Securityassessment voor MSP’s

De securitylaag onder je RMM.
Eén console, al je klanten.

Argus scant je klantomgevingen op kwetsbaarheden, hardening-gaten en Active Directory-misconfiguraties die je RMM niet meet — en levert het rapport waar je klant voor betaalt.

Het Argus-dashboard: een per-klant postuurraster met risicoscores, en de
                    apparaatconstellatie waarin elk apparaat een punt is, gekleurd naar risico.
Gehost in Nederland Data-export bij vertrek NIS2- en ISO 27001-mapping Maandelijks opzegbaar
01 · Het probleem

Je RMM houdt apparaten draaiend. Het meet niet of ze veilig staan.

Patchstatus is geen securitystatus

Een volledig gepatchte machine kan SMBv1 aan hebben staan, LLMNR laten broadcasten, BitLocker uit hebben en WDigest wachtwoorden in het geheugen laten bewaren. Je RMM rapporteert groen, want alle updates zijn binnen.

Active Directory wordt zelden gemeten

Kerberoastbare serviceaccounts, accounts met wachtwoord-niet-vereist, AD CS-templates die privilege-escalatie toestaan, GPP-wachtwoorden in SYSVOL. Dit zijn de paden die bij een echte inbraak gebruikt worden, en ze staan in geen enkel RMM-dashboard.

En je moet het kunnen laten zien

Je klant betaalt niet voor een scan; die betaalt voor het rapport en de zekerheid. Zonder koppeling aan CIS, NIST CSF, ISO 27001 of NIS2 is een bevindingenlijst geen bewijs — en bij NIS2 wordt dat bewijs gevraagd.

02 · Wat Argus doet

Scannen, prioriteren, herstellen, aantonen.

02.1 · Scannen

Eén regel, geen installatie

Een PowerShell- of bash-one-liner draait 132 checks op Windows, Linux en macOS, uploadt het resultaat naar de juiste klant en verwijdert zichzelf. Geen agent die blijft staan, geen vooraf uitgerolde software.

Microsoft 365 en Entra ID koppel je los daarvan: read-only via Graph, zonder agent. MFA-dekking, conditional access, global admins en gasten worden naast de endpoints gescoord.

Een apparaatrapport in Argus: bevindingen gesorteerd op ernst, elk met check-ID,
                      betrokken apparaat en herstelstappen.
02.2 · Prioriteren

Een risicoscore die niet vastloopt op 100

Elke bevinding telt gewogen mee naar een score van 0–100 per apparaat en per klant, op een curve die blijft differentiëren als het er veel zijn. Je ziet meteen welke klant het slechtst staat, niet alleen dat er problemen zijn.

Het Argus-dashboard met een postuurraster per klant, gesorteerd op slechtste risico.
02.3 · Herstellen

Eén keer oplossen, overal profijt

Bevindingen worden gegroepeerd per issue over al je apparaten en klanten heen, met status, eigenaar en SLA. Een herstelitem overleeft de volgende scan en sluit zichzelf zodra de check niet meer afgaat.

De herstelwerklijst: issues gegroepeerd per check, met de betrokken apparaten
                      eronder en per item status, eigenaar en deadline.
02.4 · Aantonen

Gekoppeld aan de frameworks waar je klant naar vraagt

Elke check is gekoppeld aan CIS Controls v8, NIST CSF 2.0, ISO 27001:2022 en de NIS2-richtlijn. Dat levert een dekkingspercentage per framework en een white-label PDF die je onder je eigen naam levert.

Compliance-dekking per framework, met per klant het percentage controls
                      zonder open bevinding.
03 · Hoe het werkt

Van nul naar rapport in 5 minuten

Geen complexe setup. Geen vooraf installeren. Alleen resultaten.

03.1

Klant toevoegen

Maak een klant aan in het portaal en ontvang een unieke sleutel en een one-liner.

03.2

Agent uitvoeren

Plak de regel in een verhoogde PowerShell of terminal op het doelapparaat. Klaar binnen 5 minuten.

03.3

Bevindingen bekijken

Resultaten worden automatisch geüpload: risicoscore, severity-overzicht en remediatiestappen.

03.4

Rapport leveren

Download een white-label PDF of deel een samenvatting direct met je klant.

04 · Prijzen

Prijzen per apparaat

Getrapt over je totale actieve apparaten, vanaf een platformminimum van €75. EU-btw automatisch. Maandelijks opzegbaar, minimaal 3 maanden.

1–25 apparaten
€75,00 /mnd
vast platformminimum
26–100
€2,30 /mnd
per apparaat / mnd
101–500
€1,80 /mnd
per apparaat / mnd
501+
€1,30 /mnd
per apparaat / mnd

Bekijk alle prijzen en veelgestelde vragen →

05 · Vergelijking

Zie wat je RMM niet ziet.

Inclusief de regels waar Argus het aflegt. Een vergelijking die alleen de eigen winst laat zien is niets waard.

