24 april, 2026

“Bij een cyberdreiging telt elke minuut”





Odido, Ajax, ChipSoft, BasicFit… de lijst van bedrijven die gehackt zijn groeit met de week. De bekende grote bedrijven halen de pers, maar ook het Nederlandse mkb is dagelijks doelwit. Aandacht voor goede cyberbeveiliging is daarom belangrijker dan ooit. Om de digitale veiligheid van onze klanten verder te verhogen werken we sinds een paar maanden nauw samen met cybersecurityspecialist Masero. Onder meer voor onze aanvullende XDR-dienst die 24/7-monitoring biedt. Hoe waardevol dat is? Masero’s operationeel directeur Wilko Buijs en salesmanager Elmer Evers lichten het graag toe. Vanuit hun professionele, maar zeker ook huiselijke zenuwcentrum in Veenendaal vertellen ze over het nut van continue monitoring, specialistische beoordeling en razendsnel ingrijpen. En hoe ze samen met IT Local het verschil kunnen maken.

Om het direct maar helder te hebben: kunnen jullie in een paar zinnen duidelijk maken wat Masero doet?

Wilko: “Wij helpen kort gezegd mkb-bedrijven weerbaarder te maken tegen cyberaanvallen en ze meer grip te geven op cybersecurity. Dit doen we met een breed pakket aan diensten. Vanuit ons SOC, het Security Operations Center hier in Veenendaal, monitoren we 24/7 de IT-omgevingen van klanten. Door die monitoring ontdekken we al in een vroeg stadium afwijkend gedrag dat we vervolgens nauwkeurig analyseren en snel stoppen. We werken vaak als securityverlengstuk van de IT-partners (MSP’s) van mkb-bedrijven. Dat zijn we ook voor jullie. En voor andere MSP’s binnen Smizer. Binnen de Smizer Group vervullen we de rol van Center of Excellence.”

Wat is jullie rol binnen het bedrijf?

Wilko: “Een jaar na de oprichting door Wolter en Nico in 2020, ben ik erbij gekomen. Ik houd mij vooral bezig met het SOC, projecten en alles wat operationeel is, ook het afstemmen van processen.” Elmer: “Ik werk hier sinds 2024. Het commerciële deel ligt bij mij.”

“Bij sommige bedrijven moet er eerst iets gebeuren voordat ze in actie komen”

Met alle dreigingen van vandaag de dag… hoe staat het mkb ervoor op securitygebied? Zien alle bedrijven de urgentie om de zaken op orde te hebben?

Elmer: “Bij sommige bedrijven moet er eerst iets gebeuren voordat ze in actie komen.” Wilko: “Het gebeurt mij niet is nog steeds een gedachte die voorkomt. Maar het kan zomaar misgaan: dat zagen we vorige week weer met een hack van een bekende groepering bij een klant van één van onze partners: je komt als directeur ’s ochtends op je werk en je kunt niet meer werken, daar schrik je toch behoorlijk van. En dan lees je: Hi friends, we snappen dat je geschrokken bent, we willen je helpen… Vriendelijke communicatie, met veel aandacht voor gevoel. Maar je moet als bedrijf wel betalen…” Elmer: “Dit was dus een klant die nog geen monitoring had. Als dan een incident plaatsvindt en we willen onderzoek doen om te achterhalen wat er naar buiten is gegaan moeten we zo’n klant eerst onboarden. En dan is er opeens veel mogelijk… zeg maar wat je nodig hebt, welke Microsoft-licenties moeten we aanschaffen, etc.”

Helpt NIS2 om de urgentie te vergroten?

Wilko: “NIS2 helpt natuurlijk om het belang van een goed securityniveau in te zien, bedrijven zijn eigenlijk nu pas een beetje wakker omdat ze er over lezen, ook over de mogelijke gevolgen. Want je kunt als directeur zomaar hoofdelijk aansprakelijk gesteld worden als het mis gaat.“ Elmer: “We zien ook dat het vanuit de keten komt, waar grote bedrijven aan hun leveranciers vragen of ze hun security aantoonbaar geregeld hebben. Vorig jaar kregen we regelmatig vragen over NIS2. Maar nu de invoering van NIS2 in juli echt gaat gebeuren zien we meer urgentie. We krijgen meer vragen of we ondersteuning kunnen bieden om NIS2-compliant te worden.”

Wat is op securitygebied niet goed geregeld bij bedrijven?

