Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

Security as a service

Bijgewerkt op · Door Maarten van den Bos

Security as a service is een manier om beveiliging af te nemen als abonnementsdienst van een externe partij, meestal via de cloud. Denk aan het bewaken van systemen vanuit een SOC, het filteren van e-mail of een firewall in de cloud. De organisatie betaalt per gebruiker of apparaat en hoeft de techniek en het personeel niet zelf te regelen.

Wat is security as a service?

Security as a service, afgekort SECaaS, is een verzamelnaam voor beveiligingsdiensten die een organisatie afneemt als abonnement. De leverancier levert de techniek, het beheer en vaak ook de specialisten. De klant betaalt een vast bedrag per gebruiker, apparaat of maand.

De term volgt het cloudmodel. Het Amerikaanse normeninstituut NIST beschrijft 3 servicemodellen voor cloud computing: software as a service (SaaS), platform as a service (PaaS) en infrastructure as a service (IaaS) (bron: NIST SP 800-145, 2011). Bij SaaS gebruik je de applicatie van de aanbieder en beheer je de onderliggende infrastructuur niet zelf. Security as a service past dat idee toe op beveiliging.

Onder de verzamelnaam vallen veel diensten:

DienstWat de leverancier doet
SOC-as-a-serviceLogs verzamelen en systemen bewaken op aanvallen
MDR (managed detection and response)Aanvallen opsporen en er direct op reageren
E-mailbeveiligingPhishing, spam en malware uit de mail filteren
SASE en firewall in de cloudNetwerkverkeer controleren, ongeacht waar de gebruiker werkt
Vulnerability scanningSystemen periodiek scannen op bekende kwetsbaarheden

Security as a service is een leveringsmodel, geen apart product. Een MSSP (managed security service provider) is een partij die zulke diensten levert.

Hoe werkt security as a service?

De meeste diensten volgen hetzelfde patroon:

  1. Bepaal welke beveiligingstaak je wilt uitbesteden en welke je zelf houdt.
  2. Sluit een contract af met afspraken over beschikbaarheid, reactietijden en rapportage.
  3. Koppel je systemen aan de dienst, bijvoorbeeld door logs door te sturen, software op laptops te installeren of mailverkeer om te leiden.
  4. Laat de leverancier de techniek beheren en meldingen beoordelen.
  5. Ontvang meldingen en rapporten, en neem zelf besluiten over maatregelen.

De organisatie blijft verantwoordelijk voor haar eigen informatiebeveiliging. De leverancier voert taken uit, maar de keuzes over risico’s liggen bij de klant.

Uitbesteden is in Nederland gebruikelijk, vooral bij kleinere bedrijven. In 2023 liet 45 procent van de bedrijven met 10 tot 50 werkzame personen hun ICT-beveiligingswerkzaamheden volledig door een extern bedrijf uitvoeren. Over alle bedrijven met 2 of meer werkzame personen was dat 27 procent (bron: CBS Cybersecuritymonitor 2024).

Voorbeeld uit de praktijk

In het Nederlandse hoger onderwijs en onderzoek wordt beveiliging als gezamenlijke dienst afgenomen. SURF, de ICT-organisatie van onderwijs- en onderzoeksinstellingen, biedt met SURFsoc een abonnementsdienst voor instellingen die op het SURF-netwerk zijn aangesloten (bron: SURF).

SURFsoc combineert een SIEM-systeem dat de ICT-infrastructuur 24 uur per dag, 7 dagen per week bewaakt, een SOC met securityspecialisten en technieken voor detectie op netwerk en endpoints. Kennis over dreigingen die bij 1 instelling wordt gezien, deelt SURF met alle instellingen op het netwerk. Dat is een voordeel van een gedeelde dienst: een instelling profiteert van wat bij andere instellingen wordt waargenomen.

Security as a service in de praktijk van een security-professional

Een CISO of security officer beslist welke beveiligingstaken de organisatie zelf doet en welke als dienst worden afgenomen. Een security consultant helpt bij de keuze en het opstellen van de eisen. Belangrijke vragen daarbij zijn: welke gegevens krijgt de leverancier te zien, waar worden die opgeslagen en wat gebeurt er bij beëindiging van het contract.

