Identiteit en e-mail meten voordat je afdwingt

Barrieres: een sterke e-mailbaseline, legacy authentication blokkeren, tokenmisbruik beperken en app-toestemming beheersen. Deze handleiding toetst wat er feitelijk aanstaat, want "we hebben E5" zegt niets over het beleid dat actief is.

Twee lagen die met E5 grotendeels afgedekt kunnen worden, maar in de praktijk vaak op standaard of "deels" staan. Het incidentbeeld onderstreept hun belang: in veel gemeenten komt het merendeel van de incidenten via e-mail en identiteit binnen, niet via de werkplek-uitvoering zelf.

Wanneer wel, wanneer niet

Altijd, en bij voorkeur voordat je in de werkplek gaat ingrijpen. E-mail is doorgaans de grootste instroom van incidenten en daarmee de hoogste hefboom.

Deze handleiding is een toets, geen inrichtingsplan. Hij vertelt je wat je moet controleren en wat goed eruitziet; het invoeren van passkeys staat in Passkeys invoeren, en de methode achter deze aanpak in Meten voordat je ingrijpt.

Zo richt je het in

E-mail: Defender for Office 365 (MDO)

Controleer of MDO meer doet dan de standaard:

Omdat e-mail vaak de grootste instroom van incidenten is, is dit doorgaans de hoogste hefboom. Toets de feitelijke inrichting; "we hebben MDO" zegt niets over het beleid dat actief is.

Identiteit: Entra ID en Defender for Identity (MDI)

Loop deze punten langs:

ADCS (Active Directory Certificate Services)

Detectie van certificaatmisbruik (de ESC1 tot en met ESC8-technieken) zit niet standaard in MDE of EDR. Zonder te veel in detail te gaan: dit is een populaire aanval om snel beheerrechten te verkrijgen op een lokale infrastructuur. Ga niet uit van de aanname dat dit door de endpointbescherming gedekt is. Verifieer het, en richt aanvullende logging in op de interne CA als die er is.

Wat het kost en wat het oplevert

De toets zelf kost een dagdeel per laag. Het aanzetten van preset security policies en het blokkeren van legacy authentication is goedkoop; token binding en het intrekken van staande beheerrechten kosten meer afstemming, omdat je daar mensen in hun werk raakt.

Wat "goed" eruitziet:

Bewijs

Export of configuratie waaruit blijkt dat de maatregel technisch is afgedwongen, met de dekking en de uitzonderingen erbij. Concreet per barriere:

Zo leg je het uit

Aan de directie. De meeste incidenten komen binnen via e-mail en gestolen inloggegevens, niet via de werkplek. Wij controleren of de bescherming die we al betalen ook echt aanstaat, en zetten aan wat op standaard bleef staan.

Aan de informatiemanager. Dit is grotendeels configuratie in producten die we al hebben. De zwaarste ingrepen zijn het blokkeren van legacy authentication en het beperken van app-toestemming; beide vragen een inventarisatie van wat er nu op leunt.

Aan het MT. Medewerkers merken hier weinig van, behalve dat ze soms een app niet meer zelf kunnen goedkeuren. Die aanvraag loopt dan via een korte route bij beheer.

Hoe dit samenhangt

Deze handleiding hoort bij de barrieres mail, legacy, session en consent uit de zelfcheck aanvalspaden, en is een uitwerking van de methode Meten voordat je ingrijpt. Voor het invoeren van phishingbestendige authenticatie zelf is er Passkeys invoeren. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Licentie

EUPL-1.2.