Wilko: “MFA of het niet inregelen van je authenticatie dat is iets wat je veel ziet. Het hardenen van de systemen. En rechten, bedrijven geven veel te veel rechten uit aan hun medewerkers. En als je als hacker eenmaal een global admin te pakken hebt dan kun je natuurlijk veel meer binnen zo’n omgeving doen. Wachtwoorden die niet aangepast zijn op bepaalde applicaties zien we ook veel. Soms zijn het hele simpele dingen die niet goed geregeld zijn.” Elmer: “En het updatebeleid is ook cruciaal.”

“Wij nemen ook die on premises-server mee in onze monitoring”

Elmer: “Vanuit Masero stellen wij eisen aan de security-baseline, aan wat er op de tenant van een klant ingeregeld moet zijn. Dan zien we toch dingen die niet goed voor elkaar zijn. Soms zeggen klanten ook: we hebben al een antivirus- of een EDR-product, dus onze endpoints worden wel gemonitord. Je hebt dan de perceptie dat je veilig bent, maar 60-80% van de aanvallen zijn niet op een endpoint gericht. En dan kan het toch misgaan omdat niet alles gemonitord wordt. Wij zorgen voor volledige monitoring. Wij zijn ook niet alleen gericht op wat er in de cloud staat, op Microsoft 365, maar ook die on premises-server nemen we mee. Als we meer kunnen zien komt de veiligheid op een hoger niveau. Een goede scan uitvoeren kan helpen om kwetsbaarheden bloot te leggen en poortjes die open staan of dingen die niet gepatched zijn te ontdekken.”
“Bij een cyberdreiging telt elke minuut”

“Medewerkers werken vaak op de automatische piloot”

Wat zien jullie vaak misgaan?

Wilko: “Medewerkers werken vaak op de automatische piloot. Hackers zijn daarop gefocust en spelen in op dat je druk bent of dat je net met iets bezig bent of dat in het nieuws is dat past bij de boodschap van de hackers. Wat heb je nou op Instagram gezet over mij? zagen we laatst langskomen. Je denkt meteen… heb ik iets fout gedaan? Op dat gevoel proberen ze je te triggeren. En als je dan op het linkje klikt of erger, doorgaat en je username en wachtwoord geeft, dan kun je heel snel gepakt worden. Awareness-training voor medewerkers is daarom heel belangrijk.” Elmer: “Zeker ook voor die mensen die niet vaak met een laptop werken, denk aan medewerkers die zorg verlenen of in een productieomgeving werken. Je ziet bij sommige bedrijven dat ze alleen de kantoormedewerkers monitoren, maar wij willen complete zichtbaarheid van de omgeving.”

Wilko: “Naast het menselijke deel heb je de techniek waar dingen misgaan. Doordat dingen niet goed geregeld zijn, wat we hiervoor al benoemden. Er zijn legacy-systemen die nog niet voldoen aan de laatste eisen op security-gebied. Als hackers dan met de tools die ze hebben gaan scannen op waar er ergens een opening zit, dan gaan ze die benutten. Via reconnaissance, bellen, proberen credentials te pakken te krijgen en dan inloggen, of technisch vanuit brute force. Wat we de laatste tijd zien is dat het niet alleen ransomware is maar ze halen ook je data gewoon op en zeggen: we zetten het op het dark web, wat is het je waard als we dat niet doen? Zoals bij Odido.”

“Business-e-mail-compromise, dat zien we ’t meest”

Is die methode die je beschrijft een trend?

Wilko: “Wat we tegenwoordig het meest zien is business-e-mail-compromise (BEC). Uit onderzoeken blijkt ook dat zo’n 60-70% BEC is. Het begint vaak doordat je hardening gewoon niet op orde is, bijvoorbeeld dat je MFA niet is ingeregeld. Dan is het natuurlijk veel makkelijker om binnen te komen voor hackers, dan pakken ze een account en binnen die mailbox gaan ze aan de slag… checken ze wie ze moeten hebben: de inkoper, de verkoper of de ceo en gaan ze kijken welke facturen ze kunnen vinden. Is er een mapje van waaruit facturen verstuurd zijn? Dan passen ze daar het rekeningnummer aan en sturen ze nog een keer de factuur en uiteindelijk wordt er betaald. En dat zie je dus pas veel later. Belangrijk dus om dat snel te detecteren.”

“Als er opeens veel e-mail verstuurd wordt of mailboxregels worden aangepast krijgen we daar ook een melding van”

Hoe detecteer je dat dan?

