Cloud security
Bijgewerkt op · Door Maarten van den Bos
Cloud security is de beveiliging van gegevens, applicaties en accounts die bij een cloudleverancier draaien in plaats van op eigen servers. De leverancier beveiligt de infrastructuur, de klant blijft verantwoordelijk voor onder meer toegangsrechten, instellingen en de eigen gegevens. Denk aan multifactorauthenticatie, versleuteling, back-ups, monitoring en goede afspraken met de leverancier.
Wat is cloud security?
Het NCSC omschrijft de cloud als een online netwerk van servers met bestanden of applicaties die je gebruikt. Je huurt rekenkracht, opslag of software bij een leverancier, in plaats van alles zelf te beheren. Cloud security is het deel van cybersecurity dat zich richt op die gehuurde omgeving.
De cloud is voor de meeste bedrijven gewoon geworden. In 2024 gebruikte 71 procent van de Nederlandse bedrijven met meer dan 10 werkzame personen minimaal 1 soort clouddienst, en 49 procent van de bedrijven met 2 tot 10 werkzame personen (bron: CBS, 2025).
Het belangrijkste idee in cloud security is gedeelde verantwoordelijkheid. De leverancier beveiligt de datacentra, servers en netwerken. De klant blijft verantwoordelijk voor wie er toegang heeft, hoe de dienst is ingesteld en welke gegevens erin staan. Volgens het NCSC blijven je gegevens jouw eigendom en moet je nagaan wat de leverancier ermee doet, ook vanwege de privacyregels in de AVG. Wie bij welke leverancier data opslaat, en in welk land, is ook een vraag van data security en soevereine cloud.
Hoe werkt cloud security?
Hoeveel je zelf moet beveiligen, hangt af van het soort clouddienst. Het NCSC onderscheidt 3 modellen, dezelfde als in de definitie van cloud computing van het Amerikaanse standaardisatie-instituut NIST:
| Model | Wat de leverancier beheert | Wat je zelf beheert |
|---|---|---|
| IaaS (Infrastructure as a Service) | Infrastructuur en netwerkelementen | Inrichting en onderhoud van de apparatuur en software die je erop draait |
| PaaS (Platform as a Service) | Infrastructuur, database en besturingssysteem | De software die je op het platform installeert |
| SaaS (Software as a Service) | Ontwikkeling, onderhoud en beheer van de applicatie | Accounts, toegangsrechten, instellingen en je gegevens |
In alle 3 de modellen blijven accounts en gegevens jouw verantwoordelijkheid. Daar gaat het in de praktijk vaak mis: een gestolen inlog, een te ruim toegangsrecht of een verkeerd ingestelde opslagmap.
Welke maatregelen horen bij cloud security?
- Zet multifactorauthenticatie aan voor alle accounts, zeker voor beheerders.
- Geef medewerkers alleen de rechten die ze nodig hebben (least privilege).
- Gebruik encryptie voor opgeslagen gegevens en voor gegevens onderweg.
- Leg afspraken vast met de leverancier over beschikbaarheid, incidenten, back-ups en de locatie van je gegevens.
- Test of je back-ups echt terug te zetten zijn, met een hersteltest.
- Stel meldingen in voor ongewoon gebruik en ongewone kosten, zodat misbruik snel opvalt.
- Breng in kaart welke clouddiensten medewerkers zelf gebruiken buiten IT om, de zogenoemde shadow IT.
Voorbeeld uit de praktijk
In februari 2026 publiceerde het NCSC het verhaal van een landelijke Nederlandse dienstverlener die slachtoffer werd van infostealing. Een aanvaller kreeg via een gestolen sessiecookie toegang tot het cloudaccount van een medewerker. Zo’n cookie bewijst dat iemand al is ingelogd, waardoor wachtwoord en multifactorauthenticatie niet meer nodig waren. De aanvaller startte virtuele machines om cryptovaluta te delven: die dag werd voor ongeveer 16.000 euro aan cloudkosten gemaakt. Na ongeveer 6 uur werd de toegang geblokkeerd (bron: NCSC, 2026).
De cloudleverancier schold het bedrag kwijt, omdat de organisatie de standaard beveiligingsmaatregelen had gevolgd. Daarna verwijderde de dienstverlener oude MFA-registraties, beperkte rechten volgens least privilege, gaf beheerders hardware-sleutels en richtte 24/7 cloudbewaking in.
Cloud security in de praktijk van een security-professional
Een security architect ontwerpt hoe een organisatie de cloud veilig inricht: welke diensten, welke toegangsregels en welke monitoring. Een security officer bewaakt de afspraken met leveranciers en de naleving van regels zoals de AVG.
In het SOC komen meldingen uit de cloudomgeving binnen, zoals inlogpogingen vanuit onverwachte landen of een plotselinge piek in verbruik. Cloud security raakt zo aan bijna elk onderdeel van informatiebeveiliging. Opleidingen op dit gebied vind je bij opleidingen informatiebeveiliging.
Veelgestelde vragen
Is opslag in de cloud veilig?
Opslag in de cloud kan veilig zijn, omdat grote leveranciers hun datacentra goed beveiligen en back-ups maken. De zwakke plek zit meestal bij de gebruiker: een zwak wachtwoord, geen multifactorauthenticatie of bestanden die per ongeluk openbaar gedeeld zijn. Lees ook wat de leverancier met je gegevens doet en waar die worden opgeslagen.
Wat is cloud secure?
Met cloud secure bedoelen mensen meestal cloud security: de beveiliging van gegevens, applicaties en accounts in de cloud. Een clouddienst is secure als zowel de leverancier als de gebruiker hun deel doen. De leverancier beveiligt de infrastructuur, de gebruiker regelt sterke inlog, juiste rechten en goede instellingen.
Wat zijn de nadelen van cloud opslag?
Je bent afhankelijk van internet en van de leverancier: bij een storing kun je volgens het NCSC tijdelijk niet werken. Je hebt minder zicht op waar je gegevens staan en wat ermee gebeurt. Overstappen naar een andere leverancier kan lastig zijn, en kosten kunnen oplopen als je het verbruik niet in de gaten houdt.
Bronnen
Gerelateerde begrippen
- Data security
Data security is het beschermen van digitale gegevens tegen ongeoorloofde toegang, wijziging, diefstal en verlies, gedurende hun hele levenscyclus. Het richt zich op de data zelf, waar die ook staat: op een server, in de cloud of op een laptop. Bekende maatregelen zijn versleuteling, toegangsbeheer, labeling van vertrouwelijke informatie en back-ups.
- MFA (multifactorauthenticatie)
MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.
- Encryptie
Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.
- Shadow IT
Shadow IT is het gebruik van hardware, software of clouddiensten voor werk zonder dat de IT- of securityafdeling ervan weet of er toestemming voor gaf. Denk aan een eigen Dropbox-account, een gratis AI-chatbot of een zelf aangesloten apparaat. Shadow IT ontstaat meestal uit gemak, maar leidt tot datalekken en systemen zonder beveiliging.
- Soevereine cloud
Een soevereine cloud is een clouddienst waarbij een organisatie of overheid zelf zeggenschap houdt over haar gegevens, de techniek en de beschikbaarheid van de dienst. Buitenlandse wetgeving of een buitenlandse leverancier mag daar geen ongewenste invloed op hebben. Er is geen wettelijke definitie; de Europese Commissie maakt soevereiniteit meetbaar met een eigen raamwerk.