Remotewerkplek of endpoint? Waarom VDI en SBC toch slim kunnen zijn

Infographic met de tekst "Data intern, endpoint leeg" en subtitel "Waarom een remote werkplek slimmer is dan je denkt", met een call-to-action "Lees het artikel", in de huisstijl van New Yard.

11 minuten

Je medewerkers werken thuis, onderweg, of vanuit een flexwerkplek. Fijn. Maar waar staat hun data op dit moment? Op een laptop die ze zelf beheren. Op een apparaat dat misschien al een jaar geen update heeft gehad. In een omgeving waar jij als organisatie weinig grip op hebt.

Dat is een risico dat steeds meer organisaties zich realiseren, maar niet altijd bij de naam noemen.

Een remote werkplek wordt vaak gezien als iets uit het verleden. Complex, duur, omslachtig. Maar er is een goede reden waarom grote banken, zorgorganisaties en overheidsinstellingen er nog steeds voor kiezen. Die reden heeft niet zozeer te maken met gebruikerscomfort, maar met iets veel belangrijkers: controle over waar je data staat en wie erbij kan.

In dit artikel leggen we uit waarom een remote werkplek misschien niet zo ouderwets is als je denkt, wat de eerlijke voor- en nadelen zijn, en welke alternatieven je kunt overwegen. Met remote werkplek bedoelen we zowel VDI (Virtual Desktop Infrastructure, waarbij de medewerker een volledige virtuele desktop krijgt) als SBC (Server Based Computing, waarbij applicaties centraal worden uitgevoerd en via het netwerk beschikbaar worden gesteld). Beide vormen houden data en verwerking intern. In de rest van dit artikel noemen we ze samen: remote werkplek.

Wat is een remote werkplek en waarom is het misschien slimmer dan je denkt?

Bij zowel VDI als SBC werkt de medewerker op een virtuele desktop die centraal draait in jouw datacenter of private cloud. Het verschil zit in de architectuur: bij VDI krijgt elke gebruiker zijn eigen virtuele machine. Bij SBC delen meerdere gebruikers een gedeelde serveromgeving. Met name bij SBC is het daarnaast mogelijk om niet een volledige desktop, maar alleen specifieke applicaties te publiceren. In alle gevallen geldt hetzelfde principe: de verwerking en de data blijven intern. Op het apparaat zelf staat niets.

De laptop of thin client is een scherm met een toetsenbord. Meer niet.

Wat zijn de voordelen van een remote werkplek ten opzichte van standaard endpoints?

Je data staat intern, en dat maakt het lastiger te stelen

Bij een standaard werkplek staat er van alles op de laptop van een medewerker. Documenten, e-mails, wachtwoorden in de browser, soms ook klantgegevens. Als die laptop wordt gestolen, verloren of gehackt, is dat data weg. Of erger: in verkeerde handen.

Bij een remote werkplek werkt de medewerker op een centrale omgeving die intern staat. Op het apparaat zelf staat letterlijk niets. Een gestolen laptop is dan alleen maar een verloren stuk hardware, geen datalek.

Volgens het Verizon Data Breach Investigations Report 2024 is diefstal of verlies van apparatuur nog steeds een van de meest voorkomende oorzaken van datalekken bij MKB-organisaties. (Bron: https://www.verizon.com/business/resources/reports/dbir/)

Waarom BitLocker alleen niet genoeg is: de YellowKey-aanval

Veel organisaties denken dat ze veilig zijn omdat BitLocker actief staat. De theorie: schijf versleuteld, laptop gestolen, geen probleem. De praktijk bewijst anders.

De YellowKey-aanval laat zien dat een aanvaller met fysieke toegang tot een laptop de BitLocker-encryptiesleutel kan onderscheppen zonder inloggegevens. Het hele proces duurt een paar minuten. Daarna is de schijf volledig toegankelijk, ondanks actieve encryptie.

Microsoft heeft inmiddels een patch uitgebracht die deze specifieke kwetsbaarheid dicht. Maar het toont aan dat het systeem niet onfeilbaar is, en dat er altijd een volgend bypass gevonden kan worden. De kwetsbaarheid blijft: er staat data op het endpoint die beschermd moet worden.

Bij een remote werkplek staat er niets op het endpoint om te ontsleutelen. De aanval wordt zinloos, niet omdat de beveiliging beter is, maar omdat er niets te halen valt.

Bedrijfsgevoelige data hoort niet op een endpoint thuis

Klantcontracten, offertes, personeelsdossiers, strategische plannen: dit zijn de bestanden die je organisatie kwetsbaar maken als ze op straat liggen. In de meeste organisaties staan ze gewoon op de laptop van de medewerker, of in een lokale OneDrive-map die automatisch synchroniseert. Zodra dat apparaat uit jouw beheer verdwijnt, verdwijnt die data mee.

Een remote werkplek lost dit structureel op. Medewerkers werken met die bestanden, maar de bestanden zelf verlaten nooit de interne omgeving. Geen kopie op het endpoint, geen synchronisatie naar een lokaal apparaat. Dat is precies waarom zorg, finance en juridische dienstverlening al jaren voor deze aanpak kiezen als fundament van hun werkplek.

