- Kort antwoord: Wat is identiteitsbeheer?
- Identiteitsbeheer versus algemene IAM
- Waarom identiteitsbeheer belangrijk is
- Kernelementen van identiteitsbeheer
- Bedreigingsmodel voor identiteitsbeheer
- Nalevingsmapping
- Implementatievoorbeeld: Financiƫle dienstverleningsorganisatie
- Best practices voor identiteitsbeheer
- Beperkingen en uitdagingen
- Hoe encryptieconsultancy kan helpen
- Conclusie
- Veelgestelde Vragen / FAQ
Identiteitsbeheer is het raamwerk van beleid, processen en controles dat ervoor zorgt dat de juiste mensen op het juiste moment de juiste toegang hebben tot de juiste systemen, en dat die toegang wordt beheerd, gecontroleerd en voldoet aan de regelgeving. Een enkele set geldige inloggegevens is alles wat een aanvaller nodig heeft om zich door de systemen van een organisatie te bewegen zonder alarmen te activeren: identiteit is de nieuwe perimeter. De aanbevolen actie: implementeer op rollen gebaseerd toegangsbeheer (RBAC) met duidelijk gedefinieerde rollen, voer driemaandelijkse toegangscontroles uit voor accounts met privileges en jaarlijkse controles voor standaardaccounts, automatiseer het aanmaken en verwijderen van accounts om accounts zonder toegang te elimineren, en houd auditlogboeken bij die de naleving van GDPR , HIPAA , SOX en PCI DSS aantonen.
Kort antwoord: Wat is identiteitsbeheer?
Identiteitsbeheer is de toezichts- en compliance-laag van Identity and Access Management (IAM). Waar IAM de technische infrastructuur voor het creƫren, authenticeren en autoriseren van digitale identiteiten omvat, richt identiteitsbeheer zich op het waarborgen dat identiteiten en toegangsrechten passend, goedgekeurd, regelmatig gecontroleerd en controleerbaar zijn. Het beantwoordt de vraag: als we kunnen bepalen wie toegang heeft tot wat, hebben we dan bewijs dat we dit correct doen? Identiteitsbeheer wordt geoperationaliseerd door middel van roldefinities, workflows voor het toekennen en intrekken van toegang, periodieke toegangscontroles en certificeringen, beleidsbeheer en auditrapportage. Het is vereist door de meeste belangrijke compliance-frameworks (GDPR, HIPAA, SOX, PCI DSS, ISO 27001) omdat ongeautoriseerde toegang tot gevoelige systemen en gegevens een primair risico is dat deze frameworks aanpakken.
Identiteitsbeheer versus algemene IAM
Identity and Access Management (IAM) is het brede raamwerk voor het beheren van digitale identiteiten en het controleren van de toegang tot resources. Het omvat de technische infrastructuur en processen voor het creƫren, beheren en authenticeren van identiteiten en het autoriseren van toegang. Identity governance is de governance-laag binnen IAM: het beleid, de beoordelingsprocessen en de toezichtsmechanismen die ervoor zorgen dat identiteiten en toegangsrechten op een conforme, controleerbare en risicobeheersbare manier worden beheerd.
| Afmeting | IAM | Identiteitsbeheer |
|---|---|---|
| Hoofdvraag | Wie heeft toegang tot wat, en hoe wordt dat gehandhaafd? | Is die toegang gepast, goedgekeurd en controleerbaar? |
| Primaire gereedschappen | Directoryservices, authenticatiesystemen, autorisatiebeleid, MFA | Toegang tot beoordelingsworkflows, rolbeheer, beleidsdocumentatie en auditregistratie. |
| Primaire doelgroep | IT-beveiligings- en infrastructuurteams | Beveiliging, compliance, audit, HR en belanghebbenden binnen de verschillende bedrijfsonderdelen |
| Compliance-relatie | Maakt technische handhaving van toegangscontrolevereisten mogelijk. | Toont aan auditors aan dat aan de toegangscontrolevereisten wordt voldaan. |
| Voorbeeld van een functionaliteit | Gebruiker aangemaakt in Active Directory met roltoewijzing | Driemaandelijks certificering door de manager dat de toegewezen rol nog steeds geschikt is. |
Waarom identiteitsbeheer belangrijk is
Digitale inloggegevens zijn het meest doelwit van cyberaanvallen binnen bedrijven, omdat ze geen alarmbellen doen rinkelen zoals ongebruikelijk netwerkgedrag dat wel doet. Een aanvaller met geldige inloggegevens lijkt voor de meeste beveiligingsmonitoringtools een geautoriseerde gebruiker. Volgens het Verizon Data Breach Investigations Report zijn gestolen of gecompromitteerde inloggegevens betrokken bij de meerderheid van de datalekken waarbij externe partijen betrokken zijn.
