Bevoegde toegang beveiligen en beheren

In dit artikel wordt uitgelegd hoe u bevoegde toegang kunt beveiligen en beheren met behulp van Zero Trust principes, als onderdeel van het Microsoft security adoption model.

Gebruik deze richtlijnen om het volgende bedrijfsresultaat te bereiken:

Beveiligde bevoegde toegang als een belangrijk resultaat van het beveiligen van kritieke assets

Als leider van het bedrijf moet u ervoor zorgen dat de systemen, gegevens en toegangspaden die uw organisatie stimuleren, worden beschermd tegen gerichte en bedreigingen met een hoge impact. Niet alle activa dragen gelijk belang. Sommige vertegenwoordigen geconcentreerd risico en vereisen sterkere, meer gerichte bescherming.

Een belangrijk resultaat van het beveiligen van kritieke bedrijfsassets is het beveiligen van de bevoegde toegang die deze beheert. Bevoorrechte identiteiten en toegangspaden vertegenwoordigen geconcentreerd risico omdat ze administratieve controle bieden over kritieke systemen en gegevens. Als er inbreuk is gemaakt, kunnen ze wijdverspreide impact in de hele organisatie mogelijk maken.

Deze richtlijnen helpen uw organisatie het risico te verminderen door de controle over bevoegde toegang te versterken, zodat uw meest gevoelige systemen en gegevens alleen toegankelijk zijn via strikt beheerde en veilig afgedwongen toegangspaden.

Hoe deze richtlijnen werken

Dit artikel maakt deel uit van een gestructureerd acceptatiemodel dat beveiligingsstrategie verbindt met implementatie:

  • Begin met een bedrijfsscenario zoals deze om het resultaat te definiëren dat u wilt bereiken.

  • Identiteit van de beveiligingsdisciplines die van toepassing zijn op dit scenario.

    Gebruik deze disciplines om de vereiste strategie, architectuur, processen en besturingselementen voor het scenario te definiëren. Doorloop elke discipline om te begrijpen wat er moet worden gepland, ontworpen en geïmplementeerd in de hele organisatie.

  • Gebruik technische oplossingen om deze vereisten te implementeren met behulp van Microsoft technologieën, het toepassen van besturingselementen op technologiepijlers zoals identiteit en gegevens.

Deze aanpak zorgt ervoor dat beveiligingsinvesteringen gericht zijn op de activa die het belangrijkst zijn voor het bedrijf en dat de toegang tot deze activa consistent wordt beheerd om het risico op inbreuk met een hoge impact te verminderen.

Geprivilegieerde toegang

Bevoegde toegang verwijst naar beheeridentiteiten en -rollen met verhoogde controle over de meest kritieke systemen van een organisatie.

Een klein aantal zeer vertrouwde accounts is verantwoordelijk voor het beheren van de toegang tot de meeste of alle bedrijfsassets, omdat ze krachtige systemen beheren, zoals identiteitsplatformen, cloudbesturingsvlakken, infrastructuur en beveiligingscontroles. Deze accounts kunnen configuraties wijzigen, toegang verlenen en rechtstreeks invloed hebben op grote delen van de beveiligingspostuur van de organisatie.

Deze accounts kunnen configuraties wijzigen, toegang verlenen en rechtstreeks van invloed zijn op het beveiligingspostuur van de organisatie.

Vanwege dit controleniveau zijn bevoegde accounts een van de meest waardevolle doelen voor aanvallers. Indien gecompromitteerd, kunnen kwaadwillende gebruikers het volgende doen:

  • Beveiligingscontroles overslaan.
  • Zich lateraal tussen systemen verplaatsen.
  • Beheer van kritieke bedrijfsassets.

Veel moderne cyberaanvallen, waaronder ransomware en gerichte inbraak, richten zich op het vroeg verkrijgen van bevoorrechte toegang.

De hybride en cloudomgevingen van vandaag vergroten zowel de kans als de impact van inbreuk. Om dit risico te verminderen, hebben organisaties een moderne strategie voor bevoegde toegang nodig die:

  • Beveiligt beheeridentiteiten.
  • Beveiligt beheertoegangspaden.
  • Past Zero Trust controles consistent toe op identiteiten, apparaten, infrastructuur en bewerkingen.

In het volgende diagram ziet u hoe een strategie voor bevoegde toegang een afzonderlijk toegangskanaal maakt en het op een hoger niveau beveiligt voor deze bevoegde accounts, apparaten en meer.

Diagram dat laat zien dat beveiligingssucces gelijkstaat aan het falen van aanvallers via een continue cyclus van het voorkomen van aanvallen, reageren en herstellen wanneer aanvallen toch slagen, en leren om de weerbaarheid te verbeteren.

Waarom bevoegde toegang een nieuwe benadering vereist

Bevoegde toegang vormt een basis voor elk ander beveiligingsbeheer. Als een aanvaller controle krijgt over bevoegde accounts, kunnen ze alle andere verdedigingsmechanismen ondermijnen.

Traditionele aannames, zoals vertrouwde netwerken of vertrouwde apparaten, gaan niet langer op in gedistribueerde, cloudgerichte omgevingen. Aanvallers misbruiken meerdere toegangspunten en escaleren bevoegdheden tussen identiteiten, apparaten of toegangspaden. Aanvallen zijn ontwikkeld van geïsoleerde gegevensdiefstal tot snelle, multifase-incidenten die de kernactiviteiten verstoren.

Tegelijkertijd werken organisaties in cloudservices, on-premises systemen, externe werkomgevingen en integraties van derden. Deze complexiteit verhoogt de blootstelling wanneer bevoegde toegang niet strikt wordt beheerd.

