Organisaties in het mkb dreigen achter te blijven in de groei van de ICT-toepassingen. Dat is een van de belangrijkste uitkomsten van de ICT development-index die jaarlijks in opdracht van brancheorganisatie BTG wordt opgesteld. ChannelConnect schreef hier eerder over. Het zijn in de praktijk de IT-dienstverleners die mkb-bedrijven moeten adviseren bij de noodzakelijke digitale transformatie. We geven zes IT trends 2023 waarbij MSP’s komend jaar veel voor hun mkb-klanten kunnen betekenen.

1. Flexibel werken

De pandemie heeft er ook in het mkb voor gezorgd dat veel mensen flexibel zijn gaan werken. In Nederland verwacht maar liefst 45% van de mkb-werknemers op de lange termijn hybride of volledig op afstand te werken. Hiermee verandert niet alleen de manier van werken. Maar ook de wijze van communiceren binnen bedrijven. Partners kunnen door advies en de verkoop van oplossingen een rol spelen bij de uitrol van deze nieuwe communicatievormen.

Inmiddels werken we meer dan twee jaar niet meer uitsluitend op kantoor. Toch zijn de veranderde wensen van werknemers een uitdaging voor veel ondernemers. Het merendeel van de werknemers wil namelijk flexibel op afstand werken. Maar tegelijkertijd willen ze óók meer persoonlijke tijd doorbrengen met collega’s. Deze tweestrijd wordt ook wel de ‘hybride paradox’ genoemd.

ICT speelt een grote rol bij het faciliteren van deze hybride werkvorm. Handige tools stellen ondernemingen in staat om niet alleen het samenwerken te faciliteren, maar ook de betrokkenheid en ervaring van medewerkers te verbeteren. Denk aan Zoom, Microsoft Teams en SharePoint. Ook hardware zoals conference speakers worden steeds geavanceerder om prettiger hybride te vergaderen.

Een aandachtspunt dat nauw samenhangt met hybride werken is security. Niet alleen wordt het aanvalsoppervlak van de digitale omgevingen groter, ook moet de MSP de monitoring van alle systemen goed organiseren. Vooral het patchen van updates op afstand is een aandachtspunt. Daarnaast moet de MSP bedacht zij op schaduw-IT en schaduw-SaaS binnen de omgeving van zijn klant. Door als dienstverlener maximaal in te zetten op cloud- en SaaS-diensten en die managed aan te bieden, houdt de MSP het overzicht.

2. Mkb kan meer waarde uit cloud-services halen

Cloud is binnen het mkb inmiddels geaccepteerd, en ook volgend jaar is dit een van de belangrijkste IT trends 2023. Maar liefst 45% van de mkb’ers vindt dat hun IT-omgeving flexibeler moet worden, zodat ze sneller veranderingen kunnen doorvoeren, dat blijkt uit de Exact MKB barometer. En meer dan driekwart van de mkb’ers is dan ook van mening dat de cloud een essentiële tool is om de digitale transitie te ondersteunen., blijkt uit cijfers van McKinsey.

Toch benutten veel ondernemers het potentieel van de cloud niet volledig, concludeert AWS. Zo wordt cloud computing gezien als een IT-oplossing en niet als een strategische zakelijke beslissing. Verder wordt de technologie veelal ingezet om te voorzien in de basisbehoeften van een bedrijf en is die niet geïmplementeerd met een doelstelling van groei, innovatie of concurrentievermogen.

Dat het mkb de cloud ziet als een IT-oplossing in plaats van een bedrijfsoplossing, wordt ook duidelijk als je het soort diensten turft dat mkb-bedrijven het meest in de cloud gebruiken. Het gaat dan vooral om het optimaliseren van interne processen, zoals documentbeheer (48%), samenwerking en -communicatie op kantoor (46%), financiën (42%) en databasebeheer (34%). En dus veel minder voor het digitaliseren van zaken als klantenservice (21%) of marketing (25%).

Cloud betekent ook een transitie voor de MSP.

Juist daar zijn echter stappen te maken. En is volop ruimte voor de msp om advies te geven. Dit betekent echter ook een transitie voor de MSP: niet ‘simpel’ een product naar voren schuiven, maar de organisatie van de klant werkelijk slimmer maken. Uiteindelijk is een efficiënte klantorganisatie overigens ook voor de MPS eenvoudiger te managen en te beveiligen, wat onder meer de eerder genoemde uitdagingen van het hybride werken wegneemt.

Tip: meer informatie over MKB en ICT in je mailbox? Meld je aan voor de gratis ChannelConnect nieuwsbrief!

3. Security: maak mkb-medewerkers onderdeel van cyberdefence

Bijna dagelijks lezen we over bedrijven die gehackt zijn. Het aantal cyberaanvallen op Nederlandse bedrijven is de afgelopen 5 jaar zelfs verdrievoudigd. Een op de vier MKB bedrijven had afgelopen jaar te maken met een IT-security incident. Helaas zal het ook volgend jaar tot de prominente IT trends 2023 horen.

De verwachting is dat het aantal cyberaanvallen de komende jaren blijft toenemen. 70% van de mkb-bedrijven denkt dat cyberbedreigingen een groot risico vormen. Dit, terwijl cybersecurity voor veel bedrijven nog geen onderdeel van de strategie is. ACA IT-Solutions onderzocht hoe de cybersecurity in het mkb is geregeld. 45 procent van de onderzochte bedrijven heeft kwetsbaarheden in systemen, applicaties en (web)servers. Gemiddeld zijn er per bedrijf 25 kwetsbaarheden te vinden. Bij 93 procent van de onderzochte organisaties zijn gelekte e-mailadressen gevonden. De combinatie van wachtwoord en mailadres/gebruikersnaam is vaak makkelijk te achterhalen. Dit maakt het criminelen makkelijk om daadwerkelijk in te loggen.

Steeds meer bedrijven willen van elke medewerker een ICT-security officer maken. Hiermee creëer je een human firewall. MSP’s zien de aanvragen voor security awareness-programma’s en -trainingen sterk stijgen. Die dragen op die manier bij aan de kennis over cybersecurity. Zo kun je van de bekende ‘mens als zwakste schakel’ bij security een onderdeel van de oplossing maken.

