Uw Microsoft Entra-identiteitsinfrastructuur beveiligen

Als je dit artikel leest, begrijp je het belang van beveiliging. Waarschijnlijk draagt u al de verantwoordelijkheid voor het beveiligen van uw organisatie. Als u anderen wilt overtuigen van het belang van beveiliging, stuurt u ze naar het laatste Microsoft Digital Defense Report.

Dit artikel helpt u een veiligere houding te krijgen via de mogelijkheden van Microsoft Entra ID en een checklist van vijf stappen om de bescherming van uw organisatie tegen cyberaanvallen te verbeteren.

Met deze controlelijst kunt u snel kritieke aanbevolen acties implementeren om uw organisatie onmiddellijk te beveiligen door uit te leggen hoe u het volgende kunt doen:

  • Uw referenties versterken.
  • Verminder uw kwetsbaarheid voor aanvallen.
  • Automatiseer bedreigingsreacties.
  • Cloud intelligence gebruiken.
  • Schakel selfservice voor eindgebruikers in.

Notitie

Veel aanbevelingen in dit artikel gelden alleen voor applicaties die Microsoft Entra ID als identiteitsprovider gebruiken. Het configureren van apps voor single sign-on zorgt ervoor dat inlogbeleid, dreigingsdetectie, audits, logging en andere functies voordelen toevoegen aan die applicaties. Microsoft Entra Application Management vormt de basis waarop al deze aanbevelingen zijn gebaseerd.

De aanbevelingen in dit artikel sluiten aan bij de Identity Secure Score, een geautomatiseerde beoordeling van de identiteitsbeveiligingsconfiguratie van uw Microsoft Entra-tenant. Organisaties kunnen de pagina Identity Secure Score in de Microsoft Entra-beheercentrum gebruiken om hiaten in hun huidige beveiligingsconfiguratie te vinden om ervoor te zorgen dat ze voldoen aan de huidige Microsoft aanbevolen procedures voor beveiliging. Als u elke aanbeveling op de pagina Secure Score implementeert, verhoogt u uw score, kunt u uw voortgang bijhouden en kunt u uw implementatie vergelijken met andere organisaties die vergelijkbaar zijn.

Screenshot van het Azure portal-venster met de Identity Secure Score en aanbevelingen.

Notitie

Sommige van de hier aanbevolen functionaliteit is beschikbaar voor alle klanten, terwijl andere een Microsoft Entra ID P1- of P2-abonnement vereisen. Zie Microsoft Entra prijzen en Microsoft Entra controlelijst voor implementatie voor meer informatie.

Voordat je begint: Bescherm bevoorrechte accounts met multifactorauthenticatie

Voordat je aan deze checklist begint, zorg ervoor dat je account niet wordt gecompromitteerd terwijl je deze checklist leest. Microsoft bekijkt dagelijks meer dan 600 miljoen identiteitsaanvallen en wachtwoordaanvallen vormen 99% van alle identiteitsaanvallen. In Microsoft Entra ID zijn gebruikers met bevoorrechte rollen, zoals beheerders, de vertrouwensbasis voor het opbouwen en beheren van de rest van de omgeving. Implementeer de volgende praktijken om de gevolgen van een inbreuk te minimaliseren.

Aanvallers die controle krijgen over bevoegde accounts kunnen enorme schade aanrichten, dus het is essentieel om deze accounts te beschermen voordat u doorgaat. U kunt Microsoft Entra meervoudige verificatie (MFA) inschakelen en vereisen voor alle beheerders in uw organisatie met behulp van Microsoft Entra standaardinstellingen voor beveiliging of voorwaardelijke toegang. Het is kritiek.

Klaar? Start de controlelijst.

