Barriere: borg OS- en third-party-patching met controle op dekking. Werkplekken zijn beheerd, gehardd volgens een baseline en hebben geen lokale beheerrechten voor gebruikers.
Werkplekken staan in default-configuratie, gebruikers hebben lokale beheerrechten en de hardening-baseline is óf afwezig óf onbewaakt. Malware krijgt zo de speelruimte die het nodig heeft.
Altijd zinvol, dit is de basis waarop andere endpoint-maatregelen rusten. Wanneer niet als losse stap: zonder detectie (EDR) merk je nog niet wat er gebeurt; zonder app-control kan veel toch nog draaien.
Een centrale werkplekbeheer-oplossing levert een gehardde baseline (Defender for Endpoint baselines, CIS, gemeentelijke baseline). Gebruikers zijn standaard-gebruiker; lokale beheerrechten zijn de uitzondering. De compliance van de werkplek is voorwaarde voor toegang (device compliance in het toegangsbeleid).
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. Werkplekken zijn de meest geraakte aanvalsroute. Een beheerde, gehardde werkplek zonder lokale beheerrechten beperkt wat een aanvaller op die werkplek voor elkaar krijgt, en is voorwaarde voor alles wat daarop volgt.
Aan de informatiemanager. Inpassing in het bestaande werkplekbeheer en in het toegangsbeleid (device compliance). Vraagt een uitzonderingsproces voor specifieke gebruikersgroepen.
Aan het MT. Eén baseline voor alle werkplekken; lokale beheerrechten alleen via uitzondering. Beperkte gewenning, eenmalig instructiewerk.
Deze handleiding hoort bij barriere patch uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Voor de meetkant op werkplekken: Werkplekanalyse op het Microsoft-platform.