Zeker nu veel wordt thuisgewerkt moeten medewerkers meer dan voorheen over een behoorlijke basiskennis op het gebied van security beschikken. Een belangrijk aandachtspunt voor gebruikers én MSP’s is daarbij de bescherming van alle mobiele devices. Die blijken in de praktijk geliefde targets voor criminelen te zijn.

4. Speel als MSP in personeelstekorten

ICT-talent is moeilijk te vinden, terwijl de vacatures blijven toenemen. Dat geldt voor veel IT-bedrijven, maar zeker ook voor hun klanten. Toch zien we verschuivingen in het oplossen van deze tekorten, met name bij mkb-bedrijven. Zo gaan ze vaker binnen de organisatie op zoek naar verborgen ICT-talent.

Door die mensen te trainen kunnen ze, bijvoorbeeld, toch hun eerstelijns support inrichten. Vergelijk het met bhv’ers – maar dan voor IT-problemen. Met name jonge instroom heeft meer dagelijkse ervaring in video en digitale applicaties. Werk als MSP samen met hen en gebruik hun kennis. Ze concurreren niet met de dienstverleners van de MSP, maar zijn er een aanvulling op. Daarnaast kan de dienstverleners zijn (schaarse) eigen mensen tegen betere tarieven meer specialistisch werk laten doen. Het voordeel is ook dat het kennisniveau van de hybride werkende medewerkers stijgt.

Bied daarom als dienstverlener het trainen van die medewerkers aan. Niet alleen op het gebied van security. En zie ze als een verlengstuk van de eigen organisatie. Er kan ook een mooie loyaliteit uit groeien van de klant!

5. Geef de klant inzicht door middel van één platform

“Niet sturen op aanwezigheid, maar op output,” is een mantra dat we al kennen sinds de eerste stappen op weg naar het ‘Nieuwe Werken’, nu zo’n 10 jaar geleden. De pandemie bewees dat het kan, de realiteit op dit moment is echter dat we weer regelmatig collectief in de file staan.

Een essentiële vraag die directies, zeker in het mkb, parten speelt is: hoe stuur ik dan op de output? Wat is die output eigenlijk? Hoeveel uren zijn per project besteedt? Hoe rendabel zijn de projecten?

Geef mkb-bedrijven één overzichtelijke omgeving.

Ondernemers willen een systeem voor het antwoord op al deze vragen, Van planning en billable uren tot de financiële administratie. De praktijk is toch nog te vaak dat gewerkte uren bijgehouden worden in een Excel, dat men klantinformatie update in een portal en voor de planning even kijkt in een aparte projectmanagementtool.

Als we dan teruggaan naar wat we schreven over het écht profiteren van SaaS- en Cloud-diensten, dan is hier de rol van de MSP duidelijk: zet de cloud niet in omwille van de cloud, maar om de klantorganisatie werkelijk te helpen bij de digitale transformatie en zorg voor adequate begeleiding bij wat tot de belangrijkste IT trends 2023 hoort.

6. Bedwing de angst voor nieuwe technieken

43% van het MKB zegt dat ze de pandemie niet hadden overleefd met de techniek van tien jaar geleden. We geven drie voorbeelden van technologieën die nu volwassen genoeg zijn om te gebruiken.

Chatbots

Een paar jaar geleden was een chatbox vooral een irritatiepunt voor veel klanten, omdat het vaak niet de antwoorden gaf die gewenst waren. Door de groei van machine learning zijn chatbots steeds ‘volwassener’ geworden. Het personeelstekort bij organisaties maakt chatbots noodzakelijk in de communicatie naar klanten. En klanten zijn meer dan tien jaar geleden gewend aan digitale communicatie.

WhatsApp zakelijk gebruiken

Hoewel mail een belangrijke basis van communicatie zal blijven, zijn er andere communicatie-apps, die de plaats van e-mail snel innemen en die de mkb-klant van een MSP niet mag vergeten. Denk aan WhatsApp Business, waarbij het koppelen van een vast telefoonnummer tot de mogelijkheden behoort. Daarnaast is er een keur aan apps beschikbaar gericht op teamwork, collaboration en projectmanagement, bijvoorbeeld Slack, Trello of Asana. Deze tools maken onderlinge samenwerking eenvoudiger en efficiënter. MPS’s moeten deze tools integreren in hun dienstverlening.

Integratie telecom en IT

De ‘unified workspace’ wint aan terrein. Klanten en medewerkers willen één platform voor bellen, vergaderen, video en het delen van bestanden. Daarnaast dienen oplossingen geïntegreerd te zijn in de belangrijkste bedrijfsprocessen, zoals ERP en CRM-systemen. Deze technologie is al lang beschikbaar voor grote bedrijven, maar nu ook voor het mkb. Omdat de oplossingen cloud-based zijn, kunnen ze plaats- en tijdafhankelijk gebruikt worden.

Conclusie IT trends 2023

De overgang naar het hybride werken, als gevolg van de covid-rockdowns, heeft ook gevolgen voor MSP’s. Meer dan ooit moeten ze de security van de klantomgeving optimaliseren. Daarnaast is duidelijk, dat het massale gebruikt van SaaS- en Cloud-oplossingen nog niet betekent dat mkb-bedrijven werkelijk maximaal profiteren van de kracht van deze applicaties. Door de klant gericht te adviseren en daarmee de digitale transitie mogelijk te maken, maakt de MSP de doelstellingen van zijn kant mogelijk. En speelt hij in op de wensen van de gebruikers om echt hybride te werken.

Duizenden particulieren en ondernemers gebruiken dagelijks een FRITZ!Box van AVM voor hun internetverbinding, maar vaak zonder het te weten. De vrijheid zelf een router te kiezen en de sterke positie van AVM voor zakelijke gebruikers biedt kansen voor resellers.

Het is natuurlijk fantastisch dat toonaangevende telecomproviders onze Fritz!Box als standaardmodem aanbieden”, geeft Gerald Schouten, Channel ­Sales Manager Benelux bij AVM, aan als we stellen dat de marktpenetratie van AVM in Nederland hoog is. “­Bovendien halen we met onze partners graag het maximale uit de features van onze router. Zeker het zakelijke segment kan daarvan ­profiteren.”

