Managed detection and response: 24/7 bewaking voor het MKB
De meeste aanvallen worden pas dagen later ontdekt, vaak als het al te laat is. Met managed detection and response wordt je omgeving continu bewaakt. Dit artikel legt uit hoe.
Veel MKB-bedrijven hebben hun preventie op orde: een firewall, antivirus, tweefactorauthenticatie. Toch missen ze één ding dat grote organisaties wel hebben, namelijk iemand die continu meekijkt of er iets misgaat. Aanvallers weten dat. Ze slaan graag toe in het weekend of 's nachts, als niemand op de meldingen let. Managed detection and response, afgekort MDR, vult dat gat: een externe partij bewaakt je systemen dag en nacht en grijpt in als er iets verdachts gebeurt.
In dit artikel lees je wat MDR precies is, hoe het verschilt van losse antivirus, wat het kost en wanneer het voor een MKB-bedrijf de moeite waard is. MDR is de afgelopen jaren betaalbaar geworden voor organisaties met 15 tot 250 werkplekken, terwijl het vroeger alleen voor grote bedrijven was weggelegd. Het sluit aan op je incident response plan en je endpoint beveiliging.
Het verschil tussen preventie en detectie
Beveiliging bestaat uit twee delen die vaak worden verward. Preventie houdt aanvallen buiten, detectie merkt op wanneer er toch iets binnenkomt. De meeste MKB-bedrijven investeren flink in preventie, maar nauwelijks in detectie. Dat is een gat, want geen enkele preventie is volledig.
| Laag | Wat het doet | Voorbeeld |
|---|---|---|
| Preventie | Aanvallen tegenhouden | Firewall, antivirus |
| Detectie | Merken dat er iets misgaat | MDR, monitoring |
| Respons | Ingrijpen bij een incident | Isoleren, herstellen |
Het gevaarlijke aan een gemiste detectie is de tijd. Een aanvaller die binnen is en niet wordt opgemerkt, kan dagen rondkijken voordat hij toeslaat. De gemiddelde tijd tussen inbraak en ontdekking ligt bij bedrijven zonder bewaking vaak op meer dan 200 dagen. Met MDR daalt dat naar minuten tot uren, en dat verschil bepaalt of een incident een schrikmoment of een ramp wordt.
Wat MDR precies inhoudt
MDR combineert techniek en mensen. Software op je werkplekken en servers verzamelt signalen, en een team van specialisten beoordeelt die signalen en reageert. Dat team werkt vanuit een security operations center, een SOC, dat 24 uur per dag, 7 dagen per week bemand is.
| Onderdeel | Rol |
|---|---|
| Sensoren op apparaten | Verzamelen signalen van werkplekken en servers |
| Analyseplatform | Filtert ruis en herkent patronen |
| SOC-team | Beoordeelt meldingen, dag en nacht |
| Respons | Isoleert of stopt een aanval direct |
| Rapportage | Maandelijks overzicht en advies |
Het belangrijkste verschil met gewone antivirus is dat er mensen bij betrokken zijn. Antivirus blokkeert wat het herkent en zwijgt over de rest. Een SOC-analist kijkt naar het grotere geheel: een ongebruikelijke aanmelding om 3 uur 's nachts vanuit het buitenland is voor antivirus normaal, maar voor een analist een alarm.
Wat MDR kost
MDR wordt meestal per werkplek per maand afgerekend, wat het voorspelbaar maakt. De prijs hangt af van de omvang en het niveau van dienstverlening.
| Omvang | Prijs per werkplek per maand | Totaal per maand |
|---|---|---|
| 15 tot 50 werkplekken | 8 tot 15 euro | 120 tot 750 euro |
| 50 tot 150 werkplekken | 6 tot 12 euro | 300 tot 1.800 euro |
| 150 tot 250 werkplekken | 5 tot 10 euro | 750 tot 2.500 euro |
Voor een bedrijf met 50 werkplekken kom je vaak uit op 400 tot 900 euro per maand. Dat lijkt een serieuze post, maar zet het af tegen de schade. Een ransomware-aanval kost een MKB-bedrijf gemiddeld meer dan 100.000 euro, en de stilstand duurt vaak 5 tot 21 dagen. MDR die zo'n aanval in een vroeg stadium stopt, verdient zich in 1 keer terug. Lees over die kostenkant in ransomware.
Wanneer MDR de moeite waard is
MDR is niet voor elk bedrijf de eerste stap. Heb je de basis nog niet op orde, begin daar dan mee. Maar er zijn situaties waarin MDR juist veel oplevert.
| Situatie | Waarom MDR helpt |
|---|---|
| Geen eigen IT-bewaking | Niemand let nu op meldingen |
| Gevoelige data of klantgegevens | Hoge impact bij een lek |
| NIS2 of klanteisen | Detectie is onderdeel van de zorgplicht |
| Eerder incident gehad | Herhaling voorkomen en sneller ingrijpen |
| Veel thuiswerken | Meer apparaten buiten kantoor |
Voor bedrijven die onder NIS2 vallen, sluit MDR direct aan op de verplichting om incidenten te kunnen detecteren en binnen 24 uur te melden. Zonder bewaking weet je vaak niet eens dat je gemeld had moeten hebben. Zie NIS2 meldplicht incidenten voor de termijnen die daarbij horen.
