Naar de inhoud
esif.nl, kennisbank security en intelligence

Afkortingen

IAM (identity and access management)

Bijgewerkt op · Door Maarten van den Bos

IAM staat voor identity and access management: het geheel van beleid, processen en systemen waarmee een organisatie bepaalt wie toegang krijgt tot welke systemen en gegevens. IAM zorgt dat elke medewerker een eigen account heeft, alleen de rechten krijgt die nodig zijn voor het werk en die rechten weer kwijtraakt bij een andere functie of vertrek.

Wat is IAM?

IAM is het beheer van digitale identiteiten en hun toegangsrechten. Het NCSC omschrijft IAM als “bepalen wie en wat toegang heeft tot de systemen en gegevens van jouw organisatie”. Het woordje “wat” is belangrijk: IAM gaat niet alleen over medewerkers, maar ook over servers, applicaties en koppelingen die met een eigen account werken.

Het Amerikaanse standaardisatie-instituut NIST beschrijft identity and access management als het beheer van individuele identiteiten binnen een systeem. In een organisatie gaat het dan om het vaststellen en beheren van de rollen en toegangsrechten van gebruikers (bron: NIST SP 800-175A).

IAM bestaat uit 3 vragen die bij elke toegang terugkomen:

OnderdeelVraagVoorbeeld
IdentificatieWie zegt deze gebruiker te zijn?Gebruikersnaam of werkmailadres
AuthenticatieIs dat echt zo?Wachtwoord plus een tweede factor via MFA
AutorisatieWat mag deze gebruiker?Alleen de klantdossiers van de eigen afdeling

Veel bekende beveiligingsmaatregelen zijn onderdelen van IAM. SSO (single sign-on) regelt het inloggen, MFA maakt dat inloggen sterker en een autorisatiematrix legt vast wie welke rechten heeft. IAM is de basis onder zero trust, waarin elke toegang opnieuw wordt gecontroleerd.

Hoe werkt IAM?

IAM werkt met een centrale plek waar identiteiten en rechten worden beheerd, vaak een directory of identity provider. Applicaties vragen daar na wie een gebruiker is en wat die mag. Het NCSC beschrijft de inrichting in 5 stappen:

  1. Inventariseer je technische omgeving: welke applicaties, systemen en netwerken zijn er.
  2. Stel identiteits- en toegangsbeleid op voor identificatie, authenticatie en autorisatie.
  3. Bepaal je kroonjuwelen: de systemen en gegevens die het zwaarst beschermd moeten worden.
  4. Kies de methode voor toegang, bijvoorbeeld rechten per rol (role-based access control) vastgelegd in een autorisatiematrix.
  5. Implementeer, beheer en borg het systeem en evalueer het regelmatig.

2 principes staan daarbij centraal. Bij least privilege krijgt elke gebruiker zo weinig rechten als nodig is voor het werk. Bij need-to-know krijgt iemand alleen toegang tot informatie die hij voor zijn taak nodig heeft.

Een groot deel van het werk zit in de levenscyclus van een medewerker: de instroom (nieuw account), de doorstroom (andere functie, dus andere rechten) en de uitstroom (account uitschakelen). Gaat de doorstroom mis, dan stapelen rechten zich op. Een medewerker die 3 keer van afdeling wisselde, heeft dan nog steeds toegang tot alle 3 de oude afdelingen.

Voorbeeld uit de praktijk

In juli 2019 legde de Autoriteit Persoonsgegevens het HagaZiekenhuis een boete op van 460.000 euro, omdat de interne beveiliging van patiëntendossiers niet op orde was (bron: Autoriteit Persoonsgegevens, 2019). Het onderzoek begon nadat tientallen medewerkers onnodig het medisch dossier van een bekende Nederlander hadden ingezien.

Volgens de AP schoot het ziekenhuis op 2 onderdelen tekort. Het controleerde niet regelmatig wie welk dossier raadpleegde, waardoor onbevoegde inzage niet tijdig werd gesignaleerd. En voor toegang tot een patiëntendossier was geen authenticatie met ten minste 2 factoren nodig, zoals een wachtwoord in combinatie met een personeelspas. In maart 2021 verlaagde de rechtbank Den Haag de boete tot 350.000 euro.