Een Zero Trust-benadering gebruiken

Omdat bevoegde toegangsaanvallen zowel een hoge impact als een hoge kans hebben, moeten ze worden behandeld als een hoogste beveiligingsprioriteit.

Een moderne benadering past Zero Trust principes toe, waarbij administratieve toegang nauw wordt beheerd en continu wordt geverifieerd:

  • Minimale bevoegdheden : beheerders ontvangen alleen de machtigingen die vereist zijn voor specifieke taken.
  • Expliciete verificatie : toegangsbeslissingen valideren de identiteit, het apparaat en de context van elke bevoegde sessie.
  • Stel dat de beveiligingsarchitectuur de mogelijkheid beperkt van aanvallers om lateraal te verplaatsen of bevoegdheden te escaleren.

In plaats van te vertrouwen op afzonderlijke hulpprogramma's, moeten organisaties een gecoördineerde strategie aannemen die het volgende beveiligt:

  • Identiteiten.
  • Devices
  • Toegangspaden
  • Bewaking en reactie

Bedrijfsresultaten

Het implementeren van een moderne geprivilegieerde toegangsstrategie levert meetbare bedrijfsresultaten.

  • Verminder het risico op schendingen met een hoog risico: bevoegde accounts maken brede systeemtoegang mogelijk. Het beveiligen ervan vermindert de kans en impact van door mensen beheerde ransomware en grootschalige onderbrekingen aanzienlijk.

  • Beheer beheerpaden voor aanvallen: het beperken en isoleren van bevoegde toegangspaden maakt het moeilijker voor aanvallers om bevoegdheden te escaleren. Door strikt beheertrajecten te beheren, maken organisaties het moeilijker en kostbaarer voor aanvallers om door de omgeving te gaan.

  • Bescherm hoogwaardige systemen en apparaten: Identiteits- en beheersystemen beveiligen en apparaten beveiligen vermindert het risico op inbreuk op minder veilige apparaten en systemen.

  • Governance en naleving versterken: bevoegde toegangsbeheer biedt inzicht in het gebruik van bevoegde toegang en risicobeheer. Deze zichtbaarheid biedt ondersteuning voor controle, verantwoording en afstemming met nalevingsvereisten.

    Gestructureerde beveiligingsniveaus vereenvoudigen de acceptatie, verminderen configuratiefouten en bieden consistente controle afdwinging in de hele organisatie.

  • Detectie en reactie verbeteren: Met privileged access monitoring kunt u verdachte activiteiten sneller detecteren, waardoor de tijd en operationele risico's van kwaadwillende personen worden verminderd.

  • Consistent implementeren: ons acceptatiemodel biedt eenvoudige beveiligingsniveaus om configuratiefouten te verminderen en operationele hiaten te voorkomen met consistente controle afdwinging in de hele organisatie.

  • Veilige digitale transformatie ondersteunen: Een robuuste strategie voor bevoegde toegang maakt veilige cloudimplementatie, veilig werken op afstand en moderne platformarchitecturen mogelijk, zonder steeds meer organisatierisico's te lopen.

Beveiligingsdisciplines uitlijnen

Beveiligingsdisciplines vertegenwoordigen de gestructureerde gebieden van verantwoordelijkheid die nodig zijn om het bedrijfsscenario veilige bedrijfsactiva te leveren.

  • Plannings- en toezichtdisciplines definiëren de strategie, governance en coördinatie tussen organisaties.
  • Technische strategiedisciplines definiëren de benodigde mogelijkheden voor architectuur, operationeel en beheer.
  • Operationele disciplines zorgen ervoor dat beveiligingscontroles in de loop van de tijd effectief blijven door middel van bewaking, reactie en continue verbetering. Ze detecteren misbruik, reageren op bedreigingen en stimuleren doorlopende beveiligingspostuurverbeteringen.

Plannings- en toezichtsdisciplines

Discipline Action
Strategie, integratie en governance Definieer de organisatiestrategie, beleidsregels en governanceprocessen die ervoor zorgen dat bevoegde toegangsbeheer consistent worden geïmplementeerd en afgestemd op bedrijfsrisico- en nalevingsvereisten.
End-to-end beveiligingsarchitectuur Ontwerp een geïntegreerde beveiligingsarchitectuur die identiteit, apparaten, infrastructuur en bewakingsbeheer verbindt om bevoegde toegang in de hele omgeving veilig te beheren.

Technische strategiedisciplines

Discipline Action
Toegang en identiteiten Zorg ervoor dat bevoegde identiteiten nauw worden beheerd, zodat alleen geautoriseerde gebruikers verhoogde toegang kunnen krijgen en alleen voor de tijd en het vereiste bereik.
Infrastructuurbeveiliging** Beveilig de systemen, apparaten en beheeromgevingen waaruit bevoegde toegang wordt uitgevoerd om inbreuk op beheersessies te voorkomen.

Operationele vakgebieden

Discipline Action
SecOps Bewaak en onderzoek bevoorrechte activiteiten om snel misbruik of inbreuk op beheerderstoegang te detecteren, te bevatten en erop te reageren.
Beheer van beveiligingspostuur Beoordeel continu bevoegde toegangsconfiguraties en blootstelling om risico's te identificeren, best practices af te dwingen en doorlopende beveiligingsverbeteringen te stimuleren.

Volgende stappen 

Ontdek hoe relevante disciplines samenwerken om een architectuur voor bevoorrechte toegang te ontwerpen.