Barriere: hard de beheerwerkplek en dwing de toegestane toegang af. Beheerhandelingen vinden plaats vanaf een aparte, gehardde werkplek, niet vanaf dezelfde laptop waarmee de beheerder mail en internet doet.
Beheerders gebruiken dezelfde werkplek voor mail, browsen en beheer. Eén phishingmail of één browser-exploit op die laptop levert de aanvaller directe toegang tot beheerrechten, en daarmee tot alles wat die rechten mogen.
Past voor accounts met verhoogde rechten, zeker tier-0 (identity-admin, tenant-admin). Wanneer niet: zonder dat de scheiding doorgevoerd is in beleid en hardware-toewijzing, een PAW die toch mail en web krijgt is geen PAW.
De beheerder krijgt een tweede, gehardde werkplek, fysiek of als beveiligde virtuele machine, waarop alleen beheer-tools draaien. Mail en internet zijn uitgeschakeld of strikt allowlist-beperkt. Beheer-accounts kunnen alleen vanaf deze werkplek inloggen.
Kosten: midden.
Wat het oplevert
Waar je op moet letten
Aan de directie. Een beheerder die phishing krijgt op zijn dagelijkse laptop verliest daarmee meteen het beheer. Een aparte beheerwerkplek breekt die directe lijn, beperkte kosten, fundamentele verbetering.
Aan de informatiemanager. Aandacht voor de inrichting van de PAW (welke tools wel, welke niet) en voor de Conditional Access-regels die alleen vanaf de PAW inloggen toestaan voor beheer.
Aan het MT. Beheerders krijgen een tweede device of een secure desktop. Discipline nodig: beheer ALLEEN vanaf de PAW, mail en browsen op de gewone werkplek.
Deze handleiding hoort bij barriere adminhard uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Werkt het beste samen met Tiered administration en FIDO2 voor beheerders.