Alle security zit centraal, niet verspreid over honderden apparaten

Een van de grootste uitdagingen bij standaard endpoint-beheer is de verspreiding. Elke laptop is een potentieel aanvalsoppervlak. Je hebt honderden apparaten die allemaal bijgewerkt moeten worden, honderden plekken waar malware kan binnenkomen en honderden punten die je moet monitoren.

Bij een remote werkplek heb je dit probleem in veel mindere mate. De beveiliging zit centraal op de server. Je patcht op een plek. Je installeert antivirus op een plek. Je beheert policies op één plek. Dat is niet alleen eenvoudiger, maar ook aanzienlijk veiliger.

Medewerkers kunnen bovendien niet zomaar software installeren, USB-sticks aansluiten of bestanden naar een persoonlijke cloud uploaden, tenzij je dat expliciet toestaat. De controle is bij standaard endpoints veel moeilijker af te dwingen.

Meer controle over wat een gebruiker kan en ziet

Bij een remote werkplek bepaal jij wat een gebruiker ziet. Welke applicaties beschikbaar zijn. Of iemand bestanden mag kopieren. Of printen mogelijk is. Of de klembordinhoud doorgestuurd mag worden naar het lokale apparaat.

Dit is met name relevant in situaties waarbij medewerkers werken met gevoelige klantdata, medische informatie of financiele gegevens. Je kunt per gebruikersgroep exact instellen wat wel en niet toegestaan is, zonder dat je daarvoor software op de laptop hoeft te installeren.

Hoe verhoudt een remote werkplek zich tot een standaard endpoint-aanpak?

Hieronder een eerlijk overzicht van de belangrijkste verschillen:

AspectStandaard endpointRemotewerkplek (VDI/SBC)
DatapositieLokaal op het apparaatCentraal op de server
Risico bij diefstal laptopHoog (data weg)Laag (alleen hardware weg)
BeveiligingsbeheerPer apparaatCentraal, op een plek
Controle over gebruikerBeperktVolledig configureerbaar
Afhankelijkheid internetLaagHoog (sessie vereist verbinding)
Initiele investeringLagerHoger
Beheer op lange termijnComplexer (veel endpoints)Eenvoudiger (centrale beheeromgeving)

Wat zijn de risico’s van een remote werkplek die je eerlijk moet kennen?

Een remote werkplek is geen tovermiddel. Er zijn reële nadelen die je vooraf moet kennen.

  • Afhankelijkheid van netwerkverbinding: geen internet is geen werkende werkplek. Dit is een enorme beperking, met name voor medewerkers die regelmatig op plekken met slechte verbinding werken.
  • Hogere initiele kosten: een remote werkplek vraagt om serverinfrastructuur, licenties en implementatietraject. Dat is een investering die zich terugverdient, maar niet op korte termijn.
  • Gebruikerservaring kan minder zijn bij verkeerde implementatie: een slecht geconfigureerde omgeving is langzaam, frustrerend en leidt tot weerstand bij medewerkers. Goede implementatie is cruciaal.
  • Standaard niet geschikt voor zware grafische werkzaamheden: videomontage, 3D-rendering en vergelijkbaar werk vereist speciale GPU-configuraties. Dat is mogelijk, maar duur.

Veelgestelde bezwaren, en wat we er eerlijk over kunnen zeggen

"Een remote werkplek is te duur voor ons als MKB-bedrijf"

Deels terecht. Maar reken ook de verborgen kosten van standaard endpoint-beheer mee: de tijd die IT kwijt is aan het bijwerken van individuele laptops, de kosten van een datalek, de aansprakelijkheid bij een AVG-overtreding. Een datalek kost Nederlandse MKB-bedrijven gemiddeld 270.000 euro, inclusief reputatieschade en herstelkosten. (Bron: IBM Cost of a Data Breach Report 2024, https://www.ibm.com/reports/data-breach)

Een remote werkplek hoeft ook niet meteen volledig te worden uitgerold. Organisaties kunnen starten met een kleine groep medewerkers die het meest gevoelige werk doen.

"Medewerkers willen niet werken met een slechte sessie"

Dat klopt als de omgeving slecht is ingericht. Maar een goed geconfigureerde remote werkplek, met de juiste hardware aan de serverzijde en goede netwerkoptimalisatie, is voor de meeste medewerkers onmerkbaar anders dan een lokale werkplek. Zeker voor kantoorwerk zoals e-mail, Office en CRM-systemen.

"We werken al in de cloud, een remote werkplek is dan toch overbodig?"

Niet per se. Cloud-applicaties worden nog steeds benaderd vanuit een endpoint. Dat endpoint is het kwetsbare punt. Een remote werkplek verwijdert dat kwetsbare punt uit de vergelijking, ook als je verder volledig cloud-native werkt.

Wat zijn de alternatieven als een remote werkplek niet past bij onze organisatie?

