Endpoint-beveiliging: laptops, telefoons en werkplekken beveiligen
Een laptop zonder goede endpoint-beveiliging is een open deur naar je bedrijfsnetwerk. Klassieke antivirus is niet meer voldoende. EDR-oplossingen detecteren aanvallen die antivirus mist en geven inzicht in wat er op apparaten gebeurt.
Een endpoint is elk apparaat dat verbinding maakt met je netwerk: laptops, desktops, smartphones, tablets en servers. Endpoints zijn het meest aangevallen toegangspunt tot bedrijfsdata. Verizon's Data Breach Investigations Report 2024 toont dat 68% van alle succesvolle aanvallen begint bij een endpoint, meestal via phishing of een gestolen wachtwoord.
Traditioneel antivirussoftware detecteert bekende malware via handtekeningen. Maar 50% van de huidige aanvallen gebruikt technieken die geen bekende handtekening hebben (zero-day aanvallen, fileless malware, living-off-the-land attacks). Daarvoor is Endpoint Detection and Response (EDR) nodig.
Antivirus versus EDR: wat is het verschil?
| Eigenschap | Traditioneel antivirus | EDR |
|---|---|---|
| Detectiemethode | Bekende handtekeningen | Gedragsanalyse + AI |
| Reactietijd | Detectie na infectie | Detectie tijdens aanval |
| Zichtbaarheid | Beperkt tot gedetecteerd malware | Volledig inzicht in procesactiviteit |
| Zero-day bescherming | Nee | Ja |
| Centraal beheer | Soms | Altijd |
| Kostprijs per endpoint | €2 - €5/maand | €5 - €15/maand |
| Forensisch onderzoek mogelijk | Nee | Ja |
Voor bedrijven met gevoelige data, meer dan 10 medewerkers of NIS2-verplichtingen is EDR de minimumstandaard. Klassiek antivirus is onvoldoende bescherming.
De drie niveaus van endpoint-beveiliging
Niveau 1: basisbeveiliging (verplicht voor iedereen)
- Antivirus of EDR op alle endpoints
- Schijfencryptie (BitLocker op Windows, FileVault op Mac)
- Automatische updates van OS en applicaties
- Screensaver met wachtwoord na maximaal 5 minuten
Niveau 2: geavanceerde beveiliging (aanbevolen voor bedrijven met gevoelige data)
- EDR met 24/7 monitoring of managed detection and response (MDR)
- Mobile Device Management (MDM) voor smartphones en tablets
- Application whitelisting: alleen goedgekeurde software mag draaien
- USB-toegang beperken via beleid
Niveau 3: enterprise-beveiliging (bij NIS2-verplichting of hoge risicosectoren)
- EDR gecombineerd met SIEM (Security Information and Event Management)
- Zero Trust Network Access (ZTNA) in plaats van VPN
- Privilege Access Management (PAM) voor admin-accounts
- Regelmatige penetratietests
Populaire EDR-oplossingen voor het MKB
| Product | Leverancier | Prijs (indicatief) | Geschikt voor |
|---|---|---|---|
| Microsoft Defender for Endpoint P1 | Microsoft | €2,50/gebruiker/maand | M365 Business Premium inclusief |
| Microsoft Defender for Endpoint P2 | Microsoft | €5,80/gebruiker/maand | Volledige EDR-functionaliteit |
| CrowdStrike Falcon Go | CrowdStrike | €5-8/endpoint/maand | 10+ endpoints, goede usability |
| SentinelOne Singularity Core | SentinelOne | €5-9/endpoint/maand | Sterke AI-detectie |
| Sophos Intercept X | Sophos | €4-7/endpoint/maand | Populair bij MKB, goede support |
| Malwarebytes ThreatDown | Malwarebytes | €4-6/endpoint/maand | Betaalbaar instapniveau |
Microsoft Defender for Endpoint P1 is inbegrepen in Microsoft 365 Business Premium (€21,90/gebruiker/maand). Voor de meeste MKB-bedrijven met M365 is dit de eenvoudigste keuze.
Praktijkscenario: accountantskantoor voorkomt dataroof via EDR
Een accountantskantoor met 25 medewerkers had klassiek antivirus maar geen EDR. In maart 2024 klikte een medewerker op een phishing-link die een Remote Access Trojan (RAT) installeerde. De RAT was specifiek gebouwd voor dit type aanval en had geen bekende handtekening: het antivirusprogramma miste hem.
De aanvallers hadden 11 dagen ongemerkte toegang tot het systeem voordat een medewerker bij de bank belde over verdachte betalingspogingen. In die periode hadden de aanvallers klantdossiers, bankgegevens en belastingaangiften gekopieerd.
Na de aanval implementeerde het kantoor EDR (Microsoft Defender for Endpoint P2). Drie maanden later detecteerde het systeem een tweede poging om via hetzelfde mechanisme binnen te dringen. De poging werd geblokkeerd binnen 4 minuten, zonder verdere schade.
Lesje: de kosten van de eerste aanval (forensisch onderzoek, klantenmelding, juridische kosten, imagoschade) bedroegen naar schatting €45.000. De EDR-licenties kosten €1.740 per jaar.
