21 november 2025

Succesvol inspelen op de verschuiving naar SaaS-beveiliging: een gebruikersgerichte strategie voor MSP’s

Door Adam Marget
Back-up in de cloud

Bedrijven heroverwegen hun cyberdefensie in dit cloud-first tijdperk, dankzij de snelle adoptie van cloudplatformen zoals Microsoft 365, Google Workspace en Salesforce. Naarmate meer werklasten zich buiten het netwerk en buiten de traditionele perimeters bewegen, verschuiven bedrijven hun focus op cyberbeveiliging van een lokaal, netwerk- en endpointcentrisch model naar een model dat ook prioriteit geeft aan gebruikersgedrag en accountactiviteiten.

Opvallend is dat cybercriminelen niet langer inbreken, maar inloggen. Kwaadwillenden richten zich op gebruikersaccounts via phishing, Business Email Compromise (BEC) en verkeerde configuraties van SaaS-diensten om de netwerken van organisaties te infiltreren. Het rapport ‘State of SaaS Security 2024’ benadrukt deze trend: MSP’s noemen deze drie bedreigingen de grootste risico’s voor hun klanten, die zelfs ransomware overtreffen.

Voor MSP's biedt deze verschuiving zowel uitdagingen als kansen. Traditionele beveiligingsmodellen sluiten niet langer aan op het huidige gedrag van gebruikers of het veranderende bedreigingslandschap. Om concurrerend te blijven, moeten MSP's zich ontwikkelen om gebruikers- en accountgerichte beveiligingen te bieden en deze om te zetten in waardevolle, terugkerende diensten.

In dit artikel onderzoeken we waarom traditionele cyberbeveiligingsmodellen tekortschieten en hoe cloud detection and response (CDR), samen met SaaS-back-up, de cyberweerbaarheid van uw klanten kan versterken. We bespreken ook hoe SaaS-onomics - een kennisgedreven aanpak die MSP's helpt om SaaS-beveiliging te gelde te maken - u kan helpen om klanten effectiever te beschermen en tegelijkertijd uw maandelijks terugkerende inkomsten (MRR) te verhogen.

Waar conventionele beveiligingsmodellen tekortschieten

Jarenlang vertrouwden bedrijven op het traditionele castle-and-moat cybersecurity-model om interne netwerken en apparaten te beschermen. Dit model was gebaseerd op het idee van een duidelijk gedefinieerde perimeter waar alles binnen werd vertrouwd en alles buiten niet. Die perimeter vervaagt echter snel.

Nu bedrijven cloudapplicaties implementeren, tools van derden integreren en externe toegang ondersteunen, is het concept van een vaste netwerkgrens niet langer geldig. Gebruikers maken overal vandaan verbinding en gegevens stromen door omgevingen die buiten de oude perimeter vallen.

Firewalls

Firewalls zijn ontworpen om slechte spelers buiten te houden door ongeautoriseerde toegang tot interne netwerken te blokkeren. Ze zijn effectief tegen bekende bedreigingen, zoals het scannen van poorten en denial-of-service (DoS) aanvallen. Maar ze hebben moeite met moderne tactieken, zoals social engineering-aanvallen, zero-day exploits en malwarevarianten die niet overeenkomen met bekende handtekeningen. Ze bieden ook geen bescherming tegen interne bedreigingen, of die nu afkomstig zijn van onoplettende werknemers of kwaadwillende insiders.

EDR

Endpoint Detection & Response (EDR) richt zich op het beschermen van individuele apparaten, zoals laptops, desktops, servers en mobiele telefoons. De zichtbaarheid is echter beperkt tot het apparaat. Het dekt geen SaaS-apps, cloudomgevingen of activiteiten buiten het netwerk. Nu bedrijven overschakelen op hybride en cloud-native activiteiten, zorgt deze beperkte reikwijdte voor ernstige blinde vlekken in zowel cloudbeveiliging als gegevensbeveiliging.

