Toegangsrechten groeien altijd één kant op. Er komt een project, iemand heeft tijdelijk meer nodig, en dat tijdelijke wordt nooit teruggedraaid. Na een paar jaar heeft niemand nog overzicht van wie wat kan, en dat merk je pas wanneer het misloopt.
Herken je dit?
- Je weet niet meer welke accounts en sleutels er bestaan, laat staan welke nog gebruikt worden.
- Medewerkers die vertrokken zijn hebben mogelijk nog toegang.
- Bijna iedereen heeft beheerdersrechten, omdat het anders niet werkte.
- Je gebruikt gedeelde accounts, dus je kan een handeling niet aan een persoon koppelen.
- Een klant of verzekeraar vraagt aan te tonen hoe je toegang beheert en je hebt geen document.
- Je werkt met onderaannemers of externe partijen en hun toegang is nooit afgebakend.
Wat de audit oplevert
- Inventaris van identiteiten. Alle gebruikers, dienstaccounts, sleutels en tokens, met wanneer ze voor het laatst gebruikt zijn. Het slapende materiaal is meestal het gevaarlijkste.
- Rollen en rechten. Welke rollen bestaan er, wat kunnen ze effectief, en waar staat dat los van wat iemand nodig heeft om zijn werk te doen.
- Scheiding van taken. Waar kan één persoon een handeling zowel uitvoeren als goedkeuren.
- Toegang van derden. Wat kunnen leveranciers, onderaannemers en gekoppelde applicaties, en verloopt die toegang ooit.
- Sterke authenticatie. Waar staat tweestapsverificatie aan, en belangrijker, waar staat ze uit terwijl dat niet mag.
- Concrete opkuislijst. Wat weg kan, wat ingeperkt moet, en wat een procesafspraak vraagt in plaats van een technische ingreep.
Waarop dit gebaseerd is
Ik kom uit een omgeving die onder PCI DSS valt, waar toegangsbeheer niet vrijblijvend is maar jaarlijks bewezen moet worden. Daar leer je waar de gaten zitten, en even belangrijk, welke maatregelen in de praktijk stand houden en welke enkel op papier goed lijken.
Ik doe dat werk technisch, op AWS IAM, op Active Directory en op moderne SSO-oplossingen zoals Authentik. Ik ben geen auditor en ik lever geen conformiteitsverklaring af. Wat ik lever is de technische doorlichting en de opkuis, zodat je er wel doorkomt wanneer iemand anders die verklaring moet geven.
Voor wie
Organisaties die de laatste jaren snel gegroeid zijn, die met gevoelige gegevens werken, of die door een klant of verzekeraar bevraagd worden over hun toegangsbeheer. Ook zinvol vlak voor een cloudmigratie, want rechten die je meeneemt naar een nieuwe omgeving neem je meestal voor jaren mee.
Aan de slag
Stuur me een bericht met welke omgevingen het over gaat, dan geef ik je een prijs en een doorlooptijd voor de doorlichting.
