Analyse: realtime identity-telemetrie stopt aanvallen voordat ze escaleren

Periodieke toegangsreviews zien een aanval vaak pas achteraf. Analyse over waarom realtime identity-telemetrie daar verandering in brengt.

Identity governance bepaalt wie toegang hoort te hebben tot welke systemen, maar zegt weinig over wat er gebeurt zodra iemand die toegang daadwerkelijk gebruikt. Periodieke toegangsreviews signaleren een aanval doorgaans pas achteraf, als de schade al is aangericht. Het softwarebedrijf tenfold pleit daarom voor een aanvullende laag: realtime identity-telemetrie, waarbij beveiligingsteams doorlopend zicht houden op wat er daadwerkelijk met identiteiten en accounts gebeurt.

Het idee is simpel geformuleerd: beleid stopt geen inbraak als niemand ziet wanneer het wordt overtreden. Het platform van tenfold verzamelt daarvoor gebeurtenissen uit Windows-omgevingen en Active Directory op één centrale plek, verrijkt die automatisch met gebruikerscontext en koppelt losse stappen aan elkaar tot een samenhangend beeld van wat een account heeft gedaan. Beveiligingsteams kunnen vervolgens gericht zoeken binnen die gebeurtenissen zodra iets verdacht oogt, in plaats van losse logbestanden na te pluizen.

Het onderliggende argument is dat governance en monitoring elkaar aanvullen in plaats van vervangen. Toegangsbeheer bepaalt de regels vooraf, telemetrie laat zien of die regels in de praktijk standhouden en geeft een team de kans in te grijpen voordat een verdachte actie escaleert tot een volledige inbraak. Losse tools voor governance en logging naast elkaar laten volgens tenfold te veel gaten vallen tussen wat beleid voorschrijft en wat een systeem daadwerkelijk registreert.

Voor beveiligingsteams die vooral vertrouwen op periodieke audits is dit een nuttige denkoefening, ook los van welke leverancier je uiteindelijk kiest. Realtime zicht op identiteitsgebeurtenissen, gecombineerd met goed gedocumenteerd toegangsbeleid, maakt het simpelweg makkelijker om verdachte activiteit vroeg te herkennen in plaats van pas bij de eerstvolgende kwartaalreview.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.