Vertrouwen vóór de eerste login
Zero trust-architectuur gaat ervan uit dat niemand automatisch wordt vertrouwd en dat elke gebruiker voortdurend wordt geverifieerd. Beveiligingsbedrijf Specops wijst er in een analyse op dat die aanpak een blinde vlek heeft die vaak over het hoofd wordt gezien: het moment waarop een nieuwe medewerker voor het eerst toegang krijgt.
Zero trust werkt goed zodra een identiteit eenmaal is vastgesteld en sterke authenticatie actief is. Het probleem zit in de fase daarvoor. Bij het onboarden van een nieuwe medewerker moet een organisatie beslissen wie te vertrouwen is, nog voordat er sterke authenticatiemiddelen, multifactorauthenticatie of toegangsrechten zijn uitgegeven. Die beslissing wordt in de praktijk vaak genomen door een helpdeskmedewerker die moet afgaan op een telefoongesprek of een paar documenten, een proces dat gevoelig is voor social engineering.
Specops wijst op een concreet voorbeeld dat de FBI al eerder signaleerde: Noord-Koreaanse IT-werkers die met gestolen of vervalste identiteiten solliciteren naar remote functies. Anders dan bij klassieke identiteitsdiefstal doorlopen deze mensen gewoon de hele sollicitatieprocedure en krijgen ze een account dat voor de organisatie volkomen legitiem oogt. Vergelijkbare risico’s spelen bij de inschrijving van multifactorauthenticatie: wie als eerste bij het aanmaken van een account komt, registreert ook de MFA-methode en de apparaten, nog voordat sterkere controles actief worden. Een aanvaller die op dat moment toeslaat, hoeft dus geen wachtwoord te stelen, maar hoeft alleen als eerste bij de voordeur te staan.
Identiteit is iets anders dan authenticatie
De kern van het probleem is dat authenticatie, het aantonen dat je controle hebt over inloggegevens, iets anders is dan identiteitsverificatie, het vaststellen wie iemand daadwerkelijk is. Nieuwe medewerkers hebben nog geen vastgestelde authenticatiemiddelen, waardoor die verificatie in de praktijk noodgedwongen bij een helpdeskmedewerker terechtkomt in plaats van bij een technisch systeem.
Specops pleit ervoor identiteitsverificatie te verplaatsen naar vóór de uitgifte van credentials: met validatie van overheidsdocumenten, liveness-detectie via biometrie, en identiteitscontrole als verplichte stap in het onboardingproces in plaats van een inschatting die aan een individuele medewerker wordt overgelaten. Ook pleit het bedrijf voor doorlopende herverificatie bij gevoelige verzoeken aan de servicedesk, zoals een wachtwoordreset of het toevoegen van een nieuw MFA-apparaat.
Voor Nederlandse organisaties die zero trust aan het invoeren zijn, is dit een aansporing om niet alleen naar de techniek achter authenticatie te kijken, maar ook naar het proces eromheen: wie mag namens de organisatie beslissen dat iemand te vertrouwen is, en hoe bestand is dat proces tegen een vlotte prater aan de telefoon.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.