Beheer van Google Workspace: beveiliging, administratie en back-ups voor IT-teams
Google Workspace is voor een aanzienlijk deel van het MKB uitgegroeid tot het belangrijkste productiviteitsplatform, met name in sectoren die het al vroeg hebben geïmplementeerd en hun werkprocessen hebben afgestemd op Gmail, Drive, Docs en Meet. Voor IT-teams en MSP’s houdt een effectief beheer meer in dan alleen het toewijzen van licenties. Het betekent dat ze verantwoordelijk zijn voor de beveiligingsconfiguratie, de hiaten opvullen die de standaardtools van Google laten bestaan, en ervoor zorgen dat klantgegevens worden beschermd op manieren die het platform zelf niet garandeert.
Deze gids behandelt de drie gebieden waarop goed beheer het grootste verschil maakt: administratie, beveiliging en back-ups. Het platform van Kaseya ondersteunt wereldwijd meer dan 50.000 MSP’s en IT-teams die precies deze omgevingen beheren, en de onderstaande patronen laten zien waar het in de praktijk vaak misgaat.
Beveilig Google Workspace met een gebruiker v Kaseya 365
De geavanceerde e-mailbeveiliging van Inky, de clouddetectie en -respons van SaaS Alerts en de SaaS-back-up van Spanning werken samen in Kaseya 365 User om de hiaten op te vullen die de standaardtools van Google laten bestaan.
Beheer van Google Workspace: de basisprincipes en wat er mis is met de standaardinstellingen
Het beheer van Google Workspace verloopt via de beheerdersconsole, een webinterface die functies omvat voor gebruikers- en groepsbeheer, de structuur van organisatie-eenheden, apparaatbeheer, beveiligingsinstellingen en rapportage. Het model is cloud-native: wijzigingen worden onmiddellijk doorgevoerd en er hoeft geen lokale server te worden onderhouden. Die eenvoud heeft echter ook een keerzijde. Omdat er geen standaardconfiguratie naar nieuwe tenants wordt gepusht, zijn de standaardinstellingen vaak minder restrictief dan een zakelijke omgeving vereist.
De drie gebieden waarop de standaardinstellingen de meest terugkerende problemen veroorzaken, zijn authenticatie, het delen van Drive-bestanden en toegang via mobiele apparaten.
Authenticatie. Tweestapsverificatie (2SV) is de belangrijkste beveiligingsmaatregel in elke Google Workspace-omgeving. Deze functie wordt standaard niet verplicht gesteld voor standaardgebruikers. Een beheerder moet naar Beveiliging > Authenticatie > Tweestapsverificatie gaan en deze functie verplicht stellen, hetzij voor de hele organisatie, hetzij per organisatie-eenheid. Google stelt 2SV nu verplicht voor beheerdersaccounts als onderdeel van een geleidelijk ingevoerd beleid, maar het verplicht stellen voor eindgebruikers blijft een bewuste handeling van de beheerder. Volgens het ‘2025 SaaS Application Security Insights Report’ van Kaseya is MFA bij meer dan 60% van de SaaS-accounts van eindgebruikers uitgeschakeld of inactief. Het optioneel laten van 2SV is geen neutrale keuze. Het betekent dat men een bekend risico accepteert.
Delen van schijven. De standaardinstelling voor delen in veel tenants geeft „Iedereen met de link“ toegang tot bestanden. Dit betekent dat een gebruiker die een document deelt, dit kan blootstellen aan iedereen op het internet die de URL heeft, zonder dat aanmelding vereist is. IT-beheerders moeten de organisatiebrede standaardinstelling instellen op „Uit (beperkt)” en expliciete goedkeuring vereisen voor extern delen. Financiële afdelingen, HR-teams en iedereen die met klantgegevens werkt, moeten worden ondergebracht in organisatie-eenheden waar specifiek strengere controles op het delen worden toegepast.
Toegang via mobiele apparaten. Google Workspace biedt basisbeheer voor mobiele apparaten, maar biedt geen gedetailleerde controle over tot welke gegevens apps toegang hebben of hoe er met apparaten wordt omgegaan wanneer deze zoekraken of uit gebruik worden genomen. Voor organisaties met een BYOD-beleid of waar mobiele apparaten toegang hebben tot gevoelige gegevens in Drive of Gmail, valt het beheer van endpointsen via een speciale MDM-oplossing buiten het standaardaanbod van Google.
