Just-in-time toegang: rechten alleen wanneer je ze nodig hebt
Een beheerdersaccount dat altijd alle rechten heeft, is een permanent doelwit. Just-in-time toegang draait dat om: verhoogde rechten krijg je alleen tijdelijk, op het moment dat je ze nodig hebt. Dit artikel legt uit hoe dat werkt.
In het least privilege-principe geef je iedereen zo min mogelijk rechten. Maar sommige taken vragen nu eenmaal om verhoogde rechten, bijvoorbeeld systeembeheer. De klassieke oplossing is een beheerdersaccount met permanente rechten. Het probleem: zo'n account is 24 uur per dag een doelwit, ook op de momenten dat die rechten helemaal niet worden gebruikt.
Just-in-time toegang lost dit op. In plaats van permanente rechten krijgt iemand verhoogde rechten alleen tijdelijk, precies wanneer ze nodig zijn, en daarna vervallen ze weer. Dit artikel legt uit hoe dat werkt en hoe je het toepast in het MKB. Het is een belangrijk onderdeel van Zero Trust.
Het probleem met permanente rechten
Permanente verhoogde rechten zijn een van de grootste risico's in toegangsbeheer. Niet omdat ze vaak worden gebruikt, maar juist omdat ze altijd beschikbaar zijn, ook als niemand ze nodig heeft.
| Risico | Toelichting |
|---|---|
| Altijd beschikbaar | Doelwit, ook bij niet-gebruik |
| Grote schade bij misbruik | Beheerdersrechten kunnen bijna alles |
| Onopgemerkt gebruik | Lastig te zien wie wanneer wat deed |
| Stapeling | Rechten blijven hangen na een taak |
Een gekaapt beheerdersaccount is een ramp, omdat het vrijwel alles kan: data verwijderen, beveiliging uitschakelen, andere accounts overnemen. Hoe langer en breder die rechten beschikbaar zijn, hoe groter het risico. Just-in-time toegang verkleint dat raam drastisch.
Hoe just-in-time toegang werkt
Het idee is simpel: rechten zijn standaard uit, en gaan alleen tijdelijk aan wanneer dat nodig en goedgekeurd is. Na de klus vallen ze automatisch weer weg. Zo bestaat het risicovenster alleen tijdens het daadwerkelijke werk.
| Stap | Wat er gebeurt |
|---|---|
| Aanvraag | Iemand vraagt tijdelijk verhoogde rechten aan |
| Goedkeuring | De aanvraag wordt eventueel goedgekeurd |
| Activatie | De rechten gaan aan voor een beperkte tijd |
| Vervallen | Na de tijd vervallen de rechten automatisch |
In een omgeving zoals Microsoft 365 regel je dit met een functie die verhoogde rechten beheert. Iemand die beheerderswerk moet doen, activeert de rol voor bijvoorbeeld 2 uur, eventueel na goedkeuring, en daarna is hij weer een gewone gebruiker. Het beheerdersaccount is zo de meeste tijd gewoon een account zonder bijzondere rechten.
Wat het oplevert
De winst van just-in-time toegang zit in het verkleinen van het risicovenster en in het beter zicht op wie wanneer wat deed. Beide maken een groot verschil bij het voorkomen en onderzoeken van incidenten.
| Voordeel | Effect |
|---|---|
| Klein risicovenster | Rechten alleen actief tijdens gebruik |
| Minder permanente doelwitten | Beheerdersaccounts grotendeels inactief |
| Beter zicht | Vastgelegd wie wanneer rechten activeerde |
| Bewuste activatie | Mensen denken na voor ze rechten aanzetten |
Doordat verhoogde rechten standaard uit staan, heeft een aanvaller die een beheerdersaccount kaapt vaak niets aan de rechten, want die zijn op dat moment niet actief. En doordat elke activatie wordt vastgelegd, is achteraf precies te zien wie wanneer wat deed, wat helpt bij zowel toezicht als incidentonderzoek.
Het verschil met least privilege
Just-in-time toegang en least privilege vullen elkaar aan, maar zijn niet hetzelfde. Het is goed om het onderscheid te zien, want samen vormen ze een sterke combinatie.
| Principe | Kern |
|---|---|
| Least privilege | Standaard zo min mogelijk rechten |
| Just-in-time | Verhoogde rechten alleen tijdelijk |
| Samen | Minimaal, en extra alleen wanneer nodig |
Least privilege zorgt dat iedereen standaard zo min mogelijk kan. Just-in-time zorgt dat ook de uitzonderingen, de verhoogde rechten, niet permanent zijn. Samen betekenen ze: iedereen heeft standaard het minimum, en wie meer nodig heeft, krijgt dat alleen tijdelijk. Zie least privilege voor het MKB voor de basis.
Hoe je het invoert in het MKB
Voor een MKB-bedrijf hoeft just-in-time toegang geen groot project te zijn. Je begint bij de gevoeligste rechten en breidt van daaruit uit.
- Inventariseer de beheerdersrechten. Wie heeft permanente verhoogde rechten, en zijn die allemaal nodig?
- Maak ze tijdelijk. Zet permanente beheerdersrollen om naar rollen die je tijdelijk activeert.
- Stel een tijdslimiet in. Laat rechten na bijvoorbeeld 2 tot 8 uur automatisch vervallen.
- Voeg goedkeuring toe waar nodig. Voor de zwaarste rechten kun je een goedkeuringsstap inbouwen.
- Leg het vast. Zorg dat elke activatie wordt gelogd, voor zicht en aantoonbaarheid.
Voor een bedrijf met een handvol beheerders is dit in circa 8 uur op te zetten. De functie zit vaak al in uitgebreidere licenties, zoals een Entra ID-abonnement van circa 9 euro per medewerker per maand voor de mensen die het nodig hebben.
Kosten en winst in cijfers
| Gegeven | Waarde |
|---|---|
| Opzet | circa 8 uur |
| Typische activatieduur | 2 tot 8 uur per keer |
| Licentie voor beheerfuncties | circa 9 euro per medewerker per maand |
| Aantal mensen dat het nodig heeft | vaak enkele medewerkers |
| Schade van een datalek MKB | tienduizenden euro's |
| Boete NIS2 essentieel | tot 10 miljoen euro of 2 procent omzet |
De cijfers laten zien dat just-in-time toegang gericht en betaalbaar is. Je hoeft de licentie alleen voor de mensen met verhoogde rechten te nemen, vaak enkele medewerkers, voor circa 9 euro per medewerker per maand. Tegenover die kleine investering staat dat je het grootste risico in toegangsbeheer, het altijd-beschikbare beheerdersaccount, grotendeels wegneemt. Dat draagt bij aan je naleving van NIS2, dat om passend toegangsbeheer vraagt.
Conclusie
Just-in-time toegang neemt het permanente karakter weg uit verhoogde rechten: ze staan standaard uit en gaan alleen tijdelijk aan wanneer nodig. Daarmee verklein je het risicovenster, verminder je het aantal permanente doelwitten en krijg je beter zicht op wie wanneer wat deed. Samen met least privilege vormt het de kern van slim toegangsbeheer binnen Zero Trust. Voor het MKB is het gericht in te voeren, vaak met licenties die je al hebt. Zie het stappenplan voor de plaats in het geheel.
Waarom dit juist voor het MKB telt
Een misverstand is dat just-in-time toegang iets is voor grote organisaties met tientallen beheerders. In werkelijkheid telt het juist voor het MKB, waar vaak een handvol mensen brede beheerdersrechten heeft die ze maar zelden gebruiken. Precies die zelden gebruikte, altijd beschikbare rechten zijn het grootste risico.
Stel: een MKB-bedrijf met 20 medewerkers heeft 3 mensen met permanente beheerdersrechten. Die rechten zijn 24 uur per dag een doelwit, terwijl ze misschien een paar uur per week worden gebruikt. Door ze just-in-time te maken, met een activatie van bijvoorbeeld 2 tot 8 uur per keer, bestaat het risicovenster alleen tijdens