Als bedrijf gespecialiseerd in cybersecurity ontkom je er niet aan om je voortdurend in de actuele ontwikkelingen te verdiepen. Dat geldt ook voor SonicWall. Niet alleen cyberdreigingen, maar ook de impact van NIS2 voor het partnerkanaal hebben de volle aandacht. “Wij willen onze partners volop ondersteunen bij deze complexe regelgeving.” 

Elk land binnen de EU geeft een eigen invulling aan NIS2, en in details zijn er verschillen tussen de wet- en regelgeving van individuele staten,” geeft ­Spencer Starkey, Vice President EMEA bij SonicWall aan. “Maar er is een raamwerk gedefinieerd op Europees ­niveau, en dat verwerkten we in een educatieprogramma gericht op de implementatie van NIS2 bij zowel onze partners als bij hun klanten.”

Dit initiatief heeft als doel te ­helpen bij het begrijpen en aanpakken van de uitdagingen die NIS2 met zich meebrengt. “Wij bieden de middelen en ondersteuning om partners en hun klanten te helpen bij deze complexe regelgeving. ­Zeker voor partners die zelf in meerdere Europese landen actief zijn, of ­wanneer ze klanten met grensoverschrijdende activiteiten hebben, is de behoefte aan informatie groot, merken we.”

Wij willen partners en hun klanten helpen bij de complexe NIS2-regelgeving

Communicatie met partners

Dit anticiperen op noden van de partners staat niet op zichzelf, stelt Starkey. “We hebben in de ­afgelopen 18 maanden binnen onze organisatie een naar ons idee significante verschuiving doorgemaakt in de manier waarop we communiceren met onze klanten.” En die klanten zijn voor SonicWall de channelpartners. Zij zijn immers de link tussen de leverancier en de eindgebruikers. “Marketeers ­spreken traditioneel graag over een ­‘buiten-naar-binnen’-benadering, maar veel ondernemingen geven er niet heel nadrukkelijk invulling aan. Wij hebben dat de afgelopen anderhalf jaar wel gedaan.”

Natuurlijk was er altijd contact met partners via wie producten en diensten geleverd werden. Daarbij ging het zowel om distributeurs als om serviceproviders. “Maar ontwikkelingen in de markt, zowel op ­macro-economisch niveau, als ook op het vlak van de lokale business gaan zo snel, en hebben als het om security gaat zoveel impact, dat we heel gericht onze partners gingen bevragen over hun bevindingen,” maakt Starkey duidelijk. “Deze ­benadering heeft geleid tot een reeks veranderingen in hoe ­SonicWall samenwerkt met zijn partners.”

Flexibiliteit

Het kanaal kan, zo stelt Starkey, ­profiteren van de manier waarop SonicWall de feedback interpreteert. “We streven er nadrukkelijk naar de partners meer flexibiliteit in het partnerprogramma te bieden. Daarnaast geven we nog meer aandacht dan we al deden aan ondersteuning en training en aan differentiatie.” Met dat laatste doelt Starkey op het bieden van oplossingen voor specifieke verticals en andere specialisaties waarvoor partners ­kunnen kiezen. “Door voor die invulling te kiezen kunnen we een breder spectrum aan partners aan ons binden en ondersteunen,” stelt de Vice President EMEA. “Sterker nog, we moedigen onze relaties aan zich op een bepaald segment of gebied te specialiseren, en zoveel mogelijk samen te werken met andere partners. Dit om een complete stack aan security-oplossingen aan te kunnen bieden aan eindklanten en zo vanuit een specialisatie ondernemingen volledig te ontzorgen op basis van ons complete portfolio.”

Acquisitie van eindklanten

Een van de uitdagingen waarmee partners worden geconfronteerd, weet Starkey, is het aantrekken van nieuwe klanten. “Dit kan natuurlijk spelen in het huidige marktsegment waarin deze ondernemingen ­a­ctief zijn, maar zeker ook betrekking ­hebben op volledig nieuwe markten die ze willen ontginnen.” Het aantrekken van nieuwe klanten kan voor partners een uitdaging zijn, vooral gezien de economische tegenwind die veel bedrijven op dit moment ervaren. ‘We hebben gemerkt dat onze partners ondersteuning nodig hebben bij het werven van nieuwe ­klanten. En we willen investeren in hun groei,” legt Starkey uit.

Om die reden introduceert SonicWall per 1 februari volgend jaar een nieuw partnerprogramma. Dit programma biedt meer marketingontwikkelingsfondsen, waardoor partners middelen krijgen om hun klantenbestand uit te breiden. Partners merkten ook op dat hun (eind)klanten op zoek zijn naar toegevoegde waarde in plaats van alleen ‘best of breed’ oplossingen. “Daarop spelen we ­nadrukkelijk in,” stelt Starkey. “We helpen partners bij het uitvoeren van security-audits om de klant de ­waarde van hun ­huidige beveiligingsinfrastructuur te laten zien. Dit is een gratis tool die we aanbieden. Het helpt eindklanten de juiste beslissingen te nemen om hun beveiliging te ver­beteren.”

Generatieve AI

Een actueel aspect van cyber­beveiliging is de opkomst van ­generatieve AI, zowel bij de beveiliging van assets als ook als onderdeel van de gereedschapskist van aanvallers. “SonicWall heeft zichzelf altijd al geëngageerd met Machine Learning om dreigingen te detecteren en te bestrijden,” geeft de Vice President aan. “We zijn ons er echter ­terdege van bewust dat slechte actoren inmiddels ook gebruik maken van deze technologie.” Generatieve ­Artificial Intelligence stelt hen ­immers in staat om snel nieuwe aanvalsmethoden te ontwikkelen en te implementeren.