Om resellers mee te nemen in dit verhaal, bouwde de in Berlijn gevestigde fabrikant een businessportal op. “Daar is te zien wat we in de loop van het afgelopen jaar hebben opgezet”, legt Christian Olieslagers, Channel Marketing Manager Benelux bij AVM uit. Zowel Schouten als Olieslagers hebben het doel het partnerkanaal uit te rollen en te ondersteunen in de Benelux. Olieslagers: “We werken als fabrikant volledig indirect, dus ­leunen sterk op de resellers.”

Trainingen op locatie

Dat blijkt ook uit het businessportal. “Dat is volledig gericht op onze B2B zakelijke resellers, dienstverleners en installateurs.” Naast alle informatie over producten en berichten uit het FRITZ! lab over aanstaande innovaties, maakt ook het aanbod van de AVM Academy deel uit van de content van het portal. “Daar bieden we praktische informatie aan over de producten; partners, of hun medewerkers, kunnen die oefenstof bestuderen en zichzelf toetsen door middel van testen en quizjes”, geeft Olieslagers aan.

FRITZ!Box gerealiseerde projecten ter inspiratie

De AVM Academy blijft daarbij niet beperkt tot een online omgeving. Olieslagers: “We doen ook live meetings. Dan kunnen onze klanten vragen stellen.” Bij ingewikkelde projecten komen specialisten van AVM naar de partner toe om training te geven. “Of we gaan een keer mee om de installatie voor te doen”, vertelt Schouten. “Op die manier maken we hen vertrouwd met de producten en de service die ze aan kunnen bieden aan hun zakelijke klanten.” Dat is echter nog niet alles. Olieslagers: “Een belangrijke sectie van de site laat projecten zien die partners van ons, vooral in Duitsland, afgelopen jaar met onze producten realiseerden. Zoals in de horeca, op scholen en in de detailhandel.” Die projecten dienen als inspiratie voor partners. “Daarnaast geeft het een indicatie van de projecten die op ons als leverancier afkomen en die we als indirecte fabrikant graag met partners invullen.”

De FRITZ!Box is daarbij dan de centrale communicatie-interface voor die bedrijven, waaronder zich ook zzp’ers bevinden. Schouten: “Dankzij multiroom Mesh Wi-Fi, naad­loze migratie van telefoonsystemen en de mogelijkheid om meerdere FRITZ!Boxen centraal te beheren zijn de systemen geschikt voor professioneel gebruik.”

Naast al die kennis die met name meer technisch van aard is, biedt de site ook voor geregistreerde resellers gratis marketingmateriaal voor de communicatie met de markt. Olieslagers: “Denk daarbij aan bijvoorbeeld downloads van product­afbeeldingen of reclamemateriaal voor de winkel.”

Roadshow

Een feit is wel, dat al deze informatie gericht is op partners die AVM al weten te vinden. Eerst moet echter de interesse bij hen gewekt ­worden. “Dat klopt”, reageert Schouten. ­“Onder meer via online marketingactiviteiten bereiken we al veel partijen, maar daarnaast organiseren we ook regelmatig road shows. Daarbij ­laten we (potentiële) partners ook weer kennismaken met onze producten en het business­portal. We leggen uit wat we te bieden hebben en zo maken we het merk bekender in de markt.”

Het gaat er daarbij om de B2B-­propositie kenbaar te maken. Schouten gaat verder: “We hebben met FRITZ! een interface, die heel gebruiksvriendelijk is. Met de routervrijheid die we nu ook in ­Nederland hebben kunnen bedrijven kiezen voor één interface om alle aansluitingen te bedienen.”

Met routers die geschikt zijn voor kabel, glasvezel of DSL heeft AVM voor elke eindklant, zakelijk of consument, een passende FRITZ!Box. Olieslagers: “Het start steeds met die box, en van daaruit is het afhankelijk van de wens hoe omvangrijk de klant het IP-netwerk wil uitbouwen. Het netwerk kan door de eindklant of de partner continu gemonitord worden. Je kunt het, onder meer met onze nieuwe VPN-oplossing (zie kader) heel veilig inrichten. Dat laatste is niet alleen voor ondernemers, maar ook voor hun medewerkers die nu vanuit huis werken, een geruststellende gedachte.”

AVM omarmt WireGuard

WireGuard is de moderne en gemakkelijk te begrijpen open source software die kan worden gebruikt om snel en eenvoudig een veilig Virtual Private Network (VPN) op te zetten. De VPN-verbinding is zonder veel technische kennis via de userinterface van de FRITZ!Box te configureren. Daarnaast heeft de gebruiker de WireGuard-app of WireGuard-software nodig. Apps van de WireGuard-ontwikkelaars zijn beschikbaar voor Android en iOS, naast programma’s voor de meeste desktopbesturingssystemen zoals Windows, Linux en macOS.

Bezoek de Businessportal van AVM

Scan de QR-code!

Hoewel inmiddels duidelijk is dat ook mkb-bedrijven kwetsbaar zijn voor cybercriminaliteit is hun security nog lang niet op hetzelfde niveau als grote ondernemingen. Met name bij het gebruik van tweefactorauthenticatie (2FA) is het verschil groot. Wel vindt het mkb security meestal belangrijk genoeg om uit te besteden aan externe partners.

Dit blijkt uit recent onderzoek van Eurostat (het Europese bureau voor de statistiek) naar de staat van IT-security bij het Europese bedrijfsleven. Dat is niet zonder reden, want één op de vijf EU-ondernemingen (22%) kreeg te maken met ICT-gerelateerde beveiligingsincidenten. Die konden uiteenlopende gevolgen hebben, zoals het niet beschikbaar zijn van ICT-diensten. Maar het kon ook gaan vernietiging van data. Of om lekken van vertrouwelijke gegevens.

Sterke wachtwoorden vaak gebruikt

Het goede nieuws is, dat 92% van de EU-ondernemingen dit jaar ten minste één ICT-beveiligingsmaatregel gebruikt. De meest gebruikte maatregel was authenticatie met een sterk wachtwoord (82%), gevolgd door gegevensback-up naar een aparte locatie of cloud (78%) en netwerktoegangscontrole (65%). Minder dan de helft van de ondernemingen gaf aan Virtual Private Networks (VPN) te gebruiken (49%).

Opvallend echter zijn de verschillen tussen mkb-bedrijven als het gaat om het security-beleid. De noodzaak sterke wachtwoorden te gebruiken laat de kleinste verschillen zien. Bijna alle grote ondernemingen (96 %) streven ernaar, het als 90% van de middelgrote ondernemingen en ongeveer acht op de tien kleine ondernemingen (81%).