Capability Argus SentinelOne NinjaOne M365 Business Premium
Windows-hardening (SMBv1, LLMNR/NBT-NS, WDigest, LSA Protection, UAC) 48 QS-WIN-checks volledig
Windows Server-rollen (IIS, SQL, DNS, DHCP, WSUS, Hyper-V, share-ACL’s) 26 QS-SRV-checks volledig
Active Directory-misconfiguratie (kerberoastbaar, delegation, GPP-wachtwoorden) 22 QS-DC-checks volledig
AD CS / certificate services (ESC1, ESC6, ESC8) QS-SRV-014 t/m 016 volledig
Microsoft 365 / Entra-postuur (MFA-dekking, legacy auth, Global Admins, gasten) 15 QS-M365-checks, read-only via Graph volledig
Compliance-koppeling (CIS v8, NIST CSF 2.0, ISO 27001:2022, NIS2) alle 146 checks gekoppeld volledig
White-label rapportage per klant PDF en CSV onder je eigen naam, logo en kleur volledig
Linux-hardening 20 QS-LNX-checks volledig
macOS-hardening 15 QS-MAC-checks volledig
Herstelworkflow met status, eigenaar en SLA blijft bestaan over scans heen; sluit automatisch volledig
Agentloze uitrol one-liner, verwijdert zichzelf volledig
Kwetsbare software-versies (CVE) CISA KEV plus NVD-versiematch op ~25 gecureerde producten; de rest wordt niet herkend gedeeltelijk
Gedeelde lokale admin-accounts over apparaten alleen Windows; opt-in; binnen één klant gedeeltelijk
Patchstatus rapporteert ontbrekende updates; installeert ze niet gedeeltelijk
Realtime detectie en respons (EDR/XDR) Argus is een periodieke assessment, geen sensor niet
Malware blokkeren of in quarantaine zetten Argus leest of Defender goed staat; grijpt zelf niet in niet
Patches uitrollen of configuratie afdwingen read-only per ontwerp; Argus verandert niets niet
Remote access / remote control geen RMM-functionaliteit niet
Wachtwoordhergebruik over apparaten (hash-correlatie) niet gebouwd — vereist SAM/LSA-dumping, wat EDR als credential theft markeert niet
Netwerkscanning / onbeheerde apparaten vinden Argus ziet alleen apparaten waarop de agent heeft gedraaid niet
Continue monitoring tussen scans door postuur is zo actueel als de laatste scan niet

De drie rechterkolommen zijn nog niet ingevuld. We zetten er pas iets neer als we de exacte licentieniveaus hebben getest — vergeleken op 11 september 2026.

06 · Rapportage

Het artefact waar je klant voor betaalt.

Dit is een echte pagina uit een gegenereerd rapport, geen voorbeeld dat we hebben nagetekend: managementsamenvatting met risicobeoordeling, ernstverdeling en de prioriteitenlijst — met check-ID, apparaat en herstelstap per bevinding.

Het rapport draagt jouw naam, logo en accentkleur, niet de onze. Negen pagina’s: samenvatting, prioriteiten, correlaties, bevindingen per ernst, een bijlage per apparaat en een compliance-overzicht. Ook als CSV.

Ernstkleuren zijn niet white-label. Een klant die zelf mag kiezen hoe “kritiek” eruitziet, kan kritiek rustig laten lijken.

Pagina 2 van een Argus-klantrapport: managementsamenvatting met een
                      risicobeoordeling F (92), 4 van 4 apparaten gescand, 56 bevindingen,
                      gevolgd door de prioriteitenlijst met per bevinding het check-ID, het
                      apparaat en de herstelstap.
07 · Beveiliging & hosting

Wat we draaien, wat de agent leest, en wat er met je data gebeurt.

MSP’s beoordelen ons zoals hun klanten hen beoordelen. Daarom staat hier wat er feitelijk gebeurt, niet dat het “veilig” is.

Waar het draait
Een Proxmox-VM in Nederland, achter Nginx Proxy Manager en Cloudflare. PostgreSQL 16 op dezelfde host. De admin-console draait als een aparte applicatie die alleen via een privaat netwerk bereikbaar is — die code is niet aanwezig op het publieke portaal.
Wat de agent leest
Systeemconfiguratie: register-sleutels, WMI/CIM-klassen, auditbeleid, lidmaatschap van de groep Administrators, geïnstalleerde software en updates, netwerkadapters. Plus, alleen op een domeincontroller, AD-objecten (serviceaccounts, GPO’s, AD CS-templates) en SYSVOL-XML op GPP-wachtwoorden.
Wat de agent niet leest
Geen bestandsinhoud van gebruikersmappen, geen e-mail, geen documenten, geen browserdata. Geen wachtwoorden en geen hashes — er wordt niets uit SAM of LSA gelezen. De agent is read-only: hij verandert niets aan het apparaat.
Rechten
Administrator (Windows) of root (Linux/macOS), omdat een deel van de checks anders niet uitleesbaar is. Draai je zonder, dan slaat de agent die checks over en zegt dat in het rapport. De agent installeert zichzelf niet: hij draait, schrijft een ZIP, uploadt die en verwijdert de werkmap onvoorwaardelijk — ook als de upload mislukt (dan blijft de ZIP op het bureaublad staan zodat je hem handmatig kunt importeren).
Wat er wordt bewaard
Scanresultaten, apparaatinventaris en bevindingen, per klant gescheiden. Een verlopen proefaccount wordt na een respijtperiode van 60 dagen volledig verwijderd — organisatie, klanten, apparaten, scans en bevindingen.
Data-export en vertrek
Per klant is er een volledige JSON-export van alles wat we vasthouden, en een harde verwijderoptie die de klant en alle onderliggende data wist. Beide zitten in het portaal; je hebt ons er niet voor nodig.
AI-samenvattingen
Standaard uit. Zet je ze aan, dan gaan hostnames en titels van bevindingen naar een externe LLM-aanbieder — en die is op dit moment niet in de EU. Daarom claimen we geen volledig EU-datapad zolang deze functie aanstaat. Je kunt je eigen provider en sleutel gebruiken.
Verwerkersovereenkomst
Nog niet beschikbaar. We zetten er geen vinkje bij tot het document er is en standaard wordt meegeleverd. Vraag ernaar en je krijgt de actuele stand, niet een toezegging.
08 · Veelgestelde vragen

