Diensten

Cybersecurity

‘Te klein om doelwit te zijn’ bestaat niet: de meeste cyberaanvallen op KMO’s zijn geautomatiseerd, niet gericht. Daartegen bescherm je je met lagen die goed staan: een extra bevestiging op je gsm bij elke aanmelding (MFA), e-mail die veel moeilijker te vervalsen valt, Microsoft Defender op je toestellen, maandelijkse updates en een geteste back-up. Ik zet die lagen op en hou ze in orde, voor zelfstandigen en KMO’s in Gent en heel Vlaanderen.

  • MFA op elk werkaccount
  • Gelaagde verdediging
  • Maandelijkse beveiligingsupdates

MFA en toegangsregels: een gestolen wachtwoord volstaat niet meer

De meeste inbraken beginnen niet met hacken, maar met inloggen: een wachtwoord dat uitlekte via phishing (valse mails die naar je wachtwoord of je geld hengelen) of via een datalek bij een andere dienst. Daarom bescherm ik elk werkaccount in Entra ID, het gebruikersbeheer van Microsoft 365, met MFA: een extra bevestiging op je gsm naast je wachtwoord. Daarbovenop komen toegangsregels die bepalen vanaf welke toestellen je mail en bestanden bereikbaar zijn. Wie enkel een wachtwoord heeft, komt er zo niet in.

Sterker aanmelden zet ik mee op: met een passkey meld je je aan zoals je je gsm ontgrendelt, met je vingerafdruk, je gezicht of je pincode. Die sleutel is gekoppeld aan je toestel en werkt enkel op de echte aanmeldpagina, dus een nagemaakte site vangt er niets mee. Microsoft maakt passkeys sowieso stap voor stap de standaard: sms-codes als aanmeldstap verdwijnen.

Even belangrijk: wie mag wát? Elke medewerker kan enkel aan de bestanden die hij voor zijn werk nodig heeft, en beheerdersrechten blijven beperkt tot wie ze echt gebruikt. Vertrekt er iemand, dan gaat dat account meteen op slot en wordt het afgesloten zoals het hoort, want een actief account van een ex-medewerker is een klassiek en onderschat lek.

SPF, DKIM en DMARC: mailen in jouw naam wordt een pak moeilijker

E-mail is aanvalsweg nummer één: valse facturen, phishing, mails die van jou líjken te komen. Daarom komen er drie instellingen op je domeinnaam die samen bewijzen dat een mail echt van jou komt. SPF zegt welke mailservers namens jouw domein mogen versturen, DKIM geeft elke mail een digitale handtekening, en DMARC laat ontvangende servers mail weigeren die die controles niet doorstaat.

Zo houd je een valse factuur vanaf jouw domein grotendeels tegen, ook eentje naar je eigen team zogezegd van de zaakvoerder. Honderd procent waterdicht is e-mail nooit: een fraudeur kan nog uitwijken naar een domeinnaam die op de jouwe líjkt. Maar de makkelijkste weg is dicht, en dat scheelt het gros van het risico. En omdat jouw mail die controles wél doorstaat, belandt hij minder snel in de spam bij je klanten. Benieuwd hoe jouw domein erbij staat? De gratis e-mailcheck toont het je meteen.

Microsoft Defender op je toestellen: meer dan een virusscanner

Op je laptops en servers draait centraal beheerde beveiligingssoftware: Microsoft Defender. Het verschil met een klassieke virusscanner? Defender herkent niet enkel gekende virussen, maar ook verdacht gedrag: bijvoorbeeld een programma dat plots je bestanden begint te versleutelen: het handelsmerk van ransomware, gijzelsoftware die losgeld eist. Een besmet toestel kan bovendien afgezonderd worden van de rest van je netwerk, voor de besmetting zich verder verspreidt.

Die bescherming wordt centraal beheerd via Intune, zodat elk toestel dezelfde instellingen krijgt, zonder dat dit van de discipline van elke gebruiker afhangt. Samen met schijfversleuteling via BitLocker blijft de schade bij een verloren of gestolen laptop beperkt: wie het toestel vindt, kan niet zomaar aan je bestanden.

Maandelijkse beveiligingsupdates: servers, laptops en firewall

Heel wat inbraken lopen via gekende lekken waarvoor de update al lang bestond: er was alleen niemand die ze installeerde. Microsoft brengt elke maand beveiligingsupdates uit, en dat ritme wordt gevolgd: je servers krijgen hun maandelijkse updates, je laptops krijgen ze automatisch via Intune, en bij de periodieke controles gaat ook de firmware van je firewall mee (de software op het toestel zelf, die anders jaren onaangeroerd blijft).

Updaten is geen kunst, het volhouden wel. Dat ritme neem ik van je over.

