Gestolen en misbruikte inloggegevens vormen een van de meest gerapporteerde manieren waarop aanvallers binnenkomen, blijkt uit onderzoek zoals het jaarlijkse Data Breach Investigations Report van Verizon. Toch weten veel organisaties niet precies welke identiteiten in hun omgeving bestaan, laat staan wat die identiteiten kunnen en doen. Die blinde vlek staat bekend als “identity dark matter”: lokale applicatie-accounts, ingebakken credentials, verouderde authenticatieflows en ongeregistreerde integraties.
Identity visibility moet dat gat dichten. Het gaat niet om een momentopname van wie toegang heeft, maar om continu zicht op elke identiteit, de bijbehorende rechten en hoe die in de praktijk worden gebruikt. Dat onderscheid is belangrijk, want een aanval met gestolen maar geldige inloggegevens ziet er in de logs al snel uit als gewoon werk.
Een extra complicatie is de groei van machine-identiteiten. In veel cloudomgevingen zijn service-accounts, API-sleutels en workload-credentials inmiddels in de meerderheid ten opzichte van menselijke gebruikers, terwijl ze vaak buiten het reguliere identiteitsbeheer om ontstaan.
Volgens beveiligers die zich hiermee bezighouden, waaronder Veza, SailPoint, Saviynt, Silverfort en CrowdStrike, draait een goed werkend visibility-platform om een paar dingen:
- directe ontdekking van identiteiten vanuit applicaties en infrastructuur zelf, niet alleen uit IAM-configuratie
- in kaart brengen van effectieve toegang, inclusief geneste groepen en overgeërfde rechten
- gedragsanalyse die normaal geautomatiseerd gedrag onderscheidt van afwijkend rechtengebruik
- een vaste eigenaar en vervaldatum per account
Elk cloudplatform hanteert een eigen model: AWS werkt met rollen en policies, Microsoft Entra ID met directory-principals en RBAC, Google Cloud met service-accounts en hiërarchische bindings. Zonder gemeenschappelijke vertaling daartussen blijven risicovolle paden, zoals rechtenovername via federatieve trust tussen accounts, onzichtbaar.
Voor Nederlandse beheerders met een multicloud-omgeving is de praktische les simpel: begin met een volledige inventarisatie van alle identiteiten, mens én machine, koppel daar een eigenaar en levenscyclus aan, en meet niet alleen wie toegang heeft maar ook wie die daadwerkelijk gebruikt. Dat voorkomt dat een vergeten service-account over een jaar het startpunt van een incident wordt.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.