Beheerwerkplek voor administratieve taken

Barriere: hard de beheerwerkplek en dwing de toegestane toegang af. Beheerhandelingen vinden plaats vanaf een aparte, gehardde werkplek, niet vanaf dezelfde laptop waarmee de beheerder mail en internet doet.

Beheerders gebruiken dezelfde werkplek voor mail, browsen en beheer. Eén phishingmail of één browser-exploit op die laptop levert de aanvaller directe toegang tot beheerrechten, en daarmee tot alles wat die rechten mogen.

Wanneer wel, wanneer niet

Past voor accounts met verhoogde rechten, zeker tier-0 (identity-admin, tenant-admin). Wanneer niet: zonder dat de scheiding doorgevoerd is in beleid en hardware-toewijzing, een PAW die toch mail en web krijgt is geen PAW.

Zo richt je het in

De beheerder krijgt een tweede, gehardde werkplek, fysiek of als beveiligde virtuele machine, waarop alleen beheer-tools draaien. Mail en internet zijn uitgeschakeld of strikt allowlist-beperkt. Beheer-accounts kunnen alleen vanaf deze werkplek inloggen.

  1. Bepaal welke accounts onder PAW vallen: tier-0 in elk geval, eventueel tier-1.
  2. Kies vorm: fysieke laptop of beheerde virtuele beheerdesktop.
  3. Hard de werkplek op: beperkte software, geen mail, browsen uit of allowlist.
  4. Configureer de identity-provider zodat beheeraccounts alleen vanaf de PAW inloggen.
  5. Geef de PAW uit aan de betreffende beheerders, met instructie.
  6. Monitor pogingen tot inloggen met een beheeraccount buiten de PAW.

Wat het kost en wat het oplevert

Kosten: midden.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Een beheerder die phishing krijgt op zijn dagelijkse laptop verliest daarmee meteen het beheer. Een aparte beheerwerkplek breekt die directe lijn, beperkte kosten, fundamentele verbetering.

Aan de informatiemanager. Aandacht voor de inrichting van de PAW (welke tools wel, welke niet) en voor de Conditional Access-regels die alleen vanaf de PAW inloggen toestaan voor beheer.

Aan het MT. Beheerders krijgen een tweede device of een secure desktop. Discipline nodig: beheer ALLEEN vanaf de PAW, mail en browsen op de gewone werkplek.

Hoe dit samenhangt

Deze handleiding hoort bij barriere adminhard uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Werkt het beste samen met Tiered administration en FIDO2 voor beheerders.

Licentie

EUPL-1.2.