Stap 1: Uw referenties versterken

Hoewel andere soorten aanvallen opkomen, waaronder toestemmingsphishing en aanvallen op niet-menselijke identiteiten, zijn aanvallen op gebruikersidentiteiten nog steeds de meest voorkomende vector van identiteitscompromittatie. Goed gevestigde spear phishing- en wachtwoordspraycampagnes door tegenstanders blijven succesvol tegen organisaties die MFA of andere beschermingen tegen deze veelgebruikte tactiek niet implementeren.

Als organisatie, valideer en beveilig je identiteit door MFA overal te gebruiken. Het Federal Bureau of Investigation (FBI) Internet Crime Complaint Center (IC3) 2024 Internet Crime Report identificeerde phishing en spoofing als het meest gerapporteerde internetcriminaliteitstype, met 193.407 klachten. Phishing vormt een aanzienlijke bedreiging voor zowel bedrijven als individuen, en aanvallers gebruiken referentiephishing bij veel schadelijke aanvallen. MFA helpt de toegang tot data en applicaties te waarborgen en biedt een extra beveiligingslaag door gebruik te maken van een tweede vorm van authenticatie. Organisaties kunnen meervoudige verificatie inschakelen met behulp van voorwaardelijke toegang om de oplossing aan hun specifieke behoeften te laten voldoen. Zie Microsoft Entra meervoudige verificatie plannen, implementeren en uitrollen voor meer informatie.

Zorg ervoor dat uw organisatie sterke verificatie gebruikt

Om het basisniveau van identiteitsbeveiliging te activeren, kun je one-select enablement gebruiken in Microsoft Entra beveiligingsstandaardinstellingen. Standaardinstellingen voor beveiliging dwingen Microsoft Entra meervoudige verificatie af voor alle gebruikers in een tenant en blokkeren aanmeldingen van verouderde protocollen voor de hele tenant.

Als uw organisatie Microsoft Entra ID P1- of P2-licenties heeft, kunt u ook de werkmap voor voorwaardelijke toegang en rapportage gebruiken om hiaten in uw configuratie en dekking te detecteren. Met deze aanbevelingen kun je deze kloof dichten via de nieuwe ervaring met Conditional Access templates. Sjablonen voor voorwaardelijke toegang bieden een eenvoudige methode voor het implementeren van nieuwe beleidsregels die overeenkomen met Microsoft aanbevolen best practices. Deze sjablonen vereenvoudigen het implementeren van veelvoorkomende beleidsregels om je identiteiten en apparaten te beschermen.

Begin met het verbieden van veelgebruikte wachtwoorden en schakel traditionele complexiteits- en verloopregels uit

Veel organisaties gebruiken traditionele complexiteits- en wachtwoordverloopregels. Het onderzoek van Microsoft toont aan, en de National Institute of Standards and Technology (NIST) Special Publication 800-63B Digital Identity Guidelines geeft aan dat deze beleidsregels ervoor zorgen dat gebruikers wachtwoorden kiezen die gemakkelijker te raden zijn. Gebruik Microsoft Entra wachtwoordbeveiliging, een dynamische verboden wachtwoordfunctie die gebruikmaakt van het huidige gedrag van aanvallers om te voorkomen dat gebruikers wachtwoorden instellen die aanvallers kunnen raden. Deze functionaliteit is altijd actief wanneer gebruikers in de cloud worden aangemaakt en is nu ook beschikbaar voor hybride organisaties wanneer zij Microsoft Entra wachtwoordbeveiliging voor Windows Server Active Directory inzetten. Verwijder bovendien het verloopbeleid. Wachtwoordwijzigingen bieden geen insluitingsvoordelen omdat cybercriminelen vrijwel altijd referenties gebruiken zodra ze ze in gevaar brengen. Zie Het wachtwoordverloopbeleid voor uw organisatie instellen voor meer informatie.