Starkey: “Juist om dit tegen te gaan, zullen wij verder gaan met het doorontwikkelen van Machine Learning en andere technologieën in de ­producten en diensten. Zo blijven we ons inzetten voor het beschermen van klanten tegen cyberdreigingen en het bieden van de beste beveiligingstechnologie.”

De positie van MSP’s in de supply chain is een hot topic. Ashley Schut, Head of MSP bij ESET in Nederland, gaat hier dieper op in. ‘Gezien de sleutelrol van MSP’s, en het risico op incidenten, is het logisch dat de securitywetgeving NIS2 ook expliciet voor deze ondernemingen gaat gelden.’

“We zien dat MSP’s zelf steeds vaker het doelwit van cybercriminelen zijn”, aldus Ashley Schut, “maar tegelijkertijd kan intensieve samenwerking tussen partijen in de keten heel effectief zijn. Dat kunnen samenwerkingen zijn tussen verschillende MSP’s met hun eigen specialisme, maar ook een nauwe samenwerking tussen de MSP en een vendor, zoals ESET.”

Schut: “Als we kijken naar de kwetsbaarheid van MSP’s voor cyber­aanvallen, dan zien we dat het vaak om relatief ­kleine ondernemingen gaat die wel een IT-scope hebben van een ­enterprise omdat ze vaak meerdere klanten bedienen. Gezien hun eigen omvang is automatisering een must, daar kunnen ze niet omheen. Ze hebben immers nogal wat ­nodig om hun klanten goed te ­kunnen ­bedienen: namelijk toegang tot klantsystemen, tooling (zoals remote access tools) en netwerkconnectiviteit”

Schut: “Het is dan belangrijk voor een MSP om te weten ­welke tooling precies waarvoor wordt gebruikt binnen de omgeving, ­welke rechten die tools hebben en of ­sprake is van voldoende zicht­baarheid binnen de omgeving van de MSP. Als er een incident ­plaatsvindt, is het zaak dit tijdig te kunnen ­detecteren en hierop te ­reageren.”

NIS2 belangrijk voor MSP

“Gezien de sleutelrol van MSP’s, en het risico op incidenten, is het logisch dat de komende securitywetgeving NIS2 ook expliciet voor deze ondernemingen gaat gelden. Vanwege hun cruciale rol worden IT-dienstverleners binnen de richtlijn als een essentiële sector gezien. Zij gebruiken nu eenmaal vaak ­tooling om die eindklanten daadwerkelijk te helpen en hebben via en naar hun klanten een relatief groot aanvalsoppervlak. Binnen het mkb, dat toch de ­drijver is van onze economie, spelen deze serviceproviders bovendien een cruciale rol. Zij zijn de digitale ­motor. MSP’s hebben de kennis in huis om het mkb verder te helpen.”

Hack in supply chain

“Als we het hebben over de kwetsbaarheid van de supply chain, dan verwijs ik vaak naar de hack bij ­Solarwinds, die de boeken in is gegaan als ‘the boldest supply chain hack ever’. Veel grote bedrijven en overheidsinstellingen maakten gebruik van dat stuk Orion-software. Denk daarbij aan belangrijke diensten als Homeland Security in Amerika, en ook het Amerikaanse Ministerie van Defensie. Ik stel dan vaak dat MSP’s voor het mkb dezelfde functie hebben als Solarwinds destijds voor de Amerikaanse overheid. De service providers zijn de toegang tot de systemen van een groot aantal kleinere ­bedrijven. Daarom zijn ze een zo belangrijk onderdeel van de keten. En daarom moeten ze zich goed beveiligen in dit geval. Daar staat tegenover, dat als MSP’s hun zaken goed op orde hebben, en NIS2 zal dat afdwingen, zij het Nederlandse bedrijfsleven een stuk veiliger ­kunnen maken.”

Je kunt de kans op een incident als MSP echter wel verkleinen: door inventarisatie en bewuste keuzes.

Risicomanagement

“Het is een open deur, maar uiteraard weten we dat 100% veiligheid niet bestaat. Je kunt de kans op een incident als MSP echter wel verkleinen: door inventarisatie en bewuste keuzes. Begin daarom met gedegen risicomanagement: welke assets heb ik in mijn ­omgeving? Hoe snel kan ik reageren op een incident? Welke tooling heb ik en waar is die kwetsbaar? Heb ik goed inzichtelijk wat er allemaal in mijn omgeving hangt? Het is heel ­belangrijk het response- en recover-stuk goed in te richten, te testen en continu te optimaliseren. Dit om snel en adequaat te kunnen reageren op incidenten in de eigen omgeving en die van de klanten.”

“Gezien de complexiteit van security zien we steeds vaker dat een partner niet de complete stack kan oppakken. En dat hoeft ook niet. Zeker met de huidige uitdagingen op de arbeidsmarkt kan het niet zo zijn dat elke IT-dienstverlener, alles kan leveren. Ik denk dat daar juist de kracht van samenwerken naar boven komt. Dan kies je voor co-creatie, samen met andere partners of de vendor. Een voorbeeld hiervan zijn onze Managed Detection & Response-diensten (MDR), die wij samen met onze MSP’s richting klanten aanbieden en hierin ook echt samen werken aan een propositie die verweven wordt met elkaar.”

