Just-in-time beheerrechten

Barriere: verwijder permanente rollen en gebruik PIM/JIT. Beheerrechten worden niet permanent toegekend, maar tijdelijk en op aanvraag, met goedkeuring, een tijdvenster en logging van elke activatie.

Beheerrechten staan permanent op accounts. Een gecompromitteerd beheeraccount geeft direct toegang tot alles waar dat account ooit recht op had, niet alleen tot wat het op dat moment doet. De aanvaller hoeft niet meer te wachten op het juiste moment.

Wanneer wel, wanneer niet

Past zodra er een centrale identity-provider draait en de beheer-rolgroepen op orde zijn. Wanneer niet: zonder goedkeurings- of reviewproces erachter, JIT als rubberstamp levert nauwelijks risicoreductie op.

Zo richt je het in

Beheer-rolgroepen worden 'eligible' in plaats van 'permanent' toegewezen. Een gebruiker activeert een rol bij behoefte, optioneel met goedkeuring door een tweede persoon, voor een tijdvenster (bijv. 4 uur). Activatie en deactivatie worden gelogd. Buiten het venster valt de rol weg.

  1. Inventariseer alle accounts met permanente beheerrechten.
  2. Bepaal per rolgroep: tijdvenster, goedkeuringsroute, MFA-eis bij activatie.
  3. Configureer de rolgroepen in de identity-provider als 'eligible'.
  4. Test de activatie- en goedkeuringsflow met een pilot van beheerders.
  5. Rol uit naar alle beheer-rolgroepen, met persoonlijke begeleiding.
  6. Stuur activatie-events naar de centrale logverzameling.
  7. Beoordeel periodiek welke activaties echt beheer waren en welke daginzage.

Wat het kost en wat het oplevert

Kosten: laag, binnen licentie.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Beheerrechten zijn nu permanent, wie het account heeft, heeft alles. Just-in-time draait dat om: rechten gelden alleen op het moment van gebruik. Lage drempel, lage kosten, fundamentele risicoreductie.

Aan de informatiemanager. Inpassing in het toegangsbeleid van de centrale identity-provider. Rolgroepen moeten op functie zijn uitgesplitst; activatie-events lopen naar de centrale logverzameling.

Aan het MT. Beheerders wennen aan het activeren van een rol vóór gebruik. Reken op een pilot van twee weken en een korte instructie.

Hoe dit samenhangt

Deze handleiding hoort bij barriere jit uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Zonder Tiered administration is de winst beperkt: just-in-time op een account dat overal mag, blijft overal mogen zodra het is geactiveerd.

Licentie

EUPL-1.2.