Van MSP naar MSSP: waarom je security niet moet weggeven

De grootste fout in de transitie naar MSSP is niet een verkeerde tool. Het is security weggeven aan iemand anders.

Veel MSP’s beloven al jaren hetzelfde op hun website en op seminars. De beste en veiligste werkplek. Het meest veilige identity platform. Het sterkste policy framework. Met die belofte beloof je nogal wat: een veilige werkplek.

Tot er een security incident uitkomt. En dan klinkt het ineens anders. Dat valt buiten mijn propositie, want ik lever de werkplek en die configureer ik zo veilig mogelijk.

Precies daar begint de S van MSSP. Niet bij een extra tool of een mooiere belofte, maar bij het nemen van de verantwoordelijkheid die nodig is om die belofte ook waar te maken.

Meer van hetzelfde is geen propositie

Werkplekbeheer is grotendeels community gedreven geworden. Er staan talloze technische projecten op internet die werkplekstandaardisatie en compliance met een druk op de knop regelen, klaar om uit te rollen naar je medewerkers. Daarmee is de marktwaarde van “ik zet een werkplek neer” vaak meer van hetzelfde.

Wat blijft er dan over om je op te onderscheiden? Concurreren op prijs is een optie, maar de rek is daar uit de markt. Je kunt het uiteindelijk weggeven, maar dat is een slecht commercieel model. De echte vraag is welke dienst je levert die je wél onderscheidt.

En dat is precies waar security in beeld komt. Niet als losse module, maar als de laag die je dienstverlening uniek maakt.

Als jij een dienstverlening bouwt die alleen werkplekbeheer doet, zet je tegenwoordig oogkleppen op voor alle incidenten die we in de wereld voorbij zien komen.

 

Security weggeven is het risico

De redenering klinkt logisch. Ik ben werkplekspecialist, geen securityspecialist, dus daarvoor haak ik een andere partij aan. Maar wat gebeurt er in de praktijk op het moment dat er een security incident is?

Vaak reageert die securitypartij niet proactief. Het wordt reactief: leuk dat er een incident is, maar jij had dit en dit en dit moeten doen. En dan sta je als MSP met lege handen tegenover je eigen eindklant.

Wie security omarmt in de hele dienstverlening, denkt vanuit het NIST cybersecurity framework. Van de identify- tot de recovery-fase wil je alles bij elkaar hebben om in een feedbackloop te kunnen teruggeven. Dat betekent niet alleen de protect-fase van de werkplekconfiguratie op orde, maar ook detect en respond capabilities, zodat je kunt ingrijpen als het misgaat. En daarna de recovery-fase, want wat je daar leert stop je weer terug in je golden image. Die golden image rol je opnieuw uit naar al je klanten, waardoor je op schaal iedereen tegelijk verbetert.

Doe je alleen tenant management zonder MDR, dan weet je simpelweg niet of er security risico’s zijn geweest. Of je hebt een andere partij nodig die de feedbackloop teruggeeft, en dan begint het integratievraagstuk. Hoe koppel je de roadmap van de securitypartij aan die van jou? Wie mag wat downhalen op het moment dat er een risico is? Juist door die integraties uit elkaar te trekken, introduceer je extra risico.

Security wordt pas een risico op het moment dat je het weggeeft aan iemand anders.

De belofte waarmaken vraagt meer dan techniek

De stap naar MSSP gaat verder dan een knop omzetten. Naast je propositie moet je ook nadenken over een stuk legal. Wie is er verantwoordelijk voor het oplossen van security incidenten? Wat spreek je met klanten af over hoe lang een incident open mag staan? Twee uur? Vier uur? Termen als mean time to triage en mean time to resolve worden ineens onderdeel van je dienstverlening.

Vraag een willekeurige MSP wat er in zijn SLA staat over oplostijden, en je hoort vaak: best effort binnen vierentwintig uur. Dat is interessant, want uit de rapportages van een Gartner, een Microsoft of een KPN blijkt dat de gemiddelde aanval tegenwoordig binnen één minuut kan plaatsvinden. Vanaf binnenkomen tot het moment dat apparaten gecompromitteerd zijn.

Dat verandert alles. Waar je vroeger je werkplekdienstverlening eens per half jaar of eens per contractvernieuwing bijwerkte, ga je nu naar een dienst waarbij je actief moet reageren. Ook in het weekend, ook op feestdagen, binnen een minuut.