“Ons advies is daarom nadrukkelijk: ‘Maak hierin een bewuste ­keuze, en wees niet bang om ­samen te werken. Kijk naar de kennis en kunde die je in huis hebt, analyseer wat jouw ideale klant is en wat die wil, en specialiseer je. Daar kunnen wij de partners als vendor zeker bij ­helpen, bijvoorbeeld in de vorm van trainingen. Of door het ­geven van health checks om de MSP handvatten te bieden met betrekking tot hun eigen security. En uiteraard blijft de MSP met het ­directe klantcontact en kennis van de sector altijd in de lead.”

Nog kwalijker dan onvoldoende aandacht voor cybersecurity is een onterecht vertrouwen dat alles goed geregeld is. “Blijf testen, laat audits doen en train je personeel steeds weer. Daarmee voorkom je al een hoop ellende”, aldus Bart Jacobs, Commercieel Directeur bij Claranet Benelux.

Bart Jacobs

In deze editie van ChannelConnect publiceren we verslagen van twee Grotetafelgesprekken die security als onderwerp hebben. Bij beide discussies hoopten deelnemers dat NIS2, de regelgeving die volgend jaar wordt ingevoerd, een positief effect heeft op het securitybewustzijn bij ondernemingen. “NIS2 verplicht ondernemingen, waaronder MSP’s, niet alleen maatregelen te nemen, maar ook een beveiligingsstrategie op te zetten en de maatregelen te testen,” legt Bart Jacobs, Commercieel Directeur bij Claranet Benelux, uit. “Het belang van die laatste twee elementen mag niet onderschat worden. Veel organisaties denken alles goed voor elkaar te hebben, maar opereren op basis van schijnveiligheid.”

Vier elementen

Jacobs onderscheidt vier elementen die voor schijnveiligheid ­zorgen. “Laten we beginnen met de ­zogenaamde kwetsbare schakel, de ­medewerkers. Mensen overschatten zichzelf als het gaat om het kunnen herkennen van malware.” Daarnaast wordt te vaak vertrouwd op de ­kennis van de IT-er in dienst of de vaste IT-partner die wordt ingehuurd. Ten derde zijn er inmiddels cyber­verzekeringen, maar blijkt na een incident dat de polis veel minder dekt dan bedrijven meenden. “Tot slot zijn veel gevaren onvoldoende zichtbaar. Denk aan schaduw-IT, maar ook aan kwetsbaarheden in software die wordt afgenomen.”

Het begint met testen

“Op het moment dat je zeker wilt weten of je wel of niet op basis van schijnveiligheid opereert, zul je moeten testen. En niet af te toe, maar regelmatig,” is de stellige mening van Jacobs. “Dan kom je tot inzichten en ontdek je echt de kwetsbaarheden.” De Commercieel Directeur benadrukt dat de medewerkers van Claranet echt vaak bij organisaties komen die ervan overtuigd zijn alles goed geregeld te hebben. “En dat valt dan tegen.”

Met behulp van audits en pentesten kun je echt veel ontdekken, zo komt schaduw-IT aan het licht, ontdek je patches die nog niet zijn door­gevoerd en blijkt ook dat software van derde partijen die gebruikt wordt niet feilloos is.

Net als bij het Grotetafelgesprek geeft Jacobs ook nu aan, dat ook een MSP niet altijd alle kennis in huis kan hebben. “Wij werken zelf ook samen met een partner. Dat is in ons geval S-RM, een specialist op het gebied van Incident Response. Ik zou alle partners de tip willen geven om te kijken wat je zelf tekortkomt en dan dergelijke samenwerkingen aan te gaan.”

Je zult moeten testen of je wel of niet op basis van schijnveiligheid opereert

AI om medewerkers te trainen

Dat brengt het gesprek op de medewerkers. “De schijnveiligheid daarbij is, dat we van onszelf vaak overtuigd zijn nooit in een malware-truc te trappen. Het zijn echter beslist niet de minsten in een organisatie die bijvoorbeeld CEO-fraude te laat herkennen.” Dat is op zich geen reden tot schaamte, want de malware is inmiddels heel geraffineerd. “Maar wie de medewerkers niet heel regelmatig confronteert met ‘nep-malware’ gegenereerd door een trainingsplatform, vraagt in zekere zin om problemen.” Een oplossing als KnowBe4, bijvoorbeeld, gebruikt AI om medewerkers berichten te sturen die werkelijk nauwelijks van echt te onderscheiden zijn. “En cybercriminelen gebruiken die AI-technologie ook. Het blijft een race tussen de ‘good’ en de ‘bad guys’. En waar we de ­medewerkers soms ‘de kwets­bare schakel noemen’: de medewerker die goed getraind is, maakt het verschil en is ineens de sterkste schakel. En veelal je laatste verdedigingslijn.” Het geeft geen garantie dat er geen incident kan gebeuren, maakt ­Jacobs duidelijk, “maar de kans wordt echt een stuk kleiner.”

