Dit artikel gaat over wat er op de werkplek zelf gebeurt: wat antivirus wel en niet doet, waar EDR en MDR over gaan, en welke dingen endpoint protection simpelweg niet voor je oplost. Voor het bredere plaatje staat er een apart artikel over IT beveiliging voor het MKB.
Antivirus, EDR en MDR
Drie termen die door elkaar gebruikt worden en drie verschillende dingen betekenen.
Antivirus vergelijkt bestanden met een lijst van bekende kwaadaardige bestanden. Staat het erop, dan gaat het tegen. Dat werkt uitstekend tegen alles wat al bekend is, en niet tegen iets wat vanmorgen is gemaakt of wat speciaal op jouw bedrijf is gericht.
EDR staat voor endpoint detection and response. Dat kijkt niet naar wat een bestand ís maar naar wat het dóet. Een proces dat ineens honderden bestanden begint te versleutelen is verdacht, ook als het bestand zelf op geen enkele lijst staat. EDR houdt bovendien bij wat er gebeurde: welk proces startte welk ander proces, welke verbinding werd er opgezet. Dat is wat je nodig hebt om achteraf te bepalen wat er precies is geraakt.
MDR staat voor managed detection and response en is EDR met mensen erbij. Want een EDR-systeem genereert signalen, en iemand moet die beoordelen en erop handelen.
Dat laatste is waar het bij de meeste MKB-bedrijven stukloopt. De techniek staat er, de meldingen komen binnen, en niemand kijkt ernaar. Of iemand kijkt ernaar op dinsdagochtend.
Detectie zonder reactie is een rapport achteraf
Ransomware wordt zelden om half drie 's middags uitgerold. Een aanvaller die toegang heeft gekregen wacht op het moment dat er niemand kijkt: vrijdagavond, een feestdag, de nacht voor een vakantie.
Een melding die om 03:12 binnenkomt en maandagochtend om 08:30 wordt gelezen, is geen beveiliging. Dat is een verslag van wat er gebeurd is.
Daarom zit er bij ons een SOC op de werkplekken, 24 uur per dag en zeven dagen per week. Dat betekent dat er op dat moment iemand kijkt, en dat een besmette werkplek van het netwerk gehaald kan worden terwijl het gebeurt in plaats van erna.
Voor een bedrijf van tien of twintig man is dat de enige manier waarop dit werkt. Je gaat geen eigen dienst draaien voor twintig werkplekken.
Wat endpoint protection niet afvangt
Hier wordt het meestal te mooi voorgesteld, dus de eerlijke versie.
Mobiele apparaten. Voor telefoons en tablets bestaat deze bescherming niet in dezelfde vorm. Er is geen client die op een telefoon doet wat endpoint protection op een laptop doet.
De route loopt daar via de toegang in plaats van via het apparaat: voorwaarden stellen aan welk apparaat mag inloggen, en bedrijfsdata alleen toelaten in beheerde apps waar je hem op afstand uit kunt wissen.
Hoeveel daarvan je kunt afdwingen hangt af van je licentievorm. In de instapvarianten van Microsoft 365 kan een deel hiervan niet, in de uitgebreidere vormen wel. Dat is dus een keuze met een prijskaartje. Wij leggen die keuze bij jou neer in plaats van hem stilzwijgend voor je te maken, want de goedkoopste vorm kiezen en daarna aannemen dat mobiel geregeld is, is de slechtste van de twee uitkomsten.
Apparaten die je niet beheert. De privélaptop waarop iemand "even snel" iets doet. Daar staat niets op en daar zie je niets van. Dat is geen technisch probleem maar een afspraak die je maakt.
De gebruiker die zijn wachtwoord weggeeft. Als iemand op een nagemaakte inlogpagina zijn gegevens invult, is er op de werkplek niets misgegaan. Er is niets uitgevoerd, er is niets geïnstalleerd. De aanvaller logt gewoon in. Daarvoor heb je de dingen uit E-mailbeveiliging voor het MKB nodig: filtering, MFA, en bij voorkeur passkeys.
Alles wat niet op een werkplek staat. Je website, je boekhoudpakket in de cloud, de omgeving van een leverancier. Endpoint protection kijkt naar jouw apparaten en verder niets.
Ransomware: de werkplek is de landingsplaats, de backup is de uitweg
Ransomware komt vrijwel altijd binnen via een werkplek. Daar wordt iets uitgevoerd, daarvandaan wordt er gekeken wat er bereikbaar is, en pas daarna gaat de versleuteling aan.
