Spoed SectorenVacatures Over ons Blog Neem contact op
NLNederlandsENEnglish
Securityengineer die firewalllogs op een scherm nakijkt

Firewall en endpoint: een stapel die op een plek rapporteert

Een goede firewall en een goed endpointproduct kopen bij twee leveranciers die niet met elkaar praten levert twee dashboards op en geen overzicht. De stapel telt zwaarder dan welk product er ook in zit.

Bijgewerkt juli 2026 4 min lezen Geschreven door het team van ITproposal
Kort antwoord

Voor een mid-market organisatie met meerdere locaties is Fortinet meestal de pragmatische keuze: een console over alle locaties, firewalling, beveiligd switchen en VPN in een licentiemodel. Palo Alto Networks is logisch in grotere of zwaarder gereguleerde omgevingen waar inspectiediepte en beleidsfijnheid de kosten en de beheerinspanning rechtvaardigen.

Endpoint is een aparte beslissing. Trend Micro en Bitdefender dekken servers en werkplekken allebei goed; belangrijker is dat meldingen ergens landen waar een mens ze leest.

Zet Okta erbij voor identiteit en single sign-on, en Cloudflare voor alles wat publiek staat. Onder NIS2 telt kunnen aantonen wat je gedaan hebt en wanneer, net zo zwaar als de maatregelen zelf.

Vier lagen, vier beslissingen

Beveiliging is geen product dat je koopt, het zijn vier beslissingen die op elkaar moeten passen.

  • Netwerkrand. Wat er per locatie in en uit gaat, en hoe locaties elkaar bereiken.
  • Endpoint. Wat er op laptops en servers draait, en wat er gebeurt als daar iets verdachts bij zit.
  • Identiteit. Wie wie mag zijn, met welke tweede factor, en hoe snel toegang verdwijnt als iemand vertrekt.
  • Publieke blootstelling. Wat van jou vanaf internet bereikbaar is, en wat daarvoor staat.

De meest voorkomende misser die we zien is drie uitstekende producten en geen enkele plek waar een melding uit het ene naast een melding uit het andere zichtbaar is.

Fortinet of Palo Alto

Allebei sterke producten. Het verschil zit in wat de organisatie eromheen kan dragen.
FortinetPalo Alto Networks
Past meestal bijMid-market met meerdere locaties, winkelketens, distributieGrotere omgevingen, gereguleerde sectoren, complexe segmentatie
SterkteEen console over firewalling, switching en VPN; voorspelbare licentiesDiepte van inspectie en fijnheid van beleid
EigendomskostenLager, en te beheren door een generalistisch teamHoger, en beloont een aparte securityfunctie
Let opFeaturelicenties die gekocht en nooit aangezet wordenMogelijkheden kopen die het team geen tijd heeft te bedienen

Waar het netwerk al van begin tot eind Cisco is, is Cisco-firewalling het waard in de vergelijking te houden, puur vanwege het ene beheervlak.

Endpoint: het product telt minder dan de opvolging

Trend Micro en Bitdefender doen allebei hun werk op servers en werkplekken, en Microsoft Defender dekt veel voor organisaties die er al voor gelicenseerd zijn. De detectiekwaliteit tussen serieuze producten ligt dicht genoeg bij elkaar dat het zelden doorslaggevend is.

Wat de uitkomst bepaalt is wat er om half drie ’s nachts gebeurt als er iets gemeld wordt. Een tool die een machine automatisch isoleert en een ticket opgooit dat door een mens wordt opgepakt is meer waard dan een betere detectiemotor waar niemand naar kijkt. Daarom horen endpoint en managed IT in hetzelfde gesprek.

Identiteit is de maatregel die zich het snelst terugverdient

De meeste incidenten waarvoor we gebeld worden beginnen met een inloggegeven, niet met een exploit. Single sign-on met een tweede factor, toegepast op alles in plaats van op de drie applicaties die makkelijk waren, haalt een groot deel van die blootstelling weg.