Mobile Device Management (MDM) voor smartphones
Smartphones zijn endpoints die vaak worden vergeten. 67% van de medewerkers in het MKB gebruikt hun privésmartphone voor werk-e-mail en bestanden. Zonder MDM heeft de organisatie geen controle over wat er op die telefoons staat of wat er mee wordt gedaan bij verlies.
MDM biedt:
- Verplichte schijfencryptie en schermvergrendeling
- Remote wipe bij verlies of diefstal
- Scheiding van werk- en privédata (containerisatie)
- Blokkering van ongeautoriseerde apps
| MDM-oplossing | Kosten | Integratie |
|---|---|---|
| Microsoft Intune | Inbegrepen in M365 Business Premium | Naadloos met Windows, iOS, Android |
| Jamf (voor Apple) | €4-6/apparaat/maand | Optimaal voor Mac en iPhone |
| VMware Workspace ONE | €6-10/apparaat/maand | Enterprise, meerdere OS |
Stappenplan: endpoint-beveiliging invoeren in 6 stappen
Stap 1: inventariseer alle endpoints
Tel alle laptops, desktops, servers, smartphones en tablets die verbinding maken met je netwerk of je data bereiken. Vergeet thuiswerkapparaten niet.
Stap 2: beoordeel de huidige bescherming
Is er antivirus of EDR aanwezig? Is schijfencryptie actief? Worden updates automatisch geïnstalleerd? Bij meer dan 10 endpoints is centraal beheer noodzakelijk.
Stap 3: kies een EDR-oplossing
Voor M365-gebruikers: activeer Microsoft Defender for Endpoint. Voor andere omgevingen: vergelijk Sophos, CrowdStrike of SentinelOne op basis van budget en beheerscapaciteit.
Stap 4: activeer schijfencryptie
BitLocker (Windows) en FileVault (Mac) zijn gratis en ingebouwd. Activeer ze op alle endpoints en sla de recovery keys centraal op.
Stap 5: stel update-beleid in
Dwing automatische updates af via Group Policy (Windows) of MDM. Kritieke beveiligingsupdates moeten binnen 72 uur worden geïnstalleerd.
Stap 6: monitor en reageer
Stel meldingen in voor detecties. Zorg dat iemand binnen de organisatie of bij je IT-partner verantwoordelijk is voor het opvolgen van EDR-alerts.
Endpoint-beveiliging bij hybride werken
Thuiswerken heeft endpoint-beveiliging complexer gemaakt. Een laptop die thuis wordt gebruikt, verbindt met een thuisnetwerk dat doorgaans minder goed beveiligd is dan een kantoornetwerk. Aanvallers richten zich bewust op thuiswerkers omdat de detectie-omgeving zwakker is.
Specifieke maatregelen voor hybride teams:
- Verplicht VPN of Zero Trust Network Access (ZTNA) bij gebruik van bedrijfsmiddelen thuis
- Schijfencryptie op alle laptops (BitLocker of FileVault), zodat diefstal geen data-lek veroorzaakt
- Automatische schermvergrendeling na maximaal 5 minuten inactiviteit
- Geen bedrijfsdata op persoonlijke apparaten zonder MDM-container (BYOD-beleid)
- WiFi-thuisnetwerk: WPA3 of WPA2, niet het standaard fabriekswachtwoord
Microsoft Secure Score (te vinden in het M365 Security Center) geeft een score van 0 tot 100 voor de beveiligingspostuur van je M365-omgeving. De gemiddelde score voor MKB-bedrijven is 42 van de 100 punten. Bedrijven met correcte MFA, Conditional Access en Defender scoren typisch 65 tot 80 punten.