Beheer van de gebruikerslevenscyclus. Het tijdig intrekken van toegangsrechten wanneer medewerkers het bedrijf verlaten, is zowel een beveiligingseis als een manier om de licentiekosten te beheersen. De juiste volgorde is om het account eerst op te schorten, het eigendom van eventuele Drive-bestanden en Gmail-gegevens over te dragen aan een manager of een serviceaccount, en het account vervolgens na de standaard bewaartermijn te verwijderen. Geautomatiseerde offboarding-workflows die zijn geïntegreerd met de documentatie op IT Glue en het ticketsysteem op Autotask , dichten de hiaten die handmatige processen achterlaten.
Beveiligingsconfiguratie: wat moet er vanaf dag één worden afgedwongen
Naast tweefactorauthenticatie (2SV) en het delen van standaardinstellingen moeten verschillende instellingen in de beheerconsole bewust worden geconfigureerd om te voldoen aan de beveiligingsnormen voor zakelijk gebruik.
Toegang via minder veilige apps. Google heeft de ondersteuning voor basisauthenticatie op Gmail-accounts voor consumenten in 2022 afgeschaft, maar sommige verouderde applicaties en connectoren vragen hier nog steeds om in Workspace-tenants. De beheerdersconsole biedt een instelling om toegang via minder veilige apps volledig te blokkeren. Voor elke applicatie die zich niet via OAuth kan authenticeren, moet worden bekeken of deze kan worden vervangen.
Monitoring van beheerdersactiviteiten. In het gedeelte ‘Rapporten’ van de Beheerdersconsole worden inloggebeurtenissen, beheerdersactiviteiten, wijzigingen in het delen van Drive-bestanden en beveiligingswaarschuwingen vastgelegd. Deze logbestanden moeten regelmatig worden gecontroleerd. Ongebruikelijke beheerdersactiviteiten, zoals het aanmaken van een nieuwe superbeheerder of het in bulk verwijderen van gebruikers, vereisen onmiddellijk onderzoek. Het instellen van waarschuwingen voor risicovolle gebeurtenissen, zoals het toewijzen van de superbeheerdersrol of afwijkingen bij het inloggen, kost slechts enkele minuten in de Beheerdersconsole en biedt een aanzienlijke dekking bij het opsporen van incidenten.
Handhaving van het wachtwoordbeleid. De instelling ‘Sterk wachtwoord afdwingen’ in Google Workspace is standaard uitgeschakeld. Beheerders moeten deze instelling inschakelen en een minimale lengte van ten minste 12 tekens instellen. Het beleid kan op het niveau van de organisatie-eenheid worden toegepast, waardoor strengere eisen kunnen worden gesteld aan accounts met uitgebreide rechten, zonder dat dit ten koste gaat van gebruikers met een lager risico en andere werkprocessen.
Toegang voor apps van derden. Via het gedeelte ‘API-beheer’ van Google kunnen beheerders controleren en beperken welke apps van derden OAuth-toegang hebben gekregen tot Workspace-gegevens. Niet-gecontroleerde OAuth-toegangsvergunningen afkomstig van ‘shadow IT’ – zoals productiviteitstools die medewerkers koppelen zonder controle door de IT-afdeling – kunnen toegang krijgen tot gegevens in Drive, Gmail en Agenda zonder dat dit continu zichtbaar is. Driemaandelijkse controles van de lijst met geautoriseerde apps vormen een praktisch uitgangspunt. Door het beleid zo in te stellen dat voor nieuwe koppelingen met apps van derden goedkeuring van de beheerder vereist is, wordt voorkomen dat nieuwe machtigingen ongemerkt zich opstapelen.
Een praktische test van de beveiligingsstatus van uw Google Workspace: vraag uzelf af of u vandaag een lijst zou kunnen opstellen van alle apps van derden die toegang hebben tot gebruikersgegevens, alle accounts waarvoor geen tweefactorauthenticatie (2SV) is ingeschakeld, en alle bestanden die openbaar zijn gedeeld. Als het antwoord op een van deze vragen ‘nee’ is, is de audit via de beheerdersconsole het startpunt.
