Programma Cyberveiligheid mbo
Identity- en accessmanagement
Veel scholen hebben hun technische beveiliging inmiddels goed op orde. Maar ook als deze ‘digitale sloten’ goed geregeld zijn, blijft het belangrijk om zorgvuldig om te gaan met de sleutels. Want als te veel mensen toegang hebben tot systemen of gegevens, vergroot dat de kans op datalekken en beveiligingsincidenten.
Wat is identity- en accessmanagement?
Identity- en accessmanagement gaat over logisch toegangsbeheer: het beheren van toegang tot applicaties, systemen en gegevens. Daarbij leg je vast welke rechten passen bij de verschillende rollen binnen de organisatie én hoe je de identiteit van personen met rechten controleert.
Een docent heeft bijvoorbeeld andere rechten nodig dan een mentor, HR-medewerker of functioneel beheerder. Het uitgangspunt is: iemand krijgt toegang tot wat nodig is om het werk goed te doen, niet meer en niet minder. Dit noemen we ook wel least privilege.
Goed IAM gaat dus vooral over duidelijke afspraken en processen. Denk aan het aanvragen, toekennen, wijzigen en intrekken van rechten. En aan het toepassen van bijvoorbeeld multifactor-authenticatie (MFA) om extra zekerheid in te bouwen.
Waarom is IAM belangrijk?
Cyberincidenten beginnen lang niet altijd met een technische aanval. Vaak spelen gestolen wachtwoorden, gedeelde accounts of te ruime rechten een rol. Als een aanvaller toegang krijgt tot een account met veel rechten, kan de schade snel oplopen.
Daarom is het belangrijk om goed te weten:
- Welke rollen er binnen jouw instelling zijn
- Welke rechten bij die rollen horen
- Wie die rechten beheert
- Hoe vaak je controleert of alles nog klopt
Vooral bij instroom, doorstroom en uitstroom gaat het vaak mis. Nieuwe medewerkers krijgen rechten, maar bij functiewijzigingen of vertrek worden die niet altijd aangepast of ingetrokken.
Aan de slag met autorisaties
Een praktisch hulpmiddel voor IAM is een autorisatiematrix. Hierin leg je per applicatie vast welke rol welke rechten heeft. Dat is vooral nuttig bij complexe systemen, zoals studentinformatiesystemen.
Zo’n matrix helpt om keuzes expliciet te maken. Mag een docent gegevens van alle studenten inzien, of alleen van de studenten aan wie die lesgeeft? En welke extra rechten heeft een mentor of teamleider nodig? Door dit goed vast te leggen, voorkom je dat rechten ongemerkt te ruim worden ingericht.
Ondersteuning vanuit programma Cyberveiligheid
Vanuit het programma Cyberveiligheid ondersteunen we mbo-instellingen bij het verbeteren van IAM. Er is onder andere een handreiking voor logisch toegangsbeheer beschikbaar, met uitleg over rollen, rechten en autorisaties.
Ook hebben we een IAM-werkgroep opgericht. Hierin delen mbo-instellingen praktijkvoorbeelden, templates en ervaringen. De werkgroep komt ongeveer eens per zes tot acht weken online bijeen. Soms is er een fysieke sessie.
Meer informatie of meedoen?
Wil je meer weten over identity- en accessmanagement of deelnemen aan de IAM-werkgroep? Neem dan contact op met Henry Meutstege.