Veel eindklanten verwachten daarbij eyes-on-screen. Maar met moderne technologie, en AI op een slimme manier ingezet, kun je ook een efficiënte securitydienst leveren. Is het dan nog nodig om continu iemand op het scherm te hebben, of kun je mitigerende maatregelen binnen het platform nemen, zoals automatisch accounts dichtzetten of werkplekken locken? Wat telt is dat je je klant meeneemt in wat die extra S concreet betekent.

En realiseer je dat de transitie ook andere kwalificaties vraagt. Andere kwalificaties in technologie, in verkoop, en mogelijk in de dienstverlening die je biedt.

van MSP naar MSSP
 

Van reactief naar proactief

De onderliggende beweging is er een van reactief naar proactief. Bij een reactieve dienstverlening update je periodiek je configuraties, vaak eens per half jaar omdat het zo in het contract staat. Bij een proactieve dienstverlening wil je kunnen acteren op het momentum, op wat er nu in de wereld speelt.

Dat is lastig, want je hebt informatie nodig uit veel verschillende databronnen. In de techniek heten die indicators of compromise, oftewel IOC’s. Daarmee krijg je als securityplatform informatie over welke hackgroepen bezig zijn, welke aanvalsmethodieken ze gebruiken en welke targets ze hebben. Vaak de mkb-sector, de financiële sector of gemeenteland. Zie je dat een bepaalde configuratie helpt om zo’n aanvaller te stoppen, dan wil je dat in een proactieve dienst on the spot kunnen neerzetten.

Het verschil zit in automatisering. Niet meer een afdeling die handmatig test of de werkplek nog doet wat hij moet doen, maar automatisering op de technische configuratie, op het gebruikersgedrag en op je security cases. Daarbij blijf je constant tweaken om niet te veel incidenten te krijgen. En ook niet te weinig, want te weinig detecties is op zichzelf ook een risico.

Met een druk op de knop kunnen we voor alle aangesloten organisaties in één keer de thermometer erin steken. Zo sta je ervoor, en elke dag kun je daarin verbeteren.

Een mooi voorbeeld is de MDR Assessment. Anderhalf jaar geleden ging er nog een week voorbij om alle telemetrie van één grote organisatie te verzamelen, het equivalent van een thermometer erin steken. Die kennis is omgezet naar een proactieve aanpak, waarbij een security rapport niet meer een week kost, maar met een druk op de knop voor alle aangesloten organisaties beschikbaar is. Met AI wordt dat vervolgens vertaald naar tekst die leesbaar is voor de gesprekspartner aan tafel.

Niet de technologie, maar de klant begrijpen

MSP’s benaderen de markt vaak technisch. Dat is logisch, want vanuit technologie denken voelt comfortabel. We kunnen het allemaal hebben over de nieuwste ASR-rules, de nieuwste conditional access policies en de nieuwste features in het ecosysteem. Maar de belangrijkere vraag is wat een klant nodig heeft om succesvol te zijn.

Vergelijk het met koken. Als je een gerecht wilt maken, is niet de aardappel of de tomaat het ingrediënt dat het verschil maakt. Het gaat om hoe je het gerecht samenstelt. Zo werkt het ook met technologie. Conditional access policies en Intune zijn ingrediënten, maar succesvol word je door het geheel goed te combineren. En dat geheel bestaat naast techniek ook uit processen, een commercieel plan en een marketingplan.

Een securitydienst voor de zorg heeft met heel andere normeringen te maken dan een dienst voor een gemeente of een fotografiebedrijf. Je moet dus inzoomen op de branche en daar je propositie omheen bouwen. Doe je dat niet, dan zet je een technologische oplossing neer en ga je concurreren op prijs, want dan beloof je allemaal hetzelfde: de meest veilige werkplek, de beste MDR. Wat maakt jou dan echt onderscheidend? Wie daar een antwoord op heeft, is uniek in de markt en blijft op de lange termijn relevant.

Dat onderscheid wordt extra zichtbaar zodra je beseft dat security al lang geen probleem van alleen grote organisaties meer is. Wie wekelijks de digitale kranten leest, ziet niet meer af en toe een hack voorbijkomen, maar vrijwel elke week. En niet alleen bij de grote banken en verzekeraars. Juist ook de kleinere mkb-ondernemer wordt aangevallen.

