Gids Eindpuntbeveiliging

Endpoint Security-handleiding: EDR, patching en apparaatverharding

Laptops, desktops en mobiele apparaten vormen het toegangspunt voor de meeste ransomware-aanvallen en een aanzienlijk deel van de datalekken.Deze handleiding behandelt de controles die er het meest toe doen: EDR, patchbeheer, encryptie, applicatieverharding en beheer van mobiele apparaten.

24 augustus 2026
13 minuten lezen
Belangrijkste afhaalrestaurants
  • Eindpunten zijn het primaire toegangspunt voor ransomware.Een niet-gepatcht apparaat, of een apparaat dat wordt beschermd door een antivirusprogramma dat alleen op handtekeningen gebaseerd is, geeft aanvallers een betrouwbare voet aan de grond.
  • EDR (Endpoint Detection and Response) bewaakt het gedrag van apparaten voortdurend en onderschept aanvallen waarvan de handtekening niet bekend is.Voor de meeste bedrijven is EDR tegenwoordig de minimaal haalbare standaard, en niet antivirus.
  • Patchbeheer levert per bestede euro meer beveiligingswaarde op dan vrijwel elke andere controle.De meeste ransomware maakt misbruik van kwetsbaarheden met patches die al weken of maanden vóór de inbreuk bestonden.
  • Versleuteling op volledige schijf voorkomt gegevensdiefstal van verloren of gestolen apparaten.Een gestolen laptop zonder BitLocker of FileVault is volgens de Britse AVG een datalek en geen ongemak.
  • Met MDM kunt u apparaatbeleid afdwingen, beveiligingsupdates pushen en verloren apparaten op afstand wissen.Het is essentieel voor elke organisatie met personeel dat buiten kantoor werkt of persoonlijke apparaten gebruikt voor het werk.

Waarom eindpunten het meest gerichte onderdeel van uw omgeving zijn

Iedere medewerker werkt op een device.Dat apparaat maakt verbinding met internet, voert applicaties uit, slaat bestanden op en bevat inloggegevens.Aanvallers richten zich op eindpunten omdat deze talrijk zijn, vaak inconsistent worden beheerd en directe toegang hebben tot de gegevens en systemen die er toe doen.

De drie meest voorkomende eindpuntaanvalpaden zijn:

  • Phishing die leidt tot de installatie van malware: een gebruiker klikt op een kwaadaardige link of opent een geïnfecteerde bijlage, waardoor ransomware, een tool voor externe toegang of een informatiedief op het apparaat wordt geplaatst.
  • Exploitatie van niet-gepatchte kwetsbaarheden: aanvallers scannen naar apparaten waarop software draait met bekende kwetsbaarheden en voeren daar direct exploitcode op uit, zonder dat er interactie van de gebruiker nodig is.
  • Diefstal van inloggegevens: malware op een eindpunt legt wachtwoorden of sessietokens vast, die aanvallers gebruiken om lateraal naar cloudservices, bestandsshares en interne systemen te gaan.
68%
van de organisaties heeft in 2024 ten minste één eindpuntaanval meegemaakt die data of infrastructuur in gevaar bracht, aldus het Ponemon Institute
15 dagen
Volgens onderzoek van Mandiant M-Trends beginnen aanvallers een mediane tijd te misbruiken van een nieuw onthulde kwetsbaarheid

Antivirus versus EDR: wat het verschil in de praktijk betekent

Antivirus vergelijkt bestanden met een database met bekende malwarehandtekeningen.Als het bestand overeenkomt met een handtekening, wordt het geblokkeerd.Als dit niet het geval is, wordt het uitgevoerd.Aanvallers weten dit al jaren en passen routinematig malware aan om handtekeningdetectie te omzeilen, of gebruiken legitieme tools die helemaal geen handtekening hebben.

EDR hanteert een andere aanpak.In plaats van naar bestanden te kijken, controleert het wat processen doen: wat ze naar schijf schrijven, welke netwerkverbindingen ze openen, welke registersleutels ze wijzigen, welke andere processen ze voortbrengen.Wanneer een proces zich als een aanvaller gedraagt, markeert EDR het, registreert de activiteit en kan het apparaat automatisch isoleren terwijl uw team het onderzoekt.

Antivirus alleen is niet voldoende

Moderne ransomwaregroepen gebruiken routinematig legitieme systeemtools zoals PowerShell, WMI en remote desktop-protocollen om zich door netwerken te verplaatsen zonder een malwarebestand achter te laten zodat antivirus ze kan detecteren.Dit heet leven van het land.EDR detecteert deze patronen;antivirusprogramma niet.