We zijn van onszelf vaak overtuigd dat we nooit in een malware-truc trappen

Incident Response

Tot slot gaat Jacobs in op Incident Response en verzekeren. Op zich geen onlogische combinatie, want in zekere zin blijkt het nut van een verzekering op het moment dat je moet reageren op een incident. “In het geval van een verzekering is in veel gevallen de pure hard­ware-schade gedekt. De data op die hardware vertegenwoordigen doorgaans echter een veel grotere waarde.” Ook imagoschade en kosten die gepaard gaan met het stilliggen van een productielijn kunnen doorgaans niet doorgegeven worden aan de verzekeraar.

Jacobs: “De verzekering leidt zo tot schijnveiligheid en is de reden dat wij samenwerken met een externe partij die gespecialiseerd is in Incident Response,” meldt Jacobs. “Die werken op basis van een retainer-contract. Als je als onder­neming met hen een relatie aangaat, dan betaal je een vast bedrag per jaar.” Dat geld ‘verdwijnt’ niet als er geen aanval zou zijn. “Dan kun je dat inzetten voor een audit, ­training of advies.”

De kracht van een relatie met een securitypartner die sterk is in Incident Response ligt in het feit dat ze direct voor je klaarstaan in geval van nood. “Binnen een uur gaan ze aan de slag. Ze onderhandelen, indien sprake is van ransomware, met de aanvallers en zorgen ervoor dat malware zich niet verder kan verspreiden. Zo’n retainer is dan een veel betere vorm van veiligheid waarop je wel kunt bouwen.”

De medewerker die goed getraind is, maakt het verschil en is ineens de sterkste schakel

IT-dienstverlener Claranet sloot ‘Cybersecuritymaand Oktober’ af met een seminar over een onderwerp waarmee veel services providers te maken krijgen: de invoering van NIS2.

Henk Liebeek, Product Manager bij Claranet Benelux Cyber Security trad zoals vaker op als dagvoorzitter. Hij trapte af met een korte inleiding over het onderwerp. “Er zijn organisaties die de invoering van NIS2 als een last beschouwen, als weer een extra verplichting. De bedoeling is echter bedrijven en de samenleving als geheel veiliger te maken.” Liebeek wees op een aantal trends die duidelijk maken dat goede beveiliging belangrijker is dan ooit. “Vroeger moest je als hacker een soort supertechneut zijn, tegenwoordig gebruiken ze tooltjes van het web.”

Artificial Intelligence helpt daarbij nog eens. “Voorheen zaten phishingmailtjes vol taal- en spelfouten. Nu herken je ze aan het feit dat de teksten foutloos zijn.” NIS2 is volgens de Product Manager noodzakelijk omdat, zoals hij het uitdrukt, “cybercriminelen professioneler zijn op het gebied van malware dan 80% van de organisaties.” Zo is een ransomware-aanval niet alleen als dienst af te nemen, maar maakt een service desk onderdeel uit van de dienstverlening, zodat het uitvoeren van een aanval heel eenvoudig wordt.

Menselijke factor

De kwetsbaarheid van ondernemingen en consumenten is toegenomen door het massale gebruik van SaaS-applicaties, weet Liebeek. “On-premise applicaties hebben elk hun eigen specifieke structuur en code. Bij SaaS is de architectuur van een applicatie veel meer gestandaardiseerd, waardoor het cybercriminelen eenvoudiger is gemaakt met één stuk malware veel omgevingen binnen te dringen.”

Liebeek sloot zijn betoog af met de constatering dat 80% van de incidenten uiteindelijk het gevolg zijn van onoplettendheid van de gebruiker, terwijl de cybersecurity-industrie zich richt op de technische, niet menselijke factoren.” NIS2 besteedt veel aandacht aan de menselijke factor.

NIS2 kent rechten en plichten

Dat bleek ook uit de presentatie van Petra Oldengarm, Directeur van Cyberveilig Nederland. Zij ging in op de aanstaande invoering van NIS2. “De regelgeving komt met rechten en plichten,” maakte Oldengarm duidelijk. “Zo hebben ondernemingen recht op ondersteuning bij een incident. Daarnaast wordt uitgebreid informatie met bedrijven gedeeld om de bewustwording binnen de organisaties te vergroten.”

Er zijn ook plichten, vooral op het gebied van security-beleid. “De NIS2 is de opvolger van de NIS, waarin gesteld wordt dat ondernemingen passende maatregelen moeten nemen op het gebied van cybersecurity.” Dit echter zonder te definiëren waaruit die maatregelen dan moeten bestaan. NIS2 gaat gepaard met een lijst van maatregelen die bedrijven moeten nemen,” legde Oldengarm uit. “En voor een deel wordt dat proactief getoetst door de toezichthouder.”

Detectie wordt vergeten

Oldengarm onderscheidde in een security-strategie vier onderdelen. Het begint met ‘preventie’, daar zijn we allemaal al langer mee bezig. We weten dat de firewall niet meer afdoende is en daarom is nu een scala aan mogelijkheden op de markt die aanvallen helpen voorkomen. De volgende fase is detectie: hoe sneller een attack opgemerkt wordt, des te kleiner is de schade. “Aanvallers zijn vaak langere tijd actief in het netwerk van het slachtoffer voordat ze alles platleggen. Probeer dat te voorkomen door goede monitoring.”

Is een crimineel eenmaal geslaagd in zijn aanval, dan is het belangrijk over een goed responsstrategie te beschikken. “Over al deze lagen heen gaat het echter bij NIS2 ook over governance. Hoe heeft de directie van een onderneming zijn zaken strategisch ingericht.” Het opvallende nu, stelde Oldengarm, is dat NIS2 aan alle facetten aandacht geeft, behalve aan detectie. “Vergeet dat dus vooral niet,” is haar advies.

