media-blend
text-black

Zakenman opent slot met smartphone

Wat is identiteitsbeveiliging?

Identiteitsbeveiliging beschermt digitale identiteiten tegen misbruik. In deze handleiding wordt uitgelegd hoe.

default

#

default

#

primary

default

#

secondary

Inleiding tot identiteitsbeveiliging

Elke gebruiker is afhankelijk van een digitale identiteit om toegang te krijgen tot systemen en diensten. De meeste mensen melden zich aan en verwachten gewoon toegang tot werk. Als identiteitsbeveiliging werkt, merkt niemand het. Ze blijven bladeren, betalen, documenten uploaden, orders goedkeuren of gevoelige informatie beheren. Als de identiteitsbeveiliging zwak is, kunnen aanvallers zich voordoen als gebruikers en van binnenuit handelen, waar ze het moeilijkst te detecteren zijn.

Identiteitsbeveiliging beschermt meer dan wachtwoorden. Het controleert wie zich aanmeldt, controleert waartoe ze toegang hebben en controleert hoe die identiteit zich gedraagt zodra toegang is verleend. Het omvat klanten die websites bezoeken, werknemers die overal werken, partners die verbinding maken via gedeelde portals en machine-identiteiten die informatie tussen systemen verplaatsen.

Identiteitsbeveiliging is de praktijk van het beschermen van digitale identiteiten en het controleren van hoe ze toegang krijgen tot data en applicaties. Het voorkomt ongeoorloofde of riskante activiteiten van klanten, partners, werknemers en machine-identiteiten.

Waarom identiteitsbeveiliging belangrijk is

Moderne aanvallen beginnen zelden met een firewallbreuk. Ze beginnen met een login. Aanvallen stelen of kopen inloggegevens, verleiden gebruikers tot het onthullen van wachtwoorden, of raden algemene login combinaties met behulp van geautomatiseerde tools. Met een geldig wachtwoord kunnen ze gevoelige gegevens downloaden, bewerkingen verstoren of proberen hun bevoegdheden te verhogen. Deze acties lijken op normale gebruikersactiviteit, waardoor ze moeilijker snel te detecteren zijn.

De gevolgen hebben effect op het hele bedrijf. Een gecompromitteerde identiteit kan persoonsgegevens blootleggen, kritieke services sluiten, supply chains verstoren en relaties met klanten en partners beschadigen. Wanneer een inbreuk betrekking heeft op persoonsgegevens, worden organisaties ook gecontroleerd door toezichthouders. In veel gevallen is het onvermogen om uit te leggen wie toegang heeft gekregen tot wat, wanneer en waarom financiële sancties kunnen dragen.

Identiteitsbeveiliging richt zich op deze risico's op het punt van binnenkomst. Gebruikers worden gecontroleerd tijdens aanmelding, toegang wordt gecontroleerd op basis van context en gedrag wordt nauwlettend gecontroleerd zodra toegang is verleend. In plaats van alleen afhankelijk te zijn van wachtwoorden, gebruiken organisaties gelaagde verdediging, zoals adaptieve verificatie en autorisatie, modellen met toegang tot het minst voorrecht en detectie van identiteitsbedreigingen die teams waarschuwen voor ongewoon gedrag.

Identiteitsbeveiligingsdetectie versterkt het vertrouwen. Het ondersteunt compliance, beschermt gevoelige informatie en houdt gebruikers soepel door digitale ervaringen zonder het gewicht van de controles erachter te voelen.

Gemeenschappelijke uitdagingen bij het opsporen van identiteitsbeveiliging

Identiteitsbedreigingen zijn niet geïsoleerd voor één branche of gebruikersgroep. Ze beïnvloeden organisaties die afhankelijk zijn van werknemers, klanten, partners, aannemers en machine-identiteiten. Dit zijn de meest voorkomende problemen waar veiligheidsleiders mee te maken hebben.

