Elke laptop, smartphone en tablet die verbinding maakt met uw bedrijfsnetwerk is een potentieel beveiligingsrisico. Dit noemen we endpoints. In een gemiddeld MKB-bedrijf heeft elke medewerker twee tot drie endpoints: een laptop, een smartphone en soms een tablet. Hoe meer endpoints, hoe groter het aanvalsoppervlak — en hoe ingewikkelder het beheer zonder de juiste tools.
Van antivirus naar EDR: de evolutie van eindpuntbeveiliging
Traditionele antivirussoftware werkt met een lijst van bekende virussen (signatures). Als een virus op die lijst staat, wordt het geblokkeerd. Dit model heeft twee fundamentele zwakheden: 1. Nieuwe malware (zero-day) staat niet op de lijst 2. Fileless malware leeft in het geheugen en schrijft niets naar schijf
- **Endpoint Detection & Response (EDR)** is de opvolger. In plaats van te zoeken naar bekende handtekeningen, analyseert EDR het gedrag van processen:
- Opent een Word-document een PowerShell-sessie? Verdacht — blokkeer en meld.
- Versleutelt een proces snel veel bestanden? Ransomware — isoleer endpoint en stuur alert.
- Maakt een applicatie contact met een bekende command-and-control server? Blokkeer en investigeer.
Welke endpoints moeten beveiligd worden?
Vergeet de minder voor de hand liggende endpoints niet:
- Windows- en Mac-laptops en desktops (voor de hand liggend)
- Smartphones met toegang tot zakelijke e-mail of apps
- Tablets
- Printers met netwerkverbinding: Moderne printers hebben een volledig besturingssysteem en zijn regelmatig kwetsbaar. Ze worden zelden bijgewerkt.
- IoT-apparaten in uw kantoor: Slimme koffieapparaten, camera's, thermostaten — allemaal potentiële aanvalsvectoren
- Servers: Ook intern — aanvallers gebruiken servers als springplank
Mobile Device Management (MDM): centraal beheer
- Zonder centraal beheer heeft u geen zicht op de beveiligingsstatus van individuele apparaten. Met een MDM-oplossing kunt u:
- Beveiligingsinstellingen afdwingen (schijfversleuteling, pincode, updates)
- Updates automatisch uitrollen
- Apparaten op afstand wissen bij verlies of diefstal
- Compliance-rapporten genereren voor verzekeraars of auditors
- Zakelijke apps afschermen van privégebruik (BYOD-scenario's)
Microsoft Intune is de meest gebruikte MDM-oplossing voor MKB en is inbegrepen in Microsoft 365 Business Premium. Voor bedrijven die geen Microsoft 365 Business Premium hebben, is Intune separaat beschikbaar voor ca. €8/apparaat/maand.
Praktische aanbevelingen per endpoint-type
- *Windows-laptops en desktops*:
- Microsoft Defender for Business (inbegrepen in M365 Business Premium) of een gelijkwaardige EDR
- BitLocker schijfversleuteling ingeschakeld
- Automatische updates ingeschakeld of centraal beheerd via Intune
- Lokale admin-rechten intrekken van standaard gebruikers
- *Smartphones (iOS en Android)*:
- Inschrijven in Intune Mobile Device Management
- Pincode of biometrie verplicht
- Zakelijke e-mail alleen via beheerde apps (Outlook-app met beleid)
- Optie om zakelijke data op afstand te wissen
- *Printers*:
- Firmware up-to-date houden
- Op een apart netwerksegment plaatsen (IoT-netwerk)
- Standaard admin-wachtwoorden wijzigen
- Printertoegang beperken tot bevoegde medewerkers
Kosten: Microsoft Defender for Business als standalone
Als u niet naar Business Premium wilt, is Microsoft Defender for Business separaat beschikbaar voor €3/gebruiker/maand. Dit geeft u enterprise-grade EDR voor alle Windows-apparaten, gecentraliseerd beheer en geautomatiseerde incidentrespons.
Wilt u weten hoe uw endpoints er nu voor staan? Bekijk onze cybersecurity dienst of neem contact op voor een gratis endpoint-scan — wij geven u inzicht in de beveiligingsstatus van al uw apparaten.