Identiteitsbeheer vermindert de waarde van gecompromitteerde inloggegevens op twee manieren. Ten eerste beperkt het, door het principe van minimale bevoegdheden toe te passen, de toegang van één enkele set inloggegevens: een gecompromitteerd standaardgebruikersaccount heeft geen toegang tot gevoelige financiële systemen, beheerconsoles of gegevensopslagplaatsen die niet nodig zijn voor de betreffende rol. Ten tweede zorgt identiteitsbeheer, door regelmatige toegangscontroles en auditlogboeken bij te houden, ervoor dat overtollige toegang wordt geïdentificeerd en verwijderd voordat aanvallers er misbruik van kunnen maken, en dat alle afwijkende toegangsactiviteit zichtbaar is in logboeken die aanleiding kunnen geven tot onderzoek.
Kernelementen van identiteitsbeheer
1. Identiteitslevenscyclusbeheer
Het beheer van de levenscyclus van een identiteit omvat elke fase van het bestaan āāvan een digitale identiteit: creatie (provisionering), wijziging (updates bij rolveranderingen) en beĆ«indiging (de-provisionering). Het meest voorkomende probleem doet zich voor bij de-provisionering: accounts die niet onmiddellijk worden verwijderd wanneer een gebruiker vertrekt of van rol verandert, worden 'weesaccounts' die een onbewaakt aanvalsrisico vormen. Identiteitsbeheer vereist gedefinieerde tijdsvensters voor de-provisionering (doorgaans 24 uur bij vertrek, dezelfde dag bij beĆ«indiging om gegronde redenen) en auditbewijs dat de de-provisionering is voltooid.
2. Op rollen gebaseerde toegangscontrole (RBAC)
RBAC kent machtigingen toe aan rollen in plaats van aan individuele gebruikers. Gebruikers worden toegewezen aan rollen die overeenkomen met hun functie, en toegangsrechten zijn afgeleid van het rollidmaatschap. Dit vereenvoudigt het toegangsbeheer (het wijzigen van de toegang van een gebruiker vereist het wijzigen van hun rol, niet het aanpassen van machtigingen in elk systeem), zorgt voor minimale bevoegdheden (rollen worden zo gedefinieerd dat ze alleen de machtigingen bevatten die nodig zijn voor de bijbehorende functie) en vereenvoudigt toegangscontroles (beoordelaars evalueren of de rol geschikt is, niet honderden individuele machtigingen).
Roldefinities moeten het principe van minimale bevoegdheden volgen: elke rol bevat alleen de minimale toegang die nodig is voor de taken die de rol ondersteunt. Rollen die in de loop der tijd steeds meer bevoegdheden krijgen (role creep) zijn een tekortkoming in het beheer en een beveiligingsrisico: regelmatige rolbeoordelingen moeten de bevoegdheden identificeren en verwijderen die niet langer nodig zijn voor de huidige roldefinitie.
3. Beleidsbeheer
Beleid voor identiteitsbeheer definieert de regels voor het beheer van identiteiten, de toegangsrechten voor elke rol, het schema voor beoordeling en certificering, en de procedures voor het reageren op schendingen van toegangsrechten. Beleid moet worden gedocumenteerd, regelmatig worden herzien en worden bijgewerkt wanneer de organisatiestructuur, bedrijfsprocessen of wettelijke vereisten veranderen. Documentatie van het beleid vormt de bewijsbasis die aan auditors aantoont dat het beheer weloverwogen is en niet ad hoc.
