Zero trust is een term die vooral opduikt in verkooppresentaties van grote leveranciers. Daardoor denken veel ondernemers dat het iets is voor banken en multinationals. Dat is jammer, want het onderliggende idee is simpel en juist voor kleinere organisaties goed toe te passen.
De kern: vertrouw niets automatisch op basis van waar iemand zich bevindt. Het feit dat een laptop op het kantoornetwerk zit, zegt tegenwoordig niets meer over of die laptop te vertrouwen is.
Waarom het oude model niet meer werkt
Klassieke beveiliging werkte als een kasteel met een gracht: buiten was onveilig, binnen het bedrijfsnetwerk was alles vertrouwd. Wie eenmaal binnen was, kon vrijwel overal bij.
Dat model is achterhaald. Uw medewerkers werken thuis, uw data staat in de cloud, uw leveranciers loggen op afstand in en er hangen telefoons en apparaten aan uw netwerk die u niet beheert. Er is geen duidelijke binnenkant meer. En een aanvaller die één account overneemt, staat bij het oude model meteen overal binnen.
De drie principes
Zero trust is geen product dat u koopt, maar een manier van inrichten. Drie principes vormen de kern.
De uitgangspunten
- Verifieer expliciet: controleer bij elke toegangspoging wie iemand is, vanaf welk apparaat en vanuit welke situatie.
- Geef zo min mogelijk rechten: iedereen krijgt precies genoeg toegang om zijn werk te doen, niet meer.
- Ga uit van een inbraak: richt in alsof een aanvaller al binnen is, zodat de schade beperkt blijft tot één afgebakend deel.
Hoe u er in het MKB realistisch aan begint
U hoeft niet alles tegelijk. In de praktijk halen MKB-bedrijven het grootste deel van het effect uit een beperkt aantal maatregelen die technisch goed te doen zijn.
Begin met multifactor-authenticatie overal, gevolgd door voorwaardelijke toegang: alleen inloggen vanaf bekende apparaten, of extra verificatie bij een aanmelding uit een onverwacht land. Vervolgens schoont u de toegangsrechten op, want daar zit bij vrijwel elke organisatie achterstallig onderhoud.
De maatregel die het meeste oplevert
Als wij er één mogen kiezen: haal de lokale beheerdersrechten weg bij gewone gebruikers. Bij veel MKB-bedrijven is iedereen beheerder op zijn eigen laptop, omdat dat ooit makkelijk was bij het installeren van software.
Het gevolg is dat kwaadaardige software direct volledige rechten heeft op die machine. Dit terugdraaien kost enige gewenning maar verkleint de impact van een besmetting drastisch. Wij regelen software-installaties dan centraal, zodat medewerkers er in de praktijk weinig van merken.
Zero trust in vier haalbare stappen
- MFA op alle accounts, zonder uitzonderingen.
- Voorwaardelijke toegang: alleen vanaf beheerde, actuele apparaten.
- Toegangsrechten opschonen: wie heeft toegang tot welke mappen en waarom.
- Lokale beheerdersrechten weghalen bij gewone gebruikers.
- Netwerksegmentatie: gasten, camera's en productieapparatuur op een apart netwerk.