Werkplekken beheerd, gehard en gepatcht

Barriere: borg OS- en third-party-patching met controle op dekking. Werkplekken zijn beheerd, gehardd volgens een baseline en hebben geen lokale beheerrechten voor gebruikers.

Werkplekken staan in default-configuratie, gebruikers hebben lokale beheerrechten en de hardening-baseline is óf afwezig óf onbewaakt. Malware krijgt zo de speelruimte die het nodig heeft.

Wanneer wel, wanneer niet

Altijd zinvol, dit is de basis waarop andere endpoint-maatregelen rusten. Wanneer niet als losse stap: zonder detectie (EDR) merk je nog niet wat er gebeurt; zonder app-control kan veel toch nog draaien.

Zo richt je het in

Een centrale werkplekbeheer-oplossing levert een gehardde baseline (Defender for Endpoint baselines, CIS, gemeentelijke baseline). Gebruikers zijn standaard-gebruiker; lokale beheerrechten zijn de uitzondering. De compliance van de werkplek is voorwaarde voor toegang (device compliance in het toegangsbeleid).

  1. Inventariseer welke werkplekken beheerd zijn en welke niet, inclusief BYOD en externen.
  2. Kies een hardening-baseline (CIS of leveranciersbaseline) en stel deze in via het werkplekbeheer.
  3. Verwijder lokale beheerrechten van gewone gebruikers; richt een uitzonderingsproces in.
  4. Koppel device compliance aan het toegangsbeleid van de identity-provider.
  5. Monitor afwijkingen van de baseline en compliance-status.
  6. Beoordeel periodiek de baseline tegen actuele dreigingen.

Wat het kost en wat het oplevert

Kosten: laag.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Werkplekken zijn de meest geraakte aanvalsroute. Een beheerde, gehardde werkplek zonder lokale beheerrechten beperkt wat een aanvaller op die werkplek voor elkaar krijgt, en is voorwaarde voor alles wat daarop volgt.

Aan de informatiemanager. Inpassing in het bestaande werkplekbeheer en in het toegangsbeleid (device compliance). Vraagt een uitzonderingsproces voor specifieke gebruikersgroepen.

Aan het MT. Eén baseline voor alle werkplekken; lokale beheerrechten alleen via uitzondering. Beperkte gewenning, eenmalig instructiewerk.

Hoe dit samenhangt

Deze handleiding hoort bij barriere patch uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Voor de meetkant op werkplekken: Werkplekanalyse op het Microsoft-platform.

Licentie

EUPL-1.2.