Technisch kan een computer zonder Microsoft Defender werken. Voor een professioneel bedrijf is werken zonder volwaardige endpointbeveiliging echter geen verantwoorde keuze. Microsoft Defender is bovendien een verzamelnaam voor verschillende beveiligingsproducten: van de standaard antivirus in Windows tot volwaardige enterprise endpoint detection & response.
Een bedrijfstoestel zonder professionele endpoint security is vandaag een onnodig groot risico.
Dat hoeft niet noodzakelijk Microsoft Defender te zijn, maar er moet wel een volwaardige beveiligingsoplossing aanwezig zijn.
Wat bedoelen we eigenlijk met "Defender"?
Microsoft gebruikt de naam Defender voor verschillende beveiligingsproducten.
Dat veroorzaakt regelmatig verwarring.
Er is een belangrijk verschil tussen:
- Microsoft Defender Antivirus — de ingebouwde antivirusbeveiliging van Windows;
- Microsoft Defender for Business — zakelijke endpoint security voor kleinere en middelgrote organisaties;
- Microsoft Defender for Endpoint — uitgebreidere enterprise endpoint detection & response;
- andere Microsoft Defender-producten voor bijvoorbeeld identiteit, e-mail en cloudapplicaties.
De relevante vraag is welke Defender-functionaliteit daadwerkelijk aanwezig, geconfigureerd en opgevolgd wordt.
Kan ik Microsoft Defender Antivirus uitschakelen?
Windows kan ook met een andere compatibele antivirus- of endpoint security-oplossing worden beveiligd.
In dat geval kan Microsoft Defender Antivirus afhankelijk van de configuratie een andere rol krijgen of de primaire antivirusfunctie overlaten aan het andere beveiligingsproduct.
Dat is iets heel anders dan:
Waarom is klassieke antivirus alleen niet meer voldoende?
Traditionele antivirus richtte zich vooral op het herkennen van bekende malwarebestanden.
Moderne aanvallen werken veel breder.
Denk bijvoorbeeld aan:
- ransomware;
- malware zonder klassieke virusbestanden;
- misbruik van PowerShell of andere legitieme tools;
- credential theft;
- phishing waarbij de gebruiker zelf iets uitvoert;
- misbruik van bekende kwetsbaarheden;
- laterale beweging binnen een netwerk;
- aanvallen waarbij legitieme Windows-processen worden misbruikt.
Wat is EDR?
EDR staat voor Endpoint Detection & Response.
Een EDR-oplossing probeert niet alleen malware te blokkeren, maar volgt ook verdachte activiteiten op het toestel.
Een professionele EDR-oplossing kan bijvoorbeeld helpen detecteren:
- ongebruikelijke processen;
- verdachte scripts;
- credential dumping;
- ransomwaregedrag;
- verdachte netwerkverbindingen;
- misbruik van systeemtools;
- aanvallen die uit meerdere stappen bestaan.
antivirus vraagt vooral "is dit bestand kwaadaardig?", terwijl EDR ook vraagt "gedraagt dit toestel zich verdacht?"
Waarom is dat zo belangrijk?
Veel moderne aanvallen proberen precies traditionele antivirusdetectie te omzeilen.
Een aanvaller hoeft niet noodzakelijk een klassiek virusbestand te installeren.
Hij kan bijvoorbeeld:
- een geldig gebruikersaccount misbruiken;
- PowerShell gebruiken;
- een bestaande remote-managementtool misbruiken;
- scripts uitvoeren;
- legitieme systeemcomponenten gebruiken voor kwaadaardige doeleinden.
Moet het Microsoft Defender zijn?
Nee.
Er bestaan verschillende professionele endpoint security- en EDR-platformen.
De juiste oplossing hangt onder andere af van:
- de grootte van de organisatie;
- de gebruikte Microsoft-licenties;
- het gewenste beveiligingsniveau;
- de beheeromgeving;
- andere reeds gebruikte securityproducten;
- de manier waarop monitoring en incident response zijn georganiseerd.
De eis is dat iedere bedrijfslaptop professioneel en aantoonbaar beschermd wordt.