Vergelijkbare cijfers werden gerapporteerd voor de op één na populairste ICT-beveiligingsmaatregel – de gegevensback-up naar een aparte locatie. Die werd gebruikt door 93% van de grote ondernemingen, 88% van de middelgrote ondernemingen en 75% van de kleine ondernemingen.

Achterstand bij biometrische identificatie

Grote verschillen met betrekking tot de bedrijfsgrootte zijn te zien bij het inzetten van 2FA. Dit wordt op dit moment gebruikt 64 % van de grote ondernemingen, terwijl het aandeel kleine ondernemingen dat deze specifieke maatregel gebruikte meer dan twee keer zo klein is (28 %). Ook maken grote bedrijven ongeveer drie keer zo vaak gebruik van biometrische identificatie.

Mkb actualiseert securitybeleid minder vaak

Bijna een kwart van de ondernemingen (24%) in de EU heeft de afgelopen 12 maanden hun documenten over maatregelen, praktijken of procedures met betrekking tot ICT-beveiliging geactualiseerd. Ook hier was het verschil tussen mkb en enterprise fors. Meer dan de helft van de grote ondernemingen (58 %) gaf aan hun documenten over ICT-beveiliging in de afgelopen 12 maanden te hebben herzien, terwijl dit aandeel voor middelgrote en kleine ondernemingen aanzienlijk lager was, met respectievelijk 38% en 20%.

Grote rol voor IT-partners

Uit bovenstaande cijfers blijkt dat mkb-bedrijven nog stappen kunnen zetten om hun bedrijfsvoering veiliger te maken. Die stappen hoeven ook niet per se ingewikkeld te zijn of veel te kosten. Er ligt hierbij een duidelijke rol voor IT-dienstverleners. Uit het onderzoek van Eurostat blijkt namelijk ook dat 68% van de Europese ondernemingen zich voor hun IT-security wendt tot externe partners. Dit geldt vooral voor de kleine en middelgrote ondernemingen, want de overgrote meerderheid van de grote ondernemingen (84%) geeft aan dat de IT-security een activiteit is van de eigen IT-afdeling.

In deze editie schrijven we uitgebreid over de FIDO-tokens die leverancier Thales op de markt bracht. In het artikel komt Guido Gerrits van Thales uitgebreid aan het woord. Met hem had ik de afgelopen maanden enige keren via artikelen in ChannelConnect (en op de website) contact. Het begon met een eerdere column op deze plek, waarin ik schreef over FIDO (Fast IDentity Online). Dat is de standaard die wachtwoordloze toegang tot applicaties mogelijk maakt. Een belofte die net zo oud is als het papierloze kantoor.

Traditionele security

In onze wekelijkse rubriek ‘Het meest opvallende nieuws’ (elke vrijdag op channel­connect.nl) haalde Gerrits die column later aan om de kracht van FIDO te benadrukken. ­Zonder overigens terug te komen op de twijfels die ik schetste in mijn column. Ik verwees naar Bill Gates die in februari 2004 het einde van de traditionele security, gebaseerd op wachtwoorden, aankondigt. Dit biedt namelijk ‘geen oplossing voor het beschermen van kritiekeinformatie.’ Gates meldde destijds te werken aan een SecurID-techniek die speciaal geschikt gemaakt werd voor Windows. We hebben er nooit meer iets over gehoord. Wellicht dat de alliantie tussen Microsoft, Google en Apple nu wel tot een doorbraak leidt.

Volwassen product

Thales maakt zelf overigens ook deel uit van de alliantie. Guido Gerrits geeft toe dat FIDO inderdaad geen flitsende start kende. “De afgelopen jaren bracht de alliantie al verschillende versies uit voor passwordless-inloggen. Die waren echter nog niet zo succesvol. Maar nu is echt sprake van een volwassen product. Het is voor resellers een mooi moment om in te stappen.”

Met FIDO sla je twee vliegen in één klap

Met FIDO sla je twee vliegen in één klap: voorbij is het werken met een onbetrouwbaar en makkelijk te hacken wachtwoord, dat ook nog eens zijn waarde verliest bij datalekken. En je krijgt er met FIDO een 2FA-oplossing terug. De belofte van wachtwoordloos-werken is dus echt uitgekomen. Nu het papierloze kantoor nog…

In onze rubriek ‘Het meest opvallende nieuws’ volgt een prominent in de markt een week lang intensief de berichtgeving op ChannelConnect.nl. Hij of zij selecteert een bericht dat opviel en geeft er een korte reactie op. Deze week: Jaap-Jan Wever van UiPath. 

Jaap-Jan Wever, Regional leader Benelux bij UiPath, selecteerde het artikel waarin ChannelConnect schrijft over de Trends die in 2023 spelen voor MSP’s.

“Zo rond deze tijd van het jaar zijn artikelen over trends niet ongewoon. De trends genoemd in het artikel geven MSP’s al veel ideeën, maar voor iemand die zijn hele carrière proces-optimalisatie centraal heeft staan, viel het wel op dat automatisering van de eigen dienstverlening niet genoemd werd als tip om in het aankomende marktgeweld steviger in de schoenen te staan,” geeft wever aan.

Machine learning

“Processen binnen de helpdesk bijvoorbeeld zijn vaak geschikt om met softwarerobots te optimaliseren,” gaat hij verder. “En het is ook een logische manier om te profiteren van de machine learning uit tip 11.” Het feit dat machine learning een instrument aan het worden is, waarmee bedrijven de concurrentie een stap voor kunnen blijven herkent Wever zeker. “Los van de individuele trends is de rol die MSP’s voor bedrijven innemen wellicht ook wel met die van de CIO binnen een grote onderneming te vergelijken.”

Meer doen met minder

En die rol is aan het veranderen, weet Wever. “Waar de CIO traditioneel verantwoordelijk was voor het ‘in de lucht houden van de IT’ zien wij dat zij steeds meer betrokken worden bij het innoveren van zakelijke processen, zoals sales en marketing, recruitment, ESG en analytics. Tegelijkertijd wordt aan hen gevraagd om meer te doen met minder.”

