Barriere: verwijder permanente rollen en gebruik PIM/JIT. Beheerrechten worden niet permanent toegekend, maar tijdelijk en op aanvraag, met goedkeuring, een tijdvenster en logging van elke activatie.
Beheerrechten staan permanent op accounts. Een gecompromitteerd beheeraccount geeft direct toegang tot alles waar dat account ooit recht op had, niet alleen tot wat het op dat moment doet. De aanvaller hoeft niet meer te wachten op het juiste moment.
Past zodra er een centrale identity-provider draait en de beheer-rolgroepen op orde zijn. Wanneer niet: zonder goedkeurings- of reviewproces erachter, JIT als rubberstamp levert nauwelijks risicoreductie op.
Beheer-rolgroepen worden 'eligible' in plaats van 'permanent' toegewezen. Een gebruiker activeert een rol bij behoefte, optioneel met goedkeuring door een tweede persoon, voor een tijdvenster (bijv. 4 uur). Activatie en deactivatie worden gelogd. Buiten het venster valt de rol weg.
Kosten: laag, binnen licentie.
Wat het oplevert
Waar je op moet letten
Aan de directie. Beheerrechten zijn nu permanent, wie het account heeft, heeft alles. Just-in-time draait dat om: rechten gelden alleen op het moment van gebruik. Lage drempel, lage kosten, fundamentele risicoreductie.
Aan de informatiemanager. Inpassing in het toegangsbeleid van de centrale identity-provider. Rolgroepen moeten op functie zijn uitgesplitst; activatie-events lopen naar de centrale logverzameling.
Aan het MT. Beheerders wennen aan het activeren van een rol vóór gebruik. Reken op een pilot van twee weken en een korte instructie.
Deze handleiding hoort bij barriere jit uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Zonder Tiered administration is de winst beperkt: just-in-time op een account dat overal mag, blijft overal mogen zodra het is geactiveerd.