Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

Zero trust

Bijgewerkt op · Door Maarten van den Bos

Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.

Wat is zero trust?

Zero trust betekent letterlijk “geen vertrouwen”. Het is een reactie op de klassieke manier van beveiligen, waarin een organisatie een muur om het kantoornetwerk bouwt: alles buiten is onbetrouwbaar, alles binnen is vertrouwd. Het NCSC wijst op het zwakke punt daarvan: als een aanvaller het vertrouwde netwerk binnendringt, heeft hij daar vaak vrij spel.

Het Amerikaanse standaardisatie-instituut NIST legde zero trust in augustus 2020 vast in publicatie SP 800-207 (bron: NIST, 2020). Volgens NIST krijgen gebruikers en apparaten geen impliciet vertrouwen op basis van hun plek in het netwerk of op basis van wie het apparaat bezit. Authenticatie en autorisatie vinden plaats voordat een sessie met een bedrijfsbron start. De bescherming richt zich op de bronnen zelf, zoals data, diensten en accounts, en niet op netwerksegmenten.

Het NCSC benadrukt dat zero trust een strategie is en geen product. Leveranciers kunnen producten aanbieden die helpen, maar geen enkel product maakt een organisatie op zichzelf zero trust.

Hoe werkt zero trust?

Zero trust werkt met 3 principes die het NCSC noemt voor de inrichting van elke omgeving:

PrincipeWat het betekent
Ga uit van een lek (assume breach)Reken erop dat een aanvaller al binnen is. Monitor gedrag en reageer automatisch op verdachte activiteit.
Verifieer bij elke toegang (verify explicitly)Controleer identiteit, authenticatie en autorisatie bij elke toegang, ook voor applicaties.
Verstrek minimale rechten (least privilege)Geef alleen de rechten die nodig zijn voor het werk, en alleen wanneer ze nodig zijn.

Bij zero trust bepaal je wie op welk moment en op welke manier toegang krijgt. Het NCSC noemt voorbeelden van voorwaarden: een up-to-date besturingssysteem, inloggen met multifactorauthenticatie of toegang vanaf bepaalde locaties en apparaten.

In de techniek komt zero trust terug in verschillende oplossingen. Zero trust network access (ZTNA) geeft gebruikers toegang tot 1 applicatie in plaats van tot het hele netwerk. Network access control (NAC) controleert apparaten voordat ze op het netwerk mogen. Microsegmentatie knipt het netwerk op in kleine zones, zodat een aanvaller zich niet vrij kan verplaatsen.

Voorbeeld uit de praktijk

De cyberaanval op de Universiteit Maastricht laat zien waarom zero trust bestaat. Op 15 en 16 oktober 2019 werden op 2 werkstations phishingmails geopend. Daarna nam de aanvaller ongemerkt meerdere servers over en kreeg op 21 november 2019 via een server zonder beveiligingsupdates volledige rechten. Op 23 december 2019 rolde hij ransomware uit op 267 Windows-servers (bron: Fox-IT-rapport, gepubliceerd door de Universiteit Maastricht, 2020).

Fox-IT stelde vast dat het Windows-domein maar in beperkte mate gesegmenteerd was. De universiteit schreef zelf dat een striktere segmentering de verplaatsing van malware had kunnen bemoeilijken, en dat beheerdersaccounts te breed werden gebruikt. Dat zijn precies de punten die zero trust aanpakt: minimale rechten en geen vrij verkeer binnen het netwerk.

Zero trust in de praktijk van een security-professional

Security architects ontwerpen zero trust-omgevingen en CISO’s zorgen dat de strategie door het bestuur wordt gedragen. Het NCSC noemt dat draagvlak bij bestuur of managementteam een belangrijke voorwaarde. Zero trust realiseer je volgens het NCSC niet in 1 dag, maar is iets waar je naartoe werkt.

