Beleid voor voorwaardelijke toegang begrijpen

Het model van werken op afstand heeft bewezen voordelig te zijn voor organisaties en werknemers en zal blijven bestaan. Omdat externe gebruikers vatbaarder zijn voor cyberaanvallen, moeten strikte beveiligingsmaatregelen zoals Active Directory MFA worden afgedwongen om datalekken in het netwerk te voorkomen. Het toepassen van een streng, organisatiebreed toegangsbeleid zoals MFA kan echter nadelige gevolgen hebben voor de gebruikerservaring. Hoewel twee- of drie-factor verificatie het inloggen op afstand kan beveiligen, kan het een onnodig gedoe zijn voor on-premises Active Directory gebruikers die al beveiligd zijn binnen de perimeter van het kantoor. Een efficiëntere benadering is het toepassen van voorwaardelijk toegangsbeleid op basis van context. Dit helpt organisaties bij:

  • Toegangscontrole implementeren zonder tussenkomst van een IT-beheerder.
  • De beveiliging van een organisatie verbeteren zonder de gebruikerservaring aan te tasten.

Wat is voorwaardelijke toegang? Wat zijn enkele veelvoorkomende toegangsvoorwaarden die worden geanalyseerd?

Voorwaardelijke toegang implementeert een reeks regels die verschillende toegangsvoorwaarden analyseren, zoals IP-adres, tijdstip van toegang, apparaat en de geolocatie van de gebruiker, om geautomatiseerde beslissingen over toegangscontrole af te dwingen. De beslissingen worden in realtime geïmplementeerd op basis van deze contextuele factoren om te voorkomen dat er onnodig strenge beveiligingsmaatregelen worden toegepast in scenario's zonder risico. Dit zorgt voor een verbeterde gebruikerservaring zonder de beveiliging aan te tasten.

Enkele veelvoorkomende scenario's en de bijbehorende beveiligingsmaatregelen die kunnen worden toegepast met voorwaardelijke toegang zijn:

  • Multi-factor verificatie verplichten voor bevoorrechte gebruikers.
  • Verplicht MFA voor off-site toegang tot bedrijfskritieke-applicaties voor alle werknemers.
  • Blokkeren van de toegang tot acties met een hoog risico, zoals het zelf opnieuw instellen van wachtwoorden vanaf niet-vertrouwde IP's of onbekende apparaten.
  • MFA vereisen tijdens Windows-aanmeldingen als toegangspogingen van buiten het bedrijfsnetwerk komen.

Active Directory voorwaardelijk toegangsbeleid met ADSelfService Plus

Basisprincipes van het bouwen van een voorwaardelijke toegangsregel in ADSelfService Plus:

  • Voorwaarden

    Dit omvat de lijst met factoren die de beveiliging van uw organisatie kunnen maken of breken. Met ADSelfService Plus kunt u voorwaarden configureren op basis van de volgende risicofactoren:

    • IP-adres (vertrouwd en niet-vertrouwd)
    • Apparaat (apparaattype en platform)
    • Kantooruren (kantooruren en niet-kantooruren)
    • Geolocatie (gebaseerd op oorsprong verzoek)
  • Criteria

    Na het configureren van de voorwaarden kunnen criteria worden opgesteld met behulp van operatoren zoals AND, OR of NOT. Deze criteria worden gekoppeld aan het toegangsbeleid.

  • Toegangsbeleid

    De criteria worden vervolgens gekoppeld aan een vooraf geconfigureerd toegangsbeleid, wat in ADSelfService Plus een self-servicebeleid wordt genoemd. IT-beheerders kunnen self-servicebeleid maken en specifieke functies inschakelen voor gebruikers die behoren tot bepaalde domeinen, organisatorische eenheden (OE's) en groepen.

Voor meer details over het opstellen van regels voor voorwaardelijke toegang, bekijk de gidsen over self-servicebeleid en configuratie van voorwaardelijke toegang.