Op identiteit gebaseerde aanvallen

Aanvallers richten zich vaak op aanmeldgegevens in plaats van infrastructuur. Phishing-e-mails, valse inlogpagina's, het invullen van aanmeldgegevens en het opnieuw gebruiken van wachtwoorden geven aanvallers een stil toegangspunt. Omdat ze lijken als legitieme gebruikers, kan hun activiteit zich mengen in normale toegangspatronen.

Een algemeen voorbeeld is een klant of werknemer die hetzelfde wachtwoord op meerdere accounts gebruikt. Als een van die services een inbreuk ervaart, kunnen aanvallers het blootgestelde wachtwoord gebruiken om toegang te krijgen tot niet-gerelateerde systemen.

Diefstal van inloggegevens

Gestolen of hergebruikte inloggegevens stellen aanvallers in staat om veel traditionele beveiligingstools te omzeilen die op zoek zijn naar malware of code-injectie. Diefstal van inloggegevens kan voortkomen uit phishing, keylogging, meekijken over de schouder (shoulder surfing), wachtwoordhergebruik of datalekken bij andere, niet-gerelateerde websites.

Zelfs sterke wachtwoorden kunnen accounts niet beschermen als ze elders worden blootgesteld of herhaaldelijk worden gebruikt.

Risico's voor geautoriseerde toegang

Sommige gebruikers hebben verbeterde toegang nodig om systemen te beheren, financiële transacties goed te keuren, platforms te beheren of klantgegevens aan te passen. Als aanvallers toegang krijgen tot een geprivilegieerd gebruikersaccount, neemt de ernst van potentiële schade dramatisch toe.

Privileged misbruik is niet altijd kwaadaardig. Een goedbedoelde werknemer kan gevoelige informatie downloaden om op afstand te werken, gegevens over te dragen naar persoonlijke apparaten of toegang verlenen aan een andere gebruiker zonder de wijziging te registreren.

Zwevende rekeningen

Wanneer werknemers vertrekken, contractanten projecten voltooien of partners van rol veranderen, blijven hun accounts vaak actief. Deze machine-identiteiten en menselijke identiteiten kunnen met geldige inloggegevens blijven bestaan, waardoor er hiaten ontstaan die aanvallers kunnen misbruiken. Omdat ze niet langer gekoppeld zijn aan actieve mensen of processen, worden ze zelden gemonitord of herzien.

Verificatie- en accountlevenscycli beheren

Een sterke identiteitsbeveiliging moet de gehele levenscyclus van een account omvatten. Het dekt het aanmaken, aanmelden, rechten, wijzigen van rechten en deactiveren van accounts. Veel organisaties blinken uit in de ene fase maar schieten in een ander stadium tekort. Ze kunnen bijvoorbeeld multifactorauthenticatie implementeren, maar over het hoofd zien hoe snel privileges zich verspreiden tussen systemen.

Sterke bescherming in evenwicht brengen met een soepele inlogervaring is een voortdurende uitdaging. Te restrictieve systemen zorgen voor frustratie en achteruitgang. Te open systemen brengen risico's met zich mee.

Misvattingen over de doe-het-zelf-identiteit

Sommige organisaties proberen hun eigen verificatie- of toegangsbeheertools te bouwen. Deze aangepaste systemen missen vaak adaptieve controles, machine-identiteitsbeheer, beveiligingsanalyses of compliancerapportage. Ze worden moeilijk te handhaven, duur te schalen en kwetsbaar voor over het hoofd gezien hiaten.

Identiteitsbeveiliging is geen eenmalig project. Het moet evolueren met bedreigingen, regelgeving en verwachtingen van gebruikers. Doe-het-zelf systemen hebben vaak moeite om gelijke tred te houden.

Kerndetectiemogelijkheden voor identiteitsbeveiliging

Effectieve identiteitsbeveiliging combineert preventie, toegangscontrole en actieve detectie van bedreigingen. Elk van de volgende capaciteiten speelt een rol bij het beschermen van identiteiten.

