Veilig werken op afstand inschakelen

In dit artikel wordt uitgelegd hoe u veilig werken op afstand kunt inschakelen met behulp van Zero Trust principes, als onderdeel van het Microsoft [beveiligingsimplementatiemodel](security-adoption-model.md).

Dit bedrijfsscenario helpt u bij het bereiken van het volgende resultaat:

Mensen in staat stellen hun werk veilig vanaf elke locatie uit te voeren.

Als leidinggevende moet u ervoor zorgen dat werknemers veilig toegang hebben tot de systemen, gegevens en toepassingen die ze nodig hebben om vanaf elke locatie te werken. Extern werk breidt het kwetsbaarheid voor aanvallen uit door buiten traditionele netwerkgrenzen te werken, waardoor de blootstelling aan aanvallen op basis van identiteiten, aangetaste apparaten en onbevoegde toegang toeneemt.

Een belangrijk resultaat van het inschakelen van veilig werken op afstand is ervoor zorgen dat werknemers veilig toegang hebben tot organisatieresources zonder het risico op onbevoegde toegang of onderbreking te vergroten. Dit vereist consistente verificatie van gebruikers, apparaten en toegangsvoorwaarden om ervoor te zorgen dat alleen vertrouwde toegang is toegestaan.

Dit scenario is gericht op het tot stand brengen van veilige, consistente toegang tot toepassingen en gegevens in externe en hybride omgevingen, zodat werknemers productief kunnen werken terwijl organisatieresources beveiligd en beheerd blijven.

Hierdoor kunnen werknemers vanaf elke locatie werken terwijl ze het risico op blootstelling aan gegevens, operationele onderbrekingen en onbevoegde toegang verminderen.

Hoe deze richtlijnen werken

Dit artikel maakt deel uit van een gestructureerd acceptatiemodel dat beveiligingsstrategie verbindt met implementatie:

  • Begin met een bedrijfsscenario zoals deze om het resultaat te definiëren dat u wilt bereiken.

  • Identiteit van de beveiligingsdisciplines die van toepassing zijn op dit scenario.

    Gebruik deze disciplines om de vereiste strategie, architectuur, processen en besturingselementen voor het scenario te definiëren. Doorloop elke discipline om te begrijpen wat er moet worden gepland, ontworpen en geïmplementeerd in de hele organisatie.

  • Gebruik technische oplossingen om deze vereisten te implementeren met behulp van Microsoft technologieën, het toepassen van besturingselementen op technologiepijlers zoals identiteit, eindpunten en gegevens.

Deze aanpak zorgt ervoor dat gebruikers vanaf elke locatie kunnen werken terwijl de toegang tot organisatieresources continu wordt geverifieerd en beveiligd, waardoor het risico wordt verminderd zonder de productiviteit te beperken.

Waarom hybride werken op afstand een nieuwe aanpak vereist

Werken op afstand is een krachtige zakelijke enabler, maar introduceert ook nieuwe en uitgebreide beveiligingsrisico's. Om deze risico's te beheren bij het ontgrendelen van bedrijfswaarde, moeten organisaties een moderne, identiteitsgerichte benadering hanteren voor beveiliging die gebruikers, apparaten, toepassingen en gegevens beveiligt waar zich ook toegang voordoet. Als u organisaties wilt laten slagen, moet u het volgende doen:

  • Traditionele beveiliging moderniseren: Traditionele perimeterbeveiliging blokkeert productiviteit en is ineffectief voor externe en hybride werkomgevingen. Organisaties moeten ervoor zorgen dat gebruikers, apparaten, toepassingen en gegevens worden beveiligd, ongeacht waar of hoe ze worden geopend.
  • Beveiligde gebruikerstoegang: Gebruik meervoudige verificatie (MFA), beleid voor voorwaardelijke toegang en controles op apparaatnaleving om ervoor te zorgen dat alleen geautoriseerde gebruikers en gezonde apparaten toegang hebben tot bedrijfsbronnen.
  • Geef het personeel de volgende mogelijkheden: Werknemers de flexibiliteit bieden om productief te werken vanuit huis, kantoor of onderweg zonder dat dit ten koste gaat van de beveiliging, het verbeteren van tevredenheid en retentie.

Dit scenario is fundamenteel voor moderne organisaties die gedistribueerd werk willen ondersteunen en tegelijkertijd sterke beveiliging en operationele flexibiliteit willen behouden.

Zakelijke waarde

De waarde van veilig werken op afstand varieert per rol, maar biedt de hele organisatie voordelen.