De back-upkloof: waarom Google Vault niet voldoende is
Google Vault is de functie die het vaakst wordt verward met back-up. Het is geen back-upoplossing. Vault zorgt voor het bewaren van gegevens ten behoeve van eDiscovery en naleving van regelgeving. De gegevens worden bewaard binnen de eigen infrastructuur van Google, wat betekent dat een ransomware-aanval of een inbreuk op een account die de primaire Workspace-omgeving treft, tegelijkertijd ook gevolgen kan hebben voor de gegevens die in Vault worden bewaard. Het biedt geen herstel naar een specifiek tijdstip en biedt geen bescherming tegen de meest voorkomende oorzaken van gegevensverlies in de praktijk: onbedoeld verwijderen, handelingen van vertrekkende medewerkers en synchronisatiefouten bij integraties met derde partijen.
Het model van gedeelde verantwoordelijkheid van Google is hierover heel duidelijk. Google is verantwoordelijk voor de beschikbaarheid en beveiliging van de platforminfrastructuur. Klanten zijn verantwoordelijk voor hun eigen gegevens. Die verantwoordelijkheid gaat niet over op Google alleen omdat de gegevens in de cloud staan.
De praktische risico’s zijn goed gedocumenteerd. Een gebruiker verwijdert bestanden definitief uit Gmail of Drive, en zodra de bewaartermijn van 30 dagen in de prullenbak is verstreken, zijn de gegevens verdwenen. Een schadelijk bestand wordt gesynchroniseerd naar Drive en overschrijft onbeschadigde versies in gedeelde mappen. Een vertrekkende medewerker verwijdert projectbestanden voordat zijn of haar account wordt geblokkeerd. Geen van deze scenario’s leidt tot een herstelactie door Google, omdat er in geen enkel geval sprake is van een storing in de infrastructuur van Google.
Spanning SaaS Backup, onderdeel van Kaseya 365 User, biedt hiervoor een oplossing door middel van geautomatiseerde dagelijkse back-ups van Gmail, Drive, gedeelde schijven, Agenda en Contacten, met onafhankelijke, versleutelde opslag buiten de infrastructuur van Google en herstel naar een specifiek tijdstip. Voor MSP’s verloopt het gesprek met Google Workspace-klanten volgens dezelfde structuur als het gesprek over back-ups voor Microsoft 365: Google beschermt het platform. Een back-upproduct van een derde partij beschermt de gegevens.
De functie voor het monitoren van het dark web van Kaseya biedt een extra beveiligingslaag en waarschuwt beheerders wanneer e-mailadressen en inloggegevens van medewerkers die aan het domein zijn gekoppeld, in gegevens over datalekken opduiken. Als de inloggegevens van een medewerker van een klant in een dump met inloggegevens terechtkomen, kan dit erop wijzen dat deze gegevens al zijn hergebruikt voor zijn of haar Workspace-account, nog voordat er een inlogwaarschuwing wordt geactiveerd.
E-mailbeveiliging: wat de filters van Google over het hoofd zien
De ingebouwde spam- en phishingfilters van Gmail zijn over het algemeen effectief tegen bekende bedreigingen en grootschalige campagnes. Tegen gerichte aanvallen zijn ze echter aanzienlijk minder effectief. Spear-phishing-e-mails die specifiek voor een ontvanger zijn opgesteld, pogingen tot Business Email Compromise (BEC) waarbij men zich voordoet als een leidinggevende of leverancier, en zero-day-phishing waarbij gebruik wordt gemaakt van nieuw geregistreerde domeinen, glippen vaak door de filters van Google heen en belanden in de inbox.
Dit is geen tekortkoming van het platform van Google. Het is een accurate beschrijving van het dreigingsmodel. Gerichte aanvallen zijn erop gericht om detectie op basis van volume te omzeilen. Een MSP die 50 Google Workspace-klanten beheert, kan niet vertrouwen op de ingebouwde filters van Gmail om de berichten op te sporen die de grootste kans hebben om aanzienlijke schade aan te richten.
