Cloudback-up: een praktische gids voor IT-teams en MSP’s

Volgens het Kaseya State of the MSP-rapport uit 2026 meldde 50% van de MSP’s een omzetgroei op jaarbasis op het gebied van BCDR, aangedreven door klanten die hebben ingezien dat cloudplatforms geen vervanging zijn voor back-ups. Dit is een van de duidelijkste commerciële signalen binnen de huidige ‘ managed services ’: de vraag naar back-ups die ook onder druk daadwerkelijk werken, neemt toe in plaats van af.

De term ‘cloudback-up’ wordt gebruikt om drie fundamenteel verschillende problemen te beschrijven. Het maken van back-ups van lokale servers naar de cloud is een andere uitdaging dan het maken van back-ups van workloads die binnen AWS of Azure draaien, en dat is weer iets anders dan het maken van back-ups van gegevens die zich in SaaS-toepassingen zoals Microsoft 365 bevinden. Elk daarvan heeft zijn eigen storingsscenario’s, herstelvereisten en geschikte oplossingen.

In deze gids komen alle drie de benaderingen aan bod. Datto, onderdeel van de Kaseya-groep, heeft wereldwijd via MSP’s meer dan 500.000 bedrijven beschermd, waardoor we een gedetailleerd beeld hebben van waar elke aanpak slaagt en waar deze tekortschiet onder reële hersteldruk.

Back-up naar de cloud: bescherming van lokale servers

Dit is de meest gangbare toepassing. Lokale servers, virtuele machines en endpointsen maken back-ups die naar cloudopslag worden gerepliceerd voor off-site beveiliging. De cloud is de bestemming, niet de omgeving die wordt beveiligd.

De grootste uitdaging is de afweging tussen herstelsnelheid en kosten. Het kan bij de gebruikelijke internetsnelheden uren of zelfs dagen duren om een terabyte aan gegevens te herstellen. Herstel uitsluitend via de cloud volstaat niet voor RTO-eisen van minder dan een uur. Organisaties die tijdens een daadwerkelijk incident met deze beperking worden geconfronteerd, krijgen te maken met uitval die in dagen in plaats van uren wordt gemeten.

De oplossing is het hybride ‘apparaat-plus-cloud’-model. Een lokaal back-upapparaat, zoals Datto SIRIS, zorgt voor een snelle herstelprocedure van recente gegevens op lokale netwerksnelheden, inclusief onmiddellijke lokale virtualisatie, zodat een uitgevallen server binnen enkele minuten weer operationeel kan zijn. Dezelfde back-up wordt tegelijkertijd gerepliceerd naar de Datto Cloud voor off-site bescherming en langdurige opslag. Mocht de primaire locatie volledig verloren gaan, dan zorgt cloudvirtualisatie ervoor dat workloads in de Datto Cloud kunnen worden opgestart terwijl de fysieke omgeving wordt hersteld.

Dit is de architectuur die het beste aansluit bij de behoeften van de meeste MKB-klanten: snel lokaal herstel wanneer snelheid belangrijk is, en een onafhankelijke, onveranderlijke kopie in de cloud wanneer veerkracht belangrijk is.

Waar MSP’s hier de plank misslaan: cloudreplicatie beschouwen als de volledige back-upstrategie en de lokale appliance overslaan om de initiële kosten te drukken. Op papier ziet de kosten-batenverhouding er aantrekkelijker uit. Bij een ransomware-incident waarbij de lokale omgeving wordt versleuteld en een volledig serverherstel via internet nodig is, duurt het herstel voor de klant dagen in plaats van uren, en draagt de MSP de kosten van die vertraging.

Ontdek Datto SIRIS voor hybride back-up en noodherstel

Back-ups maken in de cloud: AWS- en Azure-workloads beveiligen

Cloudinfrastructuur maakt geen back-up van zichzelf. AWS en Azure werken volgens een model van gedeelde verantwoordelijkheid: de aanbieder is verantwoordelijk voor de veerkracht van de infrastructuur; de klant is verantwoordelijk voor de gegevens en de workloads die daarop draaien. Als een EC2-instance of Azure VM door ransomware wordt versleuteld, per ongeluk wordt verwijderd of beschadigd raakt door een foutieve implementatie, is het de taak van de klant om deze te herstellen.

