4min Security

Identiteit: de blinde vlek die je nooit helemaal wegwerkt

Identiteit: de blinde vlek die je nooit helemaal wegwerkt

Iemand koppelt uit enthousiasme een AI-assistent aan SharePoint. Niemand ziet het als aparte identiteit, maar dat is het wel. En zo wordt de blinde vlek over wie of wat toegang heeft tot de IT-omgeving stilletjes groter. Dat is het probleem: geen enkele organisatie heeft volledige controle over identiteit. Het was vroeger onderdeel van een systeem om ergens toegang toe te krijgen, nu is het een eigen domein binnen security. Komt het in de verkeerde handen, dan is het de springplank naar Office 365, OneDrive, HR- en cloudsystemen en de browser waar toevallig vijftig wachtwoorden in staan opgeslagen. En bij missiekritische organisaties zelfs naar OT-systemen. Hoog tijd dus om te kijken hoe groot jouw blinde vlek daadwerkelijk is en wat je eraan kunt doen.   

Vertrouwen op het verkeerde vangnet  

Wie heeft welke rechten in welke app? En hoeveel admins zijn er eigenlijk? Daar hebben organisaties geen goed zicht op. Hoe groter de organisatie, hoe sneller er een wildgroei aan identiteiten ontstaat. Denk aan privilege creep. Iemand wisselt van functie, maar neemt oude rechten mee en heeft zo ongemerkt toegang tot meer dan nodig is. Het valt niet op, omdat de focus vooral op netwerken en endpoints ligt. Beide belangrijke securitypijlers, maar het maakt identiteit een blinde vlek. En daar komt de gevaarlijke aanname bij dat het EDR-systeem wel een signaal geeft als er iets met identiteiten misgaat. Dat klopt deels, maar dan ben je vaak al te laat. Dankzij de zogeheten dwell time hebben kwaadwillenden zich meestal al toegang verschaft. En heeft iemand eenmaal administratieve rechten op zak, dan worden er weinig alerts getriggerd. Een administrator mag nu eenmaal meer doen dan een gewone user. Je wordt je dus pas bewust van het probleem als het te laat is.  

Binnen OT wordt deze blinde vlek letterlijk levensgevaarlijk. Het idee is vaak dat OT door netwerksegmentatie losstaat van IT en niet aan internet hangt. Maar met een gekaapte IT-identiteit spring je toch relatief simpel naar OT-systemen over. En hier gaat het om fysieke installaties die als ze stilvallen of ontregeld raken impact kunnen hebben op mensenlevens. Begrijp dus goed welke IT-identiteiten je gebruikt en hoe ze zich verhouden tot je OT-systemen. Het draait er vooral om dat je ingangen vanuit identiteit afsluit en niet alleen op netwerkniveau.   

De mythe van Zero Trust 

Op papier is Zero Trust de oplossing, omdat het de impact van een gecompromitteerde identiteit beperkt zou houden. Maar de term is inmiddels uitgehold. Iedereen claimt op LinkedIn volgens Zero Trust te werken en leveranciers plakken het als een keurmerk op hun oplossingen. Maar volledige implementatie van Zero Trust is onwerkbaar. Zeker in hybride omgevingen met systemen in de cloud en on-prem, moet je je omgeving door en door kennen om Zero Trust goed neer te zetten. Bouw je vanaf nul op? Dan is het makkelijker om Zero Trust in te bakken. Maar aangezien dit niet realistisch is, heeft geen enkele organisatie dit volledig op orde. Het gaat niet om Zero Trust als keurmerk, maar om de principes erachter.  

De juiste concessies doen 

Veilig werken met identiteiten komt neer op de eeuwige balans in security tussen veiligheid en werkbaarheid. Een perfecte afstelling bestaat niet. Want ook het andere uiterste, werken met losse accounts, brengt risico’s met zich mee en is moeilijk te monitoren. Het belangrijkste is daarom dat je de juiste concessies doet die passen bij je risico’s. Dat begint bij sterke monitoring. Wat heb ik allemaal draaien en welke toegang verschaf ik tot mijn omgeving? Denk hierbij niet alleen vanuit mensen, maar ook vanuit credentials, serviceaccounts en AI die steeds vaker tot de groep identiteiten behoren. Door identiteit in je SIEM op te nemen als primaire bron, kun je doorlopend toetsen en verifiëren. En kijk ook naar kwalitatieve kenmerken, zoals de locatie en het apparaat waarop iemand inlogt. Een patroon als impossible travel, hetzelfde account dat binnen minuten vanaf twee continenten inlogt, is makkelijk te detecteren. Pas dan worden just in time access en just enough access realistisch, met toegang en rechten alleen op het moment dat het nodig is. Dat is hoe je Zero Trust minimaal in de praktijk brengt.  

Eerlijk over waar je staat 

Identiteit is geen afgebakend systeem. Het zit overal in verweven. Juist daarom is het anno 2026 het grootste en meest aantrekkelijke aanvalsoppervlak voor kwaadwillenden. En dat groeit met elke nieuwe koppeling, zoals de AI-assistent in SharePoint. Wees daarom eerlijk over waar je staat met identiteiten. Je kunt het nooit volledig controleren. Net zoals je nooit honderd procent Zero Trust kunt toepassen. Zie het onder ogen en richt je monitoring vanuit die waarheid in. Perfect wordt het nooit, maar je maakt zo van identiteit minder een blinde vlek.

Dit is een ingezonden bijdrage van Conclusion Mission Critical. Via deze link vind je meer informatie over de mogelijkheden van het bedrijf.