:format(webp))
Kritieke Windows-updates: dit moet je nú doen
Door Thomas Schepers
Het is maandagochtend. Je zet koffie, opent je laptop en je medewerkers starten hun dag zoals altijd. Windows opstarten, Outlook openen, een document in Word bewerken. Ondertussen zijn er ergens op het internet aanvallers actief die precies weten hoe ze via een lek in datzelfde Windows binnen kunnen komen. En twee van die lekken worden op dit moment, vandaag, al actief misbruikt.
Herken je het gevoel dat patches en updates 'wel ergens geregeld zijn', maar je eigenlijk niet precies weet wanneer die voor het laatst zijn uitgevoerd? Dan is dit artikel voor jou.
Wat er aan de hand is: Patch Tuesday september 2025
Elke tweede dinsdag van de maand, ook wel Patch Tuesday genoemd, brengt Microsoft een pakket beveiligingsupdates uit voor Windows, Office en andere software. Dat klinkt als routine. Maar de editie van september 2025 is allesbehalve gewoon.
Het Nationaal Cyber Security Centrum (NCSC) heeft een officieel alert uitgebracht. Dat doet het NCSC niet zomaar. Ze publiceren alleen waarschuwingen voor kwetsbaarheden die zij als serieuze dreiging zien voor de Nederlandse digitale infrastructuur. De boodschap is helder: installeer deze updates onmiddellijk.
Twee kwetsbaarheden in Windows worden op dit moment al actief uitgebuit door kwaadwillenden. Dat betekent niet dat het een theoretisch risico is voor 'ergens in de toekomst'. Aanvallen vinden nu plaats. Elke dag dat je systemen niet zijn bijgewerkt, vergroot de kans dat jouw bedrijf het volgende doelwit wordt.
Wat maakt deze kwetsbaarheden zo gevaarlijk?
Een van de meest zorgwekkende aspecten van deze kwetsbaarheden is het type aanval dat mogelijk wordt: rechtenverhoging, ook wel privilege escalation genoemd.
Stel je voor: een medewerker klikt per ongeluk op een phishinglink. De aanvaller krijgt daarmee een kleine opening op dat ene werkstation. Normaal zou dat beperkt blijven. Maar met deze kwetsbaarheden kan de aanvaller zichzelf via die kleine opening opwerken tot volledige beheerdersrechten op jouw netwerk. Ineens heeft hij toegang tot alle bestanden, alle systemen, alle klantgegevens.
Dat is de reden dat dit soort kwetsbaarheden zo gevaarlijk zijn voor het MKB. Het hoeft niet via een geraffineerde aanval te gaan. Een simpele phishingmail of een zwak wachtwoord kan het startpunt zijn. De kwetsbaarheid doet de rest.
Daar komt bij dat de updates niet alleen voor Windows gelden. Ook Microsoft Office, de software die in vrijwel elk MKB-bedrijf dagelijks wordt gebruikt voor Word, Excel, Outlook en Teams, valt binnen de scope van deze Patch Tuesday. De aanvalsoppervlakte is dus groot.
Waarom het MKB extra kwetsbaar is
Grote bedrijven hebben doorgaans een intern security-team dat binnen uren reageert op een NCSC-alert. Bij het MKB werkt dat anders. Er is geen dedicated IT-security specialist. De ondernemer of een allround medewerker beheert de IT er vaak naast andere taken bij. Updates worden uitgesteld omdat er 'nu geen tijd voor is', of omdat mensen bang zijn dat een update hun systemen verstoort.
Cybercriminelen weten dit. MKB-bedrijven bezitten waardevolle data, van klantgegevens en offertes tot financiële informatie, maar hebben minder beveiligingslagen dan grote corporates. Dat maakt hen een aantrekkelijk doelwit.
Een klant van ons, een administratiekantoor in de regio Eindhoven met twaalf medewerkers, had jarenlang automatische updates uitgeschakeld. De reden: een update had ooit een boekhoudkoppeling gebroken en dat kostte ze een dag werk. Begrijpelijk. Maar het gevolg was dat hun systemen maandenlang ongepatcht draaiden. Toen wij op verzoek een quickscan deden, vonden we meerdere kritieke kwetsbaarheden die al lang hadden moeten zijn gedicht. Ze hadden gewoon geluk gehad dat er niets was misgegaan.
Mens, Proces, Techniek: drie lagen die samenwerken
Bij Ratho kijken we naar IT-beveiliging vanuit drie lagen: mens, proces en techniek. Bij dit soort kwetsbaarheden zien we hoe die drie lagen onlosmakelijk met elkaar verbonden zijn.
Technisch gezien is patchen het antwoord. Installeer de updates en de kwetsbaarheid is gedicht. Maar techniek alleen is niet genoeg. Op procesniveau moet er een patchbeleid zijn: wie is verantwoordelijk, hoe snel worden kritieke updates uitgerold, hoe wordt gecontroleerd of alle systemen zijn bijgewerkt? En op menselijk niveau: weten jouw medewerkers dat ze extra alert moeten zijn op phishing, zeker in periodes waarin bekende kwetsbaarheden actief worden misbruikt?