De specifieke risico's van native cloudback-up:

Ingebouwde tools zoals AWS Backup en Azure Backup bieden weliswaar enige bescherming, maar deze werken binnen het ecosysteem van de provider. Een gehackt cloudaccount, een ransomware-aanval waarbij inloggegevens voor de cloud worden buitgemaakt, of een incident bij de provider kan zowel de primaire workloads als de back-ups binnen hetzelfde account tegelijkertijd treffen. Ingebouwde back-ups voldoen bovendien zelden aan de onafhankelijkheidsvereisten van cyberverzekeringen, die off-site, onveranderlijke kopieën voorschrijven.

Datto Backup for Microsoft Azure biedt hiervoor een oplossing door Azure VM’s en Azure Files te repliceren naar de Datto Cloud, volledig buiten het Azure-ecosysteem om, met onveranderlijke opslag en een vast tarief, waardoor de onvoorspelbare kosten voor gegevensuitvoer van de native Azure Backup worden weggenomen. Dankzij replicatie per uur wordt een Recovery Point Objective (RPO) van 60 minuten gerealiseerd. Tot de herstelopties behoren herstel op bestandsniveau, volledig VM-herstel en cloudvirtualisatie rechtstreeks in de Datto Cloud.

Waar MSP’s hier de plank misslaan: ze gaan ervan uit dat een klant automatisch beschermd is omdat hij ‘in de cloud’ zit. AWS en Azure bieden veerkracht van de infrastructuur, geen gegevensback-up. MSP’s die cloudomgevingen beheren zonder zelfstandig back-ups van die workloads te maken, lopen een aanzienlijk aansprakelijkheidsrisico.

Back-ups maken van cloudapps: gegevensbescherming voor SaaS

SaaS-toepassingen vallen in een andere categorie dan cloudinfrastructuur. Microsoft 365, Google Workspace en soortgelijke platforms beheren de toepassing en de beschikbaarheid ervan, maar bieden geen back-up in de zin van een daadwerkelijk herstel. De standaardinstellingen voor gegevensbewaring van Microsoft zijn bedoeld voor naleving van regelgeving en scenario’s waarbij gegevens per ongeluk worden verwijderd, met korte tijdvensters. Ze zijn niet bedoeld voor herstel naar een specifiek tijdstip na een ransomware-aanval, opzettelijke verwijdering door een gehackte account of een grootschalige configuratiefout.

Ook hier geldt het model van gedeelde verantwoordelijkheid. Microsoft is verantwoordelijk voor het platform. De organisatie is verantwoordelijk voor haar gegevens op dat platform.

Wat staat er daadwerkelijk op het spel: e-mail, agenda’s, contactpersonen, SharePoint-sites, OneDrive-bestanden en Teams-gegevens. In de meeste MKB-omgevingen vormt dit het grootste deel van de operationele gegevens. Een ransomware-aanval waarbij SharePoint of OneDrive wordt versleuteld, of een gehackt beheerdersaccount waarmee mailboxen massaal worden verwijderd, kan aanzienlijke schade veroorzaken die niet kan worden hersteld met de standaardbewaarbeleidsregels.

Datto SaaS Protection maakt driemaal per dag een back-up van Microsoft 365- en Google Workspace-gegevens naar een onafhankelijke Datto Cloud-opslagplaats met onbeperkte bewaartermijn. Het herstel verloopt op detailniveau: afzonderlijke e-mails, bestanden, mappen of volledige accounts kunnen naar elk willekeurig tijdstip worden teruggezet. SaaS Protection+ biedt bovendien geïntegreerde dreigingsdetectie met geautomatiseerde scans op ransomware en phishing in de gehele Microsoft 365-omgeving.