INKY, onderdeel van Kaseya 365 User, voegt een op AI gebaseerde laag toe aan de e-mailbeveiliging van Google Workspace die bovenop de standaardfilters werkt. Het maakt gebruik van computervisietechnologie om merkvervalsingen en misbruik van logo’s in realtime te herkennen, waardoor phishingpogingen worden opgespoord waarbij visueel wordt gedaan alsof ze afkomstig zijn van vertrouwde afzenders. De oplossing wordt via een API geïmplementeerd zonder dat er wijzigingen in MX-records nodig zijn en voegt kleurgecodeerde waarschuwingsbanners toe aan e-mails die als verdacht worden geïdentificeerd, waardoor gebruikers worden gewezen op het risico zonder dat het bericht buiten hun controle valt. ‘ INKY ’ biedt ook gegevensverliespreventie (DLP), versleuteling en DMARC-handhaving, waardoor de bescherming wordt uitgebreid van inkomende phishing tot uitgaande gegevensverwerking en afzenderverificatie.
Met name voor MSP’s zorgt ‘ INKY ’ voor een aanzienlijke vermindering van de administratieve lasten. Uit een interne test bij verschillende MSP-implementaties bleek dat beheerders de tijd die ze besteden aan het beheer van e-mailbeveiliging hebben teruggebracht van ongeveer 40 uur naar ongeveer 1 uur per maand.
Clouddetectie en -respons voor Google Workspace
De Admin Console van Google geeft inloggebeurtenissen en beheerdersactiviteiten weer, maar legt geen realtime verbanden tussen gedragssignalen binnen de Workspace-omgeving. Een account dat vanaf een ongebruikelijke locatie inlogt, grote hoeveelheden Drive-bestanden downloadt en binnen een tijdsbestek van 30 minuten OAuth-verbindingen tot stand brengt met nieuwe apps van derden, wordt niet automatisch gemarkeerd als een inbreuk. Elke gebeurtenis is afzonderlijk zichtbaar. De correlatie die dit als een incident identificeert, is dat niet.
SaaS Alerts, onderdeel van Kaseya 365 User, biedt clouddetectie en -respons voor Google Workspace door de gebruikersactiviteit continu te monitoren en op machine learning gebaseerde gedragsanalyses toe te passen om afwijkingen te identificeren. Wanneer het een mogelijke inbreuk detecteert, kan het automatisch reageren: actieve sessies beëindigen, het account uitschakelen en een waarschuwing doorsturen naar de MSP of het IT-team, zonder te wachten op menselijke tussenkomst.
Met de Respond-module voor Google Workspace, die in 2024 werd gelanceerd, kunnen MSP’s regels configureren op basis van ‘als/dan’-logica. Een typisch voorbeeld: als er een succesvolle aanmelding plaatsvindt van buiten een goedgekeurd geografisch gebied, dan beëindigt Respond alle actieve sessies en blokkeert het nieuwe aanmeldingen totdat de accounthouder is geverifieerd. Deze regels worden continu uitgevoerd, ook buiten kantooruren. Dit is van belang omdat accountinbreuken die op een vrijdagavond worden ontdekt, het hele weekend de tijd hebben om uit te groeien tot grotere incidenten als er geen geautomatiseerde respons is ingesteld.
SaaS Alerts houdt ook toezicht op misbruik van OAuth-toegangsvergunningen, een van de meest voorkomende en minst zichtbare aanvalsvectoren in cloudomgevingen. Wanneer een gebruiker via OAuth een nieuwe SaaS-applicatie koppelt aan zijn Workspace-account, registreert SaaS Alerts deze koppeling en kan het de beheerder waarschuwen of een responsregel activeren. In 2024 analyseerde SaaS Alerts meer dan 7,3 miljard gebeurtenissen in SaaS-omgevingen voor zijn jaarlijkse SaaS Application Security Insights Report. Van die gebeurtenissen hadden er meer dan een miljard een gemiddelde of kritieke ernst, een aantal dat continue geautomatiseerde monitoring – en niet periodieke handmatige controle – tot het enige realistische beheermodel maakt.