Okta regelt identiteit en single sign-on over applicaties heen; Microsoft Entra dekt het waar de omgeving al Microsoft-gericht is. Het belangrijke is niet welke van de twee, maar dat uit dienst gaan binnen het uur overal toegang weghaalt, en dat je dat kunt aantonen.

Wat er voor je publieke diensten staat

Alles wat vanaf internet bereikbaar is, van een klantportaal tot een gateway voor toegang op afstand, wordt beter van iets ervoor. Cloudflare regelt DNS, DDoS-bescherming en toegangscontrole op die laag, en het is goedkoop ten opzichte van het alternatief: een dienst die in een drukke week offline gaat.

Wat NIS2 daadwerkelijk verwacht

Voor organisaties die eronder vallen verschuift NIS2 de vraag van of je maatregelen hebt naar of je ze kunt aantonen. Risicoanalyse, incidentafhandeling, bedrijfscontinuiteit, ketenbeveiliging, en een incident melden binnen krappe termijnen. Het bestuur is aansprakelijk, wat betekent dat het bewijs leesbaar moet zijn voor mensen die geen engineer zijn.

In de praktijk betekent dat drie dingen die we vanaf het begin inbouwen: vastgelegd beleid dat overeenkomt met wat er echt gebeurt, logging die lang genoeg bewaard blijft om een incident te reconstrueren, en een maandrapportage die een bestuur kan lezen. Hoe we dat opbouwen staat onder cybersecurity, en het rapportageritme onder service governance.

Onze eigen processen zijn extern getoetst op ISO 9001, ISO/IEC 27001 en ISO 14001, met Kiwa NEN 4400-1 voor ons detacheringswerk. Dat maakt jou niet compliant, maar het betekent wel dat je auditor een recht antwoord krijgt over je leverancier.

De volgorde die wij zouden aanhouden

Begin je met een gemengde omgeving en een beperkt budget, dan is dit de volgorde die per euro het meeste risico weghaalt: multifactor overal, dan een immutable back-up die je getest hebt, dan endpoint met iemand die erop reageert, dan de firewallvervanging, dan segmentatie.

Bij firewalls willen organisaties meestal beginnen omdat het een zichtbare aankoop is. Daar zit de blootstelling zelden.

Veelgesteld

Vragen die we hierover krijgen

Wat besturen en IT-verantwoordelijken ons vragen over beveiligingsuitgaven.

Fortinet of Palo Alto voor een mid-market bedrijf?

Voor de meeste mid-market organisaties met meerdere locaties: Fortinet. Een console over firewalling, switching en VPN, voorspelbare licenties, en een generalistisch team kan ermee werken. Palo Alto verdient zijn plek waar segmentatie complex is of de sector zwaar gereguleerd, en waar een aparte securityfunctie is om het te bedienen.

Geldt NIS2 voor ons?

Dat hangt af van je sector en omvang. Essentiele en belangrijke entiteiten in sectoren als energie, transport, zorg, digitale infrastructuur, industrie, voedsel en afval vallen eronder, en veel van hun leveranciers via contract ook al vallen ze er niet direct onder. Krijg je van een klant ineens beveiligingsvragenlijsten, dan is dat meestal het eerste signaal.

Hebben we een SOC nodig?

Niet per se een eigen SOC. Wat je nodig hebt is iemand die de melding ziet en er binnen een afgesproken tijd naar handelt. Voor veel mid-market organisaties is dat een managed dienst met vastgelegde reactietijden en geen eigen security operations centre.

Kunnen jullie werken met de beveiligingsproducten die we al hebben?

Ja. We nemen bestaande omgevingen met Fortinet, Palo Alto, Trend Micro, Bitdefender en Microsoft Defender over en beheren ze. Een werkend product vervangen is zelden het eerste dat we aanraden; de meldingen op een plek krijgen waar iemand ze leest meestal wel.

Verwante diensten

Waar dit bij ons terechtkomt

Waar beveiligingswerk terechtkomt.

Wil je dit voor je eigen locaties laten bekijken?

Een half uur bellen is meestal genoeg om te weten of wij de juiste partij zijn, en we zeggen het als we dat niet zijn.