Nog veel te ontdekken

Voor dezelfde opgave staan de MSP’s. Hoe meer zij hun klanten kunnen ondersteunen met de innovatie die de bedrijven moeten doormaken, hoe succesvoller ze kunnen zijn. “Daarom is tip 12 tot slot het minst herkenbaar. Er is nog zoveel te ontdekken, toe te passen en optimaliseren in bestaande ondernemingen dat opnieuw beginnen helemaal niet nodig is om zinvol bezig te zijn. In de meeste gevallen is dat vooral zonde van de tot nu toe opgebouwde expertise en het tegengestelde van wat ons in de komende tijd verder brengt.”

Nog steeds bevatten websites trackers. Het is lastig te controleren of die website trackers inbreuk maken op de AVG-wetgeving. Omdat trackers vooral op technologiesites geplaatst worden, is het voor IT-dienstverleners goed te weten dat deze praktijk ook op politiek niveau tot discussie leidt.

Op Nederlandse websites staan gemiddeld 13 ­trackers. De trackers ver­zamelen gegevens van mensen die de sites bezoeken. Partijen als Google en Facebook gebruiken deze informatie om advertenties nauwkeurig op het zoek- en bezoekgedrag van internetgebruikers af te stemmen. Nederlandse shopping-, tech- en streamingwebsites hebben de meeste trackers, gemiddeld 19. Maar zelfs op overheidssites vinden we trackers (zie afbeelding). Dit feit leidde onlangs tot Kamervragen, waarin de VVD-fractie vroeg naar de impact van trackers op security en privacy en gebruikers.

Meeste website trackers van Google

De meeste trackers op Nederlandse websites zijn eigendom van derden. Ongeveer 30% van de trackers is van Google, 11% van Facebook en 7% van Adobe. Deze bedrijven gebruiken de gegevens die ze verzamelen voor marketingdoeleinden.

Onderzoekers van NordVPN analyseerden de 100 populairste websites in 25 landen over de hele wereld. Met behulp van drie verschillende trackerblockers zagen ze hoeveel trackers (zoals een cookie of een trackingpixel) de websites gebruikten. Dit om meer over hun gebruikers te weten te komen.

Vergeleken met andere landen bevatten sites in ons land ­minder website trackers dan elders. Het aantal webtrackers hangt vooral af van de wet­geving omtrent gegevensbescherming in een land. Daarom hebben websites in Midden- en Noord-Europa, waar men de AVG-regels toepast, minder trackers dan in de VS.

Website trackers verzamelen gegevens

Trackers bevinden zich meestal in de broncode van een website. Ze zijn voor gewone gebruikers moeilijk te detecteren. Het soort informatie dat trackers verzamelen kan bestaan uit het IP-adres en de locatie, de browse­geschiedenis, het aantal klikken van gebruikers op een website, de items die ze bekeken en voor hoe lang, plus gegevens over de browser en het apparaat dat wordt gebruikt.

Aan de ene kant kunnen trackers websitebeheerders helpen de ervaring van gebruikers te verbeteren door te analyseren hoe bezoekers de tijd op hun website doorbrengen. Aan de andere kant helpt deze informatie echter om een gebruikersprofiel op te stellen waarvan partijen als Google, Facebook en Adobe profiteren. Zij gebruiken deze profielen om meer gerichte en opdringerige advertenties aan te bieden die gebruikers van website naar website volgen.

Risico cybercriminelen

Het ergste scenario is als cyber­criminelen deze gegevens in handen krijgen. Ze kunnen dan een gedetailleerd portfolio over iemand samenstellen en dit tegen hun slachtoffer gebruiken in een phishing-aanval door een gepersonaliseerd en geloofwaardig bericht op te stellen. Om die reden is het van groot belang dat websites van de overheid heel zorgvuldig omgaan met trackers.

TU Delft publiceerde echter in juli een onderzoek waaruit duidelijk werd dat websites van provincies en gemeenten de privacywet overtreden. Er worden tracking­cookies geplaatst zonder toestemming van bezoekers. De VVD stelde er Kamervragen over aan staatssecretaris Van Huffelen (D66). De fractie wilde onder meer weten waarom overheden cookies gebruiken en aan welke eisen met betrekking tot cookies van derden een overheidswebsite moet voldoen.

Overheid wil goede voorbeeld geven

Van Huffelen geeft in haar antwoord aan dat ze het belangrijk vindt dat ‘burgers veilig gebruik kunnen maken van de websites van de overheid, en dat hun privacy daarbij wordt verzekerd.’ Ze is zich bewust van de gevaren die het gebruik van website trackers met zich mee kan brengen, blijkt uit haar antwoord: “Het plaatsen van trackingcookies door derden staat daarmee op gespannen voet. De overheid moet natuurlijk het goede voorbeeld geven. Het is daarom vanzelfsprekend en noodzakelijk dat overheidswebsites in ieder geval voldoen aan de huidige wetgeving.”

De staatssecretaris meldt dat met ‘medeoverheden een handreiking [wordt] opgesteld voor het goed implementeren van de relevante wetgeving bij overheidswebsites.’ Het is nog niet bekend wanneer de gesprekken gaan plaatsvinden.

Zorgen bij gebruikers

Overigens is het publiek zich er zeker van bewust dat grote tech-partijen trackers inzetten. Volgens de enquête van NordVPN maakt 42% van de Nederlanders zich zorgen dat ze gevolgd worden door social mediagiganten (zoals Facebook), 37% is bezorgd dat hun gegevens worden verzameld door informatie- en advertentie-­aggregators (zoals Google), en 33% wil niet dat marketing­bureaus hun gegevens in handen krijgen.

Adviezen die MPS’s hun klanten kunnen geven

Trackers maken geen onderscheidt tussen zakelijke laptops en privé-devices. De meeste gebruikers overigens ook niet. Voor wie de (zakelijke) identiteit beter wil afschermen, kan een IT-partner het volgende voorstellen en/of implementeren:

1. Laat de klantorganisatie VPN’s gebruiken. Een Virtual Private Network verbergt je echte IP-adres en locatie voor derden, waaronder je internetprovider, cybercriminelen, netwerkbeheerders en adverteerders.

2. Installeer bij de klant een trackerblokker. Die zorgt ervoor dat je browser geen informatie over je kan verzamelen en kan ook als adblockers werken. Sommige trackerblockers bieden ook andere cybersecurity-functies, zoals bescherming tegen malware.

3. Adviseer browsers die de privacy respecteren. Laat klanten een browser gebruiken die speciaal is ontworpen voor mensen die hun privacy willen behouden: zonder auto-­synchronisatie, zonder spellingscontrole, zonder auto-fill en zonder plug-ins.