Kaseya 365 -gebruikers op grote schaal beheren in Google Workspace
Een MSP die 30 Google Workspace-klanten beheert, krijgt te maken met een verergerde versie van elk van de hierboven beschreven problemen. De beveiligingsconfiguraties lopen tussen de verschillende tenants uiteen. De dekking van de back-ups is niet consistent. Beveiligingslekken in de e-mailomgeving van de ene klant brengen ook andere klanten in gevaar. Zonder een uniform platform is het bijhouden van de stand van zaken alleen mogelijk door middel van omvangrijke handmatige controlecycli of door genoegen te nemen met een inconsistente dekking.
Kaseya 365 User brengt de drie belangrijkste beveiligings- en beschermingslagen van Google Workspace samen onder één abonnement. INKY zorgt voor geavanceerde detectie van e-mailbedreigingen en begeleiding van gebruikers. SaaS Alerts biedt continue gedragsmonitoring en geautomatiseerde reacties in de gehele Workspace-omgeving. Spanning biedt dagelijkse geautomatiseerde back-ups met onafhankelijke opslag en herstel naar een specifiek tijdstip. Alle drie maken ze via een API verbinding met Google Workspace, zonder dat er een agent hoeft te worden geïnstalleerd en zonder dat er infrastructuur hoeft te worden beheerd.
De zakelijke argumenten voor MSP’s zijn duidelijk. Elk van deze lagen pakt een risico aan dat de standaardtools van Google niet volledig dekken. Klanten die Google Workspace gebruiken zonder SaaS-back-up lopen het risico op gegevensverlies dat niet door hun bedrijfscontinuïteitsplannen kan worden opgevangen. Klanten zonder clouddetectie en -respons hebben geen inzicht in accountinbreuken totdat de schade al is aangericht. Door deze hiaten duidelijk in kaart te brengen, met onderbouwing uit het model voor gedeelde verantwoordelijkheid en, waar relevant, uit handhavingsmaatregelen, wordt het gesprek met de gebruiker v Kaseya 365 s verlegd van een discussie over extra's naar een basisverwachting.
Ontdek de ‘ Kaseya 365 -gebruiker’ voor beveiliging van Google Workspace.
Voor een dieper inzicht in hoe de beveiliging van SaaS-applicaties past binnen de bredere strategie voor cyberweerbaarheid van MSP’s, raadpleeg je de Cyber Resilience Checklist voor MSP’s en het Kaseya State of the MSP-rapport 2026.
Belangrijkste punten
- De standaardinstellingen van Google Workspace zijn minder streng dan wat in een zakelijke omgeving vereist is. Tweestapsverificatie, instellingen voor het delen van bestanden in Drive, wachtwoordvereisten en toegangscontroles voor apps van derden moeten allemaal bewust worden geconfigureerd. Dit gebeurt niet automatisch.
- Google Vault is geen back-upproduct. Het is een tool voor gegevensbewaring en eDiscovery waarmee gegevens binnen de eigen infrastructuur van Google worden opgeslagen. Spanning biedt de onafhankelijke back-up op een specifiek tijdstip die Google Workspace-omgevingen daadwerkelijk nodig hebben.
- De ingebouwde filters van Gmail gaan goed om met bekende bedreigingen. Voor gerichte spear-phishing, BEC en zero-day-campagnes is echter een speciale beschermingslaag nodig. INKY biedt naast de standaardfuncties van Google ook op AI gebaseerde detectie, analyse van merkvervalsing met behulp van computervisie en begeleiding voor gebruikers.
- SaaS Alerts biedt clouddetectie en -respons specifiek voor Google Workspace, met automatische beëindiging van sessies en vergrendeling van accounts wanneer afwijkend gedrag wordt gedetecteerd. Bij meer dan 60% van de SaaS-accounts van eindgebruikers is MFA uitgeschakeld of inactief — automatische detectie en respons vullen deze leemte op.
- MSP’s die meerdere Google Workspace-tenants beheren, hebben behoefte aan een consistente beveiligingsoplossing. Kaseya 365 User biedt INKY, SaaS Alerts en Spanning in één enkel abonnement, waarmee de hiaten op het gebied van back-up, detectie en e-mailbeveiliging worden aangepakt die de standaardtools van Google laten bestaan.