Een leverancier met brede toegang tot systemen is zelf een risico. Als de dienstverlener wordt gehackt, kan een aanvaller via die toegang bij klanten binnenkomen, een supply-chain-aanval. Voor organisaties die onder de Cyberbeveiligingswet vallen, hoort de beveiliging van de toeleveringsketen, inclusief de relatie met dienstverleners, bij de zorgplicht. Waar data fysiek staat, lees je bij dataresidentie.

Veelgestelde vragen

Wat is een SaaS-dienst?

Een SaaS-dienst (software as a service) is software die je via internet gebruikt zonder die zelf te installeren of te beheren. De aanbieder draait de applicatie in de cloud en regelt servers, opslag en updates. Je betaalt meestal een abonnement. Webmail is een bekend voorbeeld. Security as a service is SaaS voor beveiliging.

Wat is het verschil tussen cloud en SaaS?

Cloud computing is het brede model waarin je rekenkracht, opslag en software op afroep via internet gebruikt. SaaS is 1 van de 3 servicemodellen binnen de cloud die NIST onderscheidt, naast PaaS (een platform om eigen applicaties op te draaien) en IaaS (servers en opslag). Bij SaaS beheert de aanbieder het meeste.

Wat is het verschil tussen security as a service en een MSSP?

Security as a service is de manier van leveren: beveiliging als abonnementsdienst. Een MSSP is een type bedrijf dat beveiligingsdiensten levert, vaak in die vorm. Een MSSP biedt meestal meerdere diensten en maatwerk, zoals beheer van firewalls en een SOC. Een enkele clouddienst, zoals e-mailfiltering, is ook security as a service.

Is security as a service geschikt voor het mkb?

Voor veel mkb-bedrijven wel, omdat ze zelden eigen securityspecialisten hebben. Volgens het CBS besteedde in 2023 45 procent van de bedrijven met 10 tot 50 werkzame personen hun ICT-beveiliging volledig uit. Let op wat de dienst precies dekt, wie toegang krijgt tot je gegevens en hoe je van de leverancier af kunt.

Bronnen

  1. NIST SP 800-145: The NIST Definition of Cloud Computing (2011)
  2. CBS: Cybersecuritymonitor 2024, hoofdstuk Cybersecuritymaatregelen door bedrijven (2025)
  3. SURF: SURFsoc
  4. NCSC: Zorgplicht Cyberbeveiligingswet

Gerelateerde begrippen

  • SOC-as-a-service

    SOC-as-a-service is een abonnementsdienst waarbij een externe partij de taken van een security operations center (SOC) uitvoert voor een organisatie. De dienstverlener verzamelt en analyseert logs, bewaakt systemen en netwerk op aanvallen en meldt of behandelt incidenten. De organisatie hoeft daardoor zelf geen SOC met eigen analisten, SIEM en roosters buiten kantoortijd op te bouwen.

  • MSSP (managed security service provider)

    MSSP staat voor managed security service provider: een externe dienstverlener die de beveiliging van een organisatie geheel of gedeeltelijk uitvoert op basis van een doorlopend contract. Denk aan het beheren van firewalls, het bewaken van systemen vanuit een security operations center en het reageren op incidenten. De organisatie blijft zelf verantwoordelijk voor haar informatiebeveiliging.

  • MDR (managed detection and response)

    MDR staat in security voor managed detection and response: een dienst waarbij een externe partij doorlopend dreigingen op de systemen van een organisatie opspoort, onderzoekt en er direct op reageert. De dienstverlener combineert eigen detectietechniek met analisten die aanvallen beoordelen en indammen, bijvoorbeeld door een besmette laptop van het netwerk te isoleren.

  • SASE (secure access service edge)

    SASE staat voor secure access service edge: een architectuur waarin netwerkfuncties en beveiligingsfuncties samen als clouddienst worden geleverd. Gebruikers en vestigingen maken verbinding met een nabijgelegen knooppunt van die dienst, waar hun verkeer wordt gecontroleerd. Zo gelden dezelfde beveiligingsregels voor iedereen, op kantoor, thuis of onderweg, zonder verkeer eerst via het eigen datacenter te sturen.

  • E-mailsecurity

    E-mailsecurity is het beveiligen van e-mail tegen misbruik, zoals phishing, vervalste afzenders, malware en het onderscheppen van berichten. De technische basis bestaat uit SPF, DKIM en DMARC, die samen voorkomen dat criminelen mail versturen namens jouw domeinnaam. Daarnaast horen versleuteld transport, multifactorauthenticatie op mailaccounts en bewustwording van medewerkers bij goede e-mailsecurity.