4. Toegang tot beoordelingen en certificering
Toegangsbeoordelingen zijn periodieke processen waarbij managers of systeembeheerders controleren en certificeren dat de toegangsrechten van gebruikers nog steeds geschikt zijn voor hun huidige functie. Certificering is de formele bevestiging dat de toegang is beoordeeld en goedgekeurd. Beoordelingen moeten minimaal elk kwartaal worden uitgevoerd voor accounts met beheerdersrechten en jaarlijks voor standaardaccounts, met aanvullende beoordelingen naar aanleiding van specifieke gebeurtenissen, zoals functieveranderingen, beveiligingsincidenten of naderende audits door regelgevende instanties.
De uitkomst van toegangsbeoordelingen moet corrigerende maatregelen omvatten: elke toegang die als ongepast wordt aangemerkt, moet onmiddellijk worden verwijderd. Toegangsbeoordelingen die problemen aan het licht brengen maar niet tot corrigerende maatregelen leiden, documenteren eerder een tekortkoming dan dat ze bewijs leveren van de effectiviteit van de controle.
5. Audit en rapportage
Identiteitsbeheer vereist gedetailleerde logboeken van alle gebruikersactiviteiten (toegangsverzoeken, goedkeuringen, weigeringen, gebruik van toegang) en van beheeractiviteiten (provisioneringsgebeurtenissen, rolwijzigingen, voltooiing van toegangscontroles, deprovisioneringsgebeurtenissen). Deze logboeken vervullen drie functies: het detecteren van afwijkende toegang die kan duiden op een inbreuk of een interne dreiging; het leveren van bewijsmateriaal voor het onderzoeken van beveiligingsincidenten; en het aantonen van naleving aan auditors en toezichthouders.
Bedreigingsmodel voor identiteitsbeheer
| Bedreiging | Hoe het ontstaat | Identiteitsbeheercontrole | Waarom het het risico verlaagt |
|---|---|---|---|
| Diefstal van inloggegevens en laterale verplaatsing | Een aanvaller bemachtigt de inloggegevens van een gebruiker en gebruikt die toegang om toegang te krijgen tot gevoelige systemen of om bevoegdheden te verhogen. | Definities van rollen met minimale privileges; netwerksegmentatie van toegangsrechten | Beperkt de toegang tot een gecompromitteerde inloggegevens; verdere toegang vereist het overwinnen van extra toegangsbarriĆØres. |
| Verweesde accounts | Een account van een voormalige werknemer, contractant of dienstverlener behoudt actieve toegang nadat deze niet langer nodig is; een aanvaller ontdekt dit en misbruikt het account. | Geautomatiseerde deactivering gekoppeld aan gebeurtenissen in het HR-systeem; regelmatige toegangscontroles die accounts identificeren die de afgelopen tijd niet zijn gebruikt. | Elimineert het onbewaakte aanvalsoppervlak van accounts die geen rechtmatige eigenaar meer hebben. |
| Privilege creep (rolaccumulatie) | Een gebruiker verzamelt in de loop der tijd machtigingen bij rolwisselingen, totdat zijn toegang veel verder reikt dan wat zijn huidige rol vereist. | Toegangsbeoordelingen die de geschiktheid van de huidige rol evalueren; automatische intrekking van machtigingen die niet aan de huidige roltoewijzing zijn gekoppeld. | Beperkt de impact van een inbreuk op een individueel account door de machtigingen af āāte stemmen op de huidige functie. |
| Bedreiging van binnenuit | Een medewerker met rechtmatige toegang steelt opzettelijk gegevens of saboteert systemen. | Het principe van minimale bevoegdheden beperkt de toegang van een insider; auditlogboeken bieden een forensisch spoor; anomaliedetectie op basis van toegangspatronen identificeert ongebruikelijke activiteiten. | Het voorkomt geen interne dreigingen, maar beperkt wel hun omvang en verbetert de detectie en toewijzing ervan. |
