“We gebruiken Microsoft 365, dus onze back-ups zijn goed geregeld.” Het is misschien wel één van de grootste misverstanden die we tegenkomen binnen het MKB. Want hoewel Microsoft veel doet op het gebied van beveiliging en beschikbaarheid, betekent dit niet automatisch dat jouw organisatie volledig beschermd is tegen dataverlies. Sterker nog, veel organisaties ontdekken dit pas wanneer er iets misgaat.
Microsoft beschermt het platform, niet altijd jouw data als MKB’er
Microsoft 365 is zonder twijfel een veilig en betrouwbaar platform. Toch zijn veel organisaties zich niet bewust van het zogenaamde Shared Responsibility Model. Kort gezegd betekent dit dat Microsoft verantwoordelijk is voor het beschikbaar houden van haar diensten, terwijl jouw organisatie verantwoordelijk blijft voor het veilig beheren van de eigen data. Dat betekent dat vragen zoals deze nog steeds jouw verantwoordelijkheid zijn:
-
- Kunnen wij bestanden herstellen die maanden geleden zijn verwijderd?
-
- Hoe lang bewaren wij onze gegevens?
-
- Wat gebeurt er na een ransomware-aanval?
-
- Wie heeft er toegang tot gevoelige informatie?
-
- Hoe herstellen wij onze data bij een incident?
Het antwoord op deze vragen is lang niet altijd vanzelfsprekend.
De vraag van het MKB: “Maar Microsoft maakt toch back-ups?”
Ja en nee, want Microsoft beschikt over verschillende herstelmogelijkheden en bewaartermijnen binnen Microsoft 365. Toch zijn deze mogelijkheden niet hetzelfde als een volledige back-upstrategie voor jouw organisatie.
Denk bijvoorbeeld aan situaties waarbij:
-
- Een medewerker per ongeluk duizenden bestanden verwijdert.
-
- Een mailbox definitief wordt verwijderd.
-
- Een ransomware-aanval bestanden versleutelt.
-
- Gegevens langer bewaard moeten blijven vanwege wet- en regelgeving.
-
- Een kwaadwillende medewerker bewust informatie verwijdert.
Juist voor dit soort situaties is het belangrijk om vooraf na te denken over back-up- en herstelprocessen.
Informatiebeveiliging voor het MKB is meer dan alleen MFA
Wanneer organisaties denken aan cybersecurity, gaat het gesprek vaak direct over multifactor-authenticatie (MFA). En terecht, want MFA is essentieel, maar goede informatiebeveiliging gaat verder dan alleen het voorkomen van incidenten. Het draait ook om het beperken van de impact wanneer er wél iets misgaat.
Daarom zijn vragen zoals deze minstens zo belangrijk:
-
- Zijn onze back-ups periodiek getest?
-
- Weten wij hoe snel we onze data kunnen herstellen?
-
- Is duidelijk welke gegevens kritiek zijn voor onze organisatie?
-
- Zijn rollen en toegangsrechten goed ingericht?
-
- Hebben wij procedures voor incidentmanagement?
Compliance begint namelijk niet bij technologie, maar bij processen.
Wat betekent dit voor het MKB en compliance?
Normen zoals ISO 27001 en NEN 7510 besteden veel aandacht aan onderwerpen zoals:
-
- Beschikbaarheid van informatie.
-
- Business Continuity.
-
- Back-up- en herstelprocedures.
-
- Incidentmanagement.
-
- Toegangsbeheer.
-
- Risicomanagement.
Tijdens audits zien we daarom steeds vaker vragen terugkomen over back-upstrategieën en herstelprocessen. Niet alleen of deze aanwezig zijn, maar ook of zij daadwerkelijk worden getest en onderhouden. Een back-up die nooit is getest, biedt immers geen garantie dat gegevens succesvol kunnen worden hersteld.
Vijf vragen voor jouw MKB-organisatie
Beantwoord eens eerlijk de volgende vragen:
-
- Hoe lang bewaren wij onze Microsoft 365-data?
-
- Zijn onze back-ups onafhankelijk van Microsoft ingericht?
-
- Hebben wij onze herstelprocedures getest?
-
- Weten wij welke gegevens bedrijfskritisch zijn?
-
- Kunnen wij binnen enkele uren onze belangrijkste processen herstellen?
Kun je één of meerdere vragen niet direct beantwoorden? Dan is dat vaak een goed moment om kritisch naar bestaande processen te kijken.
De grootste misvatting
De grootste misvatting rondom Microsoft 365 is misschien wel deze:
“Microsoft regelt dat allemaal voor ons.”
Microsoft levert een uitstekend platform, maar goede informatiebeveiliging blijft altijd een gezamenlijke verantwoordelijkheid. Het hebben van Microsoft 365 betekent namelijk niet automatisch dat:
-
- Jouw back-ups op orde zijn;
-
- Jouw herstelprocessen zijn getest;
-
- Jouw data altijd beschikbaar blijft;
-
- Jouw organisatie volledig compliant is.
Goede compliance begint bij inzicht
Cyberincidenten zijn helaas niet altijd te voorkomen, maar de impact ervan wél. Door kritisch te kijken naar back-upstrategieën, toegangsbeheer en herstelprocessen voorkom je niet alleen onnodige risico’s, maar bouw je ook aan een organisatie die klaar is voor de toekomst, want misschien is de belangrijkste vraag niet of Microsoft 365 veilig is.
Weet jij eigenlijk hoe veilig jouw Microsoft 365-omgeving écht is?
Kan jij hier volmondig ‘Ja’ op antwoorden, dan top. Toch al twijfels? Neem dan contact met één van onze security experts.