Een gebruikelijke aanpak:

  1. Breng de kroonjuwelen en informatiestromen van de organisatie in kaart.
  2. Zorg dat elke gebruiker 1 identiteit heeft, beveiligd met sterke authenticatie.
  3. Beperk de toegang tussen bestaande netwerksegmenten tot wat nodig is.
  4. Neem zero trust mee bij elke nieuwe investering, zoals een migratie naar de cloud.
  5. Monitor toegang en gedrag, en reageer automatisch op afwijkingen.

Het NCSC noemt goed beheer van identiteiten en toegangsrechten relevant voor organisaties onder de Cyberbeveiligingswet. Zero trust is een manier om dat beheer in te richten.

Veelgestelde vragen

Wat is zero trust network access (ZTNA)?

Zero trust network access (ZTNA) is een techniek die zero trust toepast op toegang op afstand. Een gebruiker krijgt na controle van identiteit en apparaat toegang tot 1 specifieke applicatie, niet tot het hele netwerk zoals bij een klassieke VPN. Zo beperkt ZTNA de schade als een account wordt overgenomen.

Wat betekent zero trust security?

Zero trust security is een andere naam voor de zero trust-strategie. Het betekent dat een organisatie geen gebruiker, apparaat of netwerklocatie automatisch vertrouwt. Elke toegang wordt vooraf gecontroleerd en de rechten blijven zo beperkt mogelijk. NIST beschrijft dit model in publicatie SP 800-207.

Is zero trust een product?

Nee. Het NCSC noemt zero trust uitdrukkelijk een strategie en geen product of dienst. Producten zoals ZTNA, NAC of een systeem voor identiteitsbeheer kunnen helpen de strategie uit te voeren. Een organisatie werkt er stap voor stap naartoe, vaak te beginnen bij de meest gevoelige systemen.

Wat zijn de principes van zero trust?

Het NCSC noemt 3 principes. Ga ervan uit dat een aanvaller al binnen is (assume breach). Controleer bij elke toegang opnieuw wie of wat toegang vraagt (verify explicitly). En geef alleen de rechten die nodig zijn (least privilege).

Bronnen

  1. NIST SP 800-207: Zero Trust Architecture (2020)
  2. NCSC: Pas Zero Trust toe en bescherm je bedrijf
  3. Universiteit Maastricht: Fox-IT-rapport en reactie UM op de cyberaanval (2020)

Gerelateerde begrippen

  • ZTNA (zero trust network access)

    ZTNA staat voor zero trust network access: een manier om medewerkers op afstand toegang te geven tot applicaties zonder hen toegang te geven tot het hele netwerk. Bij elk verzoek controleert ZTNA wie de gebruiker is, vanaf welk apparaat hij werkt en of dat apparaat veilig is. Pas daarna opent ZTNA een verbinding met 1 specifieke applicatie.

  • NAC (network access control)

    NAC staat voor network access control: technologie die bepaalt welke apparaten en gebruikers verbinding mogen maken met het interne netwerk van een organisatie. NAC controleert bij het aansluiten wie of wat er verbinding maakt en of het apparaat aan de beveiligingseisen voldoet. Apparaten die niet voldoen, worden geweigerd of in een afgeschermd netwerkdeel geplaatst.

  • Microsegmentatie

    Microsegmentatie is een manier van netwerkbeveiliging waarbij servers, applicaties of kleine groepen systemen elk in een eigen, klein segment worden geplaatst. Een systeem mag alleen communiceren met de systemen die het voor zijn taak nodig heeft. Zo kan een aanvaller die 1 systeem overneemt, zich veel moeilijker door het netwerk verplaatsen.

  • MFA (multifactorauthenticatie)

    MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.

  • IAM (identity and access management)

    IAM staat voor identity and access management: het geheel van beleid, processen en systemen waarmee een organisatie bepaalt wie toegang krijgt tot welke systemen en gegevens. IAM zorgt dat elke medewerker een eigen account heeft, alleen de rechten krijgt die nodig zijn voor het werk en die rechten weer kwijtraakt bij een andere functie of vertrek.