Microsoft Defender voor eindpunt

Voor de meeste Britse bedrijven al actief Microsoft365, Defender for Endpoint (inbegrepen in Business Premium en beschikbaar als zelfstandige add-on) is een capabel EDR-platform dat geschikt is voor Windows-, macOS-, iOS- en Android-apparaten.Het biedt gedragsdetectie, regels voor het verminderen van aanvalsoppervlakken, een beheerconsole en integratie met Microsoft Sentinel voor organisaties die een beveiligingsfunctie uitvoeren.

EDR-producten van derden van leveranciers zoals CrowdStrike, SentinelOne en Sophos bieden vergelijkbare detectie met verschillende beheerinterfaces en licentiemodellen.De keuze is minder belangrijk dan ervoor te zorgen dat EDR op elk apparaat wordt geïmplementeerd, correct is geconfigureerd en actief wordt gemonitord.

Patchbeheer

Niet-gepatchte software is het meest uitgebuite aanvalsoppervlak in Britse bedrijven.Aanvallers hebben geen zero-day-kwetsbaarheden nodig als op een aanzienlijk deel van de apparaten software draait met bekende, openbaar gedocumenteerde kwetsbaarheden en beschikbare patches.

De uitdaging is niet het bewustzijn.De meeste IT-teams zijn op de hoogte van patchkwesties.De uitdaging is de uitvoering op grote schaal: honderden apparaten waarop tientallen applicaties draaien, elk met zijn eigen updatefrequentie, waarbij sommige opnieuw moeten worden opgestart, sommige gebruikersactie vereisen en sommige worden beheerd door gebruikers die updates voor onbepaalde tijd uitstellen.

Wat te patchen en hoe snel

ErnstTijdschaalVoorbeelden
KritischBinnen 14 dagen (Cyber ​​Essentials-vereiste)Uitvoering van code op afstand in Windows, Exchange, VPN-apparaten
HoogBinnen 14 dagenEscalatie van bevoegdheden, omzeilen van authenticatie
MediumBinnen 30 dagenOpenbaarmaking van informatie, denial of service
LaagBinnen 90 dagen of volgende geplande cyclusKleine configuratieproblemen, beperkte exploiteerbaarheid

Cyber ​​Essentials vereist dat patches voor ernstige en ernstige kwetsbaarheden binnen 14 dagen na release worden toegepast en dat software die niet langer door de leverancier wordt ondersteund, wordt verwijderd.Dit is een minimale basislijn.Het hierboven aangehaalde Mandiant-onderzoek schat de gemiddelde exploitatieperiode op 15 dagen voor actief uitgebuite kwetsbaarheden, wat betekent dat de doelstelling van 14 dagen krap is.

Automatisering van patch-implementatie

Handmatig patchen schaalt niet.Gebruik een patchbeheerplatform om de implementatie te automatiseren en de naleving te volgen:

  • Microsoft Intune: patch Windows- en macOS-apparaten die zijn ingeschreven bij Intune.Configureer updateringen die patches eerst op een pilotgroep implementeren en vervolgens op alle apparaten binnen uw doelvenster.
  • Windows Server Update Services (WSUS): geschikt voor on-premise omgevingen zonder cloud-MDM.Vereist meer handmatige configuratie, maar geeft gedetailleerde controle over welke updates worden geïmplementeerd en wanneer.
  • Patchbeheer van derden: platforms zoals Ninja RMM, Manageengine Patch Manager Plus of Atera patchen Windows, macOS en applicaties van derden (Chrome, Adobe, Java) vanaf één console.

Applicaties van derden zijn waar de meeste organisaties tekortschieten.Patches voor besturingssystemen worden vaak automatisch geïmplementeerd, maar applicaties die buiten het updatemechanisme van het besturingssysteem vallen, accumuleren maandenlang kwetsbaarheden.Een patchbeheerplatform dat software van derden dekt, dicht deze kloof.

Vergeet lokale servers niet

Eindpunten omvatten servers.Een bestandsserver of interne applicatieserver waarop een ongepatchte Windows Server draait, is een waardevol doelwit.Neem servers op in uw patchbeheerbereik en behandel ze op dezelfde tijdschalen als desktops, met passende tests voordat ze in productiesystemen worden geïmplementeerd.

Versleuteling op volledige schijf

Versleuteling op volledige schijf beschermt gegevens op verloren of gestolen apparaten.Zonder dit kan iedereen met fysieke toegang tot een laptop de inhoud ervan lezen door op te starten vanaf externe media of door de schijf te verwijderen.Hiermee zijn de gecodeerde gegevens onleesbaar zonder de juiste inloggegevens of herstelsleutel.