MDR

Managed detection and response (MDR) biedt 24/7 bewaking, bescherming tegen bedreigingen en snelle reactie op incidenten. Het is een goede optie voor bedrijven die dekking nodig hebben zonder hun interne teams uit te breiden. MDR gebruikt echter vaak generieke detectieregels die mogelijk niet zijn afgestemd op de specifieke systemen of workflows van een bedrijf. Dat gebrek aan context kan resulteren in gemiste bedreigingen of te veel valse alarmen.

Zowel EDR als MDR zijn van nature reactief. Ze vangen bedreigingen op nadat de schade al is begonnen. In een landschap waar menselijke fouten veel voorkomen en cyberaanvallen sneller en complexer zijn, hebben MSP's een slimmere, gelaagde aanpak nodig - een aanpak die zich richt op gebruikers, accounts en real-time zichtbaarheid in de cloud.

Waarom MFA en voorwaardelijke toegang niet genoeg zijn

Multifactor authenticatie (MFA) en conditional access policies (CAPs) spelen een belangrijke rol in het voorkomen van ongeautoriseerde toegang. De aanvallen van vandaag de dag zijn echter veel geavanceerder en deze tools, hoewel noodzakelijk, zijn niet gemaakt om elke bedreiging op te vangen.

Op zichzelf kunnen MFA's en CAP's een vals gevoel van veiligheid creëren als ze niet worden ondersteund door een diepere, gelaagde verdediging. Cybercriminelen omzeilen deze verdediging nu met behulp van tactieken zoals phishing, token theft en social engineering.

Aanvallen door MFA-moeheid

Een van de meest gebruikte technieken door bedreigers is MFA-moeheid. Aanvallers overstelpen gebruikers met herhaalde verificatieprompts en rekenen op frustratie of afleiding om per ongeluk goedkeuring te krijgen. Er is maar één misstap nodig om ze binnen te laten.

Om de toegang tot talloze SaaS-platforms te vereenvoudigen, maken gebruikers vaak gebruik van OAuth via Microsoft- of Google-accounts in plaats van traditionele aanmeldingsmethoden. Dit gemak brengt echter extra risico’s met zich mee. Uit het rapport ‘SaaS Application Security Insights 2025’ blijkt dat 23% van de incidenten met een lage ernstgraad betrekking had op op OAuth gebaseerd identiteits- en toegangsbeheer (IAM).

Bedreigingen van binnenuit

Hoewel MFA's en CAP's effectief zijn tegen externe actoren, bieden ze beperkte bescherming tegen interne risico's. Of het nu gaat om een ontevreden werknemer of een gebruiker die wordt misleid door social engineering, aanvallers kunnen nog steeds toegang krijgen vanuit de vertrouwde omgeving en controles omzeilen zonder dat dit direct opvalt.

Token diefstal en AiTM aanvallen

Gestolen sessietokens zijn een andere grote blinde vlek. Aanvallers kunnen MFA volledig omzeilen door tokens te stelen via malware of Adversary-in-the-Middle (AiTM)-aanvallen.

In deze scenario's onderscheppen aanvallers de communicatie tussen een gebruiker en een service, zoals Microsoft 365 of Google Workspace. Ze leggen inloggegevens, MFA-codes en sessiecookies vast en gebruiken deze om zich voor te doen als de gebruiker, sessies te kapen en lateraal door het netwerk te bewegen, vaak zonder dat dit wordt opgemerkt.

Een diagram van een computersysteem AI-gegenereerde inhoud kan onjuist zijn.

Figuur 1: Hoe AiTM-aanvallen werken

De voorwaardelijke toegangskloof

Beleid voor voorwaardelijke toegang is ontworpen om te controleren of toegangspogingen overeenkomen met verwacht gedrag. Echter, als een phishing-e-mail de beoogde gebruiker bereikt en hem vraagt om zijn aanmeldgegevens in te voeren op een vervalste site, dan worden deze gegevens direct doorgestuurd naar de daadwerkelijke service. Het inloggen lukt. De sessie ziet er normaal uit. Er worden geen waarschuwingen geactiveerd.