Verificatie en autorisatie

Verificatie verifieert identiteit. Autorisatie bepaalt waartoe die identiteit toegang heeft. Wachtwoorden blijven gebruikelijk, maar volstaan niet meer. Moderne identiteitsbeveiliging maakt gebruik van gelaagde signalen op basis van gedrag, locatie, apparaattype en risico.

Belangrijke strategieën zijn onder meer:

Een gebruiker die zich bijvoorbeeld vanaf een bekend apparaat op een bekende locatie aanmeldt, kan sneller toegang krijgen. Een gebruiker die zich aanmeldt vanaf een nieuw apparaat in een regio met een hoog risico kan worden gevraagd om extra verificatie.

Toegangsbeheer en geprivilegieerd toegangsbeheer

Toegangsbeheer definieert wie wat kan doen, onder welke voorwaarden en hoe lang. Het is van toepassing op werknemers, partners, tijdelijke gebruikers en machine-identiteiten. Met geautoriseerd toegangsbeheer wordt blootstelling beperkt door rekeningen met brede of gevoelige toestemmingen te controleren.

Organisaties gebruiken:

Een ontwikkelaar kan bijvoorbeeld alleen na gedocumenteerde goedkeuring in de tijd toegang krijgen tot een productiesysteem, in plaats van permanente toegang die kan worden misbruikt.

Identiteitsdreiging opsporen en reageren

Identiteitsdreigingsdetectie en -respons, of ITDR, richt zich op activiteiten waarbij legitieme accounts betrokken zijn. Het traceert patronen van toegang, locatiewijzigingen, spike anomalieën, privilege escalatie pogingen, en gedrag dat niet overeenkomt met vorige geschiedenis.

ITDR omvat doorgaans:

Overweeg een partner die zich aanmeldt vanuit een onbekende regio en probeert duizenden records te downloaden. ITDR kan toegang en snel onderzoek onmiddellijk beperken voordat gegevens het systeem verlaten.

Afstemming met zero trust-beveiliging

Zero trust-beveiliging vereist verificatie in elke fase van een interactie. In plaats van brede toegang te verlenen omdat een gebruiker zich op een bedrijfsnetwerk bevindt, evalueert zero trust de context continu.

Identiteitsbeveiliging ondersteunt zero trust-beveiliging door:

Identiteit wordt de kern van zero trust-beveiliging. Wanneer identiteit exact wordt geverifieerd, wordt het netwerk minder een enkel vertrouwenspunt.

Bewaking en zichtbaarheid

Organisaties hebben inzicht nodig in aanmeldingspatronen, gegevenstoegang, bevoegdheidstoewijzingen en activiteiten met betrekking tot machine-identiteiten. Zonder zichtbaarheid kunnen gecompromitteerde accounts onopgemerkt blijven.

Toezicht biedt:

Hoe identiteitsbeveiliging bedrijfsdoelen ondersteunt

Identiteitsbeveiliging ondersteunt meer dan cybersecurity. Het helpt om digitaal vertrouwen op te bouwen, aan wettelijke verwachtingen te voldoen en efficiënter te werken.

Veelgestelde vragen

Hoe is identiteitsbeveiliging anders dan IAM?

Identiteits- en toegangsbeheer, of IAM, biedt de basistools om gebruikers te verifiëren en toegang te verlenen tot systemen. Identiteitsbeveiliging bouwt voort op IAM door te focussen op hoe identiteiten worden beschermd tegen misbruik nadat toegang is verleend. Het behandelt bedreigingen zoals accountovername, misbruik van aanmeldingsgegevens en ongepast privilege gebruik in menselijke en machine-identiteiten.

Customer Identity and Access Management, of CIAM, is een gespecialiseerde vorm van IAM die is ontworpen voor externe gebruikers zoals klanten, partners en burgers. CIAM ondersteunt grote gebruikerspopulaties, privacycontroles en gebruiksvriendelijke inlogervaringen die traditionele IAM-systemen niet kunnen verwerken.