Voorwaardelijk toegangsbeleid in ADSelfService Plus
Fig 1: Voorwaardelijk toegangsbeleid in ADSelfService Plus.
  1. Een Active Directory-gebruiker meldt zich aan op zijn computer en probeert toegang te krijgen tot een toepassing of een van de self-servicefuncties in ADSelfService Plus.
  2. Op basis van vooraf gedefinieerde voorwaarden worden risicofactoren zoals het IP-adres van de gebruiker, het tijdstip van toegang en de geolocatie geanalyseerd.
  3. Als de gegevens aan de voorwaarden voldoen, wordt de gebruiker toegewezen aan een self-servicebeleid dat een van deze acties mogelijk maakt:
    • Volledige toegang tot de domeinaccount en functies
    • Beveiligde toegang met MFA
    • Beperkte toegang tot bepaalde functies
    • Beperkte toegang tot bepaalde functies
  4. Als de gebruiker niet voldoet aan een van de geconfigureerde regels voor voorwaardelijke toegang, wordt een self-servicebeleid toegepast op basis van de groep of organisatie-eenheid van de gebruiker.

Use cases die illustreren hoe een beleid voor voorwaardelijke toegang werkt

Use case 1: Als een externe aanmelding bij het Active Directory (AD)-domein van een organisatie beveiligd moet worden met MFA

In ons voorbeeld, stel dat 50% van uw organisatie een hybride personeelsbestand is. Nog eens 20% zijn externe gebruikers. De overige 30% zijn gebruikers on-premises. We moeten MFA afdwingen voor gebruikers die op afstand inloggen. Voorwaardelijke toegang gebruiken voor dit scenario houdt in:

  1. Een self-servicebeleid afdwingen dat MFA op eindpunten mogelijk maakt.
  2. Twee voorwaarden configureren:
    • IP-adres: Er wordt een lijst met vertrouwde IP-adressen geleverd.
    • Locatie: Locaties buiten het terrein van de organisatie kiezen.
  3. De volgende criteria creëren:
    • (NIET vertrouwde IP-adressen) EN geselecteerde locaties
  4. De criteria zijn gekoppeld aan een self-servicebeleid.

Dit is hoe dit beleid voor voorwaardelijke toegang zal werken:

Wanneer een gebruiker probeert in te loggen op een machine, worden het IP-adres en de geolocatie van de gebruiker geanalyseerd. Als het geen vertrouwd IP-adres en een geselecteerde geolocatie is, is aan de criteria voldaan en krijgt de gebruiker het self-servicebeleid toegewezen dat MFA op het eindpunt afdwingt. Als niet aan de voorwaarden wordt voldaan, wordt elk ander self-servicesbeleid dat van toepassing is op de gebruiker toegewezen.

Use case 2: Alleen gebruikers met domein-gekoppelde machines toegang geven tot bedrijfsapplicaties met SSO

Bedrijfsapplicaties worden vaak gebruikt om gevoelige gebruikersgegevens te verwerken en op te slaan. Omdat de meeste van deze applicaties nu in de cloud worden ingezet en buiten de beveiligingsperimeter van uw netwerk vallen, zijn ze een geliefd doelwit voor cyberaanvallers. Ze gebruiken phishing en andere aanvalstechnieken om toegang te krijgen tot de applicaties en gegevens op afstand te exfiltreren. Met voorwaardelijke toegang kunt u alleen gebruikers die een domein-gekoppelde computer hebben toegang geven tot belangrijke applicaties die gevoelige gegevens bevatten. U kunt nog een stap verder gaan en alleen een lijst met vertrouwde IP-adressen toegang geven tot kritieke applicaties, zodat aanvallers geen toegang kunnen krijgen tot deze applicaties, zelfs niet als ze de referenties van uw gebruikers stelen. Hier is een voorbeeld voor het configureren van een voorwaardelijke toegangsregel voor dit scenario:

  1. Een self-servicebeleid configureren dat SSO mogelijk maakt voor de vereiste applicaties.
  2. Twee voorwaarden configureren:
    • Op basis van IP-adres: Er wordt een lijst met vertrouwde IP-adressen geleverd.
    • Apparaat-gebaseerd: Alle domein-gekoppelde computerobjecten worden geselecteerd.
  3. De volgende criteria creëren:
    • Vertrouwde IP-adressen EN Geselecteerde computerobjecten
  4. De criteria koppelen aan het aangemaakte self-servicebeleid.