Impact van een incident

Databescherming gaan verder dan het beschermen van de eigen gegevens. “Het gaat er ook om andermans data te beschermen,” stelde Ellen van Meurs, Datasecurity Specialist bij Microsoft (foto). “We zijn via tal van communicatiekanalen met elkaar verbonden, privé en zakelijk. Het is van belang secuur met al die data om te gaan.” Security gaat daarbij volgens Van Meurs om de vraag: welke impact laat jij een incident maken?”

Want dat incident komt vroeg of laat, blijkt uit cijfers. Zo vinden er 11.000 wachtwoordaanvallen per seconde plaats. En waren er vorig jaar in Nederland 21151 meldingen van een datalek in ons land. “En bij een datalek gaat niet meestal niet om één mailadres of bankrekeningnummer, maar vaak om honderden of duizenden accounts.”

Zoals Oldengarm detectie als onderbelichte schakel zag, zo geeft Van Meurs aan dat 69% van de data in organisaties irrelevant is. “Die gegevens zijn overbodig of verouderd, maar bevatten vaak nog wel genoeg informatie om criminelen een stap verder te helpen in hun aanvalsproces.” Haar advies is dasarom: “voorkom het hamsteren van data. Gooi vooral ook zaken weg. Leeg mailbox en prullenbak, en kijk ook eens kritisch naar al die appjes die eindeloos bewaard worden.”

In onze rubriek ‘Het meest opvallende nieuws volgens…’ volgt een prominent in de markt een week lang intensief de berichtgeving in onze branche. Hij of zij selecteert een bericht dat opviel en geeft er een reactie op.

Wouter Goed, Senior Country Manager Benelux voor Jamf, las het nieuws over de Nederlandse markt voor managed IT-services, die in 2022 met 13 procent is gegroeid. De onderzoekers verwachten ook voor 2023 een stevige groei, vooral ingegeven door de vraag naar betere cybersecurity en een gebrek aan talent op dit gebied.

Services zijn essentieel

“De uitkomsten van dit onderzoek tonen aan dat de msp-sector inmiddels essentieel is voor het Nederlandse bedrijfsleven. Vooral het mkb kijkt naar msp’s.  Omdat ze hun helpen bij het inrichten en beheren van hun IT-omgeving. En natuurlijk bij het beveiligen van die omgeving. Als je kijkt naar die snelle groei van de afgelopen jaren, dan is dat voor een belangrijk deel het gevolg van het enorme tekort aan technische mensen.

Vooral als het gaat om het beheren en beveiligen van Apple is dat een uitdaging, zeker nu steeds meer bedrijven in Nederland hun medewerkers met een MacBook laten werken. En als IT-ers dan op zeker moment de nodige expertise verkrijgen, worden ze vaak weggekocht door grotere organisaties met meer geld of meer carrièremogelijkheden. In dat geval heb je als ondernemer voor niets geïnvesteerd in je mensen. Daarom wordt er steeds vaker gekeken of die beheer- en securitytaken niet bij een goede managed services provider neergelegd kunnen worden.”

Services als businessmodel

“Daar komt bij dat de integratie tussen beheer en security steeds sterker wordt. En dat is een logische ontwikkeling, zeker als je dat bekijkt vanuit msp-perspectief. Door vanuit één platform het IT- en securitybeheer voor meerdere klanten te verzorgen, ontstaat voor msp’s een aantrekkelijk businessmodel, met terugkerende omzet en mogelijkheden voor up- en cross-selling. Voor de klanten biedt het msp-model het voordeel van schaalgrootte (lagere kosten) en toegang tot schaarse kennis en expertise die voortdurend bij wordt gehouden.

Voor vendors zoals wij is het belangrijk om een goede selectie te maken om de juiste msp’s te kiezen om mee samen te werken. Het moet om meer gaan dan alleen geld verdienen, het gaat om de intrinsieke motivatie voor de gekozen oplossingen en propositie richting klanten. Waarom kies je ervoor om je te specialiseren in het beheer en beveiligen van Apple? Hoe wil je dat combineren met andere platforms? Dit zijn vragen die ook de eindklanten zouden moeten stellen.”

Slimme financieringsmodellen

“Daarnaast bieden steeds meer msp’s ook aanvullende diensten waar klanten van profiteren. Denk bijvoorbeeld aan slimme financieringsmodellen. Die maken grote cash investeringen niet langer nodig. En zorgen ervoor dat men elke drie jaar de oude laptops van klanten automatisch vervangt door de nieuwste hardware.

Ik denk daarom dat de kansen voor msp’s de komende jaren blijven groeien. Zeker met bijvoorbeeld nog maar een jaar te gaan tot de invoering van NIS2, zullen msp’s een essentiële rol gaan vervullen voor steeds meer bedrijven.”

In onze rubriek ‘Het meest opvallende nieuws volgens…’ volgt een prominent in de markt een week lang intensief de berichtgeving in onze branche. Hij of zij selecteert een bericht dat opviel en geeft er een reactie op.

Diederik Klijn, Channel Account Manager Benelux & Nordics van Qualys, reageert op het bericht op Channel Connect van 17 oktober 2023 over de zeer kritieke kwetsbaarheid in het Cisco IOS XE-besturingssysteem (CVE-2023-20198). Zowel de kans op misbruik als de kans op schade is groot, want met de kwetsbaarheid kunnen cybercriminelen op afstand een beheerdersaccount aanmaken en de controle over het getroffen apparaat overnemen.

