Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat is een niet-menselijke identiteit (NHI)?

model-context-protocol

Een niet-menselijke identiteit (NHI) is elke digitale identiteit die toebehoort aan een machine of workload in plaats van aan een persoon, inclusief serviceaccounts, API-sleutels, tokens, SSH-sleutels , certificaten en de identiteiten van applicaties, apparaten en AI-agenten.

Niet-menselijke identiteiten authenticeren software bij software: services, scripts, containers, apparaten en AI-agenten. In de meeste organisaties zijn ze nu veel talrijker dan menselijke identiteiten. Omdat ze vaak afhankelijk zijn van langdurige geheimen zoals API-sleutels en SSH-sleutels die zelden worden gewijzigd, vormen NHI's een steeds groter wordend aanvalsoppervlak. Beveiliging ervan vereist inventarisatie, sterke referenties, regelmatige wijziging en het principe van minimale bevoegdheden.

Key Takeaways

  • Een NHI is een machine- of workloadidentiteit: serviceaccounts, API-sleutels, tokens, certificaten, SSH-sleutels en AI-agents.
  • Het aantal NHI's (National Health Information) is doorgaans veel groter dan het aantal menselijke identiteiten en neemt toe dankzij cloudcomputing, DevOps en AI.
  • Ze zijn vaak afhankelijk van langdurige, slecht bewaakte geheimen, waardoor ze een veelvoorkomende bron van datalekken vormen.
  • Het beveiligen van nationale gezondheidsinstellingen vereist een complete inventarisatie, sterke en kortdurende kwalificaties, rotatie en het principe van minimale bevoegdheden.
  • Certificaten en beheerde sleutels geven NHI's een sterkere en beter controleerbare identiteit dan statische geheimen.

Wat is een niet-menselijke identiteit?

Een niet-menselijke identiteit is een digitale identiteit die door software wordt gebruikt in plaats van door een persoon. Wanneer een service zich bij een andere service authenticeert, wanneer een script een API aanroept of wanneer een apparaat verbinding maakt met een netwerk, gebruikt het een niet-menselijke identiteit. Deze identiteiten vormen de verbindende schakel in moderne systemen en vereisen dezelfde strenge controle als menselijke accounts: sterke authenticatie, het principe van minimale bevoegdheden en auditing.

Soorten niet-menselijke identiteiten

Niet-menselijke identiteiten kunnen in een bepaalde omgeving vele vormen aannemen.

TypeWat het identificeert
ServiceaccountsEen applicatie of dienst die zich aanmeldt bij een andere.
API-sleutels en tokensScripts en integraties die API's aanroepen.
CertificatenServers, clients en apparaten in TLS en mTLS.
SSH-sleutelsGeautomatiseerde en administratieve toegang tot systemen.
Workload-identiteitenContainers, serverloze functies en cloudworkloads.
AI-agentenAutonome software die namens een gebruiker handelt, meestal gebouwd op een workload-identiteit met gedelegeerde, afgebakende tokens.

Waarom nationale ziektekostenverzekeringen een groeiend risico vormen

Niet-menselijke identiteiten zijn aantrekkelijke doelwitten omdat ze talrijk, krachtig en vaak slecht traceerbaar zijn. Het is nuttig om hier twee soorten inloggegevens te onderscheiden: statische geheimen zoals API-sleutels en tokens met een lange levensduur, die geen ingebouwde vervaldatum hebben en gemakkelijk te kopiëren zijn, en cryptografische inloggegevens zoals certificaten en tokens met een korte levensduur, die aan een identiteit kunnen worden gekoppeld en volgens een schema verlopen. Het grootste risico op NHI-aanvallen komt van het eerste type. Statische geheimen worden hardgecodeerd in de broncode, gekopieerd tussen systemen en bijna nooit geroteerd. De meeste organisaties kunnen geen volledige lijst van hun machine-identiteiten overleggen, waardoor een gelekte inloggegeven een aanvaller duurzame, onopvallende toegang kan geven. Naarmate de cloud, DevOps en AI zich uitbreiden, nemen zowel het aantal NHI's als de omvang van dit aanvalsoppervlak toe.