Beschermen tegen gelekte referenties en tolerantie toevoegen tegen storingen

De eenvoudigste en aanbevolen methode voor het inschakelen van cloudverificatie voor on-premises adreslijstobjecten in Microsoft Entra ID is het inschakelen van password-hashsynchronisatie (PHS). Als uw organisatie een hybride identiteitsoplossing met pass-through authenticatie of federatie gebruikt, schakel dan wachtwoord-hash sync in om de volgende twee redenen:

  • Het rapport Gebruikers met gelekte referenties in Microsoft Entra ID waarschuwt voor openbaar weergegeven gebruikersnaam- en wachtwoordparen. Een ongelooflijk aantal wachtwoorden wordt gelekt via phishing, malware en wachtwoordhergebruik op sites van derden die later worden geschonden. Microsoft vindt veel van deze gelekte referenties en vertelt u dat in dit rapport, als ze overeenkomen met referenties in uw organisatie, maar alleen als u password-hashsynchronisatie of cloudidentiteiten hebt.
  • Als er een on-premises storing optreedt, zoals een ransomware-aanval, kunt u overschakelen naar cloudverificatie met behulp van wachtwoord-hashsynchronisatie. Met deze back-upverificatiemethode kunt u toegang blijven krijgen tot apps die zijn geconfigureerd voor verificatie met Microsoft Entra ID, inclusief Microsoft 365. In dit geval hoeven IT-medewerkers geen gebruik te maken van schaduw-IT- of persoonlijke e-mailaccounts om gegevens te delen totdat de on-premises storing is opgelost.

Microsoft Entra ID wachtwoorden nooit in duidelijke tekst opslaat of versleutelt met een omkeerbare algoritme. Zie gedetailleerde beschrijving van de werking van wachtwoord-hashsynchronisatie voor meer informatie over het daadwerkelijke proces van wachtwoord-hashsynchronisatie.

Implementeer Active Directory Federation Services (AD FS) slimme extranet-vergrendeling

Slimme vergrendeling helpt aanvallers buiten te sluiten die proberen de wachtwoorden van uw gebruikers te raden of bruteforcemethoden te gebruiken om toegang te krijgen. Smart Lockout kan aanmeldingen herkennen die afkomstig zijn van geldige gebruikers. Deze worden anders behandelt dan die van aanvallers en andere onbekende bronnen. Aanvallers worden buitengesloten, terwijl uw gebruikers hun accounts kunnen blijven gebruiken en productief kunnen zijn. Organisaties die toepassingen configureren om rechtstreeks te verifiëren bij Microsoft Entra ID profiteren van Microsoft Entra slimme vergrendeling. Federatieve implementaties die gebruikmaken van AD FS 2016 en AD FS 2019 kunnen vergelijkbare voordelen inschakelen met behulp van AD FS Extranet Lockout en Extranet Smart Lockout.

Stap 2: het oppervlak voor aanvallen verminderen

Gezien de veelheid van inbreuk op wachtwoorden, is het minimaliseren van het kwetsbaarheid voor aanvallen in uw organisatie essentieel. Schakel het gebruik van oudere, minder veilige protocollen uit, beperk toegangsinvoerpunten, verplaats naar cloudverificatie, oefen meer controle over beheertoegang tot resources en omarm Zero Trust beveiligingsprincipes.

Cloudverificatie gebruiken

Inloggegevens zijn een primaire aanvalsvector. De procedures in dit artikel kunnen het kwetsbaarheid voor aanvallen verminderen met behulp van cloudverificatie, het implementeren van MFA en het gebruik van verificatiemethoden zonder wachtwoord. U kunt methoden zonder wachtwoord implementeren, zoals Windows Hello voor Bedrijven, telefoon aanmelden met de Microsoft Authenticator-app of FIDO.

Blokkeren van verouderde authenticatie

Apps die hun eigen verouderde methoden gebruiken om te verifiëren met Microsoft Entra ID en toegang te krijgen tot bedrijfsgegevens vormen een ander risico voor organisaties. Voorbeelden van apps die gebruikmaken van verouderde verificatie zijn POP3-, IMAP4- of SMTP-clients. Verouderde verificatie-apps verifiëren namens de gebruiker en voorkomen dat Microsoft Entra ID geavanceerde beveiligingsevaluaties uitvoert. Het alternatief, moderne verificatie, vermindert uw beveiligingsrisico, omdat het ondersteuning biedt voor meervoudige verificatie en voorwaardelijke toegang.