MDR kiezen en invoeren
De markt voor MDR is groot en de kwaliteit verschilt. Let bij de keuze op een aantal punten, zodat je geen dienst koopt die vooral uit een dashboard bestaat.
| Criterium | Waar je op let |
|---|---|
| Echte 24/7 bemensing | Mensen die ook 's nachts reageren |
| Reactietijd | Toezegging in minuten, niet uren |
| Actief ingrijpen | Mag isoleren, niet alleen melden |
| Heldere rapportage | Maandelijks, begrijpelijk voor de directie |
| Nederlandse of EU-data | Past bij de AVG |
Vraag naar de toegezegde reactietijd en wat er gebeurt bij een echt alarm. Een goede dienst isoleert een besmette werkplek binnen minuten, vaak binnen 15 tot 30 minuten, zonder dat jij iets hoeft te doen. De invoering duurt meestal 2 tot 4 weken: sensoren uitrollen, normaal gedrag leren kennen en de afspraken vastleggen.
Combineer MDR met een geoefend incident response plan. De bewaking signaleert en grijpt in, maar jouw organisatie moet weten wat er daarna gebeurt: wie klanten informeert, wie de leiding neemt en hoe je herstelt. Techniek en organisatie samen maken het verschil.
Een nachtelijk alarm in de praktijk
Hoe ziet detectie er in het echt uit? Neem een productiebedrijf met 90 medewerkers dat MDR afnam voor ongeveer 8 euro per werkplek per maand, dus zo'n 720 euro per maand. Op een zaterdagnacht om kwart over 3 meldde het systeem een ongebruikelijke aanmelding: een beheeraccount dat vanuit het buitenland inlogde, terwijl niemand aan het werk was. Voor gewone antivirus was dat een normale gebeurtenis, maar de SOC-analist herkende het patroon meteen.
Binnen ongeveer 12 minuten isoleerde de analist de betrokken werkplek van het netwerk en blokkeerde hij het account. Een onderzoek wees uit dat het wachtwoord enkele weken eerder bij een datalek elders was buitgemaakt. Doordat het account geen tweede factor had, kon de aanvaller inloggen. Dankzij de vroege detectie bleef de schade beperkt tot 1 werkplek. De aanvaller had geen kans om ransomware uit te rollen of data te stelen.
Zonder bewaking had dit er heel anders uitgezien. Gemiddeld duurt het bij bedrijven zonder detectie meer dan 200 dagen voordat een inbraak wordt opgemerkt, en in die tijd kan een aanvaller rustig rondkijken. Een geslaagde ransomware-aanval had dit bedrijf vermoedelijk meer dan 100.000 euro gekost, met een stilstand van 5 tot 21 dagen. De maandelijkse uitgave van 720 euro, ofwel ongeveer 8.640 euro per jaar, verdiende zich met dit ene voorval ruimschoots terug.
Na afloop leverde de MDR-dienst een rapport met aanbevelingen. De belangrijkste: zet voor alle beheeraccounts tweefactorauthenticatie aan en verklein het aantal accounts met hoge rechten. Het bedrijf voerde dat binnen 2 weken door. Zo werkt detectie en preventie samen: de bewaking ving de aanval op, en het advies maakte dat dezelfde fout zich niet kon herhalen. Techniek en organisatie versterken elkaar, en dat samenspel bepaalt uiteindelijk hoe weerbaar je bent. Een laatste les uit dit voorbeeld: detectie is geen vervanging van preventie, maar een aanvulling erop. Zorg dat de basis op orde is met goede wachtwoorden, updates en tweefactorauthenticatie, en gebruik MDR om te zien wat er ondanks die maatregelen toch door de mazen glipt.
Veelgestelde vragen
Wat is het verschil tussen MDR en antivirus?
Antivirus blokkeert automatisch wat het herkent en doet verder niets. MDR voegt mensen toe: een team beoordeelt verdachte signalen dag en nacht en grijpt in bij een echte aanval. Daardoor vang je ook nieuwe en sluwe aanvallen die antivirus mist.
Heb ik MDR nodig als ik al een goede firewall en antivirus heb?
Die zijn preventief en houden veel buiten, maar ze merken niet op wanneer er toch iets binnenkomt. MDR vult dat gat met continue detectie en respons. Voor bedrijven met gevoelige data of zonder eigen bewaking is dat een logische aanvulling.
Wat kost MDR voor een MKB-bedrijf?
Reken op 5 tot 15 euro per werkplek per maand, afhankelijk van omvang en niveau. Voor 50 werkplekken kom je vaak uit op 400 tot 900 euro per maand. Afgezet tegen de schade van een incident, die snel boven de 100.000 euro ligt, is dat een verstandige investering.
Hoe snel grijpt een MDR-dienst in bij een aanval?
Een goede dienst isoleert een besmet apparaat binnen minuten, vaak binnen 15 tot 30 minuten na detectie. Vraag vooraf naar de toegezegde reactietijd en of de dienst echt mag ingrijpen, of alleen meldt.
Dit artikel geeft algemene richtbedragen en aanbevelingen. Of MDR past en welk niveau je nodig hebt, hangt af van jouw risicoprofiel en wat je al hebt geregeld. Breng eerst de basis op orde voordat je in detectie investeert.