Om deze concepten verder te verkennen, raadpleeg je de CIAM-kopershandleiding, waarin wordt uitgelegd waarom doelgerichte CIAM-platforms beter geschikt zijn voor klantgerichte identiteitsuse cases.

Wat zijn de meest voorkomende op identiteit gebaseerde bedreigingen?
Overname van accounts is de meest voorkomende bedreiging, vaak veroorzaakt door gestolen wachtwoorden, phishing-schema's of hergebruik van referenties. Andere bedreigingen zijn bot-gedreven brute force-aanvallen, misbruik van bevoorrechte accounts, ongeautoriseerde toegang via inactieve of verweesde accounts, en gedragsmanipulatie waarbij aanvallers legitieme toegang in de loop van de tijd exploiteren. Op identiteit gebaseerde aanvallen zijn niet afhankelijk van het binnendringen van systemen. Ze maken misbruik van vertrouwen.
Hoe ondersteunt identiteitsbeveiliging zero trust-beveiliging?
Zero trust gaat ervan uit dat geen enkel verzoek inherent veilig is, zelfs niet vanuit het netwerk. Identiteitsbeveiliging ondersteunt zero trust door identiteit bij elke stap te verifiëren, bevoegdheden te beperken en gedrag continu te bewaken. Toegangsbeslissingen zijn gebaseerd op context zoals locatie, apparaat en gedrag, in plaats van te vertrouwen op één enkele aanmeldingsgebeurtenis. Identiteit wordt de centrale controle die toegang begeleidt in een zero trust-model. Bij klantgerichte problemen omvat identiteitsbeveiliging vaak toestemmings- en voorkeursbeheer, wat organisaties helpt om privacykeuzes te respecteren en aan wettelijke vereisten te voldoen.
Wat is ITDR?
Identiteitsdreigingsdetectie en -respons, of ITDR, identificeert en reageert op ongewoon gedrag in verband met legitieme accounts. ITDR-tools evalueren patronen zoals aanmeldingsanomalieën, pogingen tot privilege escalatie, atypische gegevenstoegang en abnormaal gedrag van machine-identiteiten. In plaats van te wachten op tekenen van malware of netwerkcompromissen, detecteert ITDR identiteitsmisbruik in een vroeg stadium en veroorzaakt snelle actie om risico's te beperken.
Hoe beveiligen bedrijven machine-identiteiten?
Machine-identiteiten kunnen API's, automatiseringsscripts, serviceaccounts of softwarecomponenten vertegenwoordigen die moeten worden geverifieerd om toegang te krijgen tot systemen. Bedrijven beveiligen deze identiteiten door ze specifieke rollen, in de tijd beperkte toestemmingen en activiteitsbewaking te geven die vergelijkbaar zijn met menselijke gebruikers. Geautomatiseerde beoordelingen verwijderen ongebruikte toegang en systemen waarschuwen teams wanneer machine-identiteiten buiten verwacht gedrag handelen. Het behandelen van machine-identiteiten als eersteklas identiteiten voorkomt verborgen toegangspunten en zijwaartse beweging.
Welke capaciteiten zijn essentieel voor identiteitsbeveiliging?
Tot de kernfuncties behoren gelaagde verificatie, toegangsbeheer, detectie van bedreigingen, uitlijning van Zero Trust en monitoring met gedetailleerd inzicht in identiteitsgedrag. Deze componenten werken samen om gebruikers te verifiëren, rechten te beperken en ongebruikelijke activiteiten te detecteren voordat het een inbreuk wordt. Identiteitsbeveiliging is afhankelijk van consistente controles die zich aanpassen aan het gedrag van gebruikers en veranderende omstandigheden.
SAP logo

SAP products

Ontdek de oplossingen voor identiteitsbeveiliging

Verenig identiteits-, toestemmings- en toegangsbeheer in één beveiligd platform.

Meer informatie

Lees verder