Volgens de Britse AVG is een verloren, niet-versleuteld apparaat met persoonlijke gegevens een meldingsplichtige inbreuk.Een verloren versleuteld apparaat, waarbij de coderingssleutel niet ook in gevaar komt, is dat niet.Encryptie maakt van een potentiële ICO-melding en een reputatie-incident een administratieve kwestie.

Encryptie inschakelen op Windows en macOS

  • BitLocker (Windows): beschikbaar op Windows 10/11 Pro, Enterprise en Education.Schakel dit in via Groepsbeleid of Intune.Bewaar herstelsleutels in Azure AD of Active Directory, niet lokaal op het apparaat.Vereist op TPM gebaseerde codering zodat de schijf niet kan worden gelezen als deze van de oorspronkelijke machine wordt verwijderd.
  • FileVault (macOS): ingebouwd in macOS.Schakel dit in via Systeeminstellingen of dwing af via MDM.Bewaar herstelsleutels op uw MDM-platform, niet bij de gebruiker.
  • Windows Home-edities: Apparaatversleuteling (een vereenvoudigde vorm van BitLocker) is beschikbaar op apparaten die aan de hardwarevereisten voldoen.Controleer of dit is ingeschakeld op alle Windows Home-apparaten die voor werk worden gebruikt, of upgrade naar Pro.

Controleer de encryptiestatus in uw hele domein via uw MDM of een tool voor kwetsbaarheidsbeheer.Zelfgerapporteerde naleving is niet betrouwbaar;geautomatiseerde rapportage is.

Applicatiecontrole en apparaatverharding

Standaardapparaatconfiguraties zijn geen veilige configuraties.Besturingssystemen worden geleverd met functies die de meeste organisaties niet nodig hebben, en gebruikers installeren software die risico's met zich meebrengt.Verharding adressen beide.

Verwijder wat je niet nodig hebt

Cyber ​​Essentials vereist dat onnodige software wordt verwijderd en onnodige functies worden uitgeschakeld.Dit is ook een goede praktijk, onafhankelijk van certificering.Elke geïnstalleerde applicatie vormt een extra aanvalsoppervlak.Beperk de installatierechten zodat standaardgebruikers geen software kunnen installeren zonder toestemming van de beheerder.

Toelatingslijst voor applicaties

Door de toelatingslijst mogen alleen goedgekeurde applicaties worden uitgevoerd en wordt al het andere geblokkeerd.Het stopt de uitvoering van malware, zelfs als de malware de detectie omzeilt, omdat deze niet op de goedgekeurde lijst staat.Toelatingslijsten zijn technisch veeleisend om te implementeren en te onderhouden, maar het is het meest effectieve eindpuntbeheer dat beschikbaar is.

Microsoft AppLocker en Windows Defender Application Control (WDAC) bieden mogelijkheden voor toelating op Windows.WDAC kan worden geïntegreerd met Intune voor beleidsimplementatie op beheerde apparaten.Begin met de auditmodus om te identificeren wat er momenteel op uw landgoed gebeurt voordat u overschakelt naar handhaving.

Regels voor het verminderen van aanvalsoppervlakken

Microsoft Defender voor Endpoint bevat regels voor aanvalsoppervlakreductie (ASR) die specifiek gedrag blokkeren dat vaak bij aanvallen wordt gebruikt: het blokkeren van Office-toepassingen om onderliggende processen voort te brengen, het blokkeren van uitvoerbare inhoud uit e-mail en webdownloads, het voorkomen van diefstal van inloggegevens van de lokale beveiligingsautoriteit van Windows.Schakel eerst ASR-regels in de auditmodus in, bekijk de bevindingen en ga vervolgens naar de blokkeermodus voor regels die geen invloed hebben op legitieme workflows.

Beheer van mobiele apparaten

Werknemers hebben toegang tot zakelijke e-mail, bestanden en applicaties vanaf laptops, telefoons en tablets, inclusief persoonlijke apparaten.Zonder MDM heb je geen zicht op wat er op die apparaten draait, kun je geen beveiligingsbeleid afdwingen en heb je geen mechanisme om bedrijfsgegevens te wissen als een apparaat kwijtraakt of een medewerker vertrekt.

