Apparaatvertrouwen in Zero Trust: alleen gezonde apparaten toegang
Een geldige inlog vanaf een besmet apparaat is nog steeds een risico. Daarom kijkt Zero Trust niet alleen naar wie je bent, maar ook naar het apparaat dat je gebruikt. Dit artikel legt uit hoe je alleen gezonde apparaten toegang geeft.
In Zero Trust draait alles om verificatie, en dat geldt niet alleen voor mensen maar ook voor apparaten. Want zelfs als je zeker weet wie iemand is, blijft de vraag staan of het apparaat dat hij gebruikt wel veilig is. Een geldige inlog vanaf een laptop vol malware geeft een aanvaller alsnog een ingang. Daarom is apparaatvertrouwen een onmisbaar onderdeel.
Apparaatvertrouwen betekent dat alleen apparaten die aan je eisen voldoen, toegang krijgen tot je systemen en data. Dit artikel legt uit welke eisen je stelt, hoe je ze afdwingt en wat het kost. Het bouwt voort op Zero Trust uitgelegd en sluit aan op het stappenplan.
Waarom het apparaat ertoe doet
De identiteit van een gebruiker zegt nog niets over de gezondheid van zijn apparaat. Iemand kan met de juiste inloggegevens en multifactor-authenticatie inloggen vanaf een apparaat dat besmet is of jaren niet is bijgewerkt. Dat apparaat vormt dan een risico.
| Risico van het apparaat | Gevolg |
|---|---|
| Verouderd besturingssysteem | Bekende lekken openstaand |
| Geen virusbescherming | Malware blijft onopgemerkt |
| Geen versleuteling | Data onbeschermd bij verlies |
| Onbeheerd apparaat | Onbekend bij de organisatie |
Door eisen aan het apparaat te stellen, sluit je deze risico's uit voordat toegang wordt verleend. Een apparaat dat niet aan de eisen voldoet, krijgt geen toegang, of alleen beperkte toegang totdat het op orde is. Zo voorkom je dat een zwak apparaat de zwakke schakel wordt.
Welke eisen je stelt
De eisen die je aan apparaten stelt, hoeven niet ingewikkeld te zijn. Een set basisvoorwaarden dekt het grootste deel van de risico's af. Dit zijn de gangbare eisen.
| Eis | Waarom |
|---|---|
| Up-to-date besturingssysteem | Bekende kwetsbaarheden gedicht |
| Schijfversleuteling aan | Data beschermd bij verlies of diefstal |
| Endpointbescherming actief | Detectie en blokkade van bedreigingen |
| Schermvergrendeling | Onbeheerd apparaat beschermd |
| Beheerd of geregistreerd | Apparaat bekend bij de organisatie |
Deze eisen sluiten direct aan op andere maatregelen die je waarschijnlijk al neemt, zoals endpointbescherming, data-encryptie en patchmanagement. Apparaatvertrouwen is in zekere zin de poort waarachter die maatregelen worden gecontroleerd voordat toegang wordt verleend.
Beheerde versus eigen apparaten
Een belangrijke vraag is of medewerkers werken op apparaten van de zaak of op hun eigen apparaten. Beide kan, maar de aanpak verschilt.
| Type apparaat | Aanpak |
|---|---|
| Apparaat van de zaak | Volledig beheerd, eisen afdwingbaar |
| Eigen apparaat | Registratie en minimale eisen |
| Onbekend apparaat | Geen of zeer beperkte toegang |
Op apparaten van de zaak kun je de eisen volledig afdwingen. Bij eigen apparaten, vaak BYOD genoemd, ligt dat gevoeliger vanwege de privacy van de medewerker. Daar werk je met een lichtere vorm: registratie en een aantal minimale eisen, zonder het hele apparaat over te nemen. Goede afspraken hierover horen in je BYOD-beleid.
Hoe je apparaatvertrouwen afdwingt
Het afdwingen van apparaateisen gebeurt met een beheeroplossing die controleert of een apparaat voldoet voordat toegang wordt verleend. Voor het MKB is dit goed te regelen.
- Kies een beheeroplossing. Voor Microsoft 365-bedrijven is Intune de gangbare keuze.
- Definieer de eisen. Leg vast waaraan een apparaat moet voldoen, zoals updates en versleuteling.
- Registreer de apparaten. Breng de apparaten onder beheer of laat ze registreren.
- Koppel aan toegang. Stel in dat alleen apparaten die voldoen, toegang krijgen, via voorwaardelijke toegang.
- Controleer doorlopend. Een apparaat dat niet meer voldoet, verliest automatisch toegang tot het weer op orde is.
Voor een bedrijf met 20 medewerkers is dit in circa 16 uur op te zetten, inclusief het uitrollen over de apparaten. Daarna onderhoudt het systeem zichzelf grotendeels, met circa 4 uur per maand voor opvolging.
De koppeling met voorwaardelijke toegang
Apparaatvertrouwen werkt het beste in combinatie met voorwaardelijke toegang. Die beoordeelt bij elke aanmelding de omstandigheden en bepaalt op basis daarvan of toegang wordt verleend.
| Voorwaarde | Voorbeeld |
|---|---|
| Apparaat voldoet | Toegang toegestaan |
| Apparaat voldoet niet | Toegang geweigerd of beperkt |
| Risicovolle aanmelding | Extra verificatie gevraagd |
| Onbekende locatie | Strengere controle |
Deze combinatie zorgt dat niet alleen de identiteit, maar ook het apparaat en de omstandigheden meewegen. Het is de praktische uitwerking van het Zero Trust-principe, en bouwt voort op conditionele toegang en Entra ID.
Kosten en winst in cijfers
| Gegeven | Waarde |
|---|---|
| Opzet voor 20 medewerkers | circa 16 uur |
| Onderhoud | circa 4 uur per maand |
| Beheerlicentie | circa 8 euro per medewerker per maand |
| MFA blokkeert | circa 99,9 procent van accountaanvallen |
| Schade van een datalek MKB | tienduizenden euro's |
| Boete NIS2 essentieel | tot 10 miljoen euro of 2 procent omzet |
De kosten van apparaatvertrouwen zitten vooral in een beheerlicentie van circa 8 euro per medewerker per maand en in de opzettijd. Voor een bedrijf met 20 medewerkers is dat een overzichtelijke investering, zeker afgezet tegen de schade van een incident via een onbeheerd apparaat. Veel bedrijven hebben de benodigde licentie bovendien al als onderdeel van een Microsoft 365-pakket.
Conclusie
Apparaatvertrouwen vult identiteit aan: je controleert niet alleen wie iemand is, maar ook of zijn apparaat veilig is. Door eisen te stellen aan updates, versleuteling en bescherming, en die af te dwingen via een beheeroplossing en voorwaardelijke toegang, voorkom je dat een zwak apparaat je zwakke schakel wordt. Het is een kernonderdeel van Zero Trust, naast least privilege en identiteitsbeheer. Het stappenplan laat zien waar het in het geheel past.
De afweging voor het MKB
Apparaatvertrouwen vraagt een keuze: hoe streng wil je zijn, en hoeveel beheer past bij je organisatie? Te streng en medewerkers lopen vast, te los en het effect verdwijnt. De kunst is een werkbaar midden.
Voor de meeste MKB-bedrijven is een set basisvoorwaarden het juiste niveau: een up-to-date systeem, ingeschakelde versleuteling en actieve bescherming. Die eisen sluiten 80 tot 90 procent van de apparaatrisico's uit zonder dat ze het werk in de weg zitten. Voor een bedrijf met 20 medewerkers is dit in circa 16 uur op te zetten, met circa 4 uur per maand onderhoud, en een beheerlicentie van circa 8 euro per medewerker per maand die vaak al in een Microsoft 365-pakket zit.
Tegenover die kosten staat een reeel risico. Een geldige inlog vanaf een besmet apparaat omzeilt zelfs sterke identiteitscontrole, en kan leiden tot een datalek dat een MKB-bedrijf tienduizenden euro's kost, plus boetes tot 10 miljoen euro of 2 procent van de omzet onder NIS2. Door alleen gezonde apparaten toe te laten, dicht je een gat dat anders open blijft, ongeacht hoe goed je wachtwoorden en multifactor-authenticatie zijn. Apparaatvertrouwen is daarmee geen luxe, maar een logische aanvulling die met circa 8 euro per medewerker per maand betaalbaar blijft.
De kern is dat identiteit en apparaat samen pas een volledig beeld geven. Wie alleen op de inlog controleert, laat een gat open dat aanvallers kennen en benutten. Door ook de gezondheid van het apparaat mee te wegen, sluit je dat gat, met maatregelen die voor het MKB betaalbaar en grotendeels al aanwezig zijn. Apparaatvertrouwen is daarmee geen extra last, maar de logische tweede helft van goede toegangsbeveiliging.
Begin met een set basisvoorwaarden voor je apparaten en breid die uit naarmate je organisatie groeit. Zo houd je de beveiliging in de pas met de werkelijkheid, zonder dat je medewerkers worden gehinderd in hun dagelijks werk, en zonder dat de kosten uit de hand lopen.
Uiteindelijk komt het neer op een eenvoudige gedachte: vertrouw geen apparaat dat je niet kent of dat niet gezond is, hoe geldig de inlog ook lijkt. Die regel, consequent toegepast, sluit een van de hardnekkigste gaten in moderne beveiliging en past naadloos in de bredere Zero Trust-aanpak die je organisatie stap voor stap weerbaarder maakt.
Veelgestelde vragen
Wat is apparaatvertrouwen?
Het principe dat alleen apparaten die aan je beveiligingseisen voldoen, toegang krijgen tot je systemen en data. Zo voorkom je dat een besmet of verouderd apparaat een ingang vormt, zelfs bij een geldige inlog.
Welke eisen stel ik aan apparaten?
Gangbaar zijn een up-to-date besturingssysteem, ingeschakelde schijfversleuteling, actieve endpointbescherming, schermvergrendeling en dat het apparaat beheerd of geregistreerd is.
Kan ik dit ook voor eigen apparaten van medewerkers?
Ja, maar met een lichtere aanpak. Bij eigen apparaten werk je met registratie en minimale eisen in plaats van volledig beheer, met goede afspraken in je BYOD-beleid.
Hoe dwing ik apparaateisen af?
Met een beheeroplossing zoals Intune, gekoppeld aan voorwaardelijke toegang. Alleen apparaten die voldoen, krijgen toegang, en een apparaat dat niet meer voldoet, verliest die automatisch.
Wat kost het?
Vooral een beheerlicentie van circa 8 euro per medewerker per maand en circa 16 uur opzet voor een klein bedrijf. Vaak zit de licentie al in een Microsoft 365-pakket.
Dit artikel is informatief en geen beveiligings- of juridisch advies op maat. Voor je eigen situatie raadpleeg je een gespecialiseerde adviseur.