Belangrijkste bevindingen uit het SASI-rapport 2025

De snelle opkomst van Software-as-a-Service (SaaS)-toepassingen zoals Google Workspace, Microsoft 365, Slack en Salesforce is toe te schrijven aan de flexibiliteit, schaalbaarheid en kostenefficiëntie van cloudoplossingen. Aan de andere kant zijn SaaS-toepassingen een belangrijk doelwit geworden voor cybercriminelen, omdat ze bedrijfskritische informatie en workloads bevatten. Bovendien evolueert cybercriminaliteit in hoog tempo. Cybercriminelen geven de voorkeur aan efficiëntere en gevaarlijkere methoden, zoals het verzamelen van tokens, boven traditionele methoden zoals brute-force-aanvallen.

Om meer inzicht te krijgen in deze risico’s heeft SaaS Alerts het rapport „2025 SaaS Application Security Insights (SASI)“ gepubliceerd. Dit rapport presenteert de bevindingen van een gedetailleerde analyse van SaaS-beveiligingsgegevens van meer dan 43.000 kleine en middelgrote ondernemingen (KMO’s) en bijna zes miljoen gebruikersaccounts, inclusief gastaccounts.

Naarmate het dreigingslandschap steeds geavanceerder wordt, is het van cruciaal belang dat beveiligingsverantwoordelijken en IT-professionals deze veranderende dynamiek doorgronden. In dit artikel gaan we dieper in op de belangrijkste inzichten uit het rapport en bespreken we wat uw bedrijf moet doen om opkomende dreigingen voor te blijven.

De toename van het aantal SaaS-apps en de risico’s die daarmee gepaard gaan

SaaS-toepassingen hebben de operationele efficiëntie en productiviteit aanzienlijk verbeterd, maar hebben bedrijven ook blootgesteld aan een groot aantal beveiligingsrisico’s. Terwijl cybercriminaliteit sterk toeneemt, zorgen onzorgvuldig gedrag van gebruikers, risicovol delen van bestanden en onbewaakte gastgebruikersaccounts voor beveiligingsblindvlekken in SaaS-omgevingen.

Medewerkers hebben de neiging om nieuwe apps te installeren, toegangsrechten te verlenen of documenten te delen zonder de IT-afdeling hierbij te betrekken. Deze handelingen leiden tot een wirwar van app-koppelingen en gegevensuitwisseling die het beveiligingsteam vaak niet kan overzien of beheersen.

SaaS-toepassingen maken het delen van informatie eenvoudig, maar zonder de juiste controles kunnen gevoelige gegevens via openbare links openbaar worden gemaakt of zonder de juiste authenticatie met externe partijen worden gedeeld.

Een ander punt van toenemende zorg zijn gastgebruikersaccounts, die worden aangemaakt voor kortstondige samenwerking, maar vaak onbeheerd blijven of zelden worden gedeactiveerd. Sommige van deze accounts beschikken over uitgebreide rechten of toegang tot kritieke documenten, waardoor ze een ideale achterdeur vormen voor cybercriminelen die een organisatie willen infiltreren zonder alarm te slaan.

Ongeautoriseerde aanmeldingen gedetecteerd door SaaS Alerts

De threat intelligence engine van SaaS Alerts controleert SaaS-omgevingen continu op verdachte activiteiten. In 2024 zagen we een scherpe stijging in zowel pogingen tot als succesvolle ongeautoriseerde toegang. Dit is wat we ontdekten:

Pogingen tot ongeoorloofde aanmeldingen

Cybercriminelen proberen steeds vaker in te loggen met geldige gebruikersgegevens die ze via het dark web of phishingaanvallen hebben verkregen. Om ontdekking te voorkomen, vinden deze inlogpogingen in snel tempo plaats vanaf verschillende locaties wereldwijd.

In 2024 was bijna 40% van alle ongeautoriseerde inlogpogingen afkomstig uit China en Zuid-Korea.

Brute force was de meest gebruikte methode om ongeoorloofde toegang te verkrijgen tot bedrijfssystemen. Bij deze methode raden aanvallers herhaaldelijk wachtwoorden totdat ze toegang krijgen.

Uit het SASI-rapport van 2025 blijkt dat cybercriminelen niet langer uitsluitend op brute kracht vertrouwen, maar steeds vaker hun toevlucht nemen tot het stelen van tokens — een snellere, onopvallendere methode waarmee ze MFA volledig kunnen omzeilen door sessietokens te stelen.

Het opsporen van succesvolle ongeautoriseerde aanmeldingen

Wanneer aanvallers erin slagen toegang te krijgen tot een account, doen ze dat vaak vanaf onverwachte of niet-goedgekeurde locaties. Vorig jaar kwamen Duitsland, het Verenigd Koninkrijk en Polen naar voren als hotspots: bijna 25% van de inbreuken vond plaats vanuit deze locaties. Aangenomen wordt dat aanvallers hun werkelijke herkomst verhullen door hun activiteiten via in het Westen gevestigde VPN’s te leiden, waardoor hun pogingen legitiemer lijken en moeilijker te detecteren zijn.

