Logische toegangsbeveiliging

Technische maatregelen zoals wachtwoorden en multi-factor authenticatie voor systeemtoegang.

Logische toegangsbeveiliging, ook wel logische toegangscontrole, is het geheel van technische maatregelen dat bepaalt wie een informatiesysteem kan bereiken en wat daarbinnen mag. Het woord "logisch" staat er om het te onderscheiden van fysieke toegangsbeveiliging: de een gaat over de inlog, de ander over de deur.

Logische en fysieke toegang

Je hebt beide nodig, en ze falen op verschillende manieren. Een auditor vraagt er afzonderlijk naar, want een serverruimte met een stevig slot en een gedeeld beheerderswachtwoord is niet beveiligd, en omgekeerd geldt hetzelfde.

Logische toegangFysieke toegang
MaatregelenAccounts, wachtwoorden, MFA, rollen, rechten, netwerksegmentatieSloten, badges, bezoekersregistratie, kasten, camera's
Beschermt tegenInbraak op afstand, gestolen inloggegevens, te ruime rechtenDiefstal van hardware, onbegeleide toegang tot apparatuur
BewijsGebruikerslijsten, MFA-dekking, vastlegging van toegangsbeoordelingen, loggingBadgegegevens, bezoekersregister, inspectierapporten

De vier lagen

Logische toegang valt uiteen in vier stappen. Ze los benoemen helpt, omdat je op de eerste twee vaak sterk staat en op de laatste twee zwak, en daar komen de auditbevindingen vandaan.

LaagWelke vraag die beantwoordt
IdentificatieWie zeg je te zijn? Eén uniek account per persoon, geen gedeelde inlog.
AuthenticatieKun je dat aantonen? Een wachtwoord plus een tweede factor, of een certificaat of passkey.
AutorisatieWat mag je? Minimale rechten, toegekend per rol en niet per persoon.
VerantwoordingWat heb je gedaan? Logging die een handeling aan één identiteit koppelt.

Gedeelde accounts ondermijnen de eerste en de laatste laag tegelijk. Gebruiken twee mensen dezelfde inlog, dan kun je niet aantonen wie handelde, en wordt elke logregel een bewering in plaats van bewijs.

Wat ISO 27001 vraagt

Toegangsbeveiliging is verdeeld over meerdere Annex A-maatregelen, en past daarom zelden in één beleidsdocument. A.5.15 gaat over regels voor toegangsbeveiliging, A.5.16 over identiteitsbeheer, A.5.17 over authenticatiegegevens en A.5.18 over het toekennen, beoordelen en intrekken van toegangsrechten.

A.8.2 behandelt speciale toegangsrechten daarna als apart probleem, omdat een beheerdersaccount de meeste andere maatregelen omzeilt. Reken erop te moeten aantonen dat geprivilegieerde accounts gescheiden zijn, beperkt in aantal, en vaker worden beoordeeld dan gewone.

Veelgemaakte fouten

Vertrekkers houden toegang. Bij uitdiensttreding gaan de zichtbare accounts eruit en blijven de accounts staan die niemand centraal beheert, dus koppel het intrekken van toegang aan de HR-gebeurtenis en niet aan iemand die eraan denkt.

Rechten stapelen zich op. Mensen wisselen van rol en krijgen rechten bij zonder de oude te verliezen, en daarvoor bestaat je periodieke beoordeling. Een beoordeling die elk kwartaal vaststelt dat alles in orde is, wordt niet uitgevoerd.

En rechten worden per persoon toegekend in plaats van per rol. Dat lijkt sneller en maakt het geheel ondoorzichtig, want er is dan geen vastlegging meer van wat een functie zou moeten kunnen zien.

Veelgestelde vragen

Wat is logische toegangsbeveiliging?
Logische toegangsbeveiliging omvat technische maatregelen, zoals authenticatie, autorisatie en toegangsrechten, die bepalen wie toegang heeft tot systemen, applicaties en data.
Wat is het verschil tussen logische en fysieke toegangsbeveiliging?
Fysieke toegangsbeveiliging beperkt de toegang tot fysieke locaties zoals deuren en serverruimtes; logische toegangsbeveiliging beperkt de toegang tot digitale systemen en gegevens.
Waarom is logische toegangsbeveiliging belangrijk voor ISO 27001?
Toegangsbeveiliging is een kernvereiste van ISO 27001 (Annex A); logische maatregelen zoals least-privilege en multifactorauthenticatie zijn essentieel voor het beschermen van informatie.