Gelaagde verdediging: als één laag faalt, staat de volgende klaar

Geen enkele filter houdt elke phishingmail tegen en geen enkele scanner vangt alles. Waar het om draait: één verkeerde klik mag niet je hele zaak platleggen. MFA maakt een gestolen wachtwoord een stuk minder waard, en klikt er toch iemand, dan grijpt Defender in bij verdacht gedrag op het toestel. Zelfs een aanmelding met MFA valt te misleiden: de sluwste phishingpagina’s bootsen de echte aanmeldpagina na en spelen je extra bevestiging meteen door. Daarom hoort er een laag bij die meekijkt op de aanmeldingen zelf en op vreemde mailboxinstellingen, zoals een doorstuurregel die stilletjes al je mail naar buiten stuurt. Die doorlopende opvolging zit in Managed Workplace.

Daaronder liggen nog twee lagen. Je netwerk, met een firewall als poort naar het internet en een opdeling in zones, zodat één besmet toestel niet alles meesleurt. En helemaal onderaan het vangnet: een back-up die los staat van je eigen omgeving en waarvan het herstel effectief getest is. Gaat er dan toch iets grondig mis, dan zet je terug in plaats van te herbeginnen, en ben je uren kwijt, geen dagen.

Wil je nu al iets concreets doen? Doe de gratis e-mailcheck: je ziet meteen hoe goed jouw domein beschermd is tegen vervalste mail. Zonder account, zonder verplichtingen.

Liever dat die lagen ook na de opzet opgevolgd worden? Met Managed Workplace hou ik je updates op schema en kijk ik elke dag naar meldingen en nieuwe softwarelekken, ook op je accounts en mailboxen.

Veelgestelde vragen

Cybersecurity: goed om te weten

Ben ik als kleine zaak niet te klein om gehackt te worden?

Dat zou je denken, maar aanvallers kiezen hun doelwit meestal niet: hun software doet dat. Bots proberen automatisch gelekte wachtwoorden uit op elk account dat ze vinden, en phishingmails vertrekken met duizenden tegelijk. Wie binnenraakt, kijkt daarna pas wat je waard bent. Kleine zaken zijn zelfs een dankbaar doelwit: er valt minder te halen, maar de deur staat vaker open.

Waar begin ik als mijn beveiliging nog niet op punt staat?

Bij MFA, de extra bevestiging op je gsm. Geen enkele andere maatregel neemt zoveel risico weg voor zo weinig moeite. Daarna volgen beveiligingsupdates, e-mailbeveiliging (SPF, DKIM en DMARC) en een back-up die getest is. Die basis blokkeert je werking niet en haalt het grootste risico weg.

Als MFA overal aanstaat, ben ik dan veilig?

Je haalt er het grootste risico mee weg, maar niet alles: een geslepen phishingsite kan ook die extra bevestiging aftroggelen door de echte aanmeldpagina na te bootsen. Passkeys dichten dat gat grotendeels, want die werken enkel op de echte pagina, en die zet ik mee op. En daarnaast blijven de andere lagen tellen: toegangsregels die bepalen vanaf welke toestellen je omgeving bereikbaar is, en de opvolging van verdachte aanmeldingen via Managed Workplace, zodat een gekraakt account snel opvalt.

Is cybersecurity betaalbaar voor een kleine KMO?

Ja. Veel van de bescherming zit al in je Microsoft 365-licentie (zeker in Business Premium) en moet vooral juist ingesteld worden. De grootste winst zit in instellingen die goed staan, niet in extra producten. Ik begin met wat voor jouw zaak het meeste risico wegneemt, en jij beslist per stap of we verdergaan.

Iemand van mijn team heeft op een phishinglink geklikt. Wat nu?

Bel me meteen: snelheid telt. Wachtwoord resetten, actieve aanmeldsessies afmelden, en nakijken of er niets is achtergebleven, zoals een doorstuurregel in de mailbox, een klassieke truc om stilletjes mee te lezen. Het toestel krijgt een controle met Defender. Staan MFA en de andere lagen goed, dan hoeft één verkeerde klik geen ramp te worden. Daar dienen die lagen precies voor.

Hoe hou jij mijn omgeving in het oog?

Met periodieke controles: updates, firewall, back-upstatus. Zo komen sluipende problemen aan het licht voor ze je werk stilleggen. De bescherming zelf werkt intussen dag en nacht: MFA en toegangsregels controleren elke aanmelding, en Defender grijpt automatisch in bij verdacht gedrag. Wil je dat ook verdachte aanmeldingen en vreemde mailboxinstellingen opgevolgd worden, dan is er Managed Workplace. En is er toch iets? Dan bel je me rechtstreeks: geen anonieme meldkamer, wel iemand die je omgeving kent.

Gaat MFA mijn medewerkers niet de hele dag lastigvallen?

Nee, dat valt in de praktijk hard mee. Op een vertrouwd, beheerd toestel vraagt MFA maar af en toe een bevestiging. De extra stap komt vooral bij ongewone aanmeldingen: een nieuw toestel, een vreemde locatie. En dat is precies het moment waarop je die controle wil.

Jonathan Van Havere Contact

Benieuwd hoe jouw beveiliging ervoor staat?

Geen wachtrij waar je vraag dagen blijft liggen. Bel je, dan spreek je meteen met mij. Stuur je een berichtje, dan heb je gemiddeld binnen 2 uur antwoord.