Wilko: “Op het moment dat je je MFA goed inregelt dan is het al moeilijker om binnen te komen. Als hackers er wel doorheen komen dan zien we bijvoorbeeld dat ze een regel hebben aangemaakt als: gooi alle mailtjes weg die in deze mailbox nog binnenkomen of zet ze allemaal in een aparte folder. Ze nemen dus maatregelen binnen de mailbox zodat het niet opvalt dat een hacker binnen is.” Elmer: “Dus dat mailtje van die klant die zegt ik krijg opeens een nieuwe factuur van je, wat raar… die reply is dus weg…” Wilko: “Als er opeens veel e-mail verstuurd wordt of mailboxregels worden aangepast zijn dat signalen, dan krijgen we daar ook een melding van. Ook ’s nachts.“ Elmer: “Dan is het een high alert en dan komt er direct een specialist in actie.“

En dan is het vast niet even rustig opstarten met een kopje thee of koffie?

Wilko: “Haha, nou nee, wij werken met piketdiensten waarbij we - zoals afgesproken in onze SLA - (ook buiten kantoortijden) binnen tien minuten ingrijpen. We doen ook de triage en op het moment dat er echt iets mis is hebben we de rechten om op de tenant van de klant bijvoorbeeld iets te installeren of een gebruiker te disabelen. Met iedere MSP of eindklant hebben we een afspraak met wie we contact hebben en óf we ze contacten. Dat zijn (’s nachts) vaak de leidinggevenden/directeuren. Zij moeten op de hoogte zijn en hebben het mandaat om een incidentteam op te tuigen. We sturen sowieso altijd een ticket.“

“Bij een cyberdreiging telt elke minuut”

“Soms heb je pech en moet je ’s nachts meerdere keren aan de bak”

Is er recent nog nachtwerk geweest?

Wilko: “We hadden vannacht nog een melding om 4.45 uur. Rottijd. Je wordt wakker gebeld en dan moet je snel inloggen en reageren.” Elmer: “Soms heb je pech en moet je meerdere keren aan de bak. Natuurlijk houden we wel rekening met de diensten daarop.” Wilko: “Ik vroeg vanmorgen aan een collega: je bent nu twee keer wakker gebeld, wat was er gebeurd, wat het echt iets of vals alarm? Bij het laatste kijken we direct de volgende dag hoe we het systeem kunnen verbeteren om herhaling te voorkomen en de ruis eruit te halen.”

Kunnen jullie medewerkers zo’n incident meestal zelf oplossen?

Wilko: “Vaak wel, maar bij de zwaardere incidenten moet het geëscaleerd worden, dan wordt uiteindelijk Tier 3 gebeld.” Elmer: “En als het bij een klant gebeurt waarbij we geen monitoring hebben en er is een hack of er is sprake van ransomware (gelukkig is dat nog niet gebeurd bij klanten die we monitoren) en die bellen om hulp, dan heb je natuurlijk andere expertise nodig.”

“Als die klant niet gemonitord werd en zoiets valt pas de volgende dag op ben je tienduizenden euro’s verder”

Elmer: “Heel vaak is een dreiging wel gericht op een gebruiker waar we iets zien waardoor we wel gelijk een actie ondernemen door de gebruiker of een apparaat te isoleren. We zagen bijvoorbeeld een tijdje geleden bij een klant rare Azure-activiteit: binnen tien minuten werden er zo’n 60 Azure-servers opgespind... cloudmining. Daar kregen we direct een highalertmelding van en hebben we gelijk gestopt. Als die klant niet gemonitord werd en zoiets valt de klant pas de volgende dag op dan ben je tienduizenden euro’s verder. Microsoft onderneemt ook wel actie bij dit soort activiteiten, maar die doet dat in de regel veel later dan wij doen.” Wilko: “Die hebben de dag erna de tenant geblokkeerd.”

Elmer: “24/7-monitoring en direct ingrijpen is dus een belangrijke. We gaan ook onderzoeken waar het vandaan komt en of er nog andere afwijkende dingen zijn. En het is direct een cybersecurityspecialist die de actie uitvoert, geen student die het eerst moet escaleren waardoor het vertraging oploopt. Bovendien iemand die Nederlands spreekt: dat is vaak een voordeel in de communicatie met de mkb-bedrijven in ons land.”