Agent-based monitoring

“Deze niet-gepatchte kritieke zero-day is een goed voorbeeld van de kwetsbaarheden die inherent zijn aan de moderne IT-infrastructuur”, zegt Klijn. “Veel organisaties vertrouwen voor de beveiliging van apparaten op zogenoemde ‘agent-based monitoring’. Een agent is een kleine applicatie die op IT-middelen geïnstalleerd wordt en gegevens verzamelt en uitwisselt met een centrale monitoringserver. Bij verdachte omstandigheden geven de agents waarschuwingen. Ze maken ook een uitgebreide analyse die bijdraagt aan de oplossing van problemen.

“Deze kwetsbaarheid van Cisco IOS XE roept de vraag op: is een agent-based aanpak echt voldoende? Agent-based tools zijn nuttig bij het bewaken en detecteren van potentiële bedreigingen op apparaten waarop ze zijn geïnstalleerd. Maar een agent is geen wondermiddel. Netwerkapparaten, zoals de getroffen Cisco-apparatuur, ondersteunen vaak geen agents en kunnen dus blinde vlekken vormen in het beheer van kwetsbaarheden als dit volledig vertrouwt op agents.

Directe externe actie

Hoewel agents bijna realtime waarschuwingen kunnen geven, is dat niet voldoende om problemen te voorkomen. Er zijn situaties, zoals deze kwestie bij Cisco, waarin directe externe actie nodig is, zoals het uitschakelen van een functie, zelfs voordat een officiële patch is uitgebracht. Het beheer van kwetsbaarheden vraagt om een veelzijdige aanpak, onder meer vanwege:

Beperkingen van de endpoints

Niet alle endpoints ondersteunen agents en het is niet altijd mogelijk of gewenst om op alle apparaten agents te installeren. Dat leidt tot hiaten in de beoordeling. Apparaten die maar af en toe verbinding maken, zoals off-site servers, kunnen ook regelmatige scans ontwijken. Je moet deze apparaten extern scannen om kwetsbaarheden te voorkomen.

Complexiteit van de infrastructuur

Veel netwerkapparaten, zoals routers, switches, firewalls, IoT- en OT-apparaten, ondersteunen geen agents. Dat leidt tot blinde vlekken in de risicobeoordeling.

Beperkingen van cloud- en virtuele omgevingen

Agent-only oplossingen bieden vaak maar een beperkt overzicht van cloudgebaseerde infrastructuur. Dit geldt vooral voor omgevingen met containers, serverless functies en andere dynamische cloud-native constructies.

Configuratiecontroles

Agent-based oplossingen zijn uitstekend voor het controleren van kwetsbaarheden, maar zijn minder effectief bij het beoordelen van verkeerde configuraties. Toch zijn die net zo riskant als bekende kwetsbaarheden.

Externe blootstelling

Agents zijn geweldig voor het beoordelen van de toestand van een apparaat vanuit het perspectief van het apparaat zelf. Ze leggen echter mogelijk niet vast hoe het apparaat eruitziet vanuit een extern perspectief, zoals een externe aanvaller. Periodieke externe scans zijn essentieel om deze leemte op te vullen.

Aanzienlijke risico’s

Het CVE-2023-20198-incident van Cisco laat zien dat organisaties te maken hebben met aanzienlijke en veranderende risico’s. Als je alleen afhankelijk bent van agent-based oplossingen, zie je kwetsbaarheden in cruciale apparaten en systemen over het hoofd. Daarom is het belangrijk dat het beheer van kwetsbaarheden gebruik maakt van zowel agent-based als agentless oplossingen. Deze combinatie geeft organisaties een betere aanpak voor het opsporen van kwetsbaarheden en het nemen van doeltreffende maatregelen om potentiële bedreigingen in te dammen.

Een veelzijdige aanpak omvat naast agents ook netwerkscans, externe scans en passieve scans. Organisaties kunnen zodoende proactief optreden in het zicht van steeds veranderende IT-bedreigingen.

Wie in Maastricht via het winkelgebied van het Onze Lieve Vrouweplein naar het Vrijthof loopt kan al decennia genieten van de warme geur van gebrande koffie. Toen ik in de Limburgse hoofdstad op de middelbare school zat bedachten we een nieuwe rubriek voor de schoolkrant: “Welke vraag heeft men u nog nooit gesteld?” Leuke rubriek voor een (school)krant, vind ik terugkijkend nog steeds. En een heel relevante vraag, bleek uit de antwoorden.

Ik ging zelf als jonge ‘redacteur’ naar de uitbater van die koffiebranderij. De zaak bestaat nog steeds, heet Blanche Dael en is nog in de familie. De eigenaar antwoordde toen: “Hoe heb je jouw oude dag geregeld?” De man had een punt. De exit voor een ondernemer is immers een onderwerp waar weinig over gesproken wordt. Veel DGA’s, zeker ook in de ICT-sector, hopen op een overname door een grote partij, maar lukt dat ook?

Ik geef eerst het antwoord van onze koffie­brander: “Ik heb verderop in het winkelgebied panden gekocht en verhuurd. Dat is mijn pensioen.” Ik reageerde met de naïviteit van de scholier. “O, dus zo doen jullie dat.” De man antwoordde: “Dat weet ik niet, maar ik doe het zo.” Een ondernemer pur sang, kortom, die zijn eigen weg gaat.

