Vijf manieren om je file server veilig te beheren (zonder rechtenchaos)

Rechten op de bestandsserver stapelen zich in de praktijk snel op. Beveiligingsbedrijf Tenfold Software zet vijf praktische regels op een rij om grip te houden op wie waar toegang toe heeft.

Bestandsservers verdwijnen niet, ondanks jaren van cloud-migraties — de meeste organisaties draaien nog altijd een deel van hun bestandsopslag on-premises. Het probleem is minder de techniek dan het beheer: rechten stapelen zich op naarmate medewerkers van functie wisselen, projecten starten en stoppen, en niemand ooit terugkijkt wie nog waarom ergens bij kan. Beveiligingsbedrijf Tenfold Software zette naar aanleiding daarvan vijf praktische regels op een rij om die rechtenchaos te beperken.

  • Ken rechten nooit direct aan een gebruiker toe, maar aan een speciaal aangemaakte beveiligingsgroep met een consistente naamgeving (bijvoorbeeld fs_finance_read). Directe gebruikersrechten zijn onzichtbaar in de mapeigenschappen en dus lastig te controleren of te auditen.
  • Nest groepen volgens het AGDLP-model: globale groepen per functie (verkoop, HR) worden lid van specifieke rechtengroepen per map. Nieuwe medewerkers hoef je dan alleen aan hun functiegroep toe te voegen.
  • Stel share-rechten ruim in en regel de daadwerkelijke controle via NTFS-rechten — die gelden zowel voor netwerk- als lokale toegang, en de strengste instelling wint altijd.
  • Doorbreek overerving zo min mogelijk: beheer rechten op de hogere mapniveaus en laat ze naar beneden doorlopen. Expliciete rechten dieper dan twee of drie niveaus in de mapstructuur zijn vrijwel nooit nodig.
  • Houd je aan least privilege: gebruikers krijgen alleen de toegang die ze voor hun functie nodig hebben, op het meest beperkte niveau. Dat vraagt om periodieke audits, want functies veranderen en verouderde rechten worden zelden vanzelf ingetrokken.

Voor Nederlandse IT-beheerders — vaak alleen verantwoordelijk voor het hele netwerk naast tien andere taken — is vooral dat laatste punt de valkuil: rechten worden bij indiensttreding keurig ingesteld, maar zelden weer afgebouwd bij functiewijziging of uitdiensttreding. Een halfjaarlijkse rechtencontrole, al is het maar van de gevoeligste mappen zoals financiën, HR en directie, voorkomt dat een gedeelde bestandsserver na verloop van tijd een sluipend datalek wordt.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.