Logische toegangsbeveiliging, ook wel logische toegangscontrole, is het geheel van technische maatregelen dat bepaalt wie een informatiesysteem kan bereiken en wat daarbinnen mag. Het woord "logisch" staat er om het te onderscheiden van fysieke toegangsbeveiliging: de een gaat over de inlog, de ander over de deur.
Logische en fysieke toegang
Je hebt beide nodig, en ze falen op verschillende manieren. Een auditor vraagt er afzonderlijk naar, want een serverruimte met een stevig slot en een gedeeld beheerderswachtwoord is niet beveiligd, en omgekeerd geldt hetzelfde.
| Logische toegang | Fysieke toegang | |
|---|---|---|
| Maatregelen | Accounts, wachtwoorden, MFA, rollen, rechten, netwerksegmentatie | Sloten, badges, bezoekersregistratie, kasten, camera's |
| Beschermt tegen | Inbraak op afstand, gestolen inloggegevens, te ruime rechten | Diefstal van hardware, onbegeleide toegang tot apparatuur |
| Bewijs | Gebruikerslijsten, MFA-dekking, vastlegging van toegangsbeoordelingen, logging | Badgegegevens, bezoekersregister, inspectierapporten |
De vier lagen
Logische toegang valt uiteen in vier stappen. Ze los benoemen helpt, omdat je op de eerste twee vaak sterk staat en op de laatste twee zwak, en daar komen de auditbevindingen vandaan.
| Laag | Welke vraag die beantwoordt |
|---|---|
| Identificatie | Wie zeg je te zijn? Eén uniek account per persoon, geen gedeelde inlog. |
| Authenticatie | Kun je dat aantonen? Een wachtwoord plus een tweede factor, of een certificaat of passkey. |
| Autorisatie | Wat mag je? Minimale rechten, toegekend per rol en niet per persoon. |
| Verantwoording | Wat heb je gedaan? Logging die een handeling aan één identiteit koppelt. |
Gedeelde accounts ondermijnen de eerste en de laatste laag tegelijk. Gebruiken twee mensen dezelfde inlog, dan kun je niet aantonen wie handelde, en wordt elke logregel een bewering in plaats van bewijs.
Wat ISO 27001 vraagt
Toegangsbeveiliging is verdeeld over meerdere Annex A-maatregelen, en past daarom zelden in één beleidsdocument. A.5.15 gaat over regels voor toegangsbeveiliging, A.5.16 over identiteitsbeheer, A.5.17 over authenticatiegegevens en A.5.18 over het toekennen, beoordelen en intrekken van toegangsrechten.
A.8.2 behandelt speciale toegangsrechten daarna als apart probleem, omdat een beheerdersaccount de meeste andere maatregelen omzeilt. Reken erop te moeten aantonen dat geprivilegieerde accounts gescheiden zijn, beperkt in aantal, en vaker worden beoordeeld dan gewone.
Veelgemaakte fouten
Vertrekkers houden toegang. Bij uitdiensttreding gaan de zichtbare accounts eruit en blijven de accounts staan die niemand centraal beheert, dus koppel het intrekken van toegang aan de HR-gebeurtenis en niet aan iemand die eraan denkt.
Rechten stapelen zich op. Mensen wisselen van rol en krijgen rechten bij zonder de oude te verliezen, en daarvoor bestaat je periodieke beoordeling. Een beoordeling die elk kwartaal vaststelt dat alles in orde is, wordt niet uitgevoerd.
En rechten worden per persoon toegekend in plaats van per rol. Dat lijkt sneller en maakt het geheel ondoorzichtig, want er is dan geen vastlegging meer van wat een functie zou moeten kunnen zien.