De vragen die je toch gaat stellen.

Wat stuurt de agent precies naar jullie?

Systeemconfiguratie en inventaris: hostname, FQDN, OS-versie, IP- en MAC-adressen, serienummer, de laatst ingelogde gebruiker, geïnstalleerde software en updates, en het lidmaatschap van de groep Administrators. Plus de uitkomst van elke check.

Wat er niet in zit: bestandsinhoud uit gebruikersmappen, e-mail, documenten, browserdata, wachtwoorden of hashes. Er wordt niets uit SAM of LSA gelezen. Op een domeincontroller worden daarnaast AD-objecten uitgelezen en wordt SYSVOL doorzocht op GPP-wachtwoorden — dat is een share die elke domeingebruiker sowieso kan lezen.

Is dit EDR?

Nee, en het vervangt je EDR niet. Argus is een periodieke assessment: het leest de configuratie uit en scoort die. Er is geen sensor, niets draait continu, en er wordt niets geblokkeerd of in quarantaine gezet. Argus controleert wél of je EDR goed staat — Defender-status, Tamper Protection, cloudbescherming — maar grijpt zelf nooit in.

Heeft de agent een domeinadmin-account nodig?

Nee. De agent draait lokaal als Administrator (Windows) of root (Linux/macOS) op het apparaat zelf. Er is geen serviceaccount, geen dienst die blijft draaien en geen inbound verbinding naar het apparaat. Op een domeincontroller leest hij AD uit met de rechten die hij daar lokaal al heeft.

Draai je zonder verhoogde rechten, dan slaat hij de checks over die dat nodig hebben en zet dat in het rapport — je krijgt een onvolledige scan, geen stille.

En als mijn klant op Linux of macOS zit?

Dat werkt: 20 checks voor Linux en 15 voor macOS, via dezelfde one-liner. Het is wel minder diep dan Windows, waar het er 96 zijn (inclusief server- en domeincontroller-checks). Eén functie werkt daar op dit moment helemaal niet: detectie van gedeelde lokale admin-accounts over apparaten heen is Windows-only.

Hoe wordt het geprijsd?

Per apparaat, over je totale actieve apparaten — niet per klant. De eerste 25 apparaten zijn een vast bedrag van €75 per maand. Daarboven getrapt: €2,30 voor apparaat 26 t/m 100, €1,80 voor 101 t/m 500, €1,30 daarboven. Getrapt betekent dat een apparaat erbij nooit de prijs van de apparaten eronder verandert. 101 apparaten is €249,30, niet 101 × €1,80.

Maandelijks opzegbaar na een minimale looptijd van drie maanden. EU-btw wordt automatisch verwerkt.

Wat gebeurt er met mijn data als ik vertrek?

Je haalt hem er zelf uit: per klant staat er een volledige JSON-export in het portaal van alles wat we vasthouden, en een verwijderoptie die de klant en alle onderliggende scans en bevindingen hard wist. Je hebt ons daar niet voor nodig.

Verlopen proefaccounts worden na 60 dagen volledig verwijderd, inclusief de organisatie zelf.

Is er een verwerkersovereenkomst?

Nog niet. We hebben er geen liggen en zetten er daarom geen vinkje bij. Vraag ernaar en je krijgt de actuele stand in plaats van een toezegging.

Blijft mijn data in de EU?

Het portaal en de database draaien op een Proxmox-VM in Nederland. Eén uitzondering: zet je AI-samenvattingen aan — standaard uit — dan gaan hostnames en titels van bevindingen naar een externe LLM-aanbieder die op dit moment niet in de EU zit. Daarom claimen we geen volledig EU-datapad zolang die functie aanstaat. Je kunt je eigen provider en sleutel gebruiken.

09 · Aan de slag

Begin vandaag met je gratis proef

Onboard je eerste klant en lever binnen enkele minuten een rapport.

Gratis proef starten