Barriere: beperk app-toestemming en richt gecontroleerde admin consent in. Cloud-identiteiten, gebruikers, service-accounts, workloads, krijgen alleen de rechten die ze daadwerkelijk gebruiken, niet de rechten die ooit handig waren.
Cloud-rollen krijgen vaak ruime startrechten 'voor de zekerheid' en blijven daarna ongewijzigd. Het account voor één app heeft uiteindelijk toegang tot half het tenant, en bij compromittering is dat dan beschikbaar.
Past voor elke cloud-tenant. Wanneer niet zonder ondersteunende tools, IAM-recommendation-engines van de provider helpen substantieel.
Per identiteit periodiek toetsen welke rechten daadwerkelijk gebruikt worden (analyseren cloud-activity-logs). Ongebruikte rechten worden ingetrokken. Nieuwe rollen worden minimaal aangemaakt en pas uitgebreid als activiteit dat vraagt.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. In de cloud zijn rechten elastisch, ze groeien met de tijd. Least-privilege maakt dat we niet sluipenderwijs een tenant-wide-admin-aanval mogelijk maken.
Aan de informatiemanager. Gebruik van cloud-recommendation-engines; rolbeleid voor nieuwe IAM-toewijzingen.
Aan het MT. Workload-teams krijgen periodieke 'rechten-opruiming'; eenmalige cultuurverandering, daarna ritme.
Deze handleiding hoort bij barriere consent uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Bouwt op Cloudportalen harden.