Barriere: beperk app-toestemming en richt gecontroleerde admin consent in. Cloud-beheerportalen zijn alleen toegankelijk vanaf beheerwerkplekken, met phishingbestendige authenticatie en strakke Conditional Access, niet vanaf willekeurige plekken.
Cloud-beheerportalen zijn vanaf internet bereikbaar. Een gecompromitteerd beheeraccount geeft direct toegang tot de hele tenant, vanaf een internetcafé, een telefoon, een Tor-uitgang. Niets stopt het.
Past zodra er beheer-toegang tot cloud is. Wanneer niet zonder phishingbestendige MFA, het toegangsbeleid heeft daarop te leunen.
Conditional Access voor de beheerportalen: alleen vanaf compliant device + PAW, alleen met phishingbestendige MFA, alleen vanuit een beperkt aantal locaties. Beheerportalen zijn niet toegankelijk vanaf reguliere medewerker-laptops.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. Een Azure of AWS Portal-login vanaf een internetcafé moet niet kunnen, terwijl het standaard wel kan. Hardening sluit dat gat met de tools die we al hebben.
Aan de informatiemanager. Conditional Access op de beheerportalen, gekoppeld aan PAW en compliant device.
Aan het MT. Beheerders kunnen niet meer vanaf telefoon de cloud-portal in. Vraagt eenmalige uitleg en discipline.
Deze handleiding hoort bij barriere consent uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Werkt samen met Least privilege in de cloud en Just-in-time beheerrechten.