De meeste incidenten die wij tegenkomen bij klanten hebben een combinatie van oorzaken. De techniek was niet up-to-date, er was geen duidelijk proces voor updates, en iemand klikte op iets wat hij niet had moeten aanklikken. Alle drie de lagen spelen een rol.
Wat kun je nu concreet doen?
De acties die je vandaag moet nemen zijn overzichtelijk. Het gaat om prioriteit en snelheid.
Controleer vandaag of alle Windows- en Office-updates zijn geïnstalleerd op alle werkstations en servers. Ga naar Windows Update en kijk of er updates klaarstaan. Controleer ook of automatische updates zijn ingeschakeld, op elk apparaat dat op jouw netwerk is aangesloten.
Kijk deze week kritisch naar toegangsrechten. Wie heeft beheerdersrechten op jouw systemen? Medewerkers zouden doorgaans geen lokale beheerdersrechten nodig moeten hebben voor hun dagelijkse werk. Hoe minder mensen beheerdersrechten hebben, hoe kleiner de schade als iemand slachtoffer wordt van phishing.
Informeer je team. Stuur een kort bericht dat medewerkers extra voorzichtig moeten zijn met e-mails die ze niet verwachten, zeker met links of bijlagen. Je hoeft geen technisch verhaal te houden. 'We zijn even extra alert op phishing, klik nergens op als je twijfelt' is genoeg.
Zorg tot slot voor actuele back-ups van je bedrijfskritische data. Als er toch iets misgaat, wil je kunnen terugvallen op een recente, schone back-up. Dat is altijd verstandig, maar zeker nu.
Hoe Ratho dit voor je regelt
Als je klant bent bij Ratho en wij jouw IT-beheer verzorgen, dan hoef je niet zelf achter deze updates aan te jagen. Wij monitoren welke patches kritiek zijn, testen ze waar nodig en rollen ze gecontroleerd uit, zodat jouw systemen up-to-date zijn zonder dat jij er iets voor hoeft te doen én zonder dat een update zomaar een koppeling of applicatie verstoort.
Ben je nog niet klant en beheer je je IT zelf of via een partij die dit soort alerts niet actief oppakt? Dan is dit een goed moment om eens na te denken over hoe dat geregeld is. Niet om je bang te maken, maar omdat dit soort momenten laten zien wat het verschil is tussen IT-beheer dat meekijkt en IT-beheer dat alleen reageert als het misgaat.
Wil je weten hoe jouw situatie ervoor staat? We doen graag een vrijblijvende quickscan. Bel ons of stuur een bericht via onze website.
Veelgestelde vragen
Hoe weet ik of mijn systemen al zijn bijgewerkt?
Op een Windows-pc ga je naar Instellingen, dan Windows Update. Daar zie je wanneer de laatste update is geïnstalleerd en of er nog updates klaarstaan. Staat er 'Je bent up-to-date' en is de datum recent? Dan zit je goed voor de Windows-component. Voor Office-updates via Microsoft 365 kijk je in een Office-applicatie zoals Word onder Bestand, Account, Updateopties.
Wat is privilege escalation en waarom is het zo gevaarlijk?
Privilege escalation, of rechtenverhoging, betekent dat een aanvaller die al minimale toegang heeft tot een systeem zichzelf hogere rechten kan geven. Vergelijk het met iemand die jouw gebouw binnenkomt als bezoeker maar zichzelf een mastersleutel aanmaakt. Met beheerdersrechten heeft een aanvaller toegang tot alle data, kan hij ransomware installeren, accounts aanmaken of sporen wissen. Dat maakt het zo gevaarlijk: één kleine opening kan leiden tot een volledige overname van jouw netwerk.
Kan een update mijn systemen of applicaties verstoren?
In theorie ja, in de praktijk bij kritieke beveiligingsupdates heel zelden. Microsoft test updates uitgebreid voor release. Het risico van niet-patchen, namelijk een actieve aanval, is in situaties als deze veel groter dan het risico van een update. Bij Ratho testen we updates eerst in een gecontroleerde omgeving bij grotere klanten voordat we ze breed uitrollen, zodat we zeker weten dat alles blijft werken.
Wat als ik geen tijd heb om dit nu op te pakken?
Dat begrijpen we. Ondernemen gaat door, ook als er een beveiligingsalert is. Maar het goede nieuws: als je Windows Update inschakelt en instelt op automatisch, doet het systeem het zelf, 's nachts of buiten werktijden. Je hoeft er dan zelf niets voor te doen. Wil je structureel ontzorgd worden zodat dit soort zaken altijd geregeld zijn zonder dat jij eraan hoeft te denken? Neem dan contact met ons op voor een gesprek over IT-beheer op maat.
Wil je weten waar jouw IT staat?
Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.