Het voorbeeld laat zien dat IAM meer is dan inloggen. Ook wie al binnen is, moet beperkt worden tot wat nodig is, en dat gebruik moet worden gecontroleerd.

IAM in de praktijk van een security-professional

IAM-specialisten en security architects ontwerpen de identity provider, de koppelingen met applicaties en de inlogeisen. Een information security officer stelt het toegangsbeleid op en controleert of het wordt nageleefd, bijvoorbeeld door periodiek met leidinggevenden na te lopen of de rechten van hun medewerkers nog kloppen.

Beheerders en HR werken samen bij de levenscyclus: zonder melding van HR weet IT niet dat een medewerker is vertrokken. Accounts met veel rechten, zoals beheerdersaccounts, krijgen extra aandacht, omdat aanvallers daar juist naar zoeken via phishing of credential stuffing. Wie dit vak wil leren, vindt opleidingen bij informatiebeveiliging.

Veelgestelde vragen

Waar staat IAM voor?

IAM staat voor identity and access management, in het Nederlands identiteits- en toegangsbeheer. Het gaat om het beheer van accounts en toegangsrechten: wie is een gebruiker, hoe bewijst die dat en tot welke systemen en gegevens krijgt die toegang. IAM geldt voor medewerkers, maar ook voor applicaties en servers met een eigen account.

Wat is een IAM-oplossing?

Een IAM-oplossing is software waarmee een organisatie accounts en rechten centraal beheert. Denk aan een directory met alle gebruikers, een identity provider voor het inloggen met SSO en MFA, en functies om rechten per rol toe te kennen en bij vertrek automatisch in te trekken. Vaak houdt de oplossing ook bij wie wanneer toegang had.

Wat is het verschil tussen IAM en SSO?

IAM is het hele beheer van identiteiten en toegangsrechten: accounts aanmaken, rechten toekennen, controleren en intrekken. SSO is 1 onderdeel daarvan: een manier van inloggen waarbij 1 inlogmoment toegang geeft tot meerdere applicaties. SSO regelt dus hoe je binnenkomt, IAM regelt ook wat je daarna mag.

Bronnen

  1. NIST: Glossary, identity and access management (SP 800-175A)
  2. NCSC: Hoe organiseer ik identiteit en toegang?
  3. Autoriteit Persoonsgegevens: Haga beboet voor onvoldoende interne beveiliging patiëntendossiers (2019)
  4. Autoriteit Persoonsgegevens: Boete HagaZiekenhuis (2019, update 2021)

Gerelateerde begrippen

  • SSO (single sign-on)

    SSO staat voor single sign-on: je logt 1 keer in en krijgt daarna toegang tot meerdere applicaties zonder opnieuw een wachtwoord in te voeren. Een centrale dienst, de identity provider, controleert wie je bent en geeft dat door aan de andere applicaties. Omdat 1 account dan toegang geeft tot alles, hoort SSO samen te gaan met MFA.

  • MFA (multifactorauthenticatie)

    MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.

  • Zero trust

    Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.

  • 2FA (tweefactorauthenticatie)

    2FA staat voor tweefactorauthenticatie: een manier van inloggen waarbij je met 2 verschillende factoren bewijst wie je bent. Naast je wachtwoord gebruik je bijvoorbeeld een code uit een app op je telefoon of je vingerafdruk. Een gestolen wachtwoord is dan niet genoeg om in je account te komen, omdat de aanvaller ook de tweede factor nodig heeft.

  • NAC (network access control)

    NAC staat voor network access control: technologie die bepaalt welke apparaten en gebruikers verbinding mogen maken met het interne netwerk van een organisatie. NAC controleert bij het aansluiten wie of wat er verbinding maakt en of het apparaat aan de beveiligingseisen voldoet. Apparaten die niet voldoen, worden geweigerd of in een afgeschermd netwerkdeel geplaatst.