Sophos zet forse stappen als dienstverlener, onder meer door samen met partners MDR aan te bieden. “We doen dat zelfs als producten van andere vendoren onderdeel uitmaken van de propositie bij de eindklant.”

Managed Detectie en Response (MDR) speelt een steeds grotere rol bij de bescherming van eindklanten tegen cyberdreigingen. Onderzoeks-bureau Gartner voorziet dat 50% van alle organisaties in 2025 gebruik zal maken van MDR. Security-specialist Sophos anticipeert daarop, en biedt detectie en response nu ook managed aan. “Het is absoluut een grote transitie die Sophos op dit moment doormaakt,” geeft Brian Schippers, Manager Sales Engineering bij Sophos aan. “We brengen, nadrukkelijk in nauwe samenwerking met onze partners, deze managed oplossing naar de markt.” Hij herhaalt dat Sophos MDR in geen enkel opzicht de partners concurrentie zal aandoen. “Sterke nog, onze partners kunnen zo profiteren van ‘een extra paar ogen’ op het netwerk, bijvoorbeeld op het moment dat ze daar zelf geen tijd voor hebben, of op bepaalde gebieden kennis missen.” Als voorbeeld geeft Schippers 24/7 monitoring. “Dat is voor een MSP zelf eigenlijk nauwelijks te organiseren, het lukt in de praktijk zelfs enterprises vaak niet.”  

Brian Schippers

Data als belangrijkste asset

Schippers maakt de vergelijking met de beveiliging van een bedrijfspand. “De basissecurity is natuurlijk het slot op de deur. Daarnaast zou je voor een extra bescherming kunnen kiezen door bijvoorbeeld bewegingssensoren op te hangen in verschillende ruimtes.” Als aanvulling daarop kun je dan nog voor beveiligingscamera’s kiezen. “De meest uitgebreide vorm is dan te kiezen voor fysieke surveillance ’s nachts, of het buiten kantoortijden kijken naar de monitors met bewakingsbeelden. In de praktijk zul je dat vaak uitbesteden.” Waar het dus om gaat, juist ook in gesprek met eindklanten: waarom zou je niet net zo security-bewust omgaan met jouw data, die toch de belangrijkste asset van de onderneming vormen? “En net als de fysieke surveillant die je inhuurt, bieden wij de digitale vorm aan voor het monitoren van het netwerk.” 

24/7 monitoring uitdaging voor partners

Wat zijn de consequenties van 24/7 monitoring voor een organisatie? Schippers: “Je hebt daar minimaal acht medewerkers voor nodig. Je moet immers rekening houden met verlof en afwezigheid om andere redenen. Ook heb je meerdere mensen nodig met elk hun eigen specialisaties. Die mensen zijn in Nederland eigenlijk nauwelijks te vinden voor een kleine of middelgrote onderneming”. 

Claeskens vertelt over een partner die deze dienst wel wist aan te bieden vanuit het eigen SOC. “Toch zijn wij met onze dienst ook voor hem geen concurrent. Het zal in de praktijk niet altijd de meest gespecialiseerde technicus binnen de partnerorganisatie zijn die ’s nachts bij een incident de telefoon opneemt. Als global player kunnen wij dat wel zo inrichten dat op elk moment van een etmaal goede mensen aan het werk zijn. De partner kan dan de talenten van het personeel veel beter inzetten.”

Drie response modes van Sophos MDR

De samenwerking tussen Sophos en de partners wordt vormgegeven aan de hand van de response mode, zoals Sophos het noemt. Schippers: “Die modus geeft in feite aan wat de reactie, de response is, op het moment dat een dreiging plaatsvindt.” Sophos MDR onderscheidt drie response modes. “Allereerst de modus ‘notify’. Daarbij komen wij als er een dreiging is met een playbook. Wij geven aan wat er aan de hand is, en welke stappen gezet moeten worden. De partner, of de eindklant zelf, kan dan ingrijpen.” Als tweede modus bestaat ‘authorised’. Daarbij ligt de autorisatie voor het reageren op de dreiging helemaal bij Sophos. Na het afwikkelen van het proces geeft de leverancier dan bij klant en partner aan welke dreiging er was en wat ondernomen is om daarop te reageren. Schippers: “Tot slot kennen we nog de ‘collaborate mode’. Daarbij werken de partner en wij samen en verzorgen we beiden delen van het beveiligingstraject.”

De gekozen reponse mode bepaalt op welke manier een partner aansluit op het MDR-platform. “Samen kijken we welke vorm het beste bij de partner past om het doel te bereiken: een veilige en tevreden eindklant.”

Andere vendoren in omgeving

“Sophos ontwikkelt zich meer en meer tot een aanbieder van services,” stelt Hans Claeskens, Channel Director Benelux bij Sophos. “Om de stap die we nu zetten te begrijpen is het goed te kijken naar onze historie.” Claeskens roept in herinnering dat Sophos startte als een productgerichte onderneming. “Ons eerste streven was die verschillende producten maximaal op elkaar te laten aansluiten. Zo ontstond een security-platform.”

Hans Claeskens

Een volgende stap voorzag in het integreren met andere omgevingen, onder meer door het gebruik van API’s. “Nu gaan we nog een stap verder, en dat is zeker voor partners heel interessant: we omarmen bij onze securityservices nu ook producten van andere vendoren. We bieden onze diensten zogezegd over die hybride oplossingen heen, om zo tot de best mogelijke beveiliging te komen.” In de praktijk, weet Claeskens, gebeurt het dat de partner een securityplatform adviseert, maar zijn opdrachtgever meldt juist een dure firewall te hebben aangeschaft. “Dat device is nog lang niet afgeschreven, en moet dus geïntegreerd worden in een hybride oplossing. Door onze service op de hele propositie aan te bieden, voorzien we de partner, en vooral diens klant, in de meest veilige stack.”

Onderzoeksbureau IDC voorspelde al een grote toekomst voor Cyber Recovery as a Service (CRaaS) en inmiddels brachten de eerste fabrikanten oplossingen op de markt.