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

NHI versus menselijke identiteit

Menselijke identiteitNiet-menselijke identiteit
Hoort bijEen persoonSoftware, een werklast of een apparaat
Geauthenticeerd metWachtwoord, MFA, biometrieSleutels, certificaten, tokens, geheimen
TellenEén per persoonVeel per persoon, vaak duizenden in totaal.
LevenscyclusRelatief stabielSnel gecreëerd en vernietigd

Hoe niet-menselijke identiteiten te beveiligen

Het verkrijgen van nationale ziektekostenverzekeringen volgt een duidelijke volgorde:

  1. Inventariseer elke niet-menselijke identiteit en de bijbehorende inloggegevens.
  2. Vervang statische geheimen door cryptografische referenties zoals certificaten en kortstondige tokens. De kracht hiervan schuilt in de beperkte geldigheidsduur en geautomatiseerde uitgifte, niet alleen in het formaat. Combineer ze daarom met geautomatiseerd levenscyclusbeheer.
  3. Inloggegevens worden automatisch vernieuwd, zodat geen enkele langdurig geldig is.
  4. Hanteer het principe van minimale bevoegdheden, zodat elke identiteit alleen kan doen wat de bijbehorende functie vereist.
  5. Monitor en controleer het gebruik om afwijkende of ongeautoriseerde toegang te detecteren.

NHIs en machine-identiteitsbeheer

Cryptografische referenties bieden niet-menselijke identiteiten een sterkere en beter controleerbare basis dan statische geheimen. Dit is het domein van machine-identiteitsbeheer: het uitgeven en bijhouden van certificaten en het beheren van HSM- of KMS-ondersteunde sleutels volgens een gedefinieerde levenscyclus, waarbij SSH-sleutels en certificaten worden gebruikt voor verschillende services, apparaten en agents.

Hoe encryptieconsulting helpt

Encryption Consulting helpt organisaties bij het beheren van niet-menselijke identiteiten. SSH Secure beheert de levenscyclus van SSH-sleutels en CertSecure Manager biedt services, apparaten en agents certificaatgebaseerde identiteiten die u kunt inventariseren, roteren en intrekken, ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Veelgestelde Vragen / FAQ

Wat is een voorbeeld van een niet-menselijke identiteit?

Voorbeelden hiervan zijn een serviceaccount waarmee de ene applicatie met de andere kan communiceren, een API-sleutel die door een script wordt gebruikt, een TLS- of clientcertificaat dat een server of apparaat identificeert, een SSH-sleutel die wordt gebruikt voor geautomatiseerde toegang, een cloudworkload-identiteit en de identiteit van een AI-agent. Elke authenticatie-identiteit die software in plaats van een persoon identificeert, is een niet-menselijke identiteit.

Waarom zijn er meer niet-menselijke identiteiten dan menselijke?

Moderne systemen zijn opgebouwd uit vele kleine, geautomatiseerde onderdelen. Microservices, containers, serverloze functies, CI/CD-pipelines, apparaten en nu ook AI-agenten hebben elk een identiteit nodig om zich bij andere services te authenticeren. Elke menselijke gebruiker wordt ondersteund door vele machine-identiteiten, waardoor het aantal menselijke identiteiten doorgaans veel groter is dan het aantal menselijke identiteiten, en dit verschil wordt alleen maar groter met de adoptie van cloudtechnologie en AI.

Hoe verschillen nationale identiteiten (NHI's) van menselijke identiteiten?

Menselijke identiteiten behoren toe aan personen en worden beschermd met wachtwoorden, MFA en mensgerichte controles. Niet-menselijke identiteiten behoren toe aan software en zijn vaak afhankelijk van sleutels, certificaten of tokens, zonder dat er een mens aanwezig is om toegang te verlenen. Niet-menselijke identiteiten kunnen snel worden aangemaakt en verwijderd, bestaan ​​in enorme aantallen en maken vaak gebruik van langdurige geheimen, wat inventarisatie en vervanging bemoeilijkt.

Wat is het grootste risico bij niet-menselijke identiteiten?

Het grootste risico schuilt in onbeheerde, langdurige geheimen. API-sleutels en andere inloggegevens zijn vaak hardgecodeerd, worden gedeeld en zelden gewijzigd, en veel organisaties beschikken niet over een volledig overzicht ervan. Een openbaar NHI-geheim kan een aanvaller permanente, moeilijk te detecteren toegang geven. Sterke, kortstondige inloggegevens en volledig inzicht zijn de belangrijkste verdedigingsmechanismen.

Hoe beveilig je niet-menselijke identiteiten?

Begin met een complete inventarisatie van elke NHI en de bijbehorende referenties. Vervang statische geheimen door sterke, kortstondige referenties zoals certificaten en tokens, roteer deze automatisch en pas het principe van minimale bevoegdheden toe, zodat elke identiteit alleen kan doen wat nodig is. Voeg monitoring en auditing toe om afwijkend gebruik te detecteren. Beheerde PKI en sleutelbeheer maken dit op grote schaal uitvoerbaar.

Breng uw machine-identiteiten onder controle

Bent u klaar om elke niet-menselijke identiteit te inventariseren en te beveiligen? Bekijk CertSecure Manager en SSH Secure in actie.