Aantrekkelijk voor overname

Zo eenvoudig is het niet altijd, die pensioenvoorziening. Dat bleek tijdens een event van Datto. Partners, de klanten van partners en de vendoren die via partners hun oplossingen aanbieden, organiseren in een stevig pulserend ritme bijeenkomsten, kennissessies, borrels, tech-updates en golf-clinics. En vergeten daarbij niet te benadrukken hoe goed hun eigen oplossingen zijn als antwoord op de uitdagingen van de reseller, partner, msp of mssp. Maar in de ruim twintig jaar dat ik inmiddels actief ben als journalist in ‘het kanaal’ adresseerde eigenlijk nooit iemand het onderwerp: “Hoe zit het met uw eigen pensioen services als u wat ouder bent, meneer de serviceprovider?”

Datto deed dat wel, tijdens het event vorige maand. Men probeerde zo antwoord te geven op de vraag die veel ondernemers bezighoudt: Wanneer ben ik interessant voor een investeerder, een grotere ­onderneming of voor private equity als ik denk over een exit?

Geen eigenbelang

Wat er met de gekochte panden van de Maastrichtse koffiebrander gebeurde weet ik niet, maar zijn zoon nam de zaak over en opende inmiddels meerdere vestigingen van een eigen horecaketen. Nu vrees ik dat je er als msp-ondernemer niet zonder meer vanuit kunt gaan dat zoon of dochter de onderneming overneemt. De sessie die Datto organiseerde, zelf nog niet lang opererend onder de paraplu van Kaseya, adresseerde daarom zonder direct eigenbelang een belangrijk onderwerp.

In onze rubriek ‘Het meest opvallende nieuws volgens…’ volgt een prominent in de markt een week lang intensief de berichtgeving in onze branche. Hij of zij selecteert een bericht dat opviel en geeft er een reactie op. 

Alain Luxembourg, Vice President Benelux & Nordics bij Barracuda, las het nieuws over de nieuwe zelf-evaluatietool voor NIS2 van Digital Trust Center. Ondernemers die deze zelf-evaluatie invullen, weten of hun organisatie onder de NIS2-richtlijn valt. Ook wordt duidelijk of de organisatie volgens de NIS2-richtlijn wordt gezien als ‘essentieel’ of ‘belangrijk’ voor het functioneren van de maatschappij en/of de economie.

Onduidelijkheid over NIS2

Luxembourg: “Het is heel goed dat de tool er is, want er is onder bedrijven nog steeds heel veel onduidelijkheid en onzekerheid of ze wel of niet onder NIS2 gaan vallen. Tegelijkertijd helpt dit tool hopelijk ook om de bewustwording rond NIS2 weer een stapje hoger te krijgen, omdat veel ondernemers het nog een beetje zien als een ‘ver van mijn bed show’. Terwijl ze hier nu toch echt mee aan de slag moeten als ze op tijd willen voldoen aan de nieuwe richtlijn.”

Goede security-aanpak essentieel

“Die bewustwording is en blijft een lastig punt. Dat sluit aan op het helaas nog vaak heersende idee onder directies van bedrijven, dat security puur een onderwerp is voor de IT-afdeling of voor degene die zich met security bezighoudt binnen het bedrijf. Security wordt ook nog steeds vooral gezien als kostenpost, in plaats van als een enabler. Terwijl een goede securityaanpak intussen echt essentieel is voor ondernemingen. Het faillissement van het ruim 100 jaar oude KNP Logistics Group in het VK heeft onlangs opnieuw laten zien wat de gevolgen kunnen zijn van een cyberaanval. Ruim 700 medewerkers op straat.”

Bewustwording

“Dat gebrek aan bewustzijn horen we ook van onze partners. Zij krijgen regelmatig het verzoek van klanten ‘regel het even, want ik snap het niet’. Dit soort gooi-over-de-schutting mentaliteit is zorgelijk, want het geeft aan dat de directie zich niet met het onderwerp wil bezighouden, terwijl dat wel zou moeten. In ieder geval sturend. We krijgen ook opvallend weinig vragen over NIS2 van klanten; we brengen dit onderwerp vaak zelf bij ze naar voren. De nieuwe NIS2-tool van Digital Trust Center gaat hopelijk helpen bij die bewustwording, al is het alleen al vanwege de aandacht voor de lancering van de tool.”

Ambtenarentaal

Luxembourg ziet nog wel mogelijkheden voor verbetering: “Het taalgebruik van de tool is weer een voorbeeld van soms onbegrijpelijke ambtenarentaal. De kans bestaat dat mensen die de tool willen gebruiken dan afhaken of wellicht verkeerde keuzes invullen, waardoor ze niet de juiste uitslag krijgen. Het is daarom goed dat de Kamer het voorstel van D66 steunt om de overheid te verplichten om begrijpelijke taal te gebruiken. Ook het uiteindelijke resultaat kan wat mij betreft nog verbeterd worden. Op dit moment krijg je in feite alleen te horen of jouw onderneming gaat vallen onder NIS2 en welke verplichtingen daar dan bij horen. Daar zouden natuurlijk ook concrete vervolgstappen bij moeten staan. Wat moet je als ondernemer nu doen als blijkt dat je straks onder NIS2 valt? Waar begin je? Hoe stel je een plan van aanpak op? Dat soort informatie zou de tool nog nuttiger maken.”