Cybercriminelen hebben zich met behulp van phishing-aanvallen met succes aangemeld bij bedrijfsaccounts. Ze misleiden gebruikers om hun SaaS-inloggegevens prijs te geven via zeer overtuigende, maar valse e-mails, berichten of inlogpagina’s. Deze methode blijft een van de gevaarlijkste en meest effectieve manieren om de beveiliging van organisaties te omzeilen.

SaaS-beveiligingsincidenten

SaaS-beveiligingsgebeurtenissen fungeren als vroegtijdige waarschuwingssignalen en helpen IT-teams bij het opsporen van ongebruikelijke of risicovolle activiteiten in hun cloudomgevingen. De ‘ SaaS Alerts ’ maakt gebruik van intelligente applicatielogica om gedragspatronen te analyseren en deze activiteiten in te delen naar ernst: laag, gemiddeld en kritiek.

In 2024 analyseerde SaaS Alerts meer dan 7,3 miljard gebeurtenissen in SaaS-omgevingen. Terwijl de overgrote meerderheid (98,5%) werd gecategoriseerd als lage ernst, waren meer dan een miljard van deze alerts medium of kritisch.

Gebeurtenissen met een lage ernstgraad

Gebeurtenissen met een lage ernstgraad wijzen vaak op normale activiteit, maar het is toch de moeite waard om ze in de loop van de tijd in de gaten te houden om patronen of afwijkingen te signaleren.

De meest voorkomende gebeurtenis met een lage ernstgraad was ‘bestand geopend’, die werd geactiveerd telkens wanneer een ingelogde gebruiker of gastgebruiker een bestand opende. Deze actie was goed voor meer dan 50% van alle waarschuwingen met een lage ernstgraad. De overdracht via de back-upservice was verantwoordelijk voor 23,7% van deze gebeurtenissen. Een andere veelvoorkomende oorzaak was OAuth-toegang via identiteits- en toegangsbeheer (IAM), wat 22,88% van de waarschuwingen met lage ernst uitmaakte. Deze gebeurtenissen vinden plaats wanneer apps van derden accountrechten aanvragen.

Waarschuwingen van gemiddelde ernst

Deze waarschuwingen worden geactiveerd wanneer ongebruikelijk gedrag of verdachte activiteiten worden gedetecteerd en moeten worden onderzocht om het risico tot een minimum te beperken.

De meest voorkomende waarschuwing met gemiddelde ernst in 2024 was „limiet voor het downloaden van bestanden overschreden“, wat duidt op pogingen tot gegevensextractie. Deze gebeurtenis was goed voor 40,2% van alle waarschuwingen met gemiddelde ernst. 'Limiet voor het uploaden van bestanden overschreden' was goed voor 35% van de waarschuwingen met gemiddelde ernst, wat vaak een alarmsignaal is voor ongeautoriseerde gegevensoverdrachten. Daarnaast was 'bestand geopend vanaf een niet-goedgekeurde locatie' goed voor 25%, wat wijst op mogelijke accountinbreuken of schendingen van het toegangsbeleid.

Kritieke waarschuwingen

Kritieke waarschuwingen duiden op activiteiten met een hoog risico die kunnen wijzen op beveiligingsinbreuken, gegevensdiefstal of ongeoorloofde toegang. Meer dan 34% van de kritieke waarschuwingen werd veroorzaakt door succesvolle aanmeldingen vanaf niet-goedgekeurde locaties of IP-reeksen. Daarnaast werd 33% van de kritieke waarschuwingen geactiveerd doordat er buiten goedgekeurde geografische zones toegang werd verkregen tot bestanden. Nog eens 32,3% hield verband met het downloaden van bestanden vanaf niet-goedgekeurde locaties.

Hoewel waarschuwingen met een lage of gemiddelde ernst niet per se een onmiddellijke dreiging inhouden of onmiddellijke actie vereisen, bieden ze wel essentiële context en inzicht in het gedrag van gebruikers en systemen. Door deze waarschuwingen nauwlettend in de gaten te houden, kunnen IT-teams afwijkende activiteitspatronen herkennen en dreigingen proactief onschadelijk maken voordat ze schade aanrichten. Kortom, het is van cruciaal belang om alle beveiligingswaarschuwingen – van laag tot kritiek – bij te houden om een robuuste SaaS-beveiligingsstrategie op te bouwen en dreigingen effectief op te sporen.

Wat brengt uw SaaS-omgevingen in gevaar?

SaaS-toepassingen bieden talloze voordelen voor bedrijven van elke omvang. Wanneer de beste praktijken op het gebied van beveiliging echter worden veronachtzaamd, kunnen deze platforms ook een toegangspoort vormen voor datalekken, het misbruik van accounts en ongeoorloofde toegang. Het SASI-rapport 2025 belicht de meest voorkomende bedreigingsvectoren die uw SaaS-omgeving kwetsbaar kunnen maken voor mogelijke inbreuken.

