Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel helpt beveiligings- en technologieteams bij het opzetten en moderniseren van een beveiligingsarchitectuur-discipline die een duidelijke, end-to-end technische visie biedt voor beveiliging binnen de hele organisatie.
Beveiligingsdisciplines zijn groeperingen van gerelateerd beveiligingswerk waarmee organisaties consistent beveiligingsresultaten kunnen leveren in de hele technologieomgeving. Binnen het beveiligingsacceptatiemodel helpen disciplines een brug te bieden tussen bedrijfsscenario's en technische implementatie, zodat beveiligingsinvesteringen worden omgezet in echte meetbare resultaten als onderdeel van het beveiligingsacceptatiemodel.
Waarom deze discipline?
Toegang en identiteit is de beveiligingsdiscipline waarmee de meeste mensen eerst communiceren en het vaakst. Elke gebruiker ondervindt dit telkens wanneer hij zich aanmeldt bij een apparaat, toegang heeft tot een toepassing, een bestand deelt, op afstand verbinding maakt of fysieke referenties gebruikt om een gebouw in te voeren.
Omdat toegangsbeheer zich op het snijpunt van beveiliging en productiviteit bevindt, hebben ze rechtstreeks invloed op zowel het risico van de organisatie als de gebruikerservaring.
De discipline Toegang en identiteiten:
-
- Vermindert het risico door toegangspaden naar bedrijfsactiva vorm te geven en te beheren, zodat de juiste entiteiten de juiste toegang hebben onder de juiste omstandigheden, terwijl misbruik door aanvallers wordt voorkomen.
- Maakt productiviteit mogelijk met consistente, lage wrijvingstoegang die onveilige tijdelijke oplossingen en schaduw-IT ontmoedigt
- Biedt een gemeenschappelijke strategie waarop beveiligingsleiders en securityprofessionals zich kunnen afstemmen en die zij consistent binnen de hele organisatie kunnen uitvoeren
Dit is een strategische prioriteit omdat identiteiten het meest voorkomende ingangspunt zijn voor aanvallen, en omdat inbreuk op bevoegde toegang de impact van aanvallen aanzienlijk versterkt. Technieken zoals wachtwoordspray, phishing en diefstal van tokens worden regelmatig gebruikt om een eerste voet aan de grond te krijgen. Pass-the-hash, pass-the-ticket en vergelijkbare aanvallen waarbij identiteiten worden gecompromitteerd, worden regelmatig gebruikt om zich lateraal te verplaatsen, rechten te escaleren en bedrijfsmiddelen van hoge waarde te bereiken.
Zonder een effectieve Access- en Identities-discipline lopen organisaties een verhoogd risico van:
- Externe inbreuk: aanvallers kunnen snel legitieme gebruikers- of service-identiteiten overnemen, inclusief bevoegde accounts, en ze gebruiken om zakelijke assets te detecteren en misbruiken.
- Misbruik van insiders en misbruik van bevoegdheden: kwaadwillende, nalatige of gecompromitteerde insiders kunnen verhoogde bevoegdheden misbruiken voor toegang tot gevoelige systemen en gegevens.
- Productiviteitsverlies en onveilige tijdelijke oplossingen: te beperkend of inconsistente toegangscontroles frustreren gebruikers en stimuleren de acceptatie van schaduw-IT met zwakkere besturingselementen en beperkte zichtbaarheid, waardoor risico's en straalstraal toenemen.
Missie en resultaten
Een effectieve Access- en Identities-discipline is opgebouwd rond twee complementaire strategische doelstellingen:
- Algemene toegang beveiligen: verhoog de basislijnbeveiliging voor alle organisatieactiva door minimale beveiligingsgaranties voor dagelijkse toegang consistent af te dwingen.
- Beveiligde bevoegde toegang : beveilig toegang die van invloed kan zijn op zakelijke activiteiten, waaronder hoogwaardige zakelijke activa, IT-beheerdersaccounts, workloadidentiteiten en artefacten die uitgebreide of diepe controle verlenen.