“Ons onderzoek toont aan dat de meeste ransomware-recovery’s niet tot bevredigende resultaten leiden. Hetzij omdat het slachtoffer gedwongen wordt losgeld te betalen, hetzij omdat gegevens verloren zijn gegaan, of vaak beide”, zegt Phil Goodwin, research vice president, Infrastructure Systems, Platforms and Technologies Group bij IDC. “Wij geloven dat Cyber Recovery as as Service een opkomende markt is die snelle groeimogelijkheden kan bieden met solide marges voor MPS’s die hierop tijdig inspringen.”

In de praktijk blijkt volgens IDC dat zelfs een goede back-up voorziening na een succesvolle ransomware-aanval meestal niet het gewenste herstel biedt.

Snapshots niet te wijzigen

CRaaS is aantrekkelijk voor klanten omdat het zorgt voor de meest actuele en veilige back-ups. En wel in de vorm van gegevenskopieën die onveranderlijk en onaantastbaar zijn. Onveranderlijke opslag beschermt gegevens onder meer door elke 90 seconden een snapshot te maken. Deze snapshots kunnen criminelen niet wijzigen.

Deze momentopnames maken het mogelijk om terug te gaan naar specifieke versies van een document vóór een ransomware-aanval. En volledige bestandssystemen binnen enkele minuten te herstellen. Als gevolg hiervan kan een klant (of diens MSP) snel en gemakkelijk zijn informatie herstellen. De noodzaak op de eisen van een cybercrimineel in te gaan om gegevens terug te krijgen vervalt daarmee. (Let op: de kans op een datalek, doordat de crimineel gestolen gegevens publiceert, vervalt hiermee natuurlijk niet!)

Traditionele Disaster Recovey biedt het terugkeren naar veilige snapshots niet. De mogelijkheden van CRaaS zouden deel moeten uitmaken van de back-upstrategie van elke organisatie, als oplossingen die continue gegevensbescherming mogelijk maakt,” schrijft leverancier Volta, dat CRaaS aanbiedt, op zijn website.

Cyberexpertise opbouwen

“Elke board of directors maakt zich op dit moment druk over cyberdreigingen en cybersecurity. Dus dat plaatst kanaalpartners in de juiste positie om te kunnen overleggen, adviseren en natuurlijk diensten te verkopen,” zegt Sam Grocott, Senior Vice President, Business Unit Marketing bij Dell Technolies in de Amerikaanse publicatie CRN. “Partners verdienen doorgaans veel meer geld aan diensten dan aan producten. Als ze de expertise kunnen opbouwen rond alles wat met cybersecurity te maken heeft – en we werken met hen samen om dat te doen -dan zal dat voor ons allemaal enorm veel kansen creëren om de eindklanten te helpen hun gegevens te beschermen.”

De vendor lanceerde tijdens Dell Technologies World 2022 een Cyber Recovery Services-aanbod geïntroduceerd om klanten te helpen herstellen van cyberaanvallen. De propositie is interessant voor Channel Partners.
Chad Dunn, Vice President, Product Management Dell APEX zei dat het nieuwe Apex-aanbod partners in staat stelt om klanten met vertrouwen een cloudachtige ervaring te bieden bij het herstellen van een cyberaanval, meldt CRN ook.

Deskundige begeleiding

“Eindklanten krijgen ook meer veerkracht door hersteloperaties vanuit een geïsoleerde, onveranderlijke en intelligente datakluis. Cyber Recovery Services stroomlijnen de implementatie van cyber recovery-oplossingen door middel van gestandaardiseerde configuraties, en recovery service-opties zullen klanten meer controle geven met templated recovery, runbooks en procedures”, aldus Dunn. “We bieden deskundige begeleiding bij elke stap en helpen klanten de selectie van te beschermen applicaties en gegevens in de kluis te optimaliseren, terwijl één contactpunt de status van de kluisactiviteiten doorgeeft gedurende het abonnement.”

Dell levert deze as-a-service-ervaring met gestandaardiseerde configuraties, vereenvoudigde ondersteunde herstelopties en expertise van bijna 2.000 geïsoleerde kluisoplossingen (‘vaults’) die wereldwijd zijn geïmplementeerd. Dell beheert de dagelijkse cyberherstelkluisoperaties en helpt bij gegevensherstel.

In onze rubriek ‘Het meest opvallende nieuws’ volgt een prominent in de markt een week lang intensief de berichtgeving op ChannelConnect.nl. Hij of zij selecteert een bericht dat opviel en geeft er een korte reactie op.

Erik Vink, Senior Manager Alliance & Channels Benelux bij ServiceNow, las met veel interesse het bericht dat Google de inruiloptie voor zijn Chromebooks in Nederland zal gaan aanbieden. “We hebben met zijn allen in de IT-sector de verantwoordelijkheid te kijken wat de impact van onze producten en diensten is op het milieu,” legt Vink uit. “Het feit dat ook een bedrijf als Google hieraan vormgeeft, door de levensduur van de producten te verlengen, vind ik een mooi gegeven. Op die manier lever je als vendor niet alleen producten, maar heb je ook oog voor de impact op de omgeving.”

Eigen invulling aan ESG-beleid

Vink plaatst het bericht graag in een breder kader, door de link te leggen met ESG, de afkorting voor Environmental, Social & Governance. “Iedereen geeft hier op dit moment nog een eigen invulling aan, en ook ServiceNow is er nadrukkelijk mee bezig.”

Het is duidelijk dat de ‘E’ van Environmental in ESG voor een leverancier van SaaS-diensten een andere lading heeft dan voor een fabrikant van hardware. “Onze technologie komt samen op de platforms van de clouddiensten,” legt Vink uit, die eraan toevoegt dat environment ook tot uitdrukking komt in de kijken naar de risico’s voor een organisatie en hoe je die kunt minimaliseren.

Inclusieve onderneming

Vink gaat uitgebreid in op de sociale dimensie van ESG. “Een belangrijk aspect voor ons is daarbij het sturen op inclusiviteit.” ServiceNow is ervan overtuigd dat inclusieve teams beter functioneren. “We willen die inclusiviteit ook nadrukkelijk als organisatie uitstralen. Net als het gedachtengoed dat eraan ten grondslag ligt. Ons personeelsbeleid is er ook op gefundeerd.”

Dit geldt overigens voor functies op elk niveau van de organisatie tot en met de board of directors, geeft Vink aan. “En daar rapporteren we ook over, dus daarmee maken we ook de link met de Governance in het begrip ESG.”

ESG-rapportage publiceren

Ook de manier waarop ServiceNow met de belastingafdrachten omgaat valt daaronder. “Daar communiceren we open over, in onze ESG-rapportage.” Een dergelijk openbaar document wordt overigens steeds vaker door klanten verlangd. “In die rapportages maken we duidelijk hoe we ESG een gezicht geven.”

Onlangs maakte ESET zijn extended detection & response (XDR)-platform beschikbaar voor MSP’s. Die kunnen daarmee hun klanten nog beter beveiligen én hun eigen weerbaarheid vergroten.

Honderd procent veilig gaat niet in de wereld van security,” legt Ashley Schut, Head of MSP bij ESET in Nederland uit, “maar het gaat erom dat je vandaag een stukje veiliger bent dan je gisteren was, en morgen weer wat meer dan vandaag.” XDR is juist zo interessant, omdát honderd procent beveiliging niet mogelijk is. “Het gaat erom dat je snel en adequaat kunt reageren.” 

Schut vergelijkt het met digitaal cameratoezicht, waarbij je een onderscheid kunt maken tussen proactief meekijken en terugkijken. “Bij reactieve monitoring kijk je na een inbraak terug om te zien wat er gebeurd is. Welke stappen hebben de inbrekers genomen, waar zijn ze geweest? Met deze informatie kun je je security verbeteren, optimaliseren en voorkomen dat hetzelfde scenario een volgende keer weer kan overkomen. Bij proactieve monitoring kijk je realtime hoe de inbreker door de voordeur het huis binnendringt. Je ziet hem rondkijken en rommelen in de kasten. Hij doet verder eigenlijk nog niets, neemt niets mee. Maar hij is wel in het huis, en dat is simpelweg geen ‘normaal’ gedrag.”

Ook bij ransomware kan het maanden duren voor je echt merkt dat er indringers aanwezig zijn. Ook daar monitor je enerzijds actueel vreemd gedrag: wie opent welke folders, welke files worden gekopieerd? Met XDR kun je dan niet alleen terugkijken hoe en wanneer de cybercrimineel binnendrong, maar ook wat hij allemaal doet, nog voordat het echt opvalt.

Het is belangrijk dat een MSSP zelf het goede voorbeeld geeft als het gaat om beveiliging: practice what you preach

Informatie uit meerdere oplossingen komt samen

De camerasystemen in de fysieke wereld en XDR in de digitale omgeving zorgen ervoor dat we de juiste informatie hebben om tijdig de juiste maatregelen te kunnen treffen. “Zo zorg je er beter dan voorheen voor dat een kwaadwillende niet nog eens op die manier binnen kan komen.” Deze aanpassingen in de beveiliging vereisen een continue fine-tuning en optimalisatie binnen de eigen omgeving.

Als een MSP zich wil ontwikkelen tot een MSSP, biedt XDR veel kansen. “Je kunt zo ook de stap maken naar een eigen SOC, inclusief threat hunting en incident response op bedreigingen en incidenten,” geeft Schut aan. “Op dat moment voeg je eigenlijk alle informatie uit de vele ESET-oplossingen bij elkaar. Zo kun je een professionaliseringsslag maken binnen de dienstverlening die je nu al aanbiedt.”

Ashley Schut

Eigen weerbaarheid MSP’s

Dat is echter niet alles. “XDR kan ook een belangrijke rol spelen bij het vergroten van de eigen weerbaarheid van de MSP-organisatie. Ook dat brengt een professionaliseringsslag met zich mee.” 

Een aanval op acht woningbouwcorporaties, eerder dit jaar via de ICT-dienstverlener van die organisaties heeft nog eens duidelijk gemaakt dat serviceproviders niet alleen hun klanten moeten beschermen, maar zelf ook een target zijn. Schut: “Ook al heb je zelf wellicht nog geen 40 mensen in dienst, je hebt als onderneming wel toegang tot misschien wel 200 klantomgevingen. Daarmee heb je in feite het risiconiveau van een grote enterprise-organisatie.” 

Daarnaast speelt het feit dat cybercriminelen steeds vaker specifieke MSP-tooling gebruiken om eindklanten aan te vallen. Serviceproviders moeten zich daarvan bewust zijn. Het is uiteraard van belang als MS(S)P zelf het goede voorbeeld te geven. “Practice what you preach,” stelt Schut. “En daarbij maakt het het verhaal richting de klant ook makkelijker als je zelf ervaring hebt met de oplossing in de praktijk.”

Best practices

Het openstellen van het XDR-platform voor MSP-partners, betekent overigens niet dat elke reseller zich nu tot MSSP moet ontwikkelen. Schut: “Maar we kunnen wel samen kijken op welk servicelevel de partner het liefst zou opereren, en hoe hij daar naartoe zou kunnen groeien met zijn organisatie.” 

Als onderdeel van die dialoog biedt ESET onder meer health checks aan, waarmee de MSP’s hun voordeel kunnen doen. “Daarnaast delen we best practices en brengen partners bij elkaar zodat ze kennis kunnen delen. Zo kijken we samen naar de concrete behoefte bij de partnerorganisatie en hoe we vanuit ESET hierin kunnen ondersteunen.”

XDR kan ook een belangrijke rol spelen bij het vergroten van de eigen weerbaarheid van de MSP-organisatie

Drie vormen van ondersteuning

Schut geeft aan dat er drie manieren zijn waarop ESET de MSP-partners kan ondersteunen: begeleiding, consulting en outsourcing. Bij begeleiden is het securitybedrijf een kennispartner voor een MSP, met veel ervaring en expertise in huis. “Als we consultancy leveren, dan is dat vaak aan MSP’s die wel een securityspecialist in huis hebben, maar die toch nog op zoek is naar oplossingen voor specifieke uitdagingen.” Omdat de arbeidsmarkt krap is en het aantal securityspecialisten beperkt, kunnen MSP’s er ook voor kiezen het operationele cybersecurityproces te outsourcen naar ESET. “Wij verzorgen dan naast het XDR-platform ook de complete managed detection & response-dienst. De MSP vertaalt de rapportages en bevindingen naar de specifieke situatie van de klant. De MSP blijft in dat model een enorm belangrijke schakel. Als we zo de krachten bundelen zetten we samen een mooie propositie neer.”

Dit artikel verscheen eerder in het ChannelConnect Security & Privacy Dossier 2022.