MFA uitgeschakeld of inactief

MFA wordt beschouwd als een van de meest effectieve verdedigingsmiddelen tegen identiteitsdiefstal en ongeoorloofde toegang tot accounts. Het gebruik ervan blijft echter zorgwekkend laag. Volgens het SASI-rapport van 2025 is MFA bij meer dan 60% van de eindgebruikersaccounts uitgeschakeld of niet actief. Zonder deze cruciale beschermingslaag kunnen aanvallers accounts gemakkelijk compromitteren via phishing of aanvallen waarbij tokens worden gestolen.

Niet-gecontroleerde gastgebruikersaccounts

Gastgebruikers zijn onmisbaar voor externe samenwerking, maar er wordt vaak onvoldoende toezicht op gehouden. In 2024 heeft SaaS Alerts meer dan 4,2 miljoen SaaS-accounts gemonitord, waarvan meer dan 55% gastgebruikers waren. Als deze accounts niet nauwlettend in de gaten worden gehouden of niet onmiddellijk worden gedeactiveerd wanneer ze niet langer nodig zijn, kunnen ze onopgemerkte toegangspunten voor cybercriminelen worden.

SaaS-naar-SaaS-app-integraties

Met OAuth kunnen gebruikers met slechts een paar muisklikken eenvoudig nieuwe SaaS-tools koppelen, maar dit gemak heeft wel een prijs.

Elke nieuwe integratie vergroot mogelijk het aanvalsoppervlak, vooral als de app van een derde partij onvoldoende beveiligd is. Zonder inzicht in deze verbindingen loopt uw bedrijf het risico dat cybercriminelen via gecompromitteerde apps indirecte toegang krijgen.

Risicovol gedrag bij het delen van bestanden

SaaS-apps hebben het delen van bestanden vereenvoudigd, maar hebben ook het risico op ongeoorloofd delen van gegevens buiten de organisatie vergroot. In 2024 betrof 37,28% van alle activiteiten op het gebied van het delen van bestanden die door SaaS Alerts werden gemonitord, externe gebruikers.

Hoewel niet alle externe uitwisseling schadelijk is, schuilt het echte gevaar in ‘verweesde’ links. Dit zijn links voor het delen van bestanden die met mensen buiten de organisatie zijn gedeeld en die nooit worden ingetrokken. Aanvallers die op zoek zijn naar een manier om binnen te dringen, kunnen deze achtergebleven links gemakkelijk ontdekken en misbruiken.

Belangrijkste conclusies en beveiligingsaanbevelingen om opkomende SaaS-bedreigingen voor te blijven

Uit het SASI-rapport van 2025 blijkt dat SaaS-toepassingen weliswaar de productiviteit en samenwerking bevorderen, maar ook de deur openzetten voor beveiligingsrisico’s als ze niet goed worden beheerd. Een gebrekkige implementatie van MFA, onbewaakte gastaccounts, risicovolle integraties met apps van derden en onzorgvuldige praktijken bij het delen van bestanden behoren tot de meest kritieke bedreigingsvectoren. Kwaadwillende actoren passen hun tactieken aan en maken gebruik van heimelijke methoden zoals het verzamelen van tokens en het maskeren van VPN-verbindingen. Hierdoor is het voor organisaties belangrijker dan ooit om een proactieve beveiligingsaanpak te hanteren, inzicht te verkrijgen en beveiligingsbeleid af te dwingen.

Volg deze stappen om uw bedrijf te beschermen tegen nieuwe SaaS-bedreigingen:

  • Schakel MFA in en zorg ervoor dat dit binnen uw hele organisatie en voor alle klanten wordt nageleefd.
  • Pas waar mogelijk regels voor voorwaardelijke toegang toe voor Microsoft 365-accounts.
  • Zorg voor doorlopende cybersecuritytrainingen voor uw eindgebruikers om de beste praktijken op het gebied van beveiliging te versterken.
  • Houd belangrijke SaaS-productiviteitsapps voortdurend in de gaten op ongebruikelijk of verdacht gebruikersgedrag.
  • Houd activiteiten op het gebied van het delen van bestanden bij om mogelijke gegevenslekken of bedreigingen van binnenuit op te sporen.
  • Sla historische gegevens over gebruikersgedrag op en evalueer deze regelmatig, ook al heeft dit niet tot een bekend beveiligingsincident geleid.
  • Onderzoek eventuele afwijkingen die op een dreiging zouden kunnen duiden, en reageer daar snel op.
  • Houd OAuth-gebaseerde aanmeldingen in de gaten en vergeet ook SaaS-toepassingen die niet van Google of Microsoft zijn niet.
  • Verwijder regelmatig inactieve of overbodige gastaccounts om het risico te beperken.
  • Houd een overzicht bij van alle integraties tussen apps en beoordeel de gevolgen daarvan voor de beveiliging.
  • Evalueer risicovol gedrag bij het delen van bestanden om het openbaar worden van gegevens te voorkomen.
  • Gebruik automatisering om risicovolle bedreigingspatronen te detecteren en daar onmiddellijk op te reageren.

Blijf op de hoogte van opkomende SaaS-bedreigingen. Download het SASI-rapport 2025 voor de nieuwste SaaS-trends, inzichten van experts, praktijkgegevens en bruikbare strategieën.

Download het volledige rapport

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer