Zero trust in de praktijk voor kleine organisaties
Bijgewerkt op · Door Maarten van den Bos
Zero trust voor kleine organisaties is een beveiligingsaanpak waarbij je niemand automatisch vertrouwt, ook niet op het kantoornetwerk. Voor een mkb-bedrijf komt het neer op 1 account per medewerker met tweefactorauthenticatie, alleen de rechten die iemand nodig heeft, beheerde apparaten en toegang per applicatie in plaats van tot het hele netwerk.
Wat betekent zero trust voor een kleine organisatie?
Zero trust is een strategie die als uitgangspunt neemt om niets en niemand te vertrouwen en telkens alles opnieuw te verifiëren, zo omschrijft het NCSC het. Het NCSC benadrukt dat zero trust een strategie is en geen product of dienst (bron: NCSC).
Voor een kleine organisatie is dat goed nieuws: je hoeft niet te beginnen met een dure aanschaf. Veel van de maatregelen zitten al in de software die een mkb-bedrijf gebruikt, zoals een kantoorpakket in de cloud met een centrale gebruikersdatabase.
De klassieke aanpak werkt met een muur om het kantoornetwerk: binnen is vertrouwd, buiten niet. Het NCSC noemt het zwakke punt: als een aanvaller binnendringt in het vertrouwde netwerk, heeft hij daar vaak vrij spel. Hij kan dan ongezien andere computers overnemen, wat lateral movement heet. Met hybride werken en data in de cloud bestaat dat vertrouwde kantoornetwerk bovendien steeds minder.
Het Amerikaanse normeninstituut NIST legde zero trust in augustus 2020 vast in publicatie SP 800-207. Volgens NIST krijgen gebruikers en apparaten geen vertrouwen op basis van hun plek in het netwerk, en vinden authenticatie en autorisatie plaats voordat een sessie met een bron start (bron: NIST, 2020).
Welke principes van zero trust gelden ook voor het mkb?
Het NCSC noemt 3 principes. Ze gelden voor een bedrijf met 8 medewerkers net zo goed als voor een multinational; alleen de uitvoering is kleiner.
| Principe | Wat het NCSC ermee bedoelt | Wat het betekent voor een kleine organisatie |
|---|---|---|
| Ga uit van een lek (assume breach) | Denk vooraf na over het slechtste scenario; monitor en reageer automatisch | Zet waarschuwingen aan voor inloggen vanaf een nieuwe locatie en bewaar back-ups los van het netwerk |
| Verifieer bij elke toegang (verify explicitly) | Controleer identiteit, authenticatie en autorisatie bij elke toegang; 1 identiteit per persoon met tweefactorauthenticatie | Geef elke medewerker 1 account voor alle applicaties en zet tweefactorauthenticatie verplicht aan |
| Verstrek minimale rechten (least privilege) | Geef alleen de rechten die nodig zijn, en alleen wanneer ze nodig zijn | Werk niet dagelijks met een beheerdersaccount; geef mappen en applicaties alleen vrij voor wie ze nodig heeft |
Het NCSC geeft een concreet voorbeeld van het eerste principe: een gebruikersaccount automatisch uitschakelen als het inlogt vanaf een verdachte of nooit eerder gebruikte locatie.
Hoe ver zijn kleine bedrijven in Nederland al?
Kleine bedrijven nemen minder toegangsmaatregelen dan grote. Dat blijkt uit de Cybersecuritymonitor 2024 van het CBS, gebaseerd op een steekproef onder ongeveer 50.000 bedrijven. In 2024 gebruikte 57% van de bedrijven met 2 tot 10 werkzame personen tweefactorauthenticatie, tegen 97% van de bedrijven met 250 of meer werkzame personen (bron: CBS, Cybersecuritymonitor 2024).
| Maatregel in 2024 | 2 tot 10 werkzame personen | 10 tot 50 | 50 tot 250 | 250 of meer |
|---|---|---|---|---|
| Tweefactorauthenticatie | 57% | 76% | 92% | 97% |
| Network access control (beheer van toegangsrechten tot het bedrijfsnetwerk) | 39% | 72% | 90% | 92% |
| Logbestanden bewaren voor incidentanalyse | 28% | 58% | 83% | 92% |
| VPN-gebruik buiten het bedrijf | 27% | 53% | 78% | 86% |
Bron: CBS, Cybersecuritymonitor 2024, figuur 2.1.1.
Tweefactorauthenticatie groeit wel snel bij de kleinste bedrijven: van 48% in 2023 naar 57% in 2024. Toch werkt bijna de helft van de bedrijven met 2 tot 10 werkzame personen nog zonder. Juist die maatregel is volgens het NCSC de basis van het principe “verifieer bij elke toegang”.
Welke stappen zet een kleine organisatie richting zero trust?
Zero trust realiseer je volgens het NCSC meestal niet in 1 dag: het is iets waar je naartoe werkt. Het NCSC adviseert klein te beginnen. Deze stappen passen bij een organisatie met een paar tot enkele tientallen medewerkers.
- Zorg voor draagvlak bij de directie. Het NCSC noemt steun van bestuur of managementteam een belangrijke voorwaarde.
- Breng je kroonjuwelen in kaart. Noteer welke gegevens en systemen het belangrijkst zijn, zoals de klantadministratie of de boekhouding, en hoe informatie tussen systemen stroomt.
- Geef iedereen 1 identiteit. Koppel alle applicaties waar dat kan aan 1 centrale gebruikersdatabase, zodat er per persoon 1 account is. Dat heet identity and access management (IAM).
- Zet tweefactorauthenticatie verplicht aan voor alle accounts, te beginnen bij beheerders en e-mail. Meer uitleg staat bij MFA.
- Beperk rechten. Verwijder oude accounts, geef beheerdersrechten alleen aan wie ze nodig heeft en gebruik een apart account voor beheer.
- Stel eisen aan apparaten. Laat alleen beheerde, bijgewerkte apparaten met beveiligingssoftware bij bedrijfsgegevens. Zie ook endpoint security.
- Beperk verkeer binnen het netwerk. Scheid bijvoorbeeld gastwifi, printers en camera’s van de werkplekken. Kleinere zones heten microsegmentatie.
- Monitor en reageer. Zet meldingen aan voor verdachte aanmeldingen en bewaar logbestanden, zodat je een incident kunt onderzoeken. Meer staat bij security monitoring.
Neem zero trust ook mee bij elke nieuwe investering. Het NCSC noemt een migratie naar de cloud een geschikt moment om de strategie direct toe te passen.
Wat is zero trust network access en heb je het nodig?
Zero trust network access (ZTNA) is een techniek die zero trust toepast op toegang op afstand. Een medewerker krijgt na controle van identiteit en apparaat toegang tot 1 specifieke applicatie, niet tot het hele netwerk zoals bij een klassieke VPN.
Of een kleine organisatie ZTNA nodig heeft, hangt af van waar de applicaties staan. Staan alle applicaties al in de cloud en loggen medewerkers daar rechtstreeks op in met tweefactorauthenticatie, dan is er weinig intern netwerk om af te schermen. Heeft de organisatie nog een eigen server op kantoor waar medewerkers via een VPN bij komen, dan beperkt ZTNA wat een aanvaller met een gestolen account kan bereiken.
ZTNA is vaak onderdeel van een breder pakket dat SASE (secure access service edge) heet. Voor apparaten op het kantoornetwerk zelf is NAC (network access control) de verwante techniek.
Wat leert de hack bij Hof van Twente over zero trust?
De ransomware-aanval op de gemeente Hof van Twente laat zien wat er gebeurt als 1 zwak punt toegang geeft tot alles. Volgens onderzoek waarover de NOS in maart 2021 berichtte, veranderde een systeembeheerder in oktober 2020 het wachtwoord van een beheerdersaccount in het makkelijk te raden “Welkom2020” (bron: NOS, 2021).
Na een aanpassing aan de firewall begin november 2020 waren de servers voor bestandsuitwisseling bereikbaar vanaf internet. Dagelijks deden aanvallers 50.000 tot 100.000 inbraakpogingen. De eerste succesvolle poging was op 9 november 2020. Daarna werden 90 virtuele servers weggegooid en alle back-ups vernietigd. Een eerdere test had 1 IP-adres niet meegenomen, en juist dat adres gebruikten de aanvallers.
Elk zero trust-principe raakt aan deze zaak. Tweefactorauthenticatie op het beheerdersaccount maakt een geraden wachtwoord alleen onvoldoende. Minimale rechten beperken wat 1 account kan vernietigen. En uitgaan van een lek betekent back-ups bewaren die een aanvaller vanuit het netwerk niet kan bereiken.
Wanneer schakel je hulp in bij zero trust?
Veel kleine organisaties hebben geen eigen securityspecialist. Het NCSC adviseert samen te werken met IT-partners die zero trust ook omarmen. Vraag je IT-leverancier daarom concreet hoe accounts, tweefactorauthenticatie, beheerrechten en back-ups nu zijn ingericht.
Wie het beheer volledig uitbesteedt, kan kiezen voor een managed security service provider (MSSP). Hoe je zo’n partij kiest, staat in de gids security uitbesteden. Let ook op shadow IT: applicaties die medewerkers zelf in gebruik nemen, vallen buiten het centrale accountbeheer en daarmee buiten zero trust.
Valt je organisatie onder de Cyberbeveiligingswet, dan gelden aanvullende verplichtingen voor de beveiliging van netwerk- en informatiesystemen. Meer daarover staat in de checklist Cyberbeveiligingswet en op de pagina over cybersecurity voor het mkb. Wie zich zelf wil verdiepen, vindt opleidingen bij cybersecurity-opleidingen.
Veelgestelde vragen
Is zero trust geschikt voor een kleine organisatie?
Ja. Zero trust is volgens het NCSC een strategie en geen product, dus je kunt klein beginnen. Voor een mkb-bedrijf komt de basis neer op 1 account per medewerker met tweefactorauthenticatie, beperkte rechten, beheerde apparaten en back-ups die een aanvaller niet kan bereiken.
Waar begin je met zero trust?
Begin met draagvlak bij de directie en een overzicht van je belangrijkste gegevens en systemen. Zet daarna tweefactorauthenticatie verplicht aan voor alle accounts, te beginnen bij beheerders en e-mail. Het NCSC adviseert klein te beginnen, bijvoorbeeld door de toegang tussen netwerksegmenten te beperken.
Wat is zero trust network access (ZTNA)?
Zero trust network access (ZTNA) is een techniek die zero trust toepast op toegang op afstand. Een medewerker krijgt na controle van identiteit en apparaat toegang tot 1 specifieke applicatie, niet tot het hele netwerk. Zo beperkt ZTNA de schade als een account wordt overgenomen.
Heb je met zero trust nog een VPN nodig?
Dat hangt af van waar je applicaties staan. Staan ze in de cloud met tweefactorauthenticatie, dan is een VPN vaak niet meer nodig voor toegang. Heb je een eigen server op kantoor, dan kun je een VPN houden of vervangen door ZTNA. In een overgangsperiode bestaan beide vaak naast elkaar.