XDR standaard in Elite

Om je IT-omgeving veilig te houden kun je bij IT Local kiezen uit drie securityniveau’s/-pakketten: Essential, Plus en Elite. De XDR-dienst met 24/7-monitoring en direct ingrijpen bij incidenten, die we in nauwe samenwerking met Masero aanbieden, is standaard ingegrepen bij Elite en optioneel binnen Essential en Plus.

Communiceren jullie binnen de XDR-dienst ook richting de klanten van IT Local?

Wilko: “Bij IT Local bellen we altijd jullie mensen. Jullie zijn het loket voor jullie klanten.”

“Jullie klanten willen ontzorgd worden: één aanspreekpunt, één contract”

Een loket ertussen klinkt niet direct als heel waardevol. Kunnen onze klanten dan niet beter rechtstreeks met jullie zaken doen?

Elmer: “Jullie klanten hebben meestal geen eigen IT-afdeling en hebben IT Local als IT-partner. Jullie zijn voor hen de trusted advisor voor alles wat IT betreft en ze verwachten daarin ook een stukje security van jullie. Als zij ons als afzonderlijke partner hebben dan gaan wij naar hen dingen terugschieten en dan moeten zij in een soort van regierol gaan zitten. Dat willen ze niet, ze willen ontzorgd worden: één aanspreekpunt, één contract.”

Wilko: “Het beheer wordt natuurlijk ook door jullie gedaan. Jullie weten precies wat er allemaal moet gebeuren, kennen de klant en weten hoe je bepaalde policies wel of niet moet inrichten. Misschien gebruikt de klant een bepaalde macro die moet draaien maar die wel een security-incident kan opleveren. Dan ga je dat met elkaar afwegen, wat doe je daar dan mee? Soms bouwen we iets dat we dat ook kunnen monitoren. Maar dat doe je altijd samen, wij hebben onvoldoende kennis van de omgeving van de klant.” Elmer: “Helemaal bij incidenten of kwetsbaarheden, dan wil je dat de tijd dat er ingegrepen wordt  zo kort mogelijk is. Je wil geen tijd verliezen dat er bijvoorbeeld een mailtje blijft hangen. Elke minuut telt gewoon in zo’n situatie.” Wilko: “Je kent elkaar en je weet hoe je dan werkt. Het werkt bij incidenten heel prettig dat je elkaar weet te vinden, weet waar de expertises liggen. Dan ga je geen dingen dubbel doen of zomaar derde partijen erbij halen en los je het samen op. Uiteindelijk werkt het sneller.”

Jullie gaan dus niet op onze stoel zitten?

Wilko: “Nee, wij zien qua security misschien zo nu en dan wel bepaalde zaken waar we jullie vanuit onze expertise op attenderen. Want de ontwikkelingen gaan zo snel, als het niet je core-business is  dan houd je dan niet bij. Je moet mensen hebben die de juiste certificeringen hebben en die precies weten hoe het werkt binnen een Microsoft-omgeving.“

“Voor specifieke zaken schrijven wij zelf detectieregels”

Over Microsoft gesproken… wat doen jullie eigenlijk aanvullend op wat Microsoft al biedt?

Wilko: “Microsoft zien we als een soort black box. Die doet heel veel, maar voor bepaalde specifieke zaken maken wij gewoon zelf detectieregels. Wij zien welke incidenten er allemaal spelen, vanuit thread intelligence heb je al bepaalde informatie wat er op cybersecuritygebied speelt in Nederland en daarbuiten. Die informatie gebruiken wij om detecties op te schrijven. Als die er niet zijn, kunnen we die zelf in code bouwen. Bovenop de detecties die er al zijn hebben we veel eigen detectieregels die wij ook weer pushen op de tenant van de klant. En wat je bij één klant ziet check je direct of dat ook bij andere klanten speelt en dat kunnen we dan direct op alle omgevingen uitrollen.”

Elmer: “Alles wat er gebeurt op de tenant kunnen jullie (of de klant) natuurlijk zelf ook zien via Microsoft Sentinel. Alleen de interpretatie daarvan en de actie daarop… daar moet je wel wat mee doen en dat is wat wij doen.” Wilko: “Maar allemaal in de tenant, wij halen geen data weg om analyses op te doen wat andere leveranciers misschien wel doen.”

Het is dus wel wat meer dan een paar schuifjes omzetten in Microsoft?

Elmer: “Je moet echt wel wat kennis hebben van Microsoft-technologie om dat goed in te kunnen richten en te kunnen interpreteren. En hoe ga je daar vervolgens 24/7 actie op ondernemen? Hoe ga je om met incidenten buiten kantoortijd en tijdens vakanties?”