Roles Waarde
Bedrijfsleiderschap Veilig werken op afstand maakt bedrijfscontinuïteit en tolerantie mogelijk door werknemers productief te laten werken vanaf elke locatie zonder het risico op beveiliging of naleving te vergroten. Door over te schakelen van perimeterbeveiliging naar een identiteits- en gegevensgericht Zero Trust model, verminderen organisaties de kans op gegevensschendingen en wettelijke schendingen, terwijl ze flexibiliteit behouden tijdens onderbrekingen. Deze aanpak biedt ondersteuning voor flexibiliteit van werknemers, beschermt de reputatie van de organisatie en maakt uitbreiding mogelijk zonder geografische beperkingen.
Technologierollen Veilig werken op afstand biedt een schaalbaar, gecentraliseerd framework voor het beheren en beveiligen van een gedistribueerde omgeving. Identiteits-, apparaat- en toepassingsgebaseerde besturingselementen verbeteren de zichtbaarheid van gebruikers en eindpunten, terwijl geautomatiseerde beleidshandhaving de operationele overhead vermindert. Gecentraliseerd beheer en automatisering vereenvoudigen toegangsbeheer, versnellen reactie en herstel van incidenten en stellen IT-teams in staat om extern werk betrouwbaar te ondersteunen zonder de complexiteit of het operationele risico te vergroten.
Beveiligingsrollen Met veilig werken op afstand kunnen beveiligingsteams architectuur en bewerkingen moderniseren met behulp van Zero Trust principes, waardoor bedrijfsflexibiliteit mogelijk is en tegelijkertijd de zichtbaarheid van risico's en bedreigingen wordt verbeterd. Uitgebreide identiteits-, apparaat- en toepassingstelemetrie bieden bruikbare inzichten buiten traditionele netwerkgegevens. Asset- en datagerichte maatregelen beschermen gevoelige informatie op alle locaties en verkleinen de kans op datalekken en overtredingen van wet- en regelgeving door middel van sterke identiteitsverificatie, validatie van de apparaatstatus en contextafhankelijke toegangsafdwinging.

Beveiligingsdisciplines uitlijnen

Beveiligingsdisciplines vertegenwoordigen de gestructureerde gebieden van verantwoordelijkheid die nodig zijn om dit bedrijfsscenario te leveren.

  • Plannings- en toezichtdisciplines definiëren de strategie, governance en coördinatie tussen organisaties.
  • Technische strategiedisciplines definiëren de benodigde mogelijkheden voor architectuur, operationeel en beheer.
  • Operationele disciplines zorgen ervoor dat beveiligingscontroles in de loop van de tijd effectief blijven door middel van bewaking, reactie en continue verbetering. Ze detecteren misbruik, reageren op bedreigingen en stimuleren doorlopende beveiligingspostuurverbeteringen.

Plannings- en toezichtsdisciplines

Discipline Action
Strategie, integratie en governance Definieer duidelijke bedrijfs- en beveiligingsdoelstellingen voor veilig werken op afstand, afgestemd op organisatieprioriteiten en risicotolerantie.

Zorg voor functie-afstemming tussen IT, beveiliging, HR en bedrijfseenheden.

Definieer gezamenlijk meetbare doelen, succescriteria en processen voor meerdere teams om de implementatie en volwassenheid te begeleiden.

Beheerstructuren opzetten om toezicht te houden op het afdwingen van beleid, naleving en besluitvorming gedurende de levenscyclus van extern werk.
Beveiligingsarchitectuur Zorg ervoor dat de organisatie een end-to-end-architectuur heeft die extern werk (toegang en identiteiten) mogelijk maakt en beveiligt.

Zorg ervoor dat de reactie- en herstelmogelijkheden zijn bijgewerkt (beveiligingsbewerkingen).

Zorg ervoor dat gegevens op de juiste wijze zijn beveiligd (gegevensbeveiliging) en meer.

Zorg ervoor dat alle onderdelen interoperabel, schaalbaar en aanpasbaar zijn aan veranderende bedreigingen en bedrijfsbehoeften.

Technische strategiedisciplines

Discipline Action
Toegang en identiteiten Implementeer sterke verificatie (MFA), gecentraliseerd identiteitsbeheer en beleid voor voorwaardelijke toegang om gebruikers en apparaten te verifiëren voordat toegang wordt verleend.

Zorg voor minimale bevoegdheden en Just-In-Time-toegang voor gevoelige rollen.

Beveilig de toegang tot toepassingen via moderne verificatie, sessiebesturingselementen en runtime-beveiliging.

Zorg ervoor dat apps worden toegevoegd aan identiteitsplatforms en worden gecontroleerd op afwijkend gedrag.
Gegevensbeveiliging Gevoelige gegevens classificeren en beveiligen met behulp van versleuteling, labels en preventie van gegevensverlies.

Zorg ervoor dat gegevens veilig blijven voor apparaten, locaties en toepassingen, met permanente toegangsbeheer.
Infrastructuurbeveiliging Beveilig cloud- en on-premises infrastructuur met segmentatie, versleuteling en continue bewaking.

