itriskcarriere.nl

Wat is de beveiligingsmindset als er geen zero trust in het beleid is toegepast?

Nieuws
04-07-2025
Danny Zeegers
Traditionele netwerkbeveiliging vertrouwt op het kasteel-en-slotgrachtmodel: sterke buitengrenzen, maar intern wordt iedereen standaard vertrouwd. Hierdoor kunnen aanvallers met eenmaal toegang ongehinderd door het hele netwerk bewegen.

Iemand zei eens in een NIS2 podcast over ‘Zero Trust’: “Het is alles wat de cybersecurity sales je wilt aansmeren… Laat je hier als verantwoordelijke voor het ICT budget niet door in de luren leggen.” Een praktisch voorbeeld van NIS2 Zero Trust, is het naar de regels van de kunst toepassen van multifactor-authenticatie (MFA). Je begint met het onderzoeken welk soort MFA de hele digitale lading en gebruikerstoegang in je bedrijfsnetwerk dekt. Microsoft zal zeggen dat dat hun MFA is.

Deze stelling is in de mindset van Zero Trust niet juist. Mits aankoop van het juiste abonnement en het afdwingen van MFA-login op Microsoft 365 of Office 365 (M365 of O365), zou je 365-omgeving beschermd zijn. Maar als een hacker kan meegaan in een SSO-login op de endpoint zelf, waar bijvoorbeeld de gebruiker local admin is, dan kan deze zelfs meegaan naar een O365 . O365 moet dus perfect afgesteld zijn. Maar wie controleert jouw IT-leverancier ? In onze laatste 25 screenings stond 50% verkeerd ingesteld. Maak zelf de gevolgtrekking over of we hier kunnen spreken van Zero Trust MFA.
Niet overtuigd? Lees dan deze link door:

https://learn.microsoft.com/nl-nl/microsoft-365/admin/security-and-compliance/set-up-multi-factor-authentication?view=o365-worldwide

Als we als auditor de beleidsregel ‘ISO 27001 Annex A.9 Access Control’ nakijken, worden de navolgende risico analyses uitgevoerd:
Zijn alle gebruikerstoegangen afgeschermd? Indien niet, wat is het risico ten opzichte van verlies van gegevens, de betrouwbaarheid van gegevens en het beschermen van vertrouwelijke gegevens? Wat zijn de gevolgen als de digitale onmisbare dataprocessen aangetast worden?
Wie beheert de opzet van de MFA? Is er hier scheiding van rechten (Admin)?

[....]

Gerelateerde vacatures

Geïnteresseerd in een carrière bij organisaties in ditzelfde vakgebied? Bekijk hieronder de gerelateerde vacatures en vind de perfecte match voor jou!
SVB
4.834 - 6.395
Medior
Amstelveen
Als IT-auditor bij de SVB voer je IT-audits en interne audits uit, beoordeel je o.a. cyberresilience, cloud assurance, DigiD, Suwinet en AVG, en adviseer je bestuur en management met evidence,...
SVB
4.324 - 5.662
Junior
Amstelveen
Als Junior Information Security Officer bij SVB adviseer je over informatiebeveiliging en cyberweerbaarheid, borg je BIO in de praktijk, beheer je het control framework, voer je BIA/PIA-analyses uit en versterk...
Achmea
5.246 - 7.670
Medior, Senior
Apeldoorn
Krijg jij er energie van om samen met andere risk en compliance professionals inhoudelijk bezig te zijn met complexe vraagstukken op het gebied van compliance en interne beheersing, specifiek t.a.v....
NN
In overleg
Senior
The Hague
As a Project Lead Unified XDR Migration (Freelance) you lead the technical transition from a hybrid SIEM to a Unified XDR platform, coordinating phased migration, telemetry consolidation, workflow optimization, integration,...