Endpoint protection met een SOC erachter is wat die keten onderbreekt voordat de laatste stap komt. Gaat het toch mis, dan is je backup het enige dat telt.
Daarbij is het punt niet of je backups hebt. Bijna iedereen heeft backups. Het punt is of ze losstaan van de omgeving die versleuteld wordt, en of iemand ooit heeft geprobeerd ze terug te zetten. Een backup die je nooit hebt teruggezet is een aanname.
Patchen is beveiliging, geen onderhoud
Het overgrote deel van wat er misgaat, gebruikt een lek waarvoor al maanden een update beschikbaar is. Niet een onbekend lek dat niemand kon zien aankomen, maar een bekend lek op een apparaat waar de update nooit op is gezet.
Dat gaat niet alleen over Windows. Browsers, PDF-lezers, hulpprogramma's die ooit zijn geïnstalleerd en waar niemand meer naar omkijkt. Juist daar zit de achterstand, omdat die software buiten het beeld van de standaard updatecyclus valt.
Bij ons gaat alles mee waar een patchmethode voor bestaat, dus ook software van derden. Dat loopt automatisch en buiten werktijd, met zicht op welk apparaat achterloopt en waarom. Dat laatste is het verschil tussen patchen en hopen: je kunt op elk moment zien welke werkplek nog iets openstaan heeft.
Versleuteling en het apparaat dat in de trein blijft liggen
Een laptop raakt een keer kwijt. Staat de schijf niet versleuteld, dan is iedereen die hem vindt een paar minuten verwijderd van alles wat erop staat. Een wachtwoord op je Windows-account houdt niemand tegen die de schijf eruit haalt.
Met schijfversleuteling is een verloren laptop een vervelende kostenpost en verder niets.
Wij zien schijfversleuteling als standaard op elke werkplek die we uitrollen. Daar hoef je geen besluit over te nemen, dat staat gewoon aan.
Het punt waar het bij veel bedrijven misgaat is de herstelsleutel. Die hoort centraal beheerd te worden door het bedrijf en niet bij de gebruiker te liggen. Versleuteling zonder een sleutel waar jij als organisatie bij kunt, betekent dat een apparaat dat hapert ook voor jou dicht zit.
Het apparaat van iemand die weg is
Een categorie die vrijwel overal blijft liggen. Iemand gaat uit dienst, levert zijn laptop in, en die laptop staat een half jaar in een kast. Nog steeds ingeschreven, nog steeds met toegang, nog steeds met bedrijfsdata erop.
Of erger: hij is niet ingeleverd.
Wat erbij hoort is een vaste uitdienstprocedure: account blokkeren, sessies intrekken, apparaat op afstand wissen of opnieuw uitrollen. Dat kost tien minuten op het moment zelf en is achteraf vrijwel niet meer goed te maken.
Wat je zelf kunt nakijken
- Draait er op elke laptop en desktop hetzelfde beveiligingspakket, of is het per apparaat verschillend gegroeid?
- Kijkt er iemand naar de meldingen, en binnen hoeveel tijd?
- Wat gebeurt er met een melding die om drie uur 's nachts binnenkomt?
- Staan de schijven versleuteld, en wie beheert de herstelsleutels?
- Hoeveel apparaten lopen achter op updates, en weet je dat zonder het na te vragen?
- Staan er nog apparaten ingeschreven van mensen die weg zijn?
Hoe wij het inrichten
Op elke werkplek die wij beheren:
- Endpoint protection op alle laptops en desktops, centraal uitgerold en centraal zichtbaar
- Een SOC dat 24 uur per dag naar de meldingen kijkt en kan ingrijpen
- Automatisch patchbeleid voor alles waar een patchmethode voor is, inclusief software van derden, buiten werktijd
- Schijfversleuteling standaard op elke werkplek, met de herstelsleutel centraal beheerd
- Een vaste in- en uitdienstprocedure voor apparaten en accounts
Beheren we ook je netwerk, dan komt zero trust daarbij: elk apparaat en elke gebruiker wordt geverifieerd, ongeacht of het verzoek van binnen of buiten komt. Dit zit in het standaardtarief, samen met de rest van het werkplekbeheer.
Beveiliging zit bij ons in het beheer. Geen apart project, geen losse regel op de offerte. Wat er standaard in zit en wat de extra laag is, staat op onze pagina over security en compliance.
Wil je weten hoe je werkplekken ervoor staan?
Kom langs voor een bakje koffie. Geen verkooppraatjes, gewoon even kijken wat er staat.
Neem contact op