Dit is hoe deze voorwaardelijke toegangsregel zal werken:

Als een gebruiker probeert in te loggen bij een bedrijfsapplicatie via SSO, worden het IP-adres en het type van het apparaat geanalyseerd. Als het een vertrouwd IP-adres is en het computerobject behoort tot het AD-domein, is aan de criteria voldaan. Vervolgens wordt het self-servicebeleid dat bij de criteria hoort toegewezen aan de gebruiker. Hierdoor krijgt de gebruiker toegang tot bedrijfsapplicaties via SSO.

Voordelen van voorwaardelijke toegang met ADSelfService Plus

  • Kies uit 20 sterke verificatiefactoren, waaronder FIDO-wachtwoordsleutels en biometrie, om MFA te implementeren.
  • Matige toegang tot machines, VPN's, OWA, RDP en het Exchange admin center vanaf één console.
  • Een granulair voorwaardelijk toegangsbeleid inschakelen voor verschillende afdelingen in de organisatie.

Probeer ADSelfService Plus gratis uit

Om u te helpen bij uw evaluatie bieden wij

  • 30 dagen, volledig functionele gratis proefperiode
  • Gratis 24*5 technische ondersteuning
  • Geen creditcard nodig
  • Geen gebruikerslimieten
 

Veelgestelde vragen

Voorwaardelijke toegang is een beveiligingsaanpak die de toegang tot applicaties en gegevens beperkt op basis van specifieke voorwaarden, zoals de locatie van de gebruiker, het type apparaat of het risiconiveau, zodat alleen bevoegde personen toegang krijgen tot applicaties en gevoelige gegevens.

MFA verifieert de identiteit van een gebruiker met meerdere verificatiemethoden, terwijl voorwaardelijke toegang verschillende voorwaarden beoordeelt voordat toegang wordt verleend, toegestaan of geblokkeerd op basis van het beveiligingsbeleid.

Voorwaardelijke toegang moet worden gebruikt als u selectief toegang moet geven tot gevoelige gegevens en applicaties en als u het risico op ongeautoriseerde toegang wilt verkleinen.

Voorwaardelijke toegang versterkt de beveiliging door contextgebaseerd beleid af te dwingen, vermindert het risico op onbevoegde toegang en verbetert de naleving van wettelijke vereisten

De drie belangrijkste elementen van voorwaardelijke toegang zijn de voorwaarden, de criteria en het toegangsbeleid dat wordt toegepast op gebruikers om toegang te verlenen of te weigeren.

Versterk toegangsbeheer met contextuele verificatie op basis van risico's

Start uw gratis proefperiode

Hoogtepunten van ADSelfService Plus

Self-service voor wachtwoorden

Ontlast Windows AD gebruikers van lange helpdeskgesprekken door hen te voorzien van selfservice voor het opnieuw instellen van wachtwoorden en het ontgrendelen van accounts.

Multi-factor verificatie

Schakel context-gebaseerde meervoudige authenticatie in met 20 verschillende authenticatiefactoren voor inloggen bij eindpunten en toepassingen.

Eén identiteit met single sign on

Krijg met één klik naadloze toegang tot 100+ cloud applicaties. Met single sign on voor bedrijven (SSO) hebben gebruikers toegang tot al hun cloud applicaties met behulp van hun Windows AD referenties.

Meldingen voor het verlopen van wachtwoorden en accounts

Stel Windows AD-gebruikers op de hoogte van de naderende vervaldatum van hun wachtwoord en account via e-mail en sms-meldingen.

Wachtwoordsynchronisatie

Synchroniseer automatisch wijzigingen in het wachtwoord en account van Windows Active Directory-gebruikers op meerdere systemen, waaronder Office 365, Google Workspace, IBM iSeries en meer.

Wachtwoordbeleid afdwingen

Sterke wachtwoorden zijn bestand tegen verschillende hackdreigingen. Dwing Windows AD-gebruikers af om zich te houden aan compatibele wachtwoorden door vereisten voor wachtwoordcomplexiteit weer te geven.

ADSelfService Plus vertrouwd door