Microsoft raadt de volgende acties aan:

  1. Ontdek verouderde verificatie in uw organisatie met behulp van Microsoft Entra aanmeldingslogboeken en Log Analytics werkmappen.
  2. Stel SharePoint Online en Exchange Online in om moderne verificatie te gebruiken.
  3. Als u Microsoft Entra ID P1- of P2-licenties hebt, gebruikt u beleid voor voorwaardelijke toegang om verouderde verificatie te blokkeren. Gebruik Microsoft Entra Beveiligingsstandaarden voor Microsoft Entra ID gratis niveau.
  4. Verouderde verificatie blokkeren als u AD FS gebruikt.
  5. Verouderde verificatie blokkeren met behulp van Exchange Server 2019.
  6. Verouderde verificatie uitschakelen in Exchange Online.

Zie Verouderde verificatieprotocollen blokkeren in Microsoft Entra ID voor meer informatie.

Ongeldige verificatieinvoerpunten blokkeren

Door het verificatieprincipe expliciet te gebruiken, moet u de impact van aangetaste gebruikersreferenties verminderen wanneer deze zich voordoen. Houd voor elke app in uw omgeving rekening met de geldige use cases: welke groepen, welke netwerken, welke apparaten en welke andere elementen zijn geautoriseerd. De rest blokkeren. Met behulp van Microsoft Entra Voorwaardelijke toegang kunt u bepalen hoe geautoriseerde gebruikers toegang hebben tot hun apps en resources op basis van specifieke voorwaarden die u definieert.

Zie cloud-apps, acties en verificatiecontext voor voorwaardelijke toegang voor meer informatie.

Beheerdersrollen beoordelen en besturen

Een andere Zero Trust pijler vereist het minimaliseren van de kans dat een gecompromitteerd account kan werken met een bevoorrechte rol. U kunt dit besturingselement uitvoeren door de minste hoeveelheid bevoegdheden toe te wijzen aan een identiteit. Als u geen kennis hebt van Microsoft Entra rollen, helpt dit artikel u inzicht te hebben in Microsoft Entra rollen.

Gebruik cloudaccounts voor bevoorrechte rollen in Microsoft Entra ID om ze te isoleren van on-premises omgevingen. Gebruik geen on-premises-wachtwoordkluizen om de aanmeldgegevens op te slaan.

Privileged Identity Management implementeren

Privileged Identity Management (PIM) biedt een functieactivering op basis van tijd en goedkeuring om de risico's van overmatige, onnodige of misbruikte toegangsmachtigingen voor belangrijke resources te beperken. Deze middelen omvatten resources in Microsoft Entra ID, Azure en andere Microsoft Online Services, zoals Microsoft 365 of Microsoft Intune.

Microsoft Entra Privileged Identity Management (PIM) helpt u bij het minimaliseren van accountbevoegdheden door u te helpen:

  • Gebruikers identificeren en beheren die zijn toegewezen aan beheerdersrollen.
  • Begrijp ongebruikte of overmatige privilegerollen om te verwijderen.
  • Stel regels vast om ervoor te zorgen dat bevoorrechte rollen worden beschermd door multifactorauthenticatie.
  • Stel regels op om ervoor te zorgen dat bevoorrechte rollen slechts lang genoeg worden toegekend om de bevoorrechte taak te volbrengen.

Zet Microsoft Entra PIM aan, bekijk de gebruikers die administratieve rollen hebben toegewezen en verwijder onnodige accounts in die rollen. Voor resterende bevoegde gebruikers verplaatst u ze van permanent naar in aanmerking komend. Stel tenslotte passende beleidsregels op om ervoor te zorgen dat gebruikers die toegang tot die bevoorrechte rollen nodig hebben, dit veilig kunnen doen, met de nodige wijzigingscontrole.

Microsoft Entra ingebouwde en aangepaste rollen werken op concepten die vergelijkbaar zijn met rollen in het op rollen gebaseerde toegangsbeheersysteem voor Azure resources (Azure rollen). Het verschil tussen deze twee op rollen gebaseerde systemen voor toegangsbeheer is als volgt:

  • Microsoft Entra rollen beheren de toegang tot Microsoft Entra resources, zoals gebruikers, groepen en toepassingen met behulp van de Microsoft Graph API.
  • Azure rollen beheren de toegang tot Azure resources, zoals virtuele machines of opslag met behulp van Azure Resource Management.

Beide systemen maken op een soortgelijke manier gebruik van roldefinities en roltoewijzingen. Echter, Microsoft Entra-rolrechten zijn niet beschikbaar in aangepaste Azure-rollen en andersom. Als onderdeel van het implementeren van je privileged account, volg de best practice om minstens twee noodaccounts aan te maken zodat je nog steeds toegang hebt tot Microsoft Entra ID als je jezelf buitensluit.

Zie Een Privileged Identity Management-implementatie plannen en bevoegde toegang beveiligen voor hybride en cloudimplementaties in Microsoft Entra ID voor meer informatie.

Het is belangrijk om de verschillende ervaringen met Microsoft Entra-applicatietoestemming, de soorten rechten en toestemming, en hun gevolgen voor de beveiligingspositie van je organisatie te begrijpen. Hoewel gebruikers zelf toestemming geven hen in staat stelt nuttige applicaties te verkrijgen die integreren met Microsoft 365, Azure en andere diensten, kan het een risico vormen als het niet zorgvuldig wordt gebruikt en gecontroleerd.

Microsoft raadt u aan toestemming van de gebruiker te beperken tot het toestaan van toestemming van eindgebruikers voor apps van geverifieerde uitgevers en alleen voor machtigingen die u selecteert. Als je de toestemming van de eindgebruiker beperkt, worden eerdere toestemmingen nog steeds gehonoreerd, maar beheerders moeten alle toekomstige toestemmingsoperaties uitvoeren. Voor beperkte gevallen kunnen gebruikers beheerderstoestemming aanvragen via een geïntegreerde werkstroom voor beheerderstoestemmingsaanvragen of via uw eigen ondersteuningsprocessen. Voordat u toestemming van eindgebruikers beperkt, gebruikt u Microsoft aanbevelingen om deze wijziging in uw organisatie te plannen. Voor applicaties waar je alle gebruikers toegang toe wilt geven, overweeg toestemming te geven namens alle gebruikers, zodat gebruikers die nog niet individueel toestemming hebben gekregen, toegang krijgen tot de app. Als je niet wilt dat deze applicaties voor alle gebruikers in alle scenario's beschikbaar zijn, gebruik dan applicatietoewijzing en Conditional Access om gebruikerstoegang tot specifieke apps te beperken.

Zorg ervoor dat gebruikers beheerdersgoedkeuring kunnen aanvragen voor nieuwe applicaties om gebruikerswrijving te verminderen, het ondersteuningsvolume te minimaliseren en te voorkomen dat gebruikers zich aanmelden voor applicaties door niet-Microsoft Entra-inloggegevens te gebruiken. Nadat u uw toestemmingsbewerkingen hebt geregeld, moeten beheerders regelmatig app- en toestemmingsmachtigingen controleren.

Zie het Microsoft Entra-toestemmingskader voor meer informatie.

Stap 3: Bedreigingsreactie automatiseren

Microsoft Entra ID bevat veel mogelijkheden die aanvallen automatisch onderscheppen en latentie tussen detectie en reactie verminderen. U kunt kosten en risico's verlagen door de tijd die criminelen gebruiken om zichzelf in uw omgeving in te sluiten.

Zie Procedure: Risicobeleid configureren en inschakelen voor meer informatie.

Beleid voor aanmeldingsrisico's implementeren

Een aanmeldingsrisico geeft de kans aan dat de eigenaar van de identiteit de verificatieaanvraag niet heeft geautoriseerd. U kunt een beleid op basis van aanmeldingsrisico's implementeren door een voorwaarde voor aanmeldingsrisico's toe te voegen aan uw beleid voor voorwaardelijke toegang waarmee het risiconiveau voor een specifieke gebruiker of groep wordt geëvalueerd. Op basis van risiconiveaus zoals hoog, gemiddeld of laag kan een beleid de toegang blokkeren of meervoudige verificatie afdwingen. Microsoft raadt u aan meervoudige verificatie af te dwingen op middelgrote of boven riskante aanmeldingen.

Screenshot van een Conditional Access-beleid dat multifactorauthenticatie vereist voor middelhoge en hoogrisico-aanmeldingen.

Beveiligingsbeleid voor gebruikersrisico's implementeren

Gebruikersrisico geeft de kans op inbreuk op gebruikersidentiteit aan en Identity Protection berekent deze op basis van de detecties van gebruikersrisico's die zijn gekoppeld aan de identiteit van een gebruiker. U kunt een beleid op basis van gebruikersrisico's implementeren door een voorwaarde voor gebruikersrisico's toe te voegen aan uw beleid voor voorwaardelijke toegang waarmee het risiconiveau voor een specifieke gebruiker wordt geëvalueerd. Op basis van een laag, gemiddeld of hoog risiconiveau kan een beleid de toegang blokkeren of een veilige wachtwoordwijziging vereisen met behulp van meervoudige verificatie. Microsoft raadt aan een veilige wachtwoordwijziging voor gebruikers met een hoog risico te vereisen.

Screenshot van een Conditional Access-beleid dat een wachtwoordwijziging vereist voor hoogrisicogebruikers.

Detectie van gebruikersrisico's omvat een controle of de referenties van de gebruiker overeenkomen met referenties die zijn gelekt door cybercriminelen. Om optimaal te kunnen functioneren, is het belangrijk om wachtwoord-hashsynchronisatie te implementeren met behulp van Microsoft Entra Connect Sync.

Microsoft Defender XDR integreren met Microsoft Entra Id-beveiliging

Voor Identity Protection om de best mogelijke risicodetectie uit te voeren, heeft het zoveel mogelijk signalen nodig. Het is belangrijk om de volledige suite met Microsoft Defender XDR-services te integreren:

  • Microsoft Defender voor Eindpunt.
  • Microsoft Defender voor Office 365.
  • Microsoft Defender for Identity.
  • Microsoft Defender voor Cloud-apps.

Meer informatie over Microsoft Defender XDR en het belang van het integreren van verschillende domeinen in de volgende korte video.

Bewaking en waarschuwingen instellen

Monitor en audit je logs om verdacht gedrag te detecteren. Het Azure-portaal heeft verschillende manieren om Microsoft Entra-logs te integreren met andere tools, zoals Microsoft Sentinel, Azure Monitor en andere beveiligingsinformatie- en gebeurtenisbeheer (SIEM) tools. Zie de handleiding Microsoft Entra beveiligingsbewerkingen voor meer informatie.

Stap 4: Cloud intelligence gebruiken

Controle en logboekregistratie van beveiligingsgebeurtenissen en gerelateerde waarschuwingen zijn essentiële onderdelen van een efficiënte beveiligingsstrategie. Beveiligingslogboeken en -rapporten bieden u een elektronisch overzicht van verdachte activiteiten en helpen u patronen te detecteren die kunnen duiden op een poging of geslaagde externe penetratie van het netwerk en interne aanvallen. U kunt controles gebruiken om gebruikersactiviteiten te bewaken, naleving van regelgeving te documenteren, forensische analyses uit te voeren en meer. Waarschuwingen bieden meldingen over beveiligingsgebeurtenissen. Zorg ervoor dat je een logbehoudbeleid hebt voor zowel je aanmeldlogboeken als auditlogs voor Microsoft Entra ID door ze te exporteren naar Azure Monitor of een SIEM-tool.

Microsoft Entra ID bewaken

Microsoft Azure services en functies bieden configureerbare opties voor beveiligingscontrole en logboekregistratie, zodat u hiaten in uw beveiligingsbeleid en mechanismen kunt identificeren en deze hiaten kunt aanpakken om schendingen te voorkomen. Gebruik Azure-logboekregistratie en -controle en Activiteitenrapporten controleren in het Microsoft Entra-beheercentrum. Zie de handleiding Microsoft Entra Security Operations voor het bewaken van gebruikersaccounts, bevoegde accounts, apps en apparaten voor meer informatie.

Microsoft Entra Connect Health bewaken in hybride omgevingen

Het monitoren van AD FS met Microsoft Entra Connect Health geeft meer inzicht in mogelijke problemen en zichtbaarheid van aanvallen op je AD FS-infrastructuur. Bekijk AD FS-aanmeldingen om meer diepgang te geven aan je monitoring. Microsoft Entra Connect Health biedt waarschuwingen met details, oplossingsstappen en koppelingen naar gerelateerde documentatie; gebruiksanalyses voor verschillende metrische gegevens met betrekking tot verificatieverkeer, prestatiebewaking en rapporten. Gebruik de werkmap Risky IP voor AD FS om de norm voor uw omgeving te helpen identificeren en te waarschuwen wanneer er een wijziging optreedt. Monitor de volledige hybride infrastructuur als een Tier 0-middel. Raadpleeg de handleiding voor beveiligingsactiviteiten voor infrastructuur voor gedetailleerde richtlijnen voor controle van deze resources.

Gebeurtenissen van Microsoft Entra Id-beveiliging bewaken

Microsoft Entra Id-beveiliging biedt twee belangrijke rapporten om dagelijks te monitoren:

  • Risicovolle aanmeldrapporten brengen gebruikersaanmeldactiviteiten naar boven om te onderzoeken of de legitieme eigenaar het aanmelden heeft uitgevoerd.
  • Riskante gebruikers melden gebruikersaccounts die mogelijk worden aangetast, zoals wanneer een gelekte referentie wordt gedetecteerd of wanneer de gebruiker zich aanmeldt vanaf verschillende locaties, waardoor een onmogelijke reisgebeurtenis ontstaat.

Screenshot van overzichtsgrafieken van Microsoft Entra Id-beveiliging die het aanmelden en gebruikersactiviteit tonen in het Azure-portaal.

Apps en toestemmingsmachtigingen controleren

Aanvallers kunnen gebruikers misleiden om te navigeren naar een gecompromitteerde website of apps die toegang krijgen tot hun profielgegevens en gebruikersgegevens, zoals hun e-mail. Een kwaadwillende actor kan de toestemmingsmachtigingen gebruiken die ze ontvangen om postvakinhoud te versleutelen en losgeld vragen om uw postvakgegevens te herstellen. Beheerders moeten de machtigingen die door gebruikers worden verleend beoordelen en controleren. Naast het controleren van de machtigingen die gebruikers verlenen, kunt u riskante of ongewenste OAuth-toepassingen vinden in Premium-omgevingen.

Stap 5: selfservice voor eindgebruikers inschakelen

Zo veel mogelijk wilt u de beveiliging met productiviteit verdelen. Wanneer u uw traject ingaat met het uitgangspunt dat u een basis voor beveiliging legt, kunt u frictie binnen uw organisatie wegnemen door uw gebruikers meer mogelijkheden te geven, terwijl u tegelijk waakzaam blijft en uw operationele overhead vermindert.