Om uw klanten echt te beschermen, moet beveiliging verder gaan dan inlogbarrières. Het vereist een proactieve, gelaagde strategie die bedreigingen binnen en buiten de omgeving detecteert - zelfs wanneer alles aan de oppervlakte legitiem lijkt.

Waarom CDR cruciaal is in een cloud-eerste wereld

Cloud detection and response (CDR) is speciaal ontwikkeld voor het monitoren, detecteren en reageren op bedreigingen in cloudomgevingen, met name SaaS-platforms. Het biedt MSP's inzicht in gebruikersgedrag, toegangspatronen en app-activiteit op verschillende diensten, waaronder Microsoft 365, Google Workspace en Salesforce.

In tegenstelling tot traditionele tools richt CDR zich op wat gebruikers in de cloud doen. Het analyseert continu gedrag, filtert ruis weg en markeert alleen de meest kritieke afwijkingen. Dit helpt vermoeidheid door waarschuwingen te verminderen en maakt snellere, meer gerichte reacties mogelijk.

Hier ziet u hoe CDR zich verhoudt tot andere veelgebruikte beveiligingstools:

CDR vs. SIEM

SIEM-tools (Security Information and Event Management) verzamelen logs, correleren events en genereren waarschuwingen over een breed scala aan bronnen. Ze zijn echter niet ontworpen om SaaS-specifiek gedrag te interpreteren, zoals riskante aanmeldingen of ongeautoriseerde toegang tot apps van derden. CDR daarentegen begrijpt de nuances van gebruikersacties binnen SaaS-platforms en markeert afwijkingen die SIEM-tools vaak over het hoofd zien.

CDR versus MDR

Managed Detection & Response (MDR) is gericht op endpoints. Het biedt 24/7 bescherming tegen bedreigingen en incidentrespons, voornamelijk op laptops, servers en mobiele apparaten. MDR-tools zijn vaak achteraf aangepast om enige bescherming van Microsoft 365 en Google Workspace te bieden; ze missen echter diepgaand inzicht in deze bedrijfskritische applicaties. CDR vult die leemte door ongebruikelijke cloudactiviteiten te identificeren - zoals het overmatig delen van bestanden in Google Drive of verdachte OAuth-toekenningen in Microsoft 365 - gebieden waar MDR-tools niet zo sterk in zijn.

In de huidige cloud-eerste bedrijfsomgeving leven de meest waardevolle gegevens in SaaS. Om accountovernames, bedreigingen van binnenuit en ongeautoriseerde gegevenstoegang tegen te gaan, hebben MSP's een betrouwbare oplossing nodig die real-time gedragsmonitoring, geautomatiseerde herstelmaatregelen en continue beleidshandhaving biedt.

CDR biedt MSP's de context die ze nodig hebben om snel en nauwkeurig te handelen. Door te begrijpen hoe normaal eruitziet - en direct te reageren wanneer dat niet het geval is - kunnen MSP's aanvallers voorblijven en de cloudomgevingen van hun klanten veilig en compliant houden.

Samen sterker: SaaS Alerts en Datto SaaS Protection

CDR-platforms geven MSP's real-time inzicht in en bescherming van cloudomgevingen. Wanneer er echter dataverlies optreedt - door een cyberaanval of een menselijke fout - zijn het de back-up en het herstel die bedrijven helpen om er weer bovenop te komen. Samen bieden CDR en back-up een volledige SaaS-beveiligings- en bedrijfscontinuïteitsstrategie.

Dat is waar SaaS Alerts en Datto SaaS Protection om de hoek komen kijken. Deze oplossingen stellen MSP's in staat om meer waarde te leveren aan klanten, terwijl ze tijd besparen en de veerkracht vergroten.

SaaS-waarschuwingen

SaaS Alerts is een geautomatiseerde SaaS-beveiligingsoplossing die is gebouwd om geavanceerde bedreigingen in beheerde SaaS-omgevingen te detecteren en erop te reageren. Het stelt MSP's in staat om continue, accountgerichte bescherming te bieden door gedragsafwijkingen in Microsoft 365, Google Workspace en andere SaaS-platformen te analyseren. Het platform waarschuwt MSP's in realtime voor verdachte gebruikersactiviteiten en verhelpt bedreigingen automatisch, waardoor de snelheid en nauwkeurigheid van bedreigingsdetectie en -respons worden verbeterd.