Wat moet een professionele endpoint security-oplossing minstens kunnen?
FLEXAMIT verwacht voor een professionele bedrijfsomgeving veel meer dan alleen een virusscanner.
Afhankelijk van de omgeving kijken we onder andere naar:
- real-time malwarebescherming;
- gedragsdetectie;
- EDR;
- cloudgebaseerde threat intelligence;
- bescherming tegen ransomware;
- attack surface reduction;
- centrale policies;
- centrale monitoring;
- alerting;
- onderzoek van incidenten;
- isolatie of andere responsemogelijkheden;
- rapportering en auditing.
Detectie zonder opvolging is ook onvoldoende
Dit is minstens even belangrijk als het securityproduct zelf.
Stel dat een EDR-platform om 02:17 uur een ernstige aanval detecteert.
Dan moet iemand weten:
- dat het alarm bestaat;
- hoe ernstig het is;
- welk toestel getroffen is;
- welke gebruiker betrokken is;
- of het toestel geïsoleerd moet worden;
- of credentials mogelijk gestolen zijn;
- of andere toestellen onderzocht moeten worden.
Daarom is monitoring zo belangrijk
Professionele endpoint security bestaat uit twee delen:
De endpoint security-oplossing detecteert en blokkeert verdachte activiteit.
2. Opvolging
Alerts worden beoordeeld en bij een ernstig incident wordt actie ondernomen.
"Wij zijn maar een klein bedrijf"
Ook een kleine onderneming kan getroffen worden door:
- ransomware;
- phishing;
- credential theft;
- malware;
- een gehackte leverancier;
- een kwetsbare toepassing.
Kleine bedrijven hebben bovendien vaak minder interne IT-capaciteit om een incident zelf op te lossen.
Veel aanvallen zijn geautomatiseerd en zoeken naar kwetsbare organisaties, niet naar een bepaalde personeelsomvang.
"Maar wij hebben een firewall"
Dat is goed, maar een firewall vervangt endpoint security niet.
Een laptop kan bijvoorbeeld worden aangevallen:
- via phishing;
- via een kwaadaardig document;
- via een browser;
- via een gestolen account;
- wanneer de medewerker thuis werkt;
- wanneer de laptop zich buiten het bedrijfsnetwerk bevindt.
"Maar iedereen gebruikt Microsoft 365"
Ook dat maakt endpoint security niet overbodig.
SaaS vermindert bepaalde risico's van klassieke lokale infrastructuur, maar medewerkers werken nog steeds vanaf fysieke toestellen.
Op die toestellen:
- worden bestanden geopend;
- wordt webcontent uitgevoerd;
- worden Microsoft 365-tokens gebruikt;
- worden wachtwoorden en andere credentials ingevoerd;
- worden bestanden gesynchroniseerd;
- worden bedrijfsapplicaties gebruikt.
"Onze mensen klikken toch niet op verdachte links"
Security mag nooit volledig afhankelijk zijn van perfect gebruikersgedrag.
Ook ervaren medewerkers kunnen:
- een overtuigende phishingmail openen;
- op een vervalste loginpagina terechtkomen;
- een verkeerd bestand openen;
- een MFA-verzoek per ongeluk goedkeuren;
- een legitiem ogende toepassing installeren die toch kwaadaardig blijkt.
Endpoint security is maar één laag
Zelfs de beste endpoint security maakt een organisatie niet onkwetsbaar.
Een volwassen securitymodel combineert verschillende lagen:
- MFA en passkeys;
- Conditional Access;
- endpoint security en EDR;
- device management;
- e-mailbeveiliging;
- firewall- en netwerkbeveiliging;
- patchmanagement;
- passwordmanagement;
- backup;
- security awareness;
- monitoring en incident response.
Kan ik dus zonder Microsoft Defender werken?
Ja, wanneer een andere volwaardige zakelijke endpoint security- of EDR-oplossing die beveiligingsrol correct overneemt.
Maar de belangrijkere vraag is:
Een professioneel bedrijfstoestel zonder actieve, centraal beheerde endpoint security creëert een vermijdbaar en substantieel beveiligingsrisico.