Wat er gebeurt zonder structuur

Het risico van security zonder fundering laat zich raden. Op een goede dag zet een MSP een MDR-dienst aan, vaak met een druk op de knop, groot aangekondigd. En dan komen er detecties uit. Soms vijftig, soms honderd op één dag. Twee man zit te kijken naar wat er gebeurt en waar te beginnen.

Dan ontstaat paniek, en steken veel partijen de kop in het zand. Want welke incidenten hebben prioriteit? Zijn de processen ingericht? Mogen de engineers de back-end infrastructuur afsluiten? Dat soort ingrepen heeft direct impact op de business. Een publieke website van een fotografiebedrijf een uur dichtzetten is laag-impact. Een gemeente die een uur geen paspoorten of rijbewijzen kan uitgeven, is een heel ander verhaal.

 

Standaardisatie als fundament om op te bouwen

De rode draad onder dit alles is standaardisatie. Op standaardisatie kun je bouwen, kun je nieuwe diensten introduceren en kun je groeien.

Zonder standaardisatie, of zonder tooling die daarbij helpt, gaat een MSP per klant een configuratie neerzetten. Je kunt dat deels automatiseren met een PowerShell-scriptje, maar de configuratie gaat alsnog per klant afwijken. Het gevolg: als een klant belt, moet je eerst inloggen op de tenant om te zien hoe de configuratie ervoor staat. Dat kost extra tijd. En erger nog, je hebt niet je eigen standaarden, je eigen processen en je eigen tenant hardening settings afgedwongen.

Dat begint bij een goede protect-fase: tenant hardening, werkplek hardening, user management en application management hardening. Maar het stopt daar niet. Je moet ook controleren of die functionaliteit daadwerkelijk werkt. Want een configuratie wordt vaak gecheckt aan een baseline, bijvoorbeeld een CIS baseline, en een paar weken later is er alsnog een hack.

Het issue zit dan vaak niet in de configuratie zelf, maar in de uitzonderingen die niet gedocumenteerd zijn. Neem MFA. Overal aanzetten via conditional access is zo gebeurd. Tot iemand bij de IT-afdeling staat omdat zijn mail niet meer synchroniseert op zijn telefoon, en er een uitzondering wordt gemaakt zodat die persoon de native mail-app mag blijven gebruiken. Voor je het weet staan er tientallen van die kleine, ongedocumenteerde uitzonderingen in je tenant, die uiteindelijk niet meer te beheren zijn. Krijg je die uitzonderingen weer onder controle, dan krijg je ook de strategische ruimte om talentmanagement en cybersecurity naast elkaar te bouwen.

Maak het aantoonbaar

Onderscheidend zijn is één ding, het aantonen is een ander. Zet niet alleen op je website dat je de beste én veilige werkplek bouwt, maar laat zien hoe je dat aantoont. Help je eindklanten aantoonbaar te werken volgens een framework als NIS2. En denk na over je eigen proces: wat doe jij als MSP op het moment dat er een security breach is?

Zodra je dat onderbouwd kunt laten zien, gaat het gesprek niet meer alleen over technologie, maar over een strategisch partnership. Vanuit SuperVision is daar bewust voor gekozen met het growth together model. Oplossingen worden samen met ontwikkelpartners gebouwd, die geïnformeerd worden over wat eraan komt en die de keuzes uitdagen, zodat het resultaat beter in de markt werkt. Niet als een watervalmethodiek waarin in één keer alles wordt gepubliceerd in de hoop dat het aansluit, maar als kleine oplossingen die snel in de markt staan en steeds verbeteren.

Uiteindelijk is dat waar het om draait: het vergroten van de cyberweerbaarheid bij eindklanten, en het democratiseren van cybersecurity. De MSP’s die security omarmen in plaats van weggeven, bouwen geen losse stapel tools. Ze bouwen een onderscheidende, toekomstbestendige positie die zich niet zomaar laat overnemen door een goedkopere aanbieder.

SuperVision biedt MSP’s het enablement platform om Microsoft 365 omgevingen gestandaardiseerd, gecontroleerd en aantoonbaar veilig te beheren. Met Baseline Management als fundament en MDR als logische volgende laag, volledig uitgelijnd op het NIST cybersecurity framework. Zo houd je als MSP zelf de controle over de hele keten, van identify tot recovery, en bouw je security in plaats van het weg te geven.

Vraag een demo aan