In deze blog bespreken we drie belangrijke inzichten uit het rapport The State of Identity Governance 2024, verkrijgbaar via onze partner Omada. Dit zijn de punten waar security managers en compliance managers rekening mee moeten houden om een nieuwe reeks identity-gerelateerde aanvallen af te weren van een nieuwe generatie hackers.

Het aantal identity-gerelateerde veiligheidsrisico’s neemt toe.
Organisaties moeten maatregelen nemen die verder gaan dan de traditionele beveiligingspraktijken.
Het aantal identity-gerelateerde incidenten is in 2023 scherp toegenomen. Experts schatten in dat wel 80% van de cyberaanvallen het gevolg waren van gestolen of gelekte aanmeldingsgegevens. We verwachten dat dit soort aanvallen alleen nog maar zal toenemen en steeds geavanceerder zullen worden. Uit The State of Identity Governance 2024 bleek dat bij de meeste organisaties meer mensen op afstand werken dan voor de coronapandemie, waaronder medewerkers, bekende externe partijen zoals partners, consultants, contractors en tijdelijke uitzendkrachten.
Hoe meer mensen op afstand werken, hoe groter te kans op slechte fysieke beveiligingspraktijken. Daarnaast hebben hackers ook nog vele andere methoden om accounts te compromitteren en ongeoorloofd toegang te verkrijgen, zoals bij een gecoördineerde social engineering-aanval. Deze ontwikkelingen vallen IT-professionals meer op dan de meeste andere medewerkers en het is hun verantwoordelijkheid om voor de rest van 2024 proactief om te gaan met de veiligheidsbedreigingen. Directies en IT-professionals met moderne Identity Governance & Administration (IGA) hadden bijzonder veel vertrouwen in hun beveiligingspraktijken: 95% geeft aan dat hun organisatie sterke verificatiemechanismen heeft, 93% zegt afwijkend gedrag snel te kunnen herkennen en verdachte accounts te kunnen blokkeren, 94% kan eenvoudig voldoen aan nieuwe zakelijke vereisten, en 91% kan eenvoudig rapporten genereren voor specifieke regelgeving.
Goede beveiligingsgewoontes zijn essentieel, maar op zichzelf zijn ze niet voldoende. We zien dat meer organisaties overstappen op een identity-first benadering, om grotere toekomstige bedreigingen af te weren. Beveiligingskaders als Zero Trust gaan allemaal uit van een sterke basis rondom Identity en ze werken met need-to-have machtigingen. Voor de rest van 2024 moeten organisaties niet alleen aandacht besteden aan hun traditionele cyberbeveiliging, met wachtwoordbeveiliging, voorlichting over goede digitale gewoontes, extra beveiliging voor gebruikers met meer machtigingen, en Pen Testing. Ze moeten zich ook intensiever bezig houden met Identity & Access Management (IAM) dat gebruikers precies de vereiste toegang biedt, en deze controle voortdurend afdwingt.
Het wordt belangrijker om overdadige machtigingen en onnodige toegang in te trekken.
Uit The State of Identity Governance 2024 komt naar voren dat ruim 70% van de IT-professionals en leidinggevenden denkt dat mensen in hun organisaties tot meer assets toegang hebben dan dat nodig is. Diefstal van legitieme aanmeldingsgegevens blijft één van de belangrijkste factoren bij succesvolle cyberaanvallen. Voor de rest van 2024 moet dit risico de hoogste prioriteit krijgen, ook omdat veel organisaties moeten voldoen aan nieuwe en strengere vereisten en regelgeving rondom hun cyberbeveiliging en het melden van lekken.
De beste manier om machtigingen en toegangsrechten onder controle te krijgen, is met een IGA-beleid dat de workflows beheert voor overplaatsingen en nieuwe en vertrekkende medewerkers. Maar ook organisaties die een IGA-beleid hebben opgezet voor overplaatsingen en nieuwe en vertrekkende medewerkers, inclusief provisioning en toegangscertificaten, staan voor een unieke uitdaging: ondanks periodieke certificeringen kunnen gebruikers nog steeds te veel toegangsrechten hebben. Deze uitdaging vraagt om samenwerking tussen IT en business units voor een goede beoordeling van resources op basis van hun gevoeligheid, en voor een grondige analyse om te bepalen of gebruikers de verleende toegang ook daadwerkelijk nodig hebben.