Pas Zero Trust besturingselementen toe op alle netwerkpaden en beheerinterfaces.
Ontwikkelbeveiliging Zorg ervoor dat ontwikkelingsstandaarden het gebruik van moderne verificatieprotocollen vereisen om de noodzaak voor retrofitting van beveiliging op oudere protocollen en mechanismen te verwijderen.
OT- en IoT-beveiliging Houd zorgvuldig rekening met de bedrijfsbehoeften voor externe toegang tot deze systemen en potentiële beveiligingsrisico's van de huidige oplossingen voor externe toegang en mogelijke verbeteringen.
Toepassingsbeveiliging Beveilig de toegang tot toepassingen via moderne verificatie, sessiebesturingselementen en runtime-beveiliging.

Zorg ervoor dat apps worden toegevoegd aan identiteitsplatforms en worden gecontroleerd op afwijkend gedrag.

Operationele vakgebieden

Discipline Action
SecOps Continu externe apparaten, identiteiten en toepassingen bewaken zonder traditionele firewall- en netwerkinbraakdetectie- of preventiesysteemtelemetrie (IDS/IPS).

Werk automatisering, playbooks voor reactie op incidenten en opsporingsprocessen voor bedreigingen bij om XDR-mogelijkheden (Extended Detection and Response) te gebruiken.
Beheer van beveiligingspostuur Bewaak beveiligingsproblemen, beveiligingsconfiguraties en operationele procedures in de hele omgeving.

Gebruik hulpprogramma's zoals Microsoft Beveiliging Exposure Management en Secure Score om de voortgang en naleving bij te houden, hiaten op te sporen en uit te lijnen met Zero Trust principes.

Benodigde technologiepijlers

Technologiepijlers vertegenwoordigen de belangrijkste Microsoft beveiligingsmogelijkheden die ondersteuning bieden voor dit bedrijfsscenario.

Technologiepijler Microsoft Entra Microsoft Intune
Dwarspijler Dwingt toegangsbeslissingen af met behulp van identiteits-, verificatie- en risicosignalen voor alle technologiepijlers. Biedt apparaatnalevings- en beveiligingssignalen die worden gebruikt voor het afdwingen van toegangsbeslissingen voor alle technologiepijlers.
Identiteit Beheert identiteiten, verificatie en identiteitsbeveiliging, waaronder risicodetectie en evaluatie van beleid voor voorwaardelijke toegang. Integreert met Microsoft Entra om ervoor te zorgen dat alleen geverifieerde gebruikers apparaten kunnen inschrijven en beheren.
Eindpunten Evalueert de apparaatstatus via voorwaardelijke toegang en dwingt toegangsbeleid af op basis van apparaatvertrouwen en -risico. Hiermee configureert, beveiligt en bewaakt u apparaten op verschillende platforms, en dwingt u nalevings- en beveiligingsbasislijnen af.
Networks Microsoft Entra Internettoegang en Microsoft Entra Privétoegang zijn SSE-technologieën (Security Service Edge) die toegangsbeheer voor netwerken, identiteiten en eindpunten convergeren, zodat u overal toegang tot elke app of resource kunt beveiligen. Maakt netwerktoegangsbeheer mogelijk via nalevingsbeleid en kan worden geïntegreerd met Microsoft Entra voor netwerkbewuste beslissingen over voorwaardelijke toegang. Microsoft Tunnel for Mobile zorgt voor veilige toegang met minimale bevoegdheden tot interne apps vanaf elke locatie.
Apps Microsoft Entra Voorwaardelijke toegang toepassingen beveiligt door toegangsbeheer en app-beveiligingsbeleid af te dwingen. App Control voor voorwaardelijke toegang kan worden geïntegreerd met Microsoft Defender for Cloud Apps om gebruikerssessies in realtime te bewaken en te beheren. Hiermee dwingt u mam-beleid (Mobile Application Management) en app-beveiligingsbeleid af om het gebruik van toepassingen op apparaten te beveiligen.
Gegevens Microsoft Entra Voorwaardelijke toegang werkt met vertrouwelijkheidslabels om toegangsvereisten af te dwingen op basis van gegevensclassificatie, zodat alleen geautoriseerde gebruikers op compatibele apparaten toegang hebben tot gevoelige inhoud. Hiermee past u beleid voor gegevensbescherming toe, zoals versleuteling, preventie van gegevensverlies en selectief wissen op beheerde apparaten.
Infrastructuur Microsoft Entra Workload-id helpt bij het beveiligen van de toepassingen, service-principals en beheerde identiteiten die worden gebruikt voor toegang tot uw apps en infrastructuur. Breidt het beheer- en beveiligingsbeleid uit naar cloud-pc's, virtuele bureaubladen en hybride eindpunten.
AI Microsoft Entra Agent-ID breidt de uitgebreide beveiligingsmogelijkheden van Microsoft Entra uit naar agents, zodat organisaties agentidentiteiten kunnen bouwen, detecteren, beheren en beveiligen. Microsoft Intune past AI-gestuurde inzichten toe via eindpuntanalyses om proactief problemen met de apparaatstatus te identificeren, de gebruikerservaring te optimaliseren en beveiligingsverbeteringen aan te bevelen.

Volgende stappen 

Meer informatie over het implementeren van beveiligd werken op afstand om een architectuur voor bevoegde toegang te ontwerpen.