Samen zorgen deze doelstellingen ervoor dat toegangsbeveiliging wordt geschaald met bedrijfswaarde en risico, waardoor een sterke bescherming wordt geboden waar het belangrijkst is, zonder onnodig routinewerk te belemmeren.
Het volgende diagram illustreert deze twee complementaire doelstellingen:
Deze discipline toepassen
Als u de access- en identiteitsdiscipline effectief wilt toepassen, richt u zich op het opzetten van een consistente, identiteitsgerichte benadering van de manier waarop toegang wordt beheerd in de hele organisatie:
-
Een identiteitsgericht toegangsmodel definiëren dat is afgestemd op bedrijfsrisico
Stel een duidelijke benadering in voor de manier waarop gebruikers, apparaten, toepassingen en workloads toegang hebben tot organisatieresources op basis van risico's en bedrijfsimpact. -
Consistente verificatie van toegang in alle omgevingen garanderen
Pas een uniforme benadering toe voor het valideren van identiteiten, apparaten en toegangsvoorwaarden, ongeacht locatie, toepassing of netwerk. -
Toegangsbeheer en beleid in de hele organisatie standaardiseren
Geef duidelijke richtlijnen om ervoor te zorgen dat toegangsbeslissingen consistent worden toegepast en fragmentatie tussen systemen en omgevingen verminderen. -
Toegangsbeheer afstemmen met bedrijfsscenario's en kritieke assets
Prioriteit geven aan toegangsbeheer waarmee hoogwaardige assets worden beschermd en belangrijke scenario's worden ondersteund, zoals veilig werken op afstand en beveiliging van kritieke systemen. -
Continu de toegang bewaken en verfijnen op basis van risico en activiteit
Gebruik inzichten uit toegangspatronen, risicosignalen en beveiligingsgebeurtenissen om de controles te versterken en blootstelling in de loop van de tijd te verminderen.
Wijziging beheren
Traditionele modellen voor toegangsbeheer gericht op netwerkperimeters, gelaagde identiteitssystemen en VPN's rond een vertrouwd intern netwerk. Deze modellen voldoen niet meer aan de behoeften van moderne ondernemingen die werken in cloud-, SaaS-, mobiele, AI- en hybride omgevingen. Verouderde benaderingen leiden vaak tot:
- Gefragmenteerde oplossingen in identiteits-, netwerk- en toepassingslagen.
- Zwakke of inconsistente bevoegde toegangsbeveiliging.
- Slechte integratie met beveiligingsbewerkingen en detectie.
- Hiaten die aanvallers regelmatig misbruiken.
In het volgende diagram ziet u deze beperking:
Een moderne discipline Access en Identities gaat verder dan afzonderlijke technologieën. Het richt zich op bedrijfsprioriteiten, integratie en volledigheid over alle toegangsroutes heen, waarbij één coherente toegangsstrategie wordt gehandhaafd. Modern toegangsbeheer moet:
- Beveiligd: Valideer gebruikers, apparaten en werkbelastingen expliciet op basis van een breed scala aan signalen. Voorkom escalatie van onbevoegde bevoegdheden en beveilig bevoegde toegang.
- Consistent en uitgebreid: Bedek alle toegangspaden (menselijk en niet-menselijk) en pas beveiligingsgaranties uniform toe om hiaten te elimineren en de gebruikerservaring te verbeteren.
- Geïntegreerde: Gebruik gecentraliseerd beleid en een minimaal aantal beleidsengines om controles consistent op schaal af te dwingen, waardoor configuratiedrift wordt voorkomen.
- Identiteitgericht: prioriteit geven aan besturingselementen op basis van identiteit, die uitgebreidere context bieden dan alleen-netwerksignalen. Gebruik netwerkbesturingselementen als een complementaire laag, niet als primaire vertrouwensgrens.
