Direct antwoord
Annex A-maatregel 8.2 eist dat de toewijzing en het gebruik van speciale toegangsrechten (beheerrechten) worden beperkt en beheerd: alleen wie ze functioneel nodig heeft, op naam en gescheiden van het dagelijkse account, met een vervaldatum of periodieke herbeoordeling, extra sterke authenticatie en logging van het gebruik. Beheerrechten zijn het hoofddoelwit van elke aanvaller.
Annex A-maatregel 8.2 van ISO 27001, “Privileged access rights”, beschermt de kroonjuwelen van elke IT-omgeving: de accounts die alles kunnen. Vrijwel elke serieuze aanval draait om het bemachtigen van precies deze rechten.
Wat eist de maatregel?
De toewijzing en het gebruik van speciale toegangsrechten worden beperkt en beheerd: toekenning per gebeurtenis op basis van functionele noodzaak (least privilege), op naam herleidbaar, met een autorisatieproces en registratie, een vervaltermijn of periodieke herbeoordeling, sterke(re) authenticatie, en gescheiden van de identiteit voor dagelijks werk.
Zo vul je hem in
- Scheid de accounts: beheerders krijgen een apart admin-account naast hun gewone account; het admin-account heeft geen mailbox en wordt alleen voor beheertaken gebruikt.
- Minimaliseer en verklein: zo min mogelijk mensen met zo smal mogelijke rollen (rolgebaseerde admin-rollen in plaats van globale admin); noodtoegang via een beheerde break-glass-procedure.
- Versterk de authenticatie: phishingbestendige MFA op alle beheeraccounts, zonder uitzonderingen.
- Registreer en beoordeel: een actueel overzicht van wie welke speciale rechten heeft, gebruik gelogd (8.15), en herbeoordeling per kwartaal of halfjaar als onderdeel van de toegangsreview (5.18).
Waar let de auditor op?
De auditor vraagt de lijst met beheerrechten en telt: zeven globale admins op vijfentwintig medewerkers vertelt het verhaal al. Verder: gedeelde admin-accounts, beheerrechten van vertrokken IT-partners die nog actief zijn, en dagelijks werken onder adminrechten. Dit is een van de zwaarst wegende controlegebieden in elke ISO 27001-audit.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Waarom een apart admin-account naast het gewone account?
Wie de hele dag met beheerrechten werkt, geeft elke phishingmail en elk malware-incident meteen de hoogste rechten. Een gescheiden admin-account dat alleen voor beheertaken wordt gebruikt, beperkt de schade van een gecompromitteerd dagelijks account drastisch.
Hoe vaak moeten speciale rechten worden herbeoordeeld?
Vaker dan gewone rechten: gangbaar is per kwartaal of halfjaar. De vraag per account: is dit recht nog functioneel nodig, en kan het smaller (alleen de specifieke rol in plaats van globale admin)? Tijdelijke rechten krijgen bij voorkeur een automatische vervaldatum.