Zelfs als organisaties in actie komen om het lifecyclebeheer van identiteiten te verbeteren met optimalisatie van toegangsverzoeken, intrekken van accounts en aanpassen van rollen en beleidsregels, moeten ze bij een gecompromitteerde identiteit nog steeds in real-time reageren om schade te voorkomen. Veel organisaties zijn al goed op weg met hun digitale transformatie naar de cloud en de overstap op SaaS-toepassingen, en anderen zijn vergevorderd in de planning van hun migratie.
Juist in cloud-omgevingen is het absoluut essentieel om te kunnen reageren op kritieke incidenten door alle toegang van een identiteit in één keer in te trekken. Onnodige toegangsrechten in cloud-omgevingen maken het risico van deze identiteiten een stuk groter. Organisaties moeten niet alleen gebruik maken van Identity Governance met een doordacht lifecyclebeheer voor identiteiten, maar ze moeten hiervoor ook een workflow uitrollen die vrijwel in real-time kan werken.
Voor organisaties die oplossingen zoeken voor hun strategie voor Identity Governance, worden de belangrijkste vereisten snelheid, flexibiliteit, connectiviteit en generatieve AI.
In The State of Identity Governance 2024 geeft ruim 60% van de IT-professionals en leidinggevenden aan dat hun organisatie de voorkeur geeft aan flexibiliteit als het gaat om hun IGA-oplossing. Dat wijst erop dat teams voor Identity Governance massaal hun tactieken wijzigen. Voorheen waren veel oudere of intern gebouwde oplossingen voor identiteitsbeheer gericht op connectiviteit en workflows die aansloten op bestaande processen. Het systeem moest vooral integreren met de tech stack van een organisatie. Moderne IGA-oplossingen zijn schaalbaar en aanpasbaar aan veranderende zakelijke vereisten, zonder dat hier veel extra development voor nodig is.Flexibilteit is met name relevant voor individuele IAM-toepassingen met best-in-breed functionaliteit.
Organisaties zouden op zoek moeten gaan naar IGA-oplossingen die ze kunnen configureren voor een naadloze integratie in andere systemen en toepassingen, zodat ze kunnen voldoen aan specifieke zakelijke vereisten en compliance. Bij de configuratie van een nieuwe IGA-oplossing moeten bedrijven ook kijken hoe deze oplossing connectiviteit biedt om de governance toe te passen op hun assets, zonder dat hiervoor dure aanpassingen vereist zijn. De meest geschikte oplossingen bieden instelbare connectiviteit en ze kunnen worden aangepast aan de bestaande toepassingen, infrastructuren en andere IAM-software van een organisatie. De beste IGA-systemen ondersteunen ook interoperabiliteit met supportcapaciteiten, zoals generatieve AI die kan helpen om Identity & Access Management in real-time te automatiseren. Met een SaaS-oplossing voor Identity Governance, die gegevens sneller inleest en snel kan synchroniseren om toepassingen te onboarden, kunnen gebruikers de bedrijfsprocessen continu optimaliseren.
Ongeacht welke leverancier u kiest: er zullen toepassingen zijn die integratie vereisen, maar waarvoor geen gebruiksklare connectors beschikbaar zijn. Dit vraagt om een flexibel framework waarmee u snel nieuwe connectors kunt configureren, die uw beveiliging en governance versterken met een model op basis van standaarden, zonder programmeerwerk. Ontdek wat er nodig is voor Identity Governance bij uw migratie naar de cloud.
Uit het State of Identity Governance 2024 rapport wordt duidelijk dat elke organisatie er zijn voordeel mee kan doen. Benieuwd wat u kunt doen om uw huidige strategie voor Identity Governance te verbeteren om meer van de aandachtspunten uit het rapport af te dekken? Het IGA team van Traxion kijkt graag met u mee.
Neem contact met ons op voor een nadere kennismaking.
Dit blog werd geschreven door Stephen Lowing, VP Marketing bij Omada, april 2024.