Onderzoek van Kaseya laat zien dat gastaccounts inmiddels 69 procent van alle geanalyseerde SaaS-accounts uitmaken, meer dan het aantal gelicentieerde gebruikers. Het bedrijf wijst daarnaast op ontbrekende multi-factor authenticatie, groei van OAuth-integraties en externe bestandsdeling als factoren die het aanvalsoppervlak bij MKB-organisaties vergroten.
Kaseya heeft zijn 2026 SaaS Security Report gepubliceerd, gebaseerd op de analyse van meer dan 27,6 miljard SaaS-security events binnen ruim 50.000 MKB-omgevingen, waaronder 5.400 MSP-partners en 6,2 miljoen eindgebruikersaccounts. Volgens het bedrijf ligt de belangrijkste risicobron in moderne IT-omgevingen bij vertrouwen tussen systemen en accounts, waar aanvallers zich richten op identiteiten, OAuth-koppelingen en samenwerkingsprocessen in plaats van traditionele perimeterverdediging.
Uit de data blijkt dat onbeheerde gastaccounts 69 procent van alle gemonitorde accounts vormen: 4,3 miljoen tegenover 1,9 miljoen gelicentieerde gebruikers. Kaseya stelt dat deze combinatie van gastaccounts, aanhoudende toegang van derde partijen en extern gedeelde data een aanzienlijk veiligheidsrisico vormt voor kleine en middelgrote bedrijven.
Jim Lippie, Chief Product Officer bij Kaseya, geeft aan dat aanvallers die gebruikmaken van AI de IT-omgeving als één samenhangend geheel benaderen, terwijl organisaties hun infrastructuur doorgaans in afzonderlijke onderdelen beveiligen. Volgens Lippie zijn organisaties die continue monitoring, identity governance en geautomatiseerde respons als basisvereisten hanteren beter bestand tegen deze ontwikkeling.
Groei van machine-identiteiten en AI-gedreven aanvallen
De snelle adoptie van AI heeft volgens het rapport geleid tot een toename van OAuth-integraties van derde partijen die werken met permanente tokens in plaats van wachtwoorden. Dit geeft aanvallers blijvende toegang tot data, ook na een wachtwoordreset. Niet-menselijke service-principal-logins vormen inmiddels 20 procent van de kritieke beveiligingsmeldingen, meldt Kaseya. Daarnaast zetten aanvallers geautomatiseerde AI-tools in om slapende gastaccounts op te sporen en te misbruiken, sneller dan handmatige verdedigingsmaatregelen kunnen reageren.
Beperkingen van bestaande controles
Traditionele controlemechanismen zoals geolocatieblokkades schieten volgens het rapport tekort, omdat aanvallers verkeer routeren via vertrouwde cloudhosts en VPN’s. Buiten Noord-Amerika kwam 44 procent van ongeautoriseerde logins van vertrouwde infrastructuur en outsourcinghubs, met India (14 procent), de Filipijnen (10 procent), Duitsland (7 procent), het Verenigd Koninkrijk (7 procent) en Nederland (6 procent) als grootste bronnen. Hierdoor kunnen indringers opgaan in regulier zakelijk verkeer.
Eenmaal binnen, profiteren aanvallers van identiteitsgaten: bij 56 procent van de accounts ontbrak actieve MFA en slechts 27 procent van de MKB-organisaties paste organisatiebrede MFA toe. In combinatie met toenemende bestandsdeling maakt dit het volgens Kaseya mogelijk om data ongemerkt te exfiltreren.
Overige bevindingen
Binnen Microsoft 365 werd bijna de helft (45 procent) van alle gedeelde bestanden buiten de organisatie verstuurd, aldus het rapport. Verder classificeerde SaaS Alerts in 2025 98,9 procent van alle gemonitorde security events als laag risico, terwijl organisaties tegelijk meer dan 278 miljoen meldingen met medium- of kritieke ernst moesten onderzoeken.
Aanbevolen aanpassingen
Kaseya adviseert organisaties over te stappen van statische perimeterverdediging naar identity-first governance. Het bedrijf beveelt aan om geautomatiseerde gedragsmonitoring in te zetten die afwijkende activiteit binnen vertrouwde accounts signaleert, security-stacks te consolideren, organisatiebrede MFA te verplichten en machine-identiteiten en externe deelrechten doorlopend te controleren. Volgens Kaseya kunnen MKB-organisaties zo zichtbaarheidshiaten wegnemen en de persistentie van aanvallers eerder onderbreken.