“80-90% is Zilver, Goud is maatwerk”

Binnen de XDR-dienst zijn er twee smaken, Goud en Zilver, kunnen jullie aangeven waarin het verschil zit?

Elmer: “Even heel platgeslagen: voor 80-90% van het mkb in Nederland is onze Zilver-smaak passend. Biedt 24/7-monitoring, gericht op endpoints, identity, cloud en e-mail. Goud is maatwerk, als er bijvoorbeeld de wens is om extra logbronnen te integreren om SAAS-applicaties te monitoren. Zo wilde een klant, naar aanleiding van de hack bij Odido, dat we ook Salesforce voor hen onboarden en kijken naar afwijkend gedrag. Stel dat er opeens heel veel data geëxporteerd wordt... dat geeft een alert waardoor wij onderzoek kunnen gaan doen.

Goud is verder ook nodig als we logs van bijvoorbeeld een Fortinet-firewall of Netskope moeten integreren of - meer aan die compliancekant  - als je vanuit een AI-hoek met datalabeling gaat werken, met Microsoft Purview. Daar kunnen we ook alerts op krijgen en ook dat is maatwerk. O ja, ik vergeet nog het monitoren van IoT-apparaten (Internet of Things), dat valt ook onder Goud.” Wilko: “Als de connecties er niet zijn en we willen de logs wel in Sentinel hebben, dan bouwen wij die zelf.” Elmer: “Het prijsverschil tussen Goud en Zilver zit trouwens niet alleen in het maatwerk. Doordat meer connecties ook meer alerts betekenen, vraagt dit ook meer capaciteit van onze mensen. En we stellen andere eisen aan de Microsoft-omgeving, qua licenties.”

Jullie kunnen binnen de XDR-dienst ook dreigingen automatisch stoppen, hoe gebeurt dat?

Wilko: “Aan de onderkant doen we dat wel door in te stellen dat een apparaat automatisch geïsoleerd wordt of een account gedisabeld wordt. Maar dat doen we beperkt; ons uitgangspunt is: zelf bekijken en zelf afhandelen. Vooral bij belangrijke incidenten. Als je een server platgooit ligt de hele productie misschien op z’n gat. Belangrijk om daar juist als mens naar te kijken en die beslissing te nemen.”

Elmer: “Automatisch stoppen kan ook iets doen wat je niet wil en impact hebben op een gebruiker. Een extra validatie is dan prettig.” Wilko: “Voorbeeldje: Bij een directeur die naar Turkije vloog werd een detectie getriggerd van een impossible travel, iemand die onderweg is terwijl deze net nog had ingelogd. Maar deze directeur had wifi in het vliegtuig en werkte daar. Dan lijkt automatisch ingrijpen door direct te blokkeren dus logisch, maar dan kan zo’n directeur niet meer werken en is daar niet blij mee.”

“We vullen elkaar goed aan en we houden elkaar scherp”

Da’s een mooi voorbeeld van een specifieke situatie die aantoont dat je binnen cybersecurity echt moet weten wat je doet…

Elmer: “Het zien, het onderzoek doen en de actie ondernemen, dat is echt een specialisme. Het lukt de gemiddelde MSP niet om zoiets zelf te doen en cybersecurityspecialisten aan te trekken.“ Wilko: “Je moet denken als een hacker en moet weten hoe zo iemand werkt. Het is echt een andere tak van sport dan beheer van een omgeving, maar het ligt wel in het verlengde daarvan. Daarom is het mooi om dat in de samenwerking te doen met jullie, we vullen elkaar goed aan en we houden elkaar scherp.”

Elmer: “En misschien goed om te weten dat we op cybersecuritygebied nog meer doen dan alleen die monitoring: van NIS2-advies en consultancy tot gewoon even sparren. Ook daar kunnen we met ons specialisme een verlengstuk voor jullie zijn richting jullie klanten.”

11 juni: webinar 'De impact van AI op cybersecurity'

Op 11 juni verzorgen we vanuit IT Local samen met Masero een gratis lunchwebinar over de toenemende cyberdreigingen van vandaag de dag, die door criminelen, mede door AI, steeds professioneler worden ingestoken. En hoe je je daar beter tegen kunt wapenen. Schrijf je nu in!

Foto boven: Wilko Buijs (links) en Elmer Evers aan het woord in hun kantoor in Veenendaal.

Delen? Ja graag!