| Misbruik van toegang door derden | Een leverancier, aannemer of partner met rechtmatige toegang tot een systeem gebruikt dit systeem buiten het beoogde toepassingsgebied of behoudt toegang nadat de overeenkomst is beƫindigd. | Toegangsrechten voor derden met een beperkte geldigheidsduur; aparte beoordelingscyclus voor accounts van derden; automatische vervaldatum van de toegang voor derden. | Beperkt de duur en omvang van de toegang door derden en zorgt ervoor dat de toegang eindigt wanneer de zakelijke relatie wordt beƫindigd. |
| schending van de functiescheiding | EƩn enkele gebruiker heeft de bevoegdheid om financiƫle transacties te initiƫren en goed te keuren, of codewijzigingen aan te maken en uit te voeren, waardoor fraude of ongecontroleerde wijzigingen mogelijk worden. | SOD-beleidsdefinities (Segregation of Duties) die conflicterende permissieparen identificeren; geautomatiseerde detectie en waarschuwing bij SOD-schendingen tijdens de provisioning. | Vereist dat meerdere onafhankelijke actoren risicovolle processen voltooien, waardoor scenario's worden voorkomen waarin ƩƩn gecompromitteerd of kwaadwillig account grote schade kan aanrichten. |
Nalevingsmapping
| Regulatie | Relevante vereisten voor identiteitsbeheer | Specifieke controle |
|---|---|---|
| GDPR | Toegang tot persoonsgegevens is beperkt tot bevoegd personeel op basis van het 'need-to-know'-principe; toegangsrechten worden regelmatig herzien. | RBAC met minimale bevoegdheden; periodieke toegangscertificering |
| HIPAA | Toegangscontroles die de toegang tot elektronische patiƫntgegevens beperken tot bevoegd personeel; regelmatige toegangscontrole | Op rollen gebaseerde toegang tot klinische systemen; driemaandelijkse beoordeling van bevoorrechte accounts. |
| SOX | Interne controles op de financiƫle verslaggeving; toegangscontroles en functiescheiding voor financieel belangrijke systemen. | SOD-beleid voor rollen in het financiƫle systeem; jaarlijkse hercertificering van toegang; auditsporen voor wijzigingen in toegang. |
| PCI DSS | Toegang tot kaartgegevens is beperkt tot diegenen wier functie dit vereist; het toegangscontrolebeleid wordt regelmatig herzien. | Rollen met minimale bevoegdheden voor betalingssystemen; driemaandelijkse toegangscontroles in de CDE |
| ISO 27001 | Toegangsrechten worden regelmatig en bij functieverandering herzien. | Vastgesteld schema voor toegangsbeoordelingen; gebeurtenisgestuurde beoordelingen bij rolwijzigingen |
| NIST SP 800-53 | Toegangscontrolebeleid (AC-1); accountbeheer (AC-2); functiescheiding (AC-5); minimale bevoegdheden (AC-6) | Gedocumenteerd toegangscontrolebeleid; geautomatiseerd accountlevenscyclusbeheer; SOD-definities |
Implementatievoorbeeld: Financiƫle dienstverleningsorganisatie
Een financiƫle dienstverlener met 2,000 medewerkers, 50 externe medewerkers en systemen variƫrend van een kernbankplatform tot cloud-SaaS-applicaties implementeert identiteitsbeheer in zes stappen:
- Ontwikkeling van de rolcatalogus: De organisatie definieert rollen voor elke functie binnen alle systemen en koppelt elke rol aan de minimaal vereiste machtigingen. Rollen worden gezamenlijk gedefinieerd door IT, HR, compliance en de verantwoordelijken van de betreffende bedrijfsonderdelen voor elk systeem.
- Automatisering van de inbedrijfstelling: Het platform voor identiteitsbeheer integreert met het HR-systeem. Wanneer een nieuwe medewerker in het HR-systeem wordt aangemaakt, maakt de provisioning-workflow automatisch accounts aan in alle relevante systemen op basis van de functie en afdeling van de medewerker, wijst de bijbehorende rollen toe en verstuurt een welkomstbericht. Handmatige IT-provisioning is niet nodig.
- Automatisering van de-provisionering: Wanneer een beëindiging van het dienstverband in het HR-systeem wordt geregistreerd, deactiveert de deactiveringsprocedure automatisch de accounts van de medewerker in alle geïntegreerde systemen binnen 24 uur en verwijdert de bijbehorende rollen. Bij beëindiging van het dienstverband om gegronde redenen wordt de procedure direct na actie van HR geactiveerd.
- Kwartaaloverzichten van de toegang: Elk kwartaal ontvangen managers een beoordelingsopdracht voor elk van hun directe medewerkers, met een lijst van de systemen en rollen waartoe de gebruiker toegang heeft. Managers bevestigen of intrekken elk toegangsrecht. Niet-gecertificeerde toegang wordt automatisch ingetrokken na een vastgestelde respijtperiode. Toegangsbeoordelingen voor accounts met beheerdersrechten (beheerdersrechten, toegang tot kernbanksystemen) worden zowel door de manager als door de systeembeheerder beoordeeld.
- Handhaving van de SOD: Het identiteitsbeheersysteem controleert elk provisioningverzoek aan de hand van een SOD-beleidsmatrix die conflicterende permissieparen identificeert (bijvoorbeeld de mogelijkheid om bankoverschrijvingen te initiƫren en goed te keuren). Verzoeken die tot SOD-schendingen zouden leiden, worden gemarkeerd voor een nalevingscontrole in plaats van automatisch te worden uitgevoerd.
- Auditrapportage: Het platform genereert kwartaalrapporten over toegangsverificatie, rapporten over de voltooiing van de-provisionering, logboeken van SOD-schendingen en anomalierapporten (accounts zonder recente inlogactiviteit; roltoewijzingen die buiten de standaard provisioneringsworkflow zijn gewijzigd). Deze rapporten worden beoordeeld door het compliance-team en beschikbaar gesteld voor wettelijke audits.
Best practices voor identiteitsbeheer
- Integreer identiteitsbeheer met HR-systemen: Het automatiseren van het aanmaken en verwijderen van accounts is alleen effectief als het wordt geactiveerd door gezaghebbende HR-gegevens. Integratie met het HR-systeem zorgt ervoor dat gebeurtenissen met betrekking tot nieuwe medewerkers, overplaatsingen en vertrek automatisch worden doorgegeven aan de toegangscontrole, zonder dat er handmatig IT-tickets hoeven te worden ingediend.
- Betrek belanghebbenden buiten de IT-sector: Toegangsbeoordelingen vereisen een zakelijke context waarover de IT-afdeling niet beschikt. Managers moeten meebeslissen of de toegang van hun team passend is. Compliance-teams moeten de beoordelingsschema's en escalatieprocedures vaststellen. Leidinggevenden binnen de verschillende bedrijfsonderdelen moeten controleren of de functieomschrijvingen de huidige taken weerspiegelen.
- Automatiseer toegangsbeoordelingen op grote schaal: Handmatige toegangsbeoordelingen voor duizenden gebruikers-systeemcombinaties zijn niet houdbaar. Automatisering, waarbij beoordelaars vooraf ingevulde toegangslijsten krijgen voorgeschoteld, wijzigingen sinds de laatste beoordeling worden gesignaleerd en de voltooiing van herstelmaatregelen wordt bijgehouden, maakt toegangsbeoordelingen op bedrijfsniveau wel haalbaar.
- Controleer en actualiseer de functieomschrijvingen regelmatig: Functieomschrijvingen evolueren. Rollen die twee jaar geleden zijn gedefinieerd, weerspiegelen mogelijk niet langer nauwkeurig welke machtigingen nodig zijn. Rolomschrijvingen moeten jaarlijks worden herzien en bijgewerkt wanneer er belangrijke wijzigingen in bedrijfsprocessen plaatsvinden.
- Meet en rapporteer over governance-indicatoren: Bestuur zonder meetbare resultaten is slechts schijn. Meet de volgende aspecten: gemiddelde tijd om vertrekkende gebruikers te deactiveren; percentage toegangsbeoordelingen dat volgens schema is afgerond; aantal gedetecteerde en opgeloste SOD-schendingen; aantal accounts zonder toegang dat tijdens beoordelingen is ontdekt. āāAnalyseer de trends van deze meetwaarden over tijd om de verbetering van het programma aan te tonen.
Beperkingen en uitdagingen
- Toegangsbeoordelingen met een standaard stempel: Toegangsbeoordelingen zijn alleen effectief als beoordelaars zich zorgvuldig verdiepen in de te beoordelen toegang. In organisaties waar toegangsbeoordelingen worden gezien als administratieve rompslomp die snel moet worden goedgekeurd, geeft de beoordeling de schijn van controle zonder de inhoudelijke controle. Dit is een uitdaging op het gebied van governance en cultuur, geen beperking van de technologie.
- Integratiekloven in gefragmenteerde IT-omgevingen: De automatisering van identiteitsbeheer is afhankelijk van de mogelijkheid om te integreren met alle relevante systemen. Organisaties met verouderde systemen, applicaties die door afdelingen worden beheerd of 'shadow IT'-systemen die niet zijn gekoppeld aan het platform voor identiteitsbeheer, hebben blinde vlekken in hun toegangscontrole.
- Rolverspreiding: Organisaties die te veel specifieke rollen definiƫren, creƫren beheerkosten die de efficiƫntievoordelen van RBAC tenietdoen. Het beheer van de rolcatalogus, inclusief beleid over wanneer nieuwe rollen moeten worden gecreƫerd en wanneer bestaande rollen moeten worden aangepast, is een continu proces.
- Beveiliging versus operationele snelheid: Strikte provisioningworkflows en toegangscontroles kunnen de snelheid waarmee nieuwe gebruikers productief kunnen worden vertragen. Deze spanning is reƫel en moet worden beheerd door middel van goed ontworpen selfserviceworkflows en duidelijke escalatieprocedures voor legitieme, dringende toegangsbehoeften, in plaats van door governancecontroles te omzeilen.
Hoe encryptieconsultancy kan helpen
Identiteitsbeheer raakt direct aan encryptie en sleutelbeheer, overal waar toegangscontroles cryptografische activa beschermen. De privƩsleutels achter uw PKI, de ondertekeningssleutels voor code en documenten, en de encryptiesleutels die gevoelige gegevens beschermen, vereisen allemaal toegangscontroles die net zo streng zijn als de identiteitsbeheersmaatregelen die andere gevoelige bronnen beschermen.
- Adviesdiensten op het gebied van encryptie: Encryptie Adviesdiensten Evalueer hoe uw organisatie de toegang tot cryptografische sleutels en certificaatinfrastructuur beheert, identificeer lacunes in toegangscontroles en sleutelbeheerbeleid en beveel verbeteringen aan die aansluiten bij NIST SP 800-57 en wettelijke vereisten.
- Compliance-adviesdiensten: Nalevingsadviesdiensten Wij helpen organisaties bij het ontwerpen van identiteitsbeheermaatregelen die voldoen aan de GDPR-, HIPAA-, SOX- en PCI DSS-vereisten, waaronder toegangsbeoordelingsschema's, beleidsdocumentatie en auditrapportagestructuren.
- HSM als een service: HSM als een service Biedt hardwarematige toegangscontrole voor de meest gevoelige cryptografische sleutels in uw omgeving, waardoor zelfs beheerders met beheerdersrechten geen privƩsleutels kunnen exporteren en alle toegang tot sleutelbewerkingen wordt geregistreerd en traceerbaar is.
- CBOM Secure: CBOM Secure Het systeem detecteert cryptografische activa in uw omgeving, waaronder certificaten, sleutels en algoritmen, en levert de inventaris die nodig is om te bepalen welke cryptografische activa identiteitsbeheer vereisen en waar er lacunes in de toegangscontrole bestaan.
Conclusie
Identiteitsbeheer is geen afvinklijstje voor naleving. Het is de operationele discipline die bepaalt of uw toegangscontroles daadwerkelijk de huidige bedrijfsrealiteit weerspiegelen, of de toegang van vertrekkende medewerkers onmiddellijk wordt ingetrokken, of bevoorrechte accounts regelmatig worden gecontroleerd en of u aan een auditor of toezichthouder kunt aantonen dat uw toegangsbeheerprogramma naar behoren functioneert.
De meest voorkomende oorzaken van problemen zijn voorspelbaar: achtergebleven accounts als gevolg van mislukte de-provisionering, ongecontroleerde toename van privileges door roltoewijzingen die zich in de loop der tijd hebben opgebouwd, routinematige toegangscontroles die niet tot verbetering leiden, en hiaten in de dekking in omgevingen waar identiteitsbeheer niet met alle systemen is geĆÆntegreerd. Een goed geĆÆmplementeerd identiteitsbeheerprogramma pakt al deze vier problemen aan door automatisering te combineren met zinvol menselijk toezicht op toegangsbeslissingen.
Veelgestelde Vragen / FAQ
Wat is identiteitsbeheer en hoe verschilt het van IAM?
IAM omvat de technische infrastructuur voor het beheren van digitale identiteiten en het autoriseren van toegang. Identity governance is de toezichtslaag binnen IAM: het zorgt ervoor dat toegang passend is, regelmatig wordt gecontroleerd en traceerbaar is. IAM beantwoordt de vraag wie toegang heeft tot wat; identity governance beantwoordt de vraag of die toegang correct wordt beheerd en aantoonbaar voldoet aan de regelgeving.
Wat is op rollen gebaseerd toegangsbeheer (RBAC) en hoe ondersteunt het identiteitsbeheer?
RBAC (Role-Based Access Control) kent machtigingen toe aan rollen die overeenkomen met de functies van een gebruiker, en gebruikers worden aan rollen toegewezen. Het vereenvoudigt toegangsbeheer, handhaaft het principe van minimale bevoegdheden en maakt toegangscontroles praktischer doordat beoordelaars de geschiktheid van een rol kunnen evalueren in plaats van honderden individuele machtigingen. Het vormt de basis van de meeste frameworks voor identiteitsbeheer en wordt vereist of aanbevolen door NIST SP 800-53, ISO 27001 en SOX.
Welke regelgeving vereist controlemechanismen voor identiteitsbeheer?
De AVG vereist dat de toegang tot persoonsgegevens wordt beperkt en regelmatig wordt gecontroleerd. HIPAA vereist toegangscontroles die de toegang tot elektronische patiƫntgegevens beperken tot bevoegd personeel. SOX vereist toegangscontroles en functiescheiding voor financieel belangrijke systemen. PCI DSS vereist dat de toegang tot kaartgegevens wordt beperkt en regelmatig wordt gecontroleerd. ISO 27001 vereist dat toegangsrechten regelmatig en bij functieverandering worden gecontroleerd.
Wat is het principe van minimale privileges en waarom is het zo belangrijk voor identiteitsbeheer?
Het principe van minimale bevoegdheden betekent dat gebruikers alleen de minimale rechten hebben die nodig zijn voor hun legitieme werkzaamheden. Het beperkt de impact van een gecompromitteerd of misbruikt account. Identiteitsbeheer implementeert dit principe door middel van roldefinities, toegangscontroles die overbodige bevoegdheden verwijderen, tijdige intrekking van bevoegdheden en SOD-controles (Security of Deprivation).
Hoe vaak moeten toegankelijkheidsbeoordelingen worden uitgevoerd?
Minimaal driemaandelijks voor accounts met beperkte toegang; jaarlijks voor standaardaccounts; geactiveerd door een gebeurtenis zoals een functieverandering, vertrek of beveiligingsincident. SOX vereist doorgaans jaarlijkse hercertificering voor financieel belangrijke systemen; PCI DSS vereist ten minste driemaandelijkse controles in de omgeving met kaartgegevens.
Wat is de-provisioning en waarom is het cruciaal voor de beveiliging?
Deprovisionering verwijdert de toegang van een gebruiker wanneer deze die niet langer nodig heeft. Accounts die niet tijdig worden gedeprovisioneerd, worden weesaccounts: actief maar niet meer beheerd, zonder huidige eigenaar. Weesaccounts vormen een veelvoorkomend aanvalspunt voor zowel voormalige medewerkers als externe aanvallers. Identiteitsbeheer vereist dat deprovisionering binnen vastgestelde termijnen plaatsvindt, met auditbewijs van de voltooiing.
- Kort antwoord: Wat is identiteitsbeheer?
- Identiteitsbeheer versus algemene IAM
- Waarom identiteitsbeheer belangrijk is
- Kernelementen van identiteitsbeheer
- Bedreigingsmodel voor identiteitsbeheer
- Nalevingsmapping
- Implementatievoorbeeld: Financiƫle dienstverleningsorganisatie
- Best practices voor identiteitsbeheer
- Beperkingen en uitdagingen
- Hoe encryptieconsultancy kan helpen
- Conclusie
- Veelgestelde Vragen / FAQ