Waar MSP’s hier de plank misslaan: ze bieden helemaal geen SaaS-back-up aan, of verkopen deze als een optionele aanvulling. Elke klant die Microsoft 365 of Google Workspace gebruikt, loopt het risico dat gegevens verloren gaan die het platform niet voor hen kan herstellen. SaaS-back-up zou een onmisbaar onderdeel moeten zijn van elke ‘ managed services ’-overeenkomst waarin Microsoft 365 is opgenomen.

De 3-2-1-regel en waarom deze nog steeds van toepassing is

De 3-2-1-regel dateert van vóór de opkomst van cloudback-ups, maar blijft het meest bruikbare kader om te beoordelen of een back-uparchitectuur deugdelijk is: drie kopieën van de gegevens, op twee verschillende soorten media, waarvan één kopie buiten de locatie.

Een back-up in de cloud voldoet aan de eis van opslag buiten de eigen locatie. Waar deze echter niet automatisch aan voldoet, is de eis van onafhankelijkheid. Een back-up die in hetzelfde cloudaccount is opgeslagen als de primaire gegevens, is blootgesteld aan dezelfde bedreigingen: een ransomware-aanval of een inbreuk op het account die productiegegevens vernietigt, kan net zo gemakkelijk ook de back-ups in datzelfde account treffen.

Voor elke klant met substantiële herstelverplichtingen moet de externe cloudkopie zich bevinden in een afzonderlijke, onafhankelijk beheerde omgeving met onveranderlijke objectopslag. Dit geldt voor alle drie de bovengenoemde gebruiksscenario’s. Lokale back-ups die naar de Datto Cloud worden gerepliceerd, bevinden zich buiten de primaire omgeving van de klant. Azure-workloads waarvan een back-up naar Datto wordt gemaakt, bevinden zich buiten Azure. SaaS-gegevens waarvan een back-up naar de Datto- SaaS Protection wordt gemaakt, bevinden zich buiten de Microsoft 365-tenant. Die onafhankelijkheid is juist het punt.

Ransomware en de argumenten voor onveranderbaarheid

Ransomware-aanvallers hebben hun tactiek aangepast en richten zich nu specifiek op back-upinfrastructuur. In het „2025 Data Breach Investigations Report“ van Verizon werd ransomware in verband gebracht met 75% van de inbreuken waarbij het systeem werd binnengedrongen. Aanvallers die back-ups compromitteren of verwijderen voordat ze productiegegevens versleutelen, maken herstel onmogelijk en dwingen zo tot betaling.

Een back-uparchitectuur die bestand is tegen ransomware moet aan drie eigenschappen voldoen die traditionele back-ups niet garanderen.

Isolatie. Back-ups die via dezelfde inloggegevens of hetzelfde netwerk toegankelijk zijn als de productiesystemen, kunnen worden bereikt door een aanvaller die deze systemen heeft gehackt. De externe kopie moet daadwerkelijk geïsoleerd zijn.

Onveranderbaarheid. Zodra back-ups zijn gemaakt, mogen deze door geen enkel proces worden gewijzigd of verwijderd, behalve op het moment dat de vastgestelde bewaartermijn afloopt. Onveranderbare objectopslag met een vastgestelde vergrendelingsperiode voorkomt dat ransomware en gecompromitteerde beheerdersaccounts back-upgegevens kunnen vernietigen. De Datto Cloud is gebaseerd op dit principe en beschikt over een beveiliging tegen verwijdering in de cloud die ongeoorloofde wijzigingen of verwijderingen blokkeert, ongeacht wat er met de beschermde omgeving gebeurt.

Geteste herstelbaarheid. Uit onderzoek van Sophos blijkt dat 45% van de slachtoffers van ransomware die back-ups gebruikten, binnen een week hun gegevens konden herstellen. Degenen die niet op back-ups konden terugvallen, hadden in 31% van de gevallen te maken met hersteltijden van één tot zes maanden. Het verschil hangt bijna altijd af van de vraag of het herstelproces vóór het incident was getest. De door AI aangestuurde screenshot-verificatie van Datto SIRISbiedt een nauwkeurigheid van meer dan 99% en signaleert verdachte back-uptaken voordat deze tot herstelfouten leiden. Een niet-geteste back-up is geen back-up.