Soms vormt een nieuw product het ontbrekende stukje in een compleet portfolio. De router PR60X die Netgear op de markt bracht is zo’n schakel in het aanbod van de fabrikant. “Onze partners vroegen erom.”

De VAR’s die de producten van Netgear leveren aan (vooral) mkb-klanten zijn inmiddels gewend aan het gemak van het cloud management platform Insight Pro van Netgear. “Daarmee ­kunnen ze de netwerken van een groot ­aantal klanten remote monitoren en beheren”, zegt Presales ­Engineer Gillian Roseval. “Ze hoeven niet meer onsite wijzigingen in de configuraties uit te voeren, of afhankelijk te zijn van een VPN-infrastructuur naar de locatie van de router om een ­wijziging te kunnen uitvoeren.”

Een groot aantal devices van Netgear kon zo al beheerd worden. “We kregen echter steeds weer het verzoek ook te zorgen dat routers zo beheerd konden worden”,geeft Roseval aan. “Inclusief bijvoorbeeld het openzetten van een bepaalde poort voor een server of firewall-functionaliteit beschikbaar te stellen.”

Feedback van partners

Roseval geeft aan dat deze feedback van partners gemeld is bij het productmanagementteam. “We vinden het belangrijk dat dergelijke signalen leiden tot aanpassingen in ons portfolio.” Het resultaat is nu beschikbaar: de PR60X. Roseval: “het is een krachtige router die doorgaans in meer performance voorziet dan de hardware die een internetprovider default levert.”

En niet voor niets, vult Marketing Specialist Erik Hoeboer aan. “Breedband wordt steeds belangrijker voor ondernemers. WiFi is inmiddels de primaire toegang tot het internet, of het nu om telefoons, laptops of tablets gaat. Netgear zorg ervoor dat partners de netwerken van hun klanten op afstand kunnen ­monitoren en beheren. Zowel onze WiFi 6 en 6E Access Points, smart switches en nu ook de router.”

Hoeboer meldt dat het partnerprogramma partners helpt om hun eindklanten bewust te maken van en voor te bereiden op een toekomst met gigabit-verbindingen. “Dat heeft consequenties voor verschillende componenten binnen het netwerk. Door het ­geven van trainingen en pre-sales onder­steuning zoals hulp bij het ontwerpen van het draadloze netwerk, geven we partners de tools om onze producten op een laag­drempelige manier naar de markt te brengen.”

Breedband wordt steeds belangrijker voor ondernemers

Ingebouwde redundantie

Roseval: “Als de router een zo ­belangrijke schakel wordt, dan is het van belang dat ook die ­schakel zorgt voor redundantie. Dat ­bereiken eindklanten doordat de router over twee poorten beschikt. Je kunt dus voor twee providers kiezen, of glas en kabel combineren. Zo ben je altijd verzekerd van connectiviteit. En ben je klaar voor de toekomst.”

 

SonicWall biedt zijn partners sinds kort de mogelijkheid om zowel hardware als software in een abonnementsmodel aan te bieden aan de eindklant. “Investeringen vooraf zijn niet meer nodig,” vertelt Mark Evans, Senior Manager Channel Sales bij SonicWall.

Mark Evans

“De nieuwe propositie betekent dat onze partners gebruik kunnen maken van al onze oplossingen tegen lagere en vaste maandelijkse kosten,” zegt Evans. “Traditioneel zou een partner de hardware aankopen, de kosten daarvan dus zelf dragen en die investering vervolgens als onderdeel van een service naar zijn klanten over een periode van twee tot drie jaar verdelen. In ons model kunnen partners ervoor kiezen om hardware te kopen, of een maandelijks hardware-abonnement af te sluiten.” Dit abonnement is volgens Evans vergelijkbaar met het principe van leasen, waarbij na verloop van tijd de hardware eigendom wordt van de partner. Dit moet financiële flexibiliteit bieden en een lagere drempel om in te stappen, aangezien er geen initiële investering nodig is. “Dit past goed bij onze missie om abonnementsdiensten voor beveiliging toegankelijker te maken voor eindklanten, en daarbij onze partners te ondersteunen in hun marktbenadering.”

Lagere kosten voor partners

In het model koppelt SonicWall hardware en software eigenlijk los. Dit resulteert volgens het bedrijf toch in lagere kosten, ook als de partner ervoor kiest de hardware wel aan te schaffen. Dit omdat alle diensten in een maandelijks abonnement worden gebundeld. “Flexibiliteit staat hierbij centraal, aangezien partners zonder boete kunnen op- of afschalen wat betreft licenties en gebruikers, en dit alles zonder contractuele verplichtingen.”

Om deel te nemen aan het programma zelf is er volgens Evans ook geen enkele investering vooraf van de partners vereist. Sonicwall nodigt dan ook bestaande partners uit om deel te nemen. “We gaan ook actief de markt op om nieuwe partners aan te trekken die ernaar streven om naast hun traditionele beheerde dienstverlening ook een geavanceerde Security Service van SonicWall aan te bieden.”

Uitgebreide trainingen

Het partnerprogramma van SonicWall werkt met verschillende niveaus: hoe meer partners verkopen, hoe hoger hun status en kortingen worden. Ook krijgen partners uitgebreide onboarding-services en gratis trainingen voor het mssp-programma, evenals voor specialisaties binnen specifieke gebieden van Sonicwall producten.