Endpoint-beveiligingsoplossingen vergelijking
| Oplossing | Prijs/endpoint/maand | Detectieniveau | Beheerportal | M365-integratie |
|---|---|---|---|---|
| Microsoft Defender for Business | Inbegrepen Business Premium | Hoog | Ja (Intune) | Native |
| Microsoft Defender Plan 1 | Inbegrepen E3 | Hoog | Ja | Native |
| Microsoft Defender Plan 2 | Inbegrepen E5 / €5,20 add-on | Zeer hoog | Ja | Native |
| CrowdStrike Falcon Go | €8-€12 | Zeer hoog | Ja | Via API |
| SentinelOne Singularity | €6-€15 | Zeer hoog | Ja | Via API |
| Sophos Intercept X | €3-€8 | Hoog | Ja | Beperkt |
| Bitdefender GravityZone | €3-€7 | Hoog | Ja | Beperkt |
| Malwarebytes Teams | €3-€8 | Middel-hoog | Ja | Beperkt |
Endpoint-beveiligingslagen: wat elke laag doet
| Laag | Wat het beschermt | Technologie | Vereiste licentie |
|---|---|---|---|
| Antivirus/antimalware | Bekende malware-signatures | Signature-based detectie | Alle plannen (Defender) |
| EDR (Endpoint Detection & Response) | Onbekende aanvallen, gedragsanalyse | AI-gebaseerde anomaly detection | Business Premium / E3 |
| Patch management | Kwetsbaarheden in OS en apps | Geautomatiseerde update-controle | Intune (Business Premium) |
| App-whitelist | Uitsluitend goedgekeurde software | Application Control | Business Premium |
| USB-controle | Kwaadaardige USB-devices | Device Control | Business Premium |
| Web-filtering | Schadelijke websites | Network Protection | Defender Plan 1+ |
| Email-beveiliging | Phishing en malware via mail | Defender for Office 365 | Business Premium |
Responstijden en MTTR bij endpoint-incidenten
| Maatregel | Gemiddelde detectietijd | Reactietijd | MTTR (Mean Time to Respond) |
|---|---|---|---|
| Geen EDR (alleen antivirus) | 194 dagen gemiddeld | Handmatig, weken | Weken-maanden |
| EDR zonder beheerd service | 72 uur-7 dagen | 4-24 uur | Dagen |
| EDR met managed detection (MDR) | 15-60 minuten | 1-4 uur | Uren |
| SIEM + SOC (enterprise) | < 15 minuten | < 1 uur | Minuten-uren |
Bron: IBM Security Cost of a Data Breach 2024. Hoe sneller de detectie, hoe lager de schade: organisaties die < 200 dagen nodig hebben voor detectie en containment besparen gemiddeld €1,2 mln op incidentkosten.
Veelgestelde vragen
Is Microsoft Defender for Endpoint voldoende?
Voor de meeste MKB-bedrijven is Defender for Endpoint P2 (inbegrepen in M365 E3 of los verkrijgbaar voor €5,80/maand) een uitstekende keuze. Het integreert naadloos met Microsoft 365 en biedt volledige EDR-functionaliteit. Vergelijkbare bescherming als CrowdStrike of SentinelOne tegen lagere kosten als je al M365 gebruikt.
Wat zijn de NIS2-eisen voor endpoint-beveiliging?
NIS2 art. 21 vereist passende technische maatregelen. EDR is de verwachte minimumstandaard voor essentiële en belangrijke entiteiten. Zie NIS2 technische maatregelen.
Moet ik voor alle apparaten betalen, ook voor servers?
Ja. Servers zijn ook endpoints en vormen vaak het meest waardevolle doelwit. Server-EDR licenties kosten doorgaans €8 tot €20 per server per maand.
Werkt EDR ook voor Mac en Linux?
Ja. De meeste enterprise EDR-oplossingen (Microsoft, CrowdStrike, SentinelOne, Sophos) ondersteunen Windows, Mac en Linux.
Endpoint-beveiliging in cijfers: een gemiddeld MKB-bedrijf van 25 medewerkers heeft 35-55 endpoints (laptops, desktops, tablets, smartphones). Zonder endpoint-beveiliging heeft een geïnfecteerd apparaat gemiddeld 146 dagen de tijd om schade aan te richten voor het wordt ontdekt (MTTD-benchmark). Met EDR (Endpoint Detection & Response): detectietijd < 1 uur bij 85% van de incidenten. Microsoft Defender for Business (inbegrepen M365 Business Premium): detecteert 99,7% van bekende malware-varianten. Installatie via Intune: 4-8 uur voor de hele organisatie. Kosten los van Business Premium: €3-€6 per apparaat per maand. Gemiddelde schade bij ransomware zonder endpoint-beveiliging: €45.000-€200.000. Met EDR: €5.000-€25.000.
Endpoint-beveiliging in cijfers
Gemiddeld wordt een onbeveiligd endpoint binnen 18 minuten aangevallen na verbinding met het internet. Endpoint Detection & Response (EDR) detecteert 94% van malware-aanvallen in real-time. Kosten voor EDR-software in het MKB: €4-€12 per endpoint per maand. Gemiddeld MKB-bedrijf met 50 medewerkers heeft 75-120 endpoints (laptops, telefoons, servers, printers). Bedrijven met gecentraliseerd endpointbeheer lossen beveiligingsincidenten 3× sneller op. Patch-achterstanden zijn verantwoordelijk voor 60% van alle succesvolle aanvallen. Een gemiddeld endpoint-incident zonder EDR kost €18.000 aan herstelkosten.
Wat endpoint-beveiliging kost
Een goede endpoint-beveiligingsoplossing kost gemiddeld €5 tot €12 per apparaat per maand. Voor een bedrijf met 40 werkplekken is dat €200 tot €480 per maand. Zonder bescherming bedragen de herstelkosten na een ransomware-aanval gemiddeld €85.000 voor MKB-bedrijven.
Het gemiddelde hersteltraject na een endpoint-infectie duurt 9 uur en kost €1.800 aan productiviteitsverlies en ICT-inzet.
Slechts 34% van de MKB-bedrijven heeft endpoint-detectie gecombineerd met automatische respons ingeschakeld.
*Zie ook: Tweefactorauthenticatie | Back-upstrategie | NIS2 technische maatregelen | Wachtwoordbeleid | Phishing herkennen | Cyberverzekering | Microsoft 365 beveiliging*