Careerguide

Wat is de beveiligingsmindset als er geen zero trust in het beleid is toegepast?

Nieuws
04-07-2025
Danny Zeegers
Traditionele netwerkbeveiliging vertrouwt op het kasteel-en-slotgrachtmodel: sterke buitengrenzen, maar intern wordt iedereen standaard vertrouwd. Hierdoor kunnen aanvallers met eenmaal toegang ongehinderd door het hele netwerk bewegen.

Iemand zei eens in een NIS2 podcast over ‘Zero Trust’: “Het is alles wat de cybersecurity sales je wilt aansmeren… Laat je hier als verantwoordelijke voor het ICT budget niet door in de luren leggen.” Een praktisch voorbeeld van NIS2 Zero Trust, is het naar de regels van de kunst toepassen van multifactor-authenticatie (MFA). Je begint met het onderzoeken welk soort MFA de hele digitale lading en gebruikerstoegang in je bedrijfsnetwerk dekt. Microsoft zal zeggen dat dat hun MFA is.

Deze stelling is in de mindset van Zero Trust niet juist. Mits aankoop van het juiste abonnement en het afdwingen van MFA-login op Microsoft 365 of Office 365 (M365 of O365), zou je 365-omgeving beschermd zijn. Maar als een hacker kan meegaan in een SSO-login op de endpoint zelf, waar bijvoorbeeld de gebruiker local admin is, dan kan deze zelfs meegaan naar een O365 . O365 moet dus perfect afgesteld zijn. Maar wie controleert jouw IT-leverancier ? In onze laatste 25 screenings stond 50% verkeerd ingesteld. Maak zelf de gevolgtrekking over of we hier kunnen spreken van Zero Trust MFA.
Niet overtuigd? Lees dan deze link door:

https://learn.microsoft.com/nl-nl/microsoft-365/admin/security-and-compliance/set-up-multi-factor-authentication?view=o365-worldwide

Als we als auditor de beleidsregel ‘ISO 27001 Annex A.9 Access Control’ nakijken, worden de navolgende risico analyses uitgevoerd:
Zijn alle gebruikerstoegangen afgeschermd? Indien niet, wat is het risico ten opzichte van verlies van gegevens, de betrouwbaarheid van gegevens en het beschermen van vertrouwelijke gegevens? Wat zijn de gevolgen als de digitale onmisbare dataprocessen aangetast worden?
Wie beheert de opzet van de MFA? Is er hier scheiding van rechten (Admin)?

[....]

Lees verder op: nis2.news

Gerelateerde vacatures

Geïnteresseerd in een carrière bij organisaties in ditzelfde vakgebied? Bekijk hieronder de gerelateerde vacatures en vind de perfecte match voor jou!
EY
Marktconform
Medior, Senior
Amsterdam
Als Senior Ethical Hacker - Cyber Security bij EY identificeer je proactief cybersecurityrisico's en kwetsbaarheden. Je monitort bedreigingen en onderzoekt de impact van aanvallen. Je coördineert penetratietesten en adviseert organisaties...
Top vacature
EY
Marktconform
Medior
Amsterdam
As a Manager Cybersecurity - OT at EY, you will drive IoT/OT cybersecurity initiatives, leading projects and client engagements within our international team. Focus on delivering cutting-edge solutions in complex...
EY
Marktconform
Medior
Amsterdam
Als Manager Cybersecurity (Offensive Sec. / Red teaming) bij EY leid je penetratietestprojecten en red team-scenario's om kwetsbaarheden in de beveiliging van organisaties te identificeren. Je werkt in een internationaal...
KPMG
3.090 - 3.965
Junior, Medior
Eindhoven, Amstelveen, Rotterdam, Zwolle
Als Consultant IT Assurance bij KPMG speel je een cruciale rol in het beheren van IT-risico's en het optimaliseren van IT-systemen. Je werkt samen met diverse teams aan het analyseren...