Barriere: scherm publieke beheerinterfaces af. Beheer-toegang tot systemen verloopt via gehardde tussenstations, geen directe SSH/RDP van een werkplek naar een server, alles via een beheer-bastion.
Beheer van servers verloopt direct vanaf de werkplek via SSH of RDP. Eén compromittering op een werkplek geeft direct beheer-toegang tot productie. En de logging van wie wanneer welke server raakte is verspreid over alle servers.
Past zodra er servers worden beheerd. Wanneer niet zonder identity-koppeling: een bastion zonder MFA en logging is gewoon een tussenserver.
Een bastion-server (jump host of cloud-bastion-dienst) is het enige punt van waaruit beheer-toegang tot servers verloopt. Authenticatie via de identity-provider met phishingbestendige MFA; sessies worden gelogd en kunnen worden afgesloten. Directe SSH/RDP buiten de bastion om is geblokkeerd.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. Beheerders kunnen nu direct vanaf hun laptop bij servers, dat schakelt onze identity-laag effectief uit. Een bastion herstelt die controle voor weinig geld.
Aan de informatiemanager. Bastion-positionering in het netwerk; identity-koppeling; sessie-logging. Past in bestaande architectuur.
Aan het MT. Beheerders werken via de bastion, kleine procedurele wijziging, één korte instructie.
Deze handleiding hoort bij barriere remote uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Beheer op afstand valt ook onder Beheerwerkplek voor administratieve taken: de bastion beperkt de route, de beheerwerkplek het startpunt.