardnekkiger dan je denkt, en DNS-monitoring is slechts een deel van de oplossing. Hierbij zijn drie zaken van belang.

  • Ten eerste moet je goed weten wat je in huis hebt. Wat is je digitale backbone, welke systemen draaien er, welke apps worden gebruikt? Met zicht krijg je inzicht, pas dan is duidelijk in hoeverre er sprake is van schaduw-saas.
  • Daarnaast is het belangrijk dat de gebruikers worden voorzien van de functionaliteit die ze nodig hebben en met een goede gebruikerservaring. Dit verlaagt immers de kans op (groei van) schaduw-saas.
  • Tot slot moet je IT-infrastructuur en de daaraan gekoppelde security-oplossing kunnen meebewegen met de ontwikkelingen.

Data, applicaties en gebruikers uit kantoorpand

Internetsecurity om onbetrouwbare sites en applicaties te blokkeren wordt bijvoorbeeld traditioneel op de centrale internet toegangspoort van de organisatie geregeld. Dit komt doordat “vroeger” alles in onze eigen datacenters draaide en de gebruikers allemaal op kantoor zaten. Maar die werkelijkheid is inmiddels natuurlijk veranderd. De data, de applicaties en de gebruikers hebben het kantoorpand verlaten, we werken veel meer vanuit huis en andere plekken dan kantoor, en dat ook nog eens verspreid over de wereld.

Internetsecurity bij de gebruiker

Het is dus essentieel dat je ervoor zorgt dat je internetsecurity toepast waar de gebruiker zich ook bevindt. Het maakt niet of je thuis, in het internetcafé of op kantoor zit: de gegevens op je laptop moeten altijd beveiligd zijn en je zou alleen toegang moeten hebben tot applicaties die je nodig hebt. Daarnaast moet je ervoor zorgen dat op de toegestane saas-applicatie centraal security wordt toegepast, ongeacht in welke cloud zich deze bevindt.

Volledig voorkomen van schaduw-saas is lastig, maar met een sterke digitale backbone en de juiste security-maatregelen, kun je de gevolgen ervan wel goed opvangen.

Het Nationaal Cyber Security Centrum waarschuwt voor de risico’s van het gebruik van open source software. De overheidsorganisatie ziet dat open source software (OSS) inmiddels vrijwel overal is, vaak ook als componenten binnen betaalde producten. In een uitgebreid ‘advies’ zet het NCSC de risico’s op een rijtje.

In de praktijk blijkt dat het open, transparante karakter van OSS niet maakt dat het ook vrij is van kwetsbaarheden, schrijft de organisatie,  in tegenstelling tot wat vaak wordt aangenomen. “Het overgrote deel van de OSS (componenten) die in gebruik zijn, bevat meerdere kwetsbaarheden, soms ook ernstige. Het open karakter van OSS kan juist ook bepaalde nieuwe risico’s introduceren.”

De inzet van open source software kent specifieke continuïteitsrisico’s. “Er is namelijk veelal niet één specifieke (professionele) partij verantwoordelijk voor de continuïteit, het beheer en het tijdig patchen van software.” Omdat dit vaak gebeurt door een collectief van (vrijwillige) ontwikkelaars, kan die groep klein en kwetsbaar zijn. Gebruikers van OSS moeten daarom de ontwikkeling, professionaliteit en robuustheid van de betreffende OSS-community continu blijven volgen, zegt het NCSC.

Het vaak ontbreken van een aanwijsbare eindverantwoordelijke partij voor de (door) ontwikkeling, beveiliging en het beheer van OSS, compliceert ook de security governance en compliance borging. “De specifieke security risico’s die gelden bij open source software vragen om een goede, continue risico afweging. De inzetbaarheid zal ondermeer afhangen van de robuustheid en professionaliteit van de betreffende OS-community, hun werkwijze en het inzetscenario voor de betreffende software. Dat kan betekenen dat OSS soms wel, en in andere gevallen niet, toepasbaar is.”

Het advies sluit af met een ‘handreiking veilig gebruik van Open Source’ en is hier te downloaden.