Multifactor-authenticatie zorgt dat een gestolen wachtwoord niet meer genoeg is om binnen te komen. Maar de Cyberbeveiligingswet stopt daar niet: ze vraagt ook wat iemand mag doen zódra hij binnen is. En daar zit in de meeste organisaties een stille chaos.
Waarom “iedereen kan overal bij” zo makkelijk ontstaat
Rechten worden bijna nooit bewust weggehaald, alleen toegevoegd. Iemand krijgt tijdelijk toegang tot een map voor een project, en drie jaar later staat die toegang er nog. Vermenigvuldig dat over jaren en tientallen medewerkers, en je krijgt een rechtenstructuur die niemand meer kan uitleggen.
Least privilege: het principe, niet het jargon
Het idee is simpel: iemand krijgt toegang tot wat nodig is voor zijn functie, niet meer. Een nieuwe medewerker in de administratie hoeft niet bij de broncode, en een developer hoeft niet bij de loonadministratie. Onder de wet moet je dit kunnen aantonen, niet alleen beweren.
Waar te beginnen
Begin niet met een groot rechtenproject, maar met de risicovolste groep: wie heeft er beheerdersrechten, en waarom? Admin-accounts zijn de meest waardevolle buit bij een aanval, en vaak ook de minst gecontroleerde.
KNDIT helpt met een rechtenaudit die laat zien wie waar precies bij kan, en wat daarvan nog logisch is.