Dit diagram van het Enterprise Access-model illustreert alle verschillende typen toegangspaden die een organisatie moet beveiligen voor meerdere workloads, meerdere clouds, verschillende niveaus van bedrijfsgevoeligheid en toegang door zowel personen als apparaten.
Disciplinerollen en samenwerkers
Planning en levering van de discipline Toegang en identiteiten is doorgaans eigendom van teams die verantwoordelijk zijn voor identiteit, toegang en netwerken. In grotere organisaties worden verantwoordelijkheden verdeeld over formele rollen en processen. In kleinere organisaties kunnen rollen worden gecombineerd en informeel afgehandeld. In alle gevallen wordt het documenteren van toegang en identiteitsstrategie naarmate deze zich ontwikkelt aanbevolen.
Primaire rollen zijn onder andere:
- Toegangsarchitecten: definieer end-to-end-toegangsstrategie en ontwerp voor identiteits-, netwerk-, toepassings- en platformlagen.
- Identiteits- en netwerktechnici en -operators: identiteitssystemen implementeren, gebruiken en onderhouden, afdwingen van toegang en ondersteunende infrastructuur.
Architecten moeten alle toegangstechnologieën holistisch begrijpen. Technici hebben doorgaans diepgaande expertise in identiteits- en/of netwerksystemen.
Belangrijke interne medewerkers zijn onder andere:
- Beveiligings- en ondernemingsarchitecten om toegangsbeheer uit te lijnen met bredere beveiligingsarchitectuur en prioriteiten
- Technische en operationele teams, die toegangsvereisten implementeren in platforms en workloads**
- Beveiligingsleiders (CISO en gemachtigden) die richting en toezicht geven
- Ontwikkelaars, die toepassingen ontwerpen en bouwen met behulp van moderne identiteits- en toegangspatronen
Geen enkele rol is op zichzelf verantwoordelijk voor toegang. Geslaagd toegangsbeheer is afhankelijk van gedeelde verantwoordelijkheid en coördinatie tussen teams.
Strategieonderdelen
Een effectieve toegangs- en identiteitsstrategie beveiligt de volledige levenscyclus van geautoriseerde acties. Conceptueel is dit een weerspiegeling van de structuur van een zin:
- Identiteitsonderwerp : wie of wat toegang aanvraagt.
- Toegangswoord : de actie die wordt uitgevoerd.
- Toegangsobject : de asset die wordt geopend.
Identiteitsonderwerp (wie)
Toegangsbeveiliging begint met weten wie of wat toegang aanvraagt:
- Alle identiteitstypen: beveilig menselijke gebruikersaccounts, workloadidentiteiten, AI-agents, toepassingen, service-principals, certificaten en cryptografische sleutels.
-
- De volledige identiteitslevenscyclus1: beheer identiteiten vanaf geen toegang en identiteitsaanmaak, via wijzigingen en toekenning van extra rechten, tot deprovisioning en terug naar geen toegang wanneer die niet langer nodig is.
- Identiteitsbronnen: definieer welke interne en externe id-providers worden vertrouwd, hoe identiteiten worden beheerd en hoe levenscycluscontroles worden afgedwongen in deze bronnen.
Toegang krijgen (hoe)
Het afdwingen van toegang moet betrekking hebben op alle assets en toegangspaden in de hele toegangscyclus.
- Uitgebreide dekking: beleid afdwingen voor cloud-, on-premises, SaaS-, AI-, OT/IoT-assets, voor interactieve toegang, API's en machine-naar-machine-communicatie.
- Tussenliggende systemen: beveilig apparaten, mappen, gateways, VPN's en krijg toegang tot proxy's die de toegang bemiddelen.
- Consistent beleid: beleid uniform toepassen op algemene toegang, bevoegde toegang, netwerktoegang, externe toegang en autorisatiemodellen op workloadniveau.
- Adaptieve toegang: evalueer continu of identiteiten bekend, vertrouwd en toegestaan zijn met realtime-signalen, en beëindig sessies als er risicowijzigingen zijn.
