Cloud-beheerportalen dichtzetten

Barriere: beperk app-toestemming en richt gecontroleerde admin consent in. Cloud-beheerportalen zijn alleen toegankelijk vanaf beheerwerkplekken, met phishingbestendige authenticatie en strakke Conditional Access, niet vanaf willekeurige plekken.

Cloud-beheerportalen zijn vanaf internet bereikbaar. Een gecompromitteerd beheeraccount geeft direct toegang tot de hele tenant, vanaf een internetcafé, een telefoon, een Tor-uitgang. Niets stopt het.

Wanneer wel, wanneer niet

Past zodra er beheer-toegang tot cloud is. Wanneer niet zonder phishingbestendige MFA, het toegangsbeleid heeft daarop te leunen.

Zo richt je het in

Conditional Access voor de beheerportalen: alleen vanaf compliant device + PAW, alleen met phishingbestendige MFA, alleen vanuit een beperkt aantal locaties. Beheerportalen zijn niet toegankelijk vanaf reguliere medewerker-laptops.

  1. Identificeer welke portalen onder 'cloud-beheer' vallen.
  2. Stel Conditional Access in: compliant device, PAW, phishingbestendige MFA.
  3. Beperk locatie/IP-range waar mogelijk.
  4. Activeer logging van toegangsmogingen op de beheerportalen.
  5. Monitor afwijkende toegangsmogingen via SOC-functie.
  6. Bekijk en herzie periodiek welke accounts toegang hebben.

Wat het kost en wat het oplevert

Kosten: laag.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Een Azure of AWS Portal-login vanaf een internetcafé moet niet kunnen, terwijl het standaard wel kan. Hardening sluit dat gat met de tools die we al hebben.

Aan de informatiemanager. Conditional Access op de beheerportalen, gekoppeld aan PAW en compliant device.

Aan het MT. Beheerders kunnen niet meer vanaf telefoon de cloud-portal in. Vraagt eenmalige uitleg en discipline.

Hoe dit samenhangt

Deze handleiding hoort bij barriere consent uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Werkt samen met Least privilege in de cloud en Just-in-time beheerrechten.

Licentie

EUPL-1.2.