Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

Endpoint security

Bijgewerkt op · Door Maarten van den Bos

Endpoint security is de beveiliging van apparaten die met het netwerk van een organisatie verbonden zijn, zoals laptops, werkstations, telefoons en servers. Het combineert maatregelen als antivirussoftware, EDR, updates, versleuteling en beheer van apparaten. Het doel is voorkomen dat aanvallers via 1 apparaat binnenkomen en zich daarna verder door het netwerk verspreiden.

Wat is endpoint security?

Een endpoint is elk apparaat aan het uiteinde van een netwerk waar een gebruiker of programma mee werkt: een laptop, een werkstation, een telefoon, een tablet of een server. Die apparaten zijn voor aanvallers de makkelijkste ingang. Een medewerker opent een bijlage met malware, klikt op een phishinglink of gebruikt een laptop met een verouderd besturingssysteem.

Endpoint security is de verzameling maatregelen die deze apparaten beschermt. Vroeger was dat vooral een virusscanner, die bekende malware herkent aan een vaste handtekening. Die aanpak volstaat niet meer, omdat aanvallers steeds vaker werken met nieuwe varianten of met legitieme tools die al op een computer staan.

Moderne endpoint security bestaat daarom uit meerdere lagen. Een endpoint protection platform (EPP) voorkomt bekende aanvallen. EDR (endpoint detection and response) registreert wat er op het apparaat gebeurt, herkent verdacht gedrag en kan een besmet apparaat van het netwerk isoleren. Daarnaast horen updates, encryptie van de harde schijf en centraal beheer van apparaten erbij.

Endpoint security heeft een grens. Apparaten zoals firewalls en VPN-servers aan de rand van het netwerk worden volgens het NCSC vaak niet ondersteund door EDR-oplossingen. Die vallen onder netwerkbeveiliging of XDR.

Hoe werkt endpoint security?

Endpoint security werkt met een centrale beheeromgeving en een kleine agent, een stukje software, op elk apparaat. De agent controleert het apparaat en stuurt gegevens naar de beheeromgeving. Een goede inrichting volgt deze stappen:

  1. Inventariseer alle apparaten, inclusief privételefoons die zakelijke mail ontvangen.
  2. Installeer op elk apparaat antivirussoftware of een EPP, en bij voorkeur EDR.
  3. Automatiseer updates van besturingssystemen en programma’s.
  4. Versleutel harde schijven, zodat een gestolen laptop geen gegevens prijsgeeft.
  5. Beperk beheerrechten: medewerkers werken met een gewoon account, niet als beheerder.
  6. Volg meldingen op, zelf of via een externe partij.

De laatste stap wordt vaak vergeten. EDR-software geeft meldingen, maar iemand moet die beoordelen en ingrijpen. Grotere organisaties doen dat in een SOC, kleinere kiezen vaak voor MDR, waarbij een leverancier de meldingen dag en nacht opvolgt.

Wat betekent endpoint security voor het mkb?

Kleine bedrijven nemen minder beveiligingsmaatregelen dan grote. In 2024 gebruikte 84% van de bedrijven met 2 tot 10 werkzame personen antivirussoftware, tegen 99% van de bedrijven met 250 of meer werkzame personen (bron: CBS, 2025). Het verschil is groter bij logbestanden voor incidentanalyse: 28% bij de kleinste bedrijven, 92% bij de grootste.

Dat laatste cijfer raakt de kern van endpoint security. Zonder logbestanden en zonder iemand die meldingen bekijkt, merkt een bedrijf een aanval pas als bestanden versleuteld zijn door ransomware. Voor een mkb-bedrijf zonder eigen IT-afdeling is een praktische aanpak:

  1. Zorg dat elke laptop en telefoon onder centraal beheer valt, ook bij thuiswerken.
  2. Kies endpoint protection met EDR-functies in plaats van alleen een losse virusscanner.
  3. Beleg de opvolging van meldingen bij een IT-partner of een MDR-dienst, en leg vast wie er buiten kantoortijd ingrijpt.
  4. Combineer endpoint security met multifactorauthenticatie en back-ups die los van het netwerk staan.