Hoe pakt FLEXAMIT dit aan?
FLEXAMIT vertrekt niet vanuit de vraag welk logo op het securityproduct staat.
We kijken naar de volledige beveiligingsarchitectuur.
Daarbij beoordelen we onder andere:
- welke endpoint protection gebruikt wordt;
- of EDR aanwezig is;
- of toestellen centraal worden beheerd;
- of security policies correct zijn ingesteld;
- hoe snel securityupdates worden uitgerold;
- of alerts daadwerkelijk worden opgevolgd;
- hoe incident response georganiseerd is;
- hoe endpoint security aansluit op identity, e-mail en netwerkbeveiliging.
FLEXAMIT beschouwt professionele endpoint security als een absolute basislaag van cybersecurity.
Wij willen niet alleen dat er software op een laptop geïnstalleerd staat.
We willen dat:
- de beveiliging correct is geconfigureerd;
- het toestel voortdurend beschermd wordt;
- verdachte activiteit gedetecteerd wordt;
- alerts zichtbaar zijn;
- ernstige incidenten effectief kunnen worden onderzocht en opgevolgd.
Alleen dan heb je een beveiligingsoplossing in plaats van alleen een antiviruslicentie.
Waarom FLEXAMIT hiervoor een sterke partner is
Endpoint security staat nooit op zichzelf.
Een incident op één laptop kan rechtstreeks leiden tot:
- gestolen Microsoft 365-credentials;
- toegang tot bedrijfsdata;
- ransomware;
- misbruik van e-mailaccounts;
- aanvallen op andere systemen;
- datalekken.
Daarom combineert FLEXAMIT endpoint security met:
- Microsoft 365-security;
- Microsoft Entra;
- Conditional Access;
- Intune;
- e-mailsecurity;
- passwordmanagement;
- firewall- en netwerksecurity;
- backup;
- monitoring;
- security awareness.
Het doel is een samenhangende beveiligingsomgeving bouwen waarin iedere laag de andere ondersteunt.
FLEXAMIT stemt die beveiliging af op je organisatie zodat ze maximaal beschermt zonder medewerkers onnodig te hinderen.
Onze cybersecurityexpertise werd drie jaar op rij erkend door onze Microsoft-distributeur met de award Cybersecurity Partner of the Year.
Weet je niet hoe je toestellen vandaag beveiligd zijn?
Dan is dat op zichzelf al een goede reden om het te laten controleren.
FLEXAMIT kan beoordelen:
- welke endpoint security actief is;
- of alle toestellen beschermd zijn;
- of EDR correct is ingericht;
- of policies voldoende streng zijn;
- of alerts opgevolgd worden;
- of gebruikers beveiligingsinstellingen kunnen omzeilen;
- of de endpoint security goed aansluit op Microsoft 365 en de rest van de omgeving.
Neem contact op via:
sales@flexamit.com
Kort samengevat
- Microsoft Defender is een verzamelnaam voor verschillende Microsoft-securityproducten.
- De ingebouwde Microsoft Defender Antivirus is niet hetzelfde als een volwaardig EDR-platform.
- Een bedrijf kan Microsoft Defender vervangen door een andere professionele endpoint security-oplossing.
- Een bedrijfstoestel zonder professionele endpoint security is echter geen verantwoorde keuze.
- Moderne aanvallen vereisen meer dan traditionele antivirusdetectie.
- EDR kijkt ook naar verdacht gedrag op een endpoint.
- Centrale monitoring en opvolging van alerts zijn minstens zo belangrijk als de software zelf.
- Een firewall of Microsoft 365 maakt endpoint security niet overbodig.
- Ook kleine bedrijven hebben professionele endpointbeveiliging nodig.
- Endpoint security moet samenwerken met identity, e-mail, netwerk, backup en andere securitylagen.
- De vraag is dus niet of je zonder Microsoft Defender kan, maar of je zonder professionele endpoint security kan. Ons advies: absoluut niet.
Opmerkingen
0 opmerkingen
U moet u aanmelden om een opmerking te plaatsen.