itriskcarriere.nl

Wat is de beveiligingsmindset als er geen zero trust in het beleid is toegepast?

Nieuws
04-07-2025
Danny Zeegers
Traditionele netwerkbeveiliging vertrouwt op het kasteel-en-slotgrachtmodel: sterke buitengrenzen, maar intern wordt iedereen standaard vertrouwd. Hierdoor kunnen aanvallers met eenmaal toegang ongehinderd door het hele netwerk bewegen.

Iemand zei eens in een NIS2 podcast over ‘Zero Trust’: “Het is alles wat de cybersecurity sales je wilt aansmeren… Laat je hier als verantwoordelijke voor het ICT budget niet door in de luren leggen.” Een praktisch voorbeeld van NIS2 Zero Trust, is het naar de regels van de kunst toepassen van multifactor-authenticatie (MFA). Je begint met het onderzoeken welk soort MFA de hele digitale lading en gebruikerstoegang in je bedrijfsnetwerk dekt. Microsoft zal zeggen dat dat hun MFA is.

Deze stelling is in de mindset van Zero Trust niet juist. Mits aankoop van het juiste abonnement en het afdwingen van MFA-login op Microsoft 365 of Office 365 (M365 of O365), zou je 365-omgeving beschermd zijn. Maar als een hacker kan meegaan in een SSO-login op de endpoint zelf, waar bijvoorbeeld de gebruiker local admin is, dan kan deze zelfs meegaan naar een O365 . O365 moet dus perfect afgesteld zijn. Maar wie controleert jouw IT-leverancier ? In onze laatste 25 screenings stond 50% verkeerd ingesteld. Maak zelf de gevolgtrekking over of we hier kunnen spreken van Zero Trust MFA.
Niet overtuigd? Lees dan deze link door:

https://learn.microsoft.com/nl-nl/microsoft-365/admin/security-and-compliance/set-up-multi-factor-authentication?view=o365-worldwide

Als we als auditor de beleidsregel ‘ISO 27001 Annex A.9 Access Control’ nakijken, worden de navolgende risico analyses uitgevoerd:
Zijn alle gebruikerstoegangen afgeschermd? Indien niet, wat is het risico ten opzichte van verlies van gegevens, de betrouwbaarheid van gegevens en het beschermen van vertrouwelijke gegevens? Wat zijn de gevolgen als de digitale onmisbare dataprocessen aangetast worden?
Wie beheert de opzet van de MFA? Is er hier scheiding van rechten (Admin)?

[....]

Lees verder op: nis2.news

Gerelateerde vacatures

Geïnteresseerd in een carrière bij organisaties in ditzelfde vakgebied? Bekijk hieronder de gerelateerde vacatures en vind de perfecte match voor jou!
Ministerie van Financiën
5.212 - 7.747
Medior
Den Haag
Als Strategisch beleidsadviseur CIO Office bij het Ministerie van Financiën speel je een cruciale rol in digitalisering. Je adviseert op hoog niveau over cloud, data en AI, bewaakt samenhang tussen...
KPMG
5.000 - 6.000
Medior, Senior
Amstelveen
Als Manager Digital Strategy bij KPMG werk je met een energiek team aan strategische digitale oplossingen voor klanten. Je vertaalt digitale technologieën naar strategische kansen, ontwikkelt visies, en beheert stakeholderrelaties...
Ministerie van Justitie en Veiligheid
4.691 - 6.907
Medior
Den Haag
Als Senior Beleidsmedewerker Cyberveiligheid bij de NCTV werk je aan het verhogen van de digitale weerbaarheid van vitale sectoren in Nederland. Je ontwikkelt beleid volgens Europese richtlijnen, adviseert over strategieën,...
Top vacature
DELA
5.370 - 7.672
Medior
Eindhoven
Als Senior Internal IT Auditor (RE) bij DELA voer je impactvolle audits uit. Werk samen met collega's aan innovatieve auditmethodes en ontwikkel een visie voor 2030, binnen een lerende en...