Selfservice voor wachtwoordherstel implementeren

Microsoft Entra ID's selfservice voor wachtwoordherstel (SSPR) biedt it-beheerders een eenvoudige manier om gebruikers toe te staan hun wachtwoorden of accounts opnieuw in te stellen of te ontgrendelen zonder tussenkomst van de helpdesk of beheerder. Het systeem bevat gedetailleerde rapportage die bijhoudt wanneer gebruikers hun wachtwoorden opnieuw instellen, samen met meldingen om u te waarschuwen voor misbruik of misbruik.

Zelfbedieningstoegang voor groepen en toepassingen implementeren

Microsoft Entra ID kan niet-beheerders toestaan de toegang tot resources te beheren met behulp van beveiligingsgroepen, Microsoft 365-groepen, toepassingsrollen en catalogi voor toegangspakketten. Met selfservicegroepsbeheer kunnen groepseigenaren hun eigen groepen beheren, zonder een beheerdersrol toe te wijzen. Gebruikers kunnen ook Microsoft 365 groepen maken en beheren zonder dat ze afhankelijk zijn van beheerders om hun aanvragen te verwerken en ongebruikte groepen automatisch verlopen. Microsoft Entra rechtenbeheer maakt delegatie en zichtbaarheid verder mogelijk, met uitgebreide werkstromen voor toegangsaanvragen en automatische vervaldatum. U kunt delegeren aan niet-beheerders om hun eigen toegangspakketten te configureren voor groepen, Teams, toepassingen en SharePoint Online-sites die ze bezitten. Gebruik aangepaste beleidsregels voor wie toegang goedkeurt, zoals managers van medewerkers en sponsors van zakenpartners.

Implementeren van Microsoft Entra-toegangsbeoordelingen

Met Microsoft Entra toegangsbeoordelingen kunt u toegangspakket en groepslidmaatschappen, toegang tot bedrijfstoepassingen en bevoorrechte roltoewijzingen beheren om ervoor te zorgen dat u een beveiligingsstandaard behoudt. Regelmatig toezicht door de gebruikers zelf, resource-eigenaren en andere revisoren zorgen ervoor dat gebruikers gedurende langere tijd geen toegang behouden wanneer ze deze niet meer nodig hebben.

Implementeren van automatische gebruikersinrichting

Inrichten en het ongedaan maken van het inrichten zijn de processen die de consistentie van digitale identiteiten op meerdere systemen garanderen. Deze processen worden doorgaans toegepast als onderdeel van identiteitslevenscyclusbeheer.

Provisioning is het proces waarbij op basis van specifieke voorwaarden een identiteit in een doelsysteem wordt aangemaakt. Deprovisioning is het proces waarbij de identiteit van het doelsysteem wordt verwijderd wanneer niet langer aan de voorwaarden wordt voldaan. Synchronisatie is het proces van het up-to-date houden van het ingerichte object, zodat het bronobject en het doelobject consistent zijn.

Microsoft Entra ID biedt momenteel drie gebieden van geautomatiseerde inrichting:

Voor meer informatie, zie Wat is provisioning?

Samenvatting

Een beveiligde identiteitsinfrastructuur heeft veel aspecten, maar deze controlelijst met vijf stappen helpt u snel een veiligere, veiligere identiteitsinfrastructuur te realiseren:

  • Uw referenties versterken.
  • Verminder uw kwetsbaarheid voor aanvallen.
  • Automatiseer bedreigingsreacties.
  • Cloud intelligence gebruiken.
  • Schakel selfservice voor eindgebruikers in.

Bedankt voor het serieus nemen van de beveiliging. Dit artikel kan dienen als een nuttige routekaart naar een veiligere aanpak voor uw organisatie.

Volgende stappen

Zie de Microsoft Entra ID projectimplementatieplannen voor hulp bij het plannen en implementeren van de aanbevelingen.

Als u zeker weet dat al deze stappen zijn voltooid, gebruikt u Microsoft's Identity Secure Score, waarmee u up-to-date blijft met de nieuwste best practices en beveiligingsrisico's.