Beveiliging

Endpoint beveiliging: zo beveiligt u elke werkplek

2 september 2024 8 min leestijd
Endpoint beveiliging: zo beveiligt u elke werkplek

Elke laptop, smartphone en tablet die verbinding maakt met uw bedrijfsnetwerk is een potentieel beveiligingsrisico. Dit noemen we endpoints. In een gemiddeld MKB-bedrijf heeft elke medewerker twee tot drie endpoints: een laptop, een smartphone en soms een tablet. Hoe meer endpoints, hoe groter het aanvalsoppervlak — en hoe ingewikkelder het beheer zonder de juiste tools.

Van antivirus naar EDR: de evolutie van eindpuntbeveiliging

Traditionele antivirussoftware werkt met een lijst van bekende virussen (signatures). Als een virus op die lijst staat, wordt het geblokkeerd. Dit model heeft twee fundamentele zwakheden: 1. Nieuwe malware (zero-day) staat niet op de lijst 2. Fileless malware leeft in het geheugen en schrijft niets naar schijf

    **Endpoint Detection & Response (EDR)** is de opvolger. In plaats van te zoeken naar bekende handtekeningen, analyseert EDR het gedrag van processen:
  • Opent een Word-document een PowerShell-sessie? Verdacht — blokkeer en meld.
  • Versleutelt een proces snel veel bestanden? Ransomware — isoleer endpoint en stuur alert.
  • Maakt een applicatie contact met een bekende command-and-control server? Blokkeer en investigeer.

Welke endpoints moeten beveiligd worden?

Vergeet de minder voor de hand liggende endpoints niet:

  • Windows- en Mac-laptops en desktops (voor de hand liggend)
  • Smartphones met toegang tot zakelijke e-mail of apps
  • Tablets
  • Printers met netwerkverbinding: Moderne printers hebben een volledig besturingssysteem en zijn regelmatig kwetsbaar. Ze worden zelden bijgewerkt.
  • IoT-apparaten in uw kantoor: Slimme koffieapparaten, camera's, thermostaten — allemaal potentiële aanvalsvectoren
  • Servers: Ook intern — aanvallers gebruiken servers als springplank

Mobile Device Management (MDM): centraal beheer

    Zonder centraal beheer heeft u geen zicht op de beveiligingsstatus van individuele apparaten. Met een MDM-oplossing kunt u:
  • Beveiligingsinstellingen afdwingen (schijfversleuteling, pincode, updates)
  • Updates automatisch uitrollen
  • Apparaten op afstand wissen bij verlies of diefstal
  • Compliance-rapporten genereren voor verzekeraars of auditors
  • Zakelijke apps afschermen van privégebruik (BYOD-scenario's)

Microsoft Intune is de meest gebruikte MDM-oplossing voor MKB en is inbegrepen in Microsoft 365 Business Premium. Voor bedrijven die geen Microsoft 365 Business Premium hebben, is Intune separaat beschikbaar voor ca. €8/apparaat/maand.

Praktische aanbevelingen per endpoint-type

    *Windows-laptops en desktops*:
  • Microsoft Defender for Business (inbegrepen in M365 Business Premium) of een gelijkwaardige EDR
  • BitLocker schijfversleuteling ingeschakeld
  • Automatische updates ingeschakeld of centraal beheerd via Intune
  • Lokale admin-rechten intrekken van standaard gebruikers
    *Smartphones (iOS en Android)*:
  • Inschrijven in Intune Mobile Device Management
  • Pincode of biometrie verplicht
  • Zakelijke e-mail alleen via beheerde apps (Outlook-app met beleid)
  • Optie om zakelijke data op afstand te wissen
    *Printers*:
  • Firmware up-to-date houden
  • Op een apart netwerksegment plaatsen (IoT-netwerk)
  • Standaard admin-wachtwoorden wijzigen
  • Printertoegang beperken tot bevoegde medewerkers

Kosten: Microsoft Defender for Business als standalone

Als u niet naar Business Premium wilt, is Microsoft Defender for Business separaat beschikbaar voor €3/gebruiker/maand. Dit geeft u enterprise-grade EDR voor alle Windows-apparaten, gecentraliseerd beheer en geautomatiseerde incidentrespons.

Wilt u weten hoe uw endpoints er nu voor staan? Bekijk onze cybersecurity dienst of neem contact op voor een gratis endpoint-scan — wij geven u inzicht in de beveiligingsstatus van al uw apparaten.