Het beheren van cloudback-ups op grote schaal als MSP

Voor MSP’s gaan de operationele vereisten van cloudback-ups verder dan alleen het beschermen van individuele klanten. Vanuit economisch oogpunt is het bij ‘ managed services ’ noodzakelijk dat het back-upbeheer schaalbaar is zonder dat de tijd die technici hieraan besteden evenredig toeneemt.

Eén uniform overzicht voor alle drie de gebruiksscenario’s. De meest in het oog springende operationele tekortkoming in de back-upoplossingen van de meeste MSP’s is het gefragmenteerde overzicht: on-premises BCDR in de ene console, back-up van de cloudinfrastructuur in een andere en SaaS-back-up in weer een derde. De uniforme back-upstatuspagina van Datto brengt SIRIS, Datto Endpoint Backup met Disaster Recovery, Datto Backup for Microsoft Azure en SaaS Protection voor alle klanten samen in één overzicht. Eén console, één set waarschuwingen, één rapportageworkflow.

Gestandaardiseerde beveiligingsbeleidsregels. MSP’s die standaardback-upbeleidsregels vaststellen per klantcategorie en deze consistent toepassen binnen hun gehele klantenbestand, hebben minder lacunes in de dekking, lagere kosten voor het verhelpen van problemen en een overzichtelijkere rapportage ten behoeve van compliance en cyberverzekeringen. Door ad-hocconfiguraties per klant ontstaan er onopgemerkt steeds meer lacunes.

Geautomatiseerde waarschuwingen en hero-rapporten. Back-upstoringen die pas worden opgemerkt als een technicus er aandacht aan besteedt, zijn storingen die vroeg of laat zullen optreden. Geautomatiseerde waarschuwingen bij mislukte taken, gemiste back-ups en verificatiefouten, in combinatie met geplande rapporten voor klanten waarin de status van de back-ups wordt weergegeven, maken van back-upbeheer geen reactieve activiteit meer, maar een gedocumenteerde dienst.

Voorspelbaarheid van de prijsstelling. Cloudback-upplatforms met een prijsstelling per GB of variabele tarieven voor uitgaand dataverkeer leiden tot onvoorspelbare facturering voor klanten en onvoorspelbare marges. Een vast tarief voor opslag, DR-tests en uitgaand dataverkeer zorgt ervoor dat back-up een betrouwbare bron van marge wordt in plaats van een kostenpost.

Belangrijkste punten

  • De term ‘cloudback-up’ verwijst naar drie verschillende problemen: het maken van back-ups van lokale servers naar de cloud (Datto SIRIS), het maken van back-ups van workloads in de cloud, zoals AWS en Azure (Datto Backup for Microsoft Azure), en het maken van back-ups van gegevens van SaaS-toepassingen (Datto SaaS Protection). Voor elk van deze gevallen is een andere oplossing nodig.
  • Cloudproviders maken geen back-ups van uw gegevens. AWS, Azure en Microsoft 365 werken allemaal volgens een model van gedeelde verantwoordelijkheid, waarbij de organisatie zelf verantwoordelijk is voor de beveiliging van haar eigen gegevens.
  • Onveranderlijkheid en isolatie zijn absoluut noodzakelijk. Een back-up die in hetzelfde account of dezelfde omgeving is opgeslagen als de productiegegevens, is geen onafhankelijke back-up en zal een ransomware-aanval die gericht is op inloggegevens niet overleven.
  • Voor MSP’s is een uniform overzicht van alle soorten back-ups vanuit één console de operationele voorwaarde die het beheer van back-ups schaalbaar maakt. Door een versnipperd overzicht verspreid over meerdere tools blijven lacunes in de dekking onopgemerkt.

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer