- Key Takeaways
- Wat is een niet-menselijke identiteit?
- Soorten niet-menselijke identiteiten
- Waarom nationale ziektekostenverzekeringen een groeiend risico vormen
- NHI versus menselijke identiteit
- Hoe niet-menselijke identiteiten te beveiligen
- NHIs en machine-identiteitsbeheer
- Hoe encryptieconsulting helpt
- Veelgestelde Vragen / FAQ
- Breng uw machine-identiteiten onder controle
Een niet-menselijke identiteit (NHI) is elke digitale identiteit die toebehoort aan een machine of workload in plaats van aan een persoon, inclusief serviceaccounts, API-sleutels, tokens, SSH-sleutels , certificaten en de identiteiten van applicaties, apparaten en AI-agenten.
Niet-menselijke identiteiten authenticeren software bij software: services, scripts, containers, apparaten en AI-agenten. In de meeste organisaties zijn ze nu veel talrijker dan menselijke identiteiten. Omdat ze vaak afhankelijk zijn van langdurige geheimen zoals API-sleutels en SSH-sleutels die zelden worden gewijzigd, vormen NHI's een steeds groter wordend aanvalsoppervlak. Beveiliging ervan vereist inventarisatie, sterke referenties, regelmatige wijziging en het principe van minimale bevoegdheden.
Key Takeaways
- Een NHI is een machine- of workloadidentiteit: serviceaccounts, API-sleutels, tokens, certificaten, SSH-sleutels en AI-agents.
- Het aantal NHI's (National Health Information) is doorgaans veel groter dan het aantal menselijke identiteiten en neemt toe dankzij cloudcomputing, DevOps en AI.
- Ze zijn vaak afhankelijk van langdurige, slecht bewaakte geheimen, waardoor ze een veelvoorkomende bron van datalekken vormen.
- Het beveiligen van nationale gezondheidsinstellingen vereist een complete inventarisatie, sterke en kortdurende kwalificaties, rotatie en het principe van minimale bevoegdheden.
- Certificaten en beheerde sleutels geven NHI's een sterkere en beter controleerbare identiteit dan statische geheimen.
Wat is een niet-menselijke identiteit?
Een niet-menselijke identiteit is een digitale identiteit die door software wordt gebruikt in plaats van door een persoon. Wanneer een service zich bij een andere service authenticeert, wanneer een script een API aanroept of wanneer een apparaat verbinding maakt met een netwerk, gebruikt het een niet-menselijke identiteit. Deze identiteiten vormen de verbindende schakel in moderne systemen en vereisen dezelfde strenge controle als menselijke accounts: sterke authenticatie, het principe van minimale bevoegdheden en auditing.
Soorten niet-menselijke identiteiten
Niet-menselijke identiteiten kunnen in een bepaalde omgeving vele vormen aannemen.
| Type | Wat het identificeert |
|---|---|
| Serviceaccounts | Een applicatie of dienst die zich aanmeldt bij een andere. |
| API-sleutels en tokens | Scripts en integraties die API's aanroepen. |
| Certificaten | Servers, clients en apparaten in TLS en mTLS. |
| SSH-sleutels | Geautomatiseerde en administratieve toegang tot systemen. |
| Workload-identiteiten | Containers, serverloze functies en cloudworkloads. |
| AI-agenten | Autonome software die namens een gebruiker handelt, meestal gebouwd op een workload-identiteit met gedelegeerde, afgebakende tokens. |
Waarom nationale ziektekostenverzekeringen een groeiend risico vormen
Niet-menselijke identiteiten zijn aantrekkelijke doelwitten omdat ze talrijk, krachtig en vaak slecht traceerbaar zijn. Het is nuttig om hier twee soorten inloggegevens te onderscheiden: statische geheimen zoals API-sleutels en tokens met een lange levensduur, die geen ingebouwde vervaldatum hebben en gemakkelijk te kopiëren zijn, en cryptografische inloggegevens zoals certificaten en tokens met een korte levensduur, die aan een identiteit kunnen worden gekoppeld en volgens een schema verlopen. Het grootste risico op NHI-aanvallen komt van het eerste type. Statische geheimen worden hardgecodeerd in de broncode, gekopieerd tussen systemen en bijna nooit geroteerd. De meeste organisaties kunnen geen volledige lijst van hun machine-identiteiten overleggen, waardoor een gelekte inloggegeven een aanvaller duurzame, onopvallende toegang kan geven. Naarmate de cloud, DevOps en AI zich uitbreiden, nemen zowel het aantal NHI's als de omvang van dit aanvalsoppervlak toe.
NHI versus menselijke identiteit
| Menselijke identiteit | Niet-menselijke identiteit | |
|---|---|---|
| Hoort bij | Een persoon | Software, een werklast of een apparaat |
| Geauthenticeerd met | Wachtwoord, MFA, biometrie | Sleutels, certificaten, tokens, geheimen |
| Tellen | Eén per persoon | Veel per persoon, vaak duizenden in totaal. |
| Levenscyclus | Relatief stabiel | Snel gecreëerd en vernietigd |
Hoe niet-menselijke identiteiten te beveiligen
Het verkrijgen van nationale ziektekostenverzekeringen volgt een duidelijke volgorde:
- Inventariseer elke niet-menselijke identiteit en de bijbehorende inloggegevens.
- Vervang statische geheimen door cryptografische referenties zoals certificaten en kortstondige tokens. De kracht hiervan schuilt in de beperkte geldigheidsduur en geautomatiseerde uitgifte, niet alleen in het formaat. Combineer ze daarom met geautomatiseerd levenscyclusbeheer.
- Inloggegevens worden automatisch vernieuwd, zodat geen enkele langdurig geldig is.
- Hanteer het principe van minimale bevoegdheden, zodat elke identiteit alleen kan doen wat de bijbehorende functie vereist.
- Monitor en controleer het gebruik om afwijkende of ongeautoriseerde toegang te detecteren.
NHIs en machine-identiteitsbeheer
Cryptografische referenties bieden niet-menselijke identiteiten een sterkere en beter controleerbare basis dan statische geheimen. Dit is het domein van machine-identiteitsbeheer: het uitgeven en bijhouden van certificaten en het beheren van HSM- of KMS-ondersteunde sleutels volgens een gedefinieerde levenscyclus, waarbij SSH-sleutels en certificaten worden gebruikt voor verschillende services, apparaten en agents.
Hoe encryptieconsulting helpt
Encryption Consulting helpt organisaties bij het beheren van niet-menselijke identiteiten. SSH Secure beheert de levenscyclus van SSH-sleutels en CertSecure Manager biedt services, apparaten en agents certificaatgebaseerde identiteiten die u kunt inventariseren, roteren en intrekken, ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat is een voorbeeld van een niet-menselijke identiteit?
Voorbeelden hiervan zijn een serviceaccount waarmee de ene applicatie met de andere kan communiceren, een API-sleutel die door een script wordt gebruikt, een TLS- of clientcertificaat dat een server of apparaat identificeert, een SSH-sleutel die wordt gebruikt voor geautomatiseerde toegang, een cloudworkload-identiteit en de identiteit van een AI-agent. Elke authenticatie-identiteit die software in plaats van een persoon identificeert, is een niet-menselijke identiteit.
Waarom zijn er meer niet-menselijke identiteiten dan menselijke?
Moderne systemen zijn opgebouwd uit vele kleine, geautomatiseerde onderdelen. Microservices, containers, serverloze functies, CI/CD-pipelines, apparaten en nu ook AI-agenten hebben elk een identiteit nodig om zich bij andere services te authenticeren. Elke menselijke gebruiker wordt ondersteund door vele machine-identiteiten, waardoor het aantal menselijke identiteiten doorgaans veel groter is dan het aantal menselijke identiteiten, en dit verschil wordt alleen maar groter met de adoptie van cloudtechnologie en AI.
Hoe verschillen nationale identiteiten (NHI's) van menselijke identiteiten?
Menselijke identiteiten behoren toe aan personen en worden beschermd met wachtwoorden, MFA en mensgerichte controles. Niet-menselijke identiteiten behoren toe aan software en zijn vaak afhankelijk van sleutels, certificaten of tokens, zonder dat er een mens aanwezig is om toegang te verlenen. Niet-menselijke identiteiten kunnen snel worden aangemaakt en verwijderd, bestaan ​​in enorme aantallen en maken vaak gebruik van langdurige geheimen, wat inventarisatie en vervanging bemoeilijkt.
Wat is het grootste risico bij niet-menselijke identiteiten?
Het grootste risico schuilt in onbeheerde, langdurige geheimen. API-sleutels en andere inloggegevens zijn vaak hardgecodeerd, worden gedeeld en zelden gewijzigd, en veel organisaties beschikken niet over een volledig overzicht ervan. Een openbaar NHI-geheim kan een aanvaller permanente, moeilijk te detecteren toegang geven. Sterke, kortstondige inloggegevens en volledig inzicht zijn de belangrijkste verdedigingsmechanismen.
Hoe beveilig je niet-menselijke identiteiten?
Begin met een complete inventarisatie van elke NHI en de bijbehorende referenties. Vervang statische geheimen door sterke, kortstondige referenties zoals certificaten en tokens, roteer deze automatisch en pas het principe van minimale bevoegdheden toe, zodat elke identiteit alleen kan doen wat nodig is. Voeg monitoring en auditing toe om afwijkend gebruik te detecteren. Beheerde PKI en sleutelbeheer maken dit op grote schaal uitvoerbaar.
Breng uw machine-identiteiten onder controle
Bent u klaar om elke niet-menselijke identiteit te inventariseren en te beveiligen? Bekijk CertSecure Manager en SSH Secure in actie.
- Key Takeaways
- Wat is een niet-menselijke identiteit?
- Soorten niet-menselijke identiteiten
- Waarom nationale ziektekostenverzekeringen een groeiend risico vormen
- NHI versus menselijke identiteit
- Hoe niet-menselijke identiteiten te beveiligen
- NHIs en machine-identiteitsbeheer
- Hoe encryptieconsulting helpt
- Veelgestelde Vragen / FAQ
- Wat is een voorbeeld van een niet-menselijke identiteit?
- Waarom zijn er meer niet-menselijke identiteiten dan menselijke?
- Hoe verschillen nationale identiteiten (NHI's) van menselijke identiteiten?
- Wat is het grootste risico bij niet-menselijke identiteiten?
- Hoe beveilig je niet-menselijke identiteiten?
- Breng uw machine-identiteiten onder controle