MDM versus MAM

BenaderingWat het beheertBeste voor
Volledige MDMHet hele apparaat: instellingen, applicaties, patchen, wissen op afstandApparaten die eigendom zijn van het bedrijf
MAM (mobiel app-beheer)Alleen zakelijke applicaties en data;persoonlijke inhoud onaangeroerdPersoonlijke apparaten (BYOD)
Mede-beheerGedeelde controle tussen MDM en Configuration Manager voor hybride omgevingenGrote organisaties met bestaand beheer op locatie

Voor persoonlijke apparaten kunt u met MAM via Microsoft Intune App Protection Policies codering, pincodevereisten en preventie van gegevensverlies afdwingen op bedrijfsapps (Outlook, Teams, OneDrive) zonder persoonlijke gegevens aan te raken.Gebruikers accepteren deze aanpak wanneer volledige MDM-inschrijving op weerstand zou stuiten.

Beleid dat kan worden afgedwongen via MDM

  • Schermvergrendeling met pincode of biometrisch na vijf minuten inactiviteit
  • Versleuteling over de volledige schijf vereist vóór inschrijving
  • Minimale besturingssysteemversie afgedwongen (blokkeren van inschrijving van niet-ondersteunde besturingssysteemversies)
  • Gejailbreakte of geroote apparaten geblokkeerd voor zakelijke toegang
  • Mogelijkheid tot wissen op afstand bevestigd voordat toegang tot bedrijfsgegevens wordt verleend
  • Beleid voor voorwaardelijke toegang dat niet-compatibele apparaten uit Microsoft 365 blokkeert

Eindpunten voor extern en thuiswerken

Werken op afstand heeft het aanvalsoppervlak voor de meeste organisaties in 2020 vergroot en is nog steeds uitgebreid.Thuisnetwerken zijn geen bedrijfsnetwerken: ze worden gedeeld met familieleden, draaien op consumentenapparatuur en missen vaak de basiscontroles die in een kantooromgeving aanwezig zijn.

De Zero Trust-model behandelt elk netwerk als niet-vertrouwd, inclusief het bedrijfs-LAN, en verifieert elk toegangsverzoek, ongeacht waar het vandaan komt.Toegepast op eindpunten betekent dit:

  • De compliance van apparaten wordt gecontroleerd voordat toegang wordt verleend tot bedrijfsbronnen, niet alleen aan de rand
  • MFA vereist voor alle externe toegang, niet alleen voor VPN-aanmelding
  • Beleid voor voorwaardelijke toegang dat toegang verleent op basis van de apparaatstatus, gebruikersidentiteit en locatie samen, en niet op basis van één enkele factor
  • Split-tunneling zorgvuldig geconfigureerd op VPN, zodat bedrijfsverkeer via de VPN loopt terwijl persoonlijk browsen dat niet doet, waardoor de bandbreedtebelasting wordt verminderd zonder de zichtbaarheid van bedrijfsverkeer te verminderen
Thuisrouters zijn niet uw verantwoordelijkheid, maar wel uw risico

U kunt geen medewerker aansturen’s thuisrouter.Wat u kunt doen, is de afhankelijkheid ervan verminderen: gebruik Zero Trust Network Access (ZTNA)-tools in plaats van traditionele VPN, dwing apparaatgebaseerde voorwaardelijke toegang af en zorg ervoor dat gevoelige gegevens alleen volledig beheerde, compatibele apparaten bereiken.Verwijder het thuisnetwerk uit het vertrouwensmodel in plaats van te proberen het te beveiligen.

Eindpuntbeveiliging en Cyber ​​Essentials

Cyber ​​Essentials en Cyber ​​Essentials Plus beoordelen vijf technische controles, waarvan er drie rechtstreeks betrekking hebben op eindpunten: bescherming tegen malware, patchbeheer en veilige configuratie.Het voldoen aan Cyber ​​Essentials is een verstandig basisdoel voor Britse organisaties en een vereiste voor sommige overheidscontracten.

Cyber ​​Essentials-controleEindpuntvereiste
Malware-beschermingAntimalwaresoftware geïnstalleerd en actief op alle apparaten;Het op de toelatingslijst plaatsen van toepassingen is een geaccepteerd alternatief
PatchbeheerHoge en kritische patches aangebracht binnen 14 dagen;niet-ondersteunde software verwijderd
Veilige configuratieOnnodige software en functies verwijderd;standaardwachtwoorden gewijzigd;automatisch uitvoeren uitgeschakeld
ToegangscontroleStandaard gebruikersaccounts voor dagelijks gebruik;alleen beheerdersrechten indien vereist voor specifieke taken
Grensfirewalls en internetgatewaysHostgebaseerde firewall ingeschakeld op alle apparaten, niet alleen op de perimeterfirewall

Cyber ​​Essentials Plus voegt onafhankelijke technische verificatie toe: een beoordelaar test een voorbeeld van uw apparaten om te bevestigen dat de bedieningselementen werken en niet alleen gedocumenteerd zijn. Een cyberveiligheidsrisicobeoordeling helpt bij het identificeren van hiaten voordat u het formele beoordelingsproces ingaat.