Datto SaaS-beveiliging

Datto SaaS Protection biedt uitgebreide back-up- en hersteloplossingen voor Microsoft 365 en Google Workspace. Het combineert veilige, naadloze databescherming met geïntegreerde verdediging tegen bedreigingen om klantomgevingen veerkrachtig te houden. De oplossing levert onveranderlijke back-ups en eenvoudig, efficiënt gegevensherstel. Het beschermt tegen onbedoelde of kwaadwillige verwijdering, ransomware en compliance-risico's, terwijl snel herstel mogelijk is om downtime te verminderen en bedrijfscontinuïteit te behouden.

SaaS-onomics: Een nieuwe inkomstenmotor voor MSP's

SaaS-onomics is een kennisgedreven strategie voor het genereren van terugkerende inkomsten via SaaS-beveiliging. Door CDR en SaaS-back-up te bundelen, helpt het MSP's hun beveiligingsdiensten te gelde te maken en meer waarde te leveren, terwijl ze tegelijkertijd de huidige zorgen over cloudbeveiliging en compliance aanpakken.

Hier zijn drie modellen om dat te doen:

  • Het add-on model:

Positioneer CDR en SaaS-back-up als een verplichte add-on voor Microsoft 365 of Google Workspace-beheerdiensten. Laat klanten kiezen voor opt-out door het ondertekenen van een "decline services" waiver, waardoor aansprakelijkheid verschuift en adoptie wordt aangemoedigd. Benadruk hoe deze services extra bescherming bieden tegen lage maandelijkse kosten. Aanbevolen prijs: 3 tot 10 dollar per gebruiker per maand.

  • Cyberbeveiligingsbundel:

Combineer CDR en SaaS Backup met diensten, zoals endpoint protection, e-mailbeveiliging of dark web monitoring. Presenteer het als een essentieel pakket voor klanten die zich richten op compliance, verdediging tegen phishing en ransomware, en gegevensbescherming. Aanbevolen prijs: 25 tot 40 dollar per gebruiker per maand.

  • All-inclusive model:

Rol CDR- en SaaS-back-up in uw kernaanbod van beheerde services zonder aparte regelitems. Dit vereenvoudigt de verkoop en bouwt het vertrouwen van de klant op door middel van een voorspelbaar, vast maandelijks bedrag. All-inclusive modellen helpen bij het behouden van klanten door uitgebreide bescherming te bieden in één enkel pakket.

De toekomst is gebruikersgericht en SaaS-gedreven

Nu steeds meer bedrijven kritische workloads naar de cloud verplaatsen, hebben MSP's de kans om voorop te lopen met een gebruikersgericht, cloud-first beveiligingsmodel. Deze aanpak versterkt de bescherming van SaaS-omgevingen, gebruikersaccounts en bedrijfsgegevens - en opent tegelijkertijd deuren naar nieuwe serviceaanbiedingen en inkomstenstromen.

Duizenden MSP's wereldwijd vertrouwen op SaaS Alerts en Datto SaaS Protection om hun klanten te beveiligen en hun bedrijf uit te breiden. Door deze oplossingen te combineren, kan uw MSP sterkere bescherming, sneller herstel en een eersteklas service-ervaring bieden die opvalt in een drukke markt.

Maak uw klanten en uw bedrijf klaar voor de toekomst. Vraag vandaag nog een demo aan van Datto SaaS Protection en SaaS Alerts om te ontdekken hoe SaaS-beveiliging langetermijngroei kan stimuleren.

Voorgestelde Volgende Lezingen

Digitale specialisten voor ticket triage

Elk IT-team kent het wel. Er komt een ticket binnen, maar voordat iemand het probleem daadwerkelijk heeft opgelost, is het echte werk [...]