- Sterke verificatie: phishingbestendige verificatie en mechanismen afdwingen die aanvallen op basis van wachtwoorden beperken.
- Moderne toegangsmechanismen: minimale bevoegdheden afdwingen op toepassingsniveau en verouderde perimetertechnologieën vervangen door identiteitsgerichte benaderingen zoals Security Service Edge (SSE).
Toegangsobject (wat)
Toegangsbeleid moet bedrijfswaarde, gevoeligheid en governancevereisten weerspiegelen:
- Beleid afstemmen op bedrijf: Assets classificeren en toegangsbeheer uitlijnen op hun waarde en risico.
- Beheerrelaties beheren: Toegangsstrategieën moeten rekening houden met transitieve controlerelaties in de beveiligingsgrafiek. Als A zeggenschap heeft over B en B zeggenschap heeft over C, heeft A in feite ook zeggenschap over C, waardoor de impact enorm toeneemt.
- Technische schulden verminderen: Onveilige verouderde protocollen en cryptografie (zoals LM/NTLM) buiten gebruik stellen die de toegangsgaranties ondermijnen. Dit vereist vaak gecoördineerde actie voor identiteit, eindpunten en infrastructuur.
Uitlijning met andere disciplines
De discipline Toegang en identiteiten werkt niet onafhankelijk. Het is nauw afgestemd op andere beveiligingsdisciplines, waaronder:
- Strategie, integratie en governance. Toegangsbeslissingen bepalen zakelijke risico's en prioriteiten.
- Beveiligingsarchitectuur: Besturingselementen voor toegang dwingen architectuurbeslissingen af.
- Beveiligingsbewerkingen: identiteitstelemetrie en toegangssignalen voeren detectie, onderzoek en reactie uit.
- Eindpuntbeveiliging: de apparaatpostuur is rechtstreeks van invloed op de toegangsvertrouwensrelatie.
- Gegevensbeveiliging: toegangsbeleid weerspiegelt de vertrouwelijkheid en governance van gegevens.
Deze uitlijning zorgt ervoor dat toegangsbeslissingen end-to-end beveiligingsresultaten ondersteunen, niet gefragmenteerde besturingselementen.
Uitlijning met technologiepijlers
De discipline Access en Identities omvat alle technologiepijlers en fungeert als een verbindende controlelaag daartussen, zoals wordt weergegeven in dit diagram.
De discipline is als volgt uitgelijnd:
- Identiteiten: Verificatie, autorisatie, levenscyclusbeheer en beheer van bevoegdheden bepalen wie toegang heeft tot assets en onder welke voorwaarden.
- Eindpunten: Eindpuntpostuur en referentiebeveiliging beïnvloeden beslissingen over toegangsvertrouwen. Gecompromitteerde apparaten ondermijnen identiteitscontroles.
- Infrastructuur: Identiteitssystemen en beheerinterfaces worden uitgevoerd op de infrastructuur en vereisen sterke bevoegde toegangsbeveiliging.
- Apps: Toepassingen moeten moderne identiteitspatronen gebruiken en toegang met minimale bevoegdheden afdwingen voor gebruikers, API's en pijplijnen.
- Gegevens: Op identiteit gebaseerde toegangsbeheer bepalen wie gevoelige gegevens kan lezen, wijzigen of exfiltreren.
- Netwerk: Netwerkbesturingselementen vormen een aanvulling op identiteitsgerichte toegang door verouderde aanvallen en ondersteunende SSE-patronen (Security Service Edge) te beperken.
- AI: AI-agents en -services introduceren nieuwe identiteitstypen die levenscyclusbeheer, minimale bevoegdheden en bewaking vereisen.
Volgende stappen
Microsoft Unified biedt referentiearchitecturen voor cyberbeveiliging, Zero Trust richtlijnen en deskundige workshops om organisaties te helpen met end-to-end beveiligingsarchitectuur. Meer informatie.
Bekijk andere beveiligingsdisciplines.