Basislijnchecklist voor eindpuntbeveiliging

ControleStatus om te bereiken
EDR ingezetGeïnstalleerd en actief op alle Windows-, macOS- en Linux-apparaten;waarschuwingen gecontroleerd
PatchbeheerGeautomatiseerde implementatie;kritieke en hoge patches binnen 14 dagen aangebracht;apps van derden inbegrepen
Versleuteling op volledige schijfBitLocker (Windows) of FileVault (macOS) ingeschakeld op alle apparaten;herstelsleutels centraal bewaard
MDM-inschrijvingAlle apparaten die eigendom zijn van het bedrijf zijn ingeschreven;BYOD wordt minimaal gedekt door MAM
Beheerdersrechten beperktStandaard gebruikersaccounts voor dagelijks gebruik;beheerderstoegang wordt alleen per taak verleend
Software-installatie beperktStandaardgebruikers kunnen geen software installeren zonder toestemming
Host-gebaseerde firewallIngeschakeld op alle apparaten;standaard binnenkomend weigeren
SchermvergrendelingAfgedwongen na maximaal 5 minuten;PIN of biometrisch vereist
Niet-ondersteunde software verwijderdEnd-of-life OS-versies en applicaties verwijderd of vervangen
Apparaatnaleving via voorwaardelijke toegangNiet-compatibele apparaten geblokkeerd voor Microsoft 365 en andere bedrijfsservices
Op afstand wissen getestProces bevestigd en getest voordat het apparaat aan de gebruiker wordt gegeven
VersleutelingsstatusrapportageGeautomatiseerde rapportage via MDM;niet zelf gerapporteerd
Over de auteur
Ryland Deakin
Hoofdconsulent, Cyvra · CISM · CompTIA-beveiliging+ · MCP

Ryland levert al meer dan twintig jaar programma's op het gebied van cyberbeveiliging, compliance en IT-beheer voor gereguleerde organisaties in het Verenigd Koninkrijk en Nederland. Bekijk volledig profiel

Veelgestelde vragen

Wat is het verschil tussen antivirus en EDR?

Antivirus detecteert bekende malware door bestanden te vergelijken met een handtekeningdatabase.EDR (Endpoint Detection and Response) bewaakt het gedrag van apparaten voortdurend en zoekt naar verdachte activiteitspatronen die erop wijzen dat er een aanval gaande is, inclusief bedreigingen zonder bekende handtekening.EDR registreert ook telemetrie die beveiligingsteams gebruiken om incidenten te onderzoeken.De meeste organisaties moeten EDR als de minimumstandaard beschouwen, en niet als antivirus.

Is Microsoft Defender voldoende voor eindpuntbescherming?

Microsoft Defender Antivirus (meegeleverd in Windows) biedt solide basisbescherming.Microsoft Defender for Endpoint (beschikbaar als onderdeel van Microsoft 365 Business Premium of als zelfstandige licentie) is een volledig EDR-platform dat gedragsdetectie, jacht op bedreigingen, regels voor het verminderen van aanvalsoppervlakken en een beheerconsole toevoegt.Voor de meeste Britse MKB-bedrijven op Microsoft 365 dekt Defender for Endpoint de beveiligingsbehoeften van eindpunten zonder dat een product van derden nodig is.

Wat heeft Cyber ​​Essentials nodig voor eindpuntbeveiliging?

Cyber ​​Essentials vereist malwarebescherming op alle apparaten (antivirus of toelating tot applicaties), automatische updates ingeschakeld of patches toegepast binnen 14 dagen voor ernstige en kritieke kwetsbaarheden, en een veilige configuratie (het verwijderen van onnodige software en het uitschakelen van functies die niet nodig zijn).Het verplicht EDR niet specifiek, maar EDR voldoet aan de vereisten voor bescherming tegen malware en biedt tegelijkertijd aanzienlijk meer mogelijkheden.

Eindpuntbeveiliging

Hulp nodig bij het beveiligen van uw eindpunten?

We beoordelen de EDR-dekking, patchstatus, apparaatversleuteling en MDM-configuratie voor Britse bedrijven en geven u een duidelijk herstelplan.