Voorbeeld uit de praktijk

De cyberaanval op de Universiteit Maastricht in 2019 laat zien dat een virusscanner alleen helpt als iemand de meldingen opvolgt. Volgens de Inspectie van het Onderwijs werd geen opvolging gegeven aan meldingen van een virusscanner, die uiteindelijk door de hackers handmatig is uitgeschakeld. Op 23 december 2019 voerden de aanvallers een ransomware-aanval uit op een deel van het universiteitsnetwerk (bron: Inspectie van het Onderwijs, 2020).

Na de aanval installeerde de universiteit op Windows-servers en werkstations een monitoringtool waarmee centraal te zien is of er onregelmatigheden op systemen zijn. Dat is in de praktijk een vorm van EDR.

Endpoint security in de praktijk van een security-professional

Systeembeheerders en IT-partners richten endpoint security in en houden de agents up-to-date. SOC-analisten beoordelen de meldingen uit EDR en onderzoeken besmette apparaten. Een security officer stelt het beleid op: welke apparaten toegang krijgen tot bedrijfsgegevens, welke eisen gelden voor privéapparaten en hoe snel updates moeten worden geïnstalleerd.

Bij het mkb ligt deze rol vaak bij 1 persoon, soms naast een andere functie. Wie zich daarin wil verdiepen, vindt opleidingen bij informatiebeveiliging.

Veelgestelde vragen

Wat betekent endpoint?

Een endpoint is een apparaat aan het uiteinde van een netwerk, zoals een laptop, werkstation, telefoon, tablet of server. In de softwareontwikkeling betekent endpoint iets anders: het adres waarop een API bereikbaar is. In cybersecurity gaat het bijna altijd om het apparaat, en endpoint security is de beveiliging daarvan.

Wat is endpoint security?

Endpoint security is de beveiliging van laptops, werkstations, telefoons en servers tegen aanvallen. Het bestaat uit meerdere lagen: antivirussoftware, EDR die verdacht gedrag herkent, automatische updates, versleuteling van harde schijven en centraal beheer van apparaten. Het doel is voorkomen dat een aanvaller via 1 apparaat het hele netwerk binnenkomt.

Heeft een virusscanner nog zin?

Ja, een virusscanner houdt nog steeds veel bekende malware tegen. Maar een losse virusscanner herkent nieuwe varianten en aanvallen met legitieme tools vaak niet. Daarom combineren organisaties hem met EDR, die op gedrag let. Een virusscanner helpt bovendien alleen als iemand de meldingen bekijkt en controleert dat hij niet is uitgeschakeld.

Bronnen

  1. CBS: Cybersecuritymonitor 2024, hoofdstuk 2 Cybersecuritymaatregelen door bedrijven (2025)
  2. Inspectie van het Onderwijs: Rapport cyberaanval Universiteit Maastricht (2020)
  3. NCSC: Aanhoudende statelijke cyberspionagecampagne via kwetsbare edge devices (2024)

Gerelateerde begrippen

  • EDR (endpoint detection and response)

    EDR in security staat voor endpoint detection and response: software op laptops, werkstations en servers die continu vastlegt wat er op het apparaat gebeurt en verdacht gedrag herkent. Anders dan een klassieke virusscanner let EDR op gedrag in plaats van alleen op bekende malware. Een analist kan een besmet apparaat vanuit EDR op afstand onderzoeken en van het netwerk isoleren.

  • XDR (extended detection and response)

    XDR staat voor extended detection and response: een beveiligingsplatform dat signalen van laptops, servers, netwerk, e-mail en cloud op 1 plek samenbrengt. Waar EDR alleen naar endpoints kijkt, koppelt XDR gebeurtenissen uit al die lagen aan elkaar. Zo ziet een analist een aanval als 1 samenhangend incident en kan hij vanuit 1 console ingrijpen.

  • MDR (managed detection and response)

    MDR staat in security voor managed detection and response: een dienst waarbij een externe partij doorlopend dreigingen op de systemen van een organisatie opspoort, onderzoekt en er direct op reageert. De dienstverlener combineert eigen detectietechniek met analisten die aanvallen beoordelen en indammen, bijvoorbeeld door een besmette laptop van het netwerk te isoleren.

  • Malware

    Malware is een verzamelnaam voor kwaadaardige software die bewust is gemaakt om schade te doen. Het woord komt van het Engelse malicious software. Virussen, wormen, trojans, spyware en ransomware zijn allemaal vormen van malware. Malware kan bestanden stelen of versleutelen, systemen laten uitvallen en apparaten overnemen voor criminelen.

  • Encryptie

    Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.