Een remote werkplek is niet de enige manier om meer controle te krijgen over je datapositie en gebruikersveiligheid. Er zijn drie alternatieven die steeds vaker worden ingezet, elk met een eigen toepassingsgebied.

Alleen kritische applicaties publiceren via VDI of SBC

Een remote werkplek hoeft niet alles-of-niets te zijn. Soms is het verstandiger om juist alleen de applicaties die een hoger beveiligingsniveau vereisen centraal te draaien via VDI of SBC. Denk aan een ERP-systeem met klantdata, een financieel pakket, of een applicatie met toegang tot persoonsgegevens.

De medewerker werkt dan gewoon op zijn eigen laptop voor het dagelijkse werk, maar start de gevoelige applicatie via een beveiligde remote-sessie. De data en verwerking van die specifieke applicatie blijven intern. Het endpoint heeft er geen toegang toe.

Dit is een pragmatische tussenstap: lager in kosten dan een volledige remote werkplek, maar met gerichte bescherming waar het er het meeste toe doet. Voor veel MKB-organisaties is dit een logisch startpunt.

Browser Isolation: de data in de browser blijft intern

Browser Isolation is een technologie waarbij de webbrowser niet op het apparaat van de gebruiker draait, maar in een gecontroleerde omgeving in de cloud of op een server. Wat de gebruiker ziet, is een visuele weergave van de browsersessie.

Wat dit beschermt is niet het endpoint zelf, maar de data die zichtbaar en toegankelijk is binnen die geïsoleerde browser. Bestanden die worden geopend, formulieren die worden ingevuld, sessies met bedrijfssystemen: dat alles blijft in de geïsoleerde omgeving en verlaat het endpoint niet.

Dit is met name effectief voor medewerkers die veel webgebaseerde applicaties gebruiken en waarbij je wilt voorkomen dat data vanuit die sessies op het endpoint terechtkomt.

Enterprise browsers: meer controle op applicatieniveau zonder remote infrastructuur

Een enterprise browser is een beheerde browser die door de organisatie volledig wordt geconfigureerd en gecontroleerd. Denk aan Chrome Enterprise of Island. Hiermee kun je instellen welke websites een medewerker mag bezoeken, of hij bestanden mag downloaden, of hij data naar externe partijen mag sturen en of extensies zijn toegestaan.

Het is een lichtere variant van controle, maar op applicatieniveau kun je hiermee al veel risico’s wegnemen. Zeker als het grootste deel van het werk in de browser plaatsvindt, is dit een logische en kosteneffectieve optie.

Belangrijk: zowel Browser Isolation als enterprise browsers beschermen de browser-laag. Ze vervangen niet de bredere controle die een volledige remote werkplek biedt over het gehele werkplek-ecosysteem. Ze zijn eerder complementair dan vervangers.

Praktische checklist: wanneer is een remote werkplek de juiste keuze voor jouw organisatie?

Gebruik deze vragen als snelle test:

  • Werken medewerkers met gevoelige klantdata, medische informatie of financiële gegevens?
  • Heeft jouw organisatie medewerkers die werken op gedeelde of prive-apparaten die niet door IT worden beheerd?
  • Heb je moeite met het beheer van endpoints die verspreid zijn over meerdere locaties?
  • Is diefstal of verlies van apparatuur een reëel risico in jouw sector of bij jouw medewerkers?
  • Wil je het aanvalsoppervlak voor ransomware en phishing verkleinen zonder elke laptop afzonderlijk te beveiligen?
  • Werken medewerkers regelmatig op gedeelde apparaten of in ruimtes die je niet volledig controleert?
  • Heb je cliënt-serverapplicaties die een snelle verbinding vereisen?

Beantwoord je drie of meer vragen met ja? Dan is een remote werkplek een serieuze optie die het doorrekenen waard is.

Hoe helpt New Yard organisaties bij de keuze voor de juiste werkplekarchitectuur?

Bij New Yard begeleiden we MKB-organisaties bij precies dit soort vraagstukken. Niet vanuit een standaard template, maar vanuit jouw specifieke situatie: hoeveel medewerkers, welke applicaties, welke data, welke compliance-vereisten en welk IT-team.

We kijken naar de digitale werkplek als ecosysteem. Dat betekent dat we een remote werkplek niet aanraden als het niet past, en het ook niet wegstoppen als het de slimste keuze is. We bekijken altijd het totaalplaatje: security, gebruikerservaring, beheersbaarheid en kosten op lange termijn.

We hebben jarenlange ervaring met Citrix en andere remote-omgevingen en kennen de valkuilen bij implementatie. Daarmee helpen we je niet alleen een beslissing te maken, maar ook zeker te zijn dat die beslissing goed wordt uitgevoerd.

Wil je weten of een remote werkplek of een alternatief past bij jouw organisatie?

Dat hoef je niet zelf uit te zoeken. Plan een vrijblijvend kennismakingsgesprek met New Yard. We kijken samen naar jouw huidige werkplek-inrichting, jouw datapositie en de risico’s die je loopt. Je gaat altijd weg met een helder beeld van wat er speelt en wat je kunt doen.