Vrijwel elke serieuze cyberaanval draait om één doel: het bemachtigen van beheerrechten. Wie admin is, kan alles. Daarom zijn admin-accounts de kroonjuwelen van je IT-omgeving, en verdienen ze bescherming die verder gaat dan een gewoon account.
Wat vraagt ISO 27001?
Annex A-maatregel 8.2 vraagt dat speciale toegangsrechten worden beperkt en beheerd: alleen wie ze functioneel nodig heeft, op naam, gescheiden van het dagelijkse account, met een vervaldatum of periodieke herbeoordeling, en extra sterke authenticatie.
De belangrijkste maatregel: scheid de accounts
Wie de hele dag met beheerrechten werkt, geeft elke phishingmail en elk malware-incident meteen de hoogste rechten. Een gescheiden admin-account, alleen gebruikt voor beheertaken en zonder mailbox, beperkt de schade van een gecompromitteerd dagelijks account drastisch.
| Slecht | Goed |
|---|---|
| Één account voor werk én beheer | Apart admin-account naast dagelijks account |
| Zeven globale admins | Zo min mogelijk, met smalle rollen |
| Wachtwoord op admin-account | Phishing-bestendige MFA |
| Beheerrechten van oud-partner nog actief | Periodieke herbeoordeling |
De vier regels
- Minimaliseer en verklein: zo min mogelijk mensen, met zo smal mogelijke rollen (rolgebaseerde admin in plaats van globaal admin).
- Versterk de authenticatie: phishing-bestendige MFA op alle beheeraccounts, zonder uitzondering.
- Registreer en beoordeel: een actueel overzicht van wie welke speciale rechten heeft, met het gebruik gelogd.
- Beheers noodtoegang via een break-glass-procedure.
Tip van Control One: De auditor vraagt de lijst met beheerrechten en telt: zeven globale admins op vijfentwintig medewerkers vertelt het verhaal al. Dagelijks werken onder adminrechten is de klassieke bevinding, en gelukkig ook de makkelijkst op te lossen: maak aparte admin-accounts aan.
Vergeet de leveranciers niet
Beheerrechten van je IT-partner tellen ook mee. De toegang van een managed service provider tot jouw omgeving is het kroonjuweel onder de kroonjuwelen: als de MSP wordt gecompromitteerd, ligt jouw omgeving open. Beperk, log en beoordeel ook die toegang.
Privileged access is een van de zwaarst wegende controlegebieden in elke audit. Wil je weten of jouw beheerrechten op orde zijn? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Annex A 8.2: Speciale toegangsrechten
Maatregel 8.2 van ISO 27001 Annex A eist strikte beperking en beheer van beheerrechten en andere speciale toegangsrechten. Admin-accounts goed geregeld.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Annex A 5.15: Toegangsbeveiliging (access control)
Maatregel 5.15 van ISO 27001 Annex A eist regels voor fysieke en logische toegang op basis van bedrijfs- en beveiligingseisen. Zo stel je een toegangsbeleid op.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.