Daarbij worden privileges just-in-time en just-enough toegekend en vervolgens automatisch verwijderd. Het resultaat? Zero standing privileges, waardoor uw digitale kluis niet nodig is voor operationele privileged accounts. Steeds meer PAM- en IAM-oplossingen bieden dit aan. Een uiterst effectieve security-oplossing, al dient u wel rekening te houden met een aantal zaken.
Elke organisatie heeft te maken met privileged accounts. Dit zijn digitale identiteiten met méér rechten, die gebruikt worden om werkzaamheden uit te voeren aan systemen, applicaties en vertrouwelijke informatie. Deze kroonjuwelen van een organisatie zijn vanzelfsprekend erg gewild bij aanvallers.
Organisaties hebben binnen hun snel veranderende IT-landschap te maken met een explosie aan privileged accounts. Interne en externe teams willen vanaf elke locatie en machine privileged access. En niet meer alleen voor assets binnen de eigen infrastructuur, maar ook op assets in de cloud.
De privileged accounts worden vaak op permanente basis gecreëerd. Om de toegang, het beheer en het gebruik van privileged accounts te beveiligen, gebruiken veel organisaties privileged access management (PAM)-oplossingen. Geprivilegieerde accounts worden daarbij van oudsher veilig en centraal opgeslagen in een digitale kluis.
Hoewel een PAM-oplossing de kans op misbruik van privileged accounts vermindert, blijven de privileged accounts wel altijd bestaan. Dit zijn de standing privileges. Het impliciete idee erachter is dat de PAM-oplossing te vertrouwen is.
Dit idee van impliciet vertrouwen staat haaks op het principe van zero trust, dat draait om expliciet vertrouwen. Oftewel: bij elk gebruik moet opnieuw authenticatie plaatsvinden. Moderne PAM- (en IAM-)oplossingen kunnen werken op basis van zogenoemde zero standing privileges-principe, dat in het verlengde ligt van het least privilege-principe.
Bij zero standing privileges wordt een taak toegekend op basis van just-in-time- en just-enough-privileges. In andere woorden: de privileges gelden uitsluitend voor een bepaalde tijd en met alleen de rechten die strikt noodzakelijk zijn voor een specifieke asset.
Moet een beheerder operationele werkzaamheden uitvoeren en heeft hij rechten nodig? Dan dient hij een verzoek in via het PAM- (of IAM-)systeem. Voldoet de aanvrager aan de juiste eisen om toegang met de noodzakelijke beheerrechten voor de asset te verkrijgen? Dit wordt vastgesteld op basis van attribute based access control (ABAC). Zodra de aanvraag is goedgekeurd, maakt het PAM-systeem direct een tijdelijk privileged account aan. Die geldt alleen voor de asset en de periode die zijn opgegeven bij de aanvraag.
Zero standing privileges worden toegekend via ephemeral access (‘kortstondige toegang’). Zodra de periode is verstreken, wordt de gebruiker uitgelogd en het privileged account automatisch verwijderd. Het PAM-systeem legt automatisch in een volledige auditlog vast wie wanneer toegang heeft gehad tot welke asset. Doordat er nul permanente rechten zijn, wordt misbruik voorkomen. Er is immers geen account aanwezig dat gehackt kan worden. Het ephemeral privileged-account wordt dusdanig aangemaakt dat het herkenbaar is in logbestanden en het SIEM-systeem.
Het toepassen van zero standing privileges voor operationele accounts door middel van ephemeral access is de nieuwe gangbare manier van privileged access management. Steeds meer PAM- en IAM-oplossingen bieden dit dan ook aan, zodat u uw organisatie nog beter kunt beschermen tegen aanvallen.
Wij adviseren om rekening te blijven houden met de systeem- en applicatieaccounts die binnen uw organisatie gebruikt worden. Dit type privileged accounts blijft namelijk wél bestaan via standing privileges en moet dus op de traditionele PAM-manier worden beveiligd. Deze accounts dient u dus centraal en veilig op te slaan in een digitale kluis, waarop u wachtwoordmanagement toepast. Gaat u een product selecteren voor het toekennen van privileged access? Dan is het goed om hier rekening mee te houden.
Read more about PAM here.
Traxion is part of the SITS group. With over 700 employees, SITS Group combines the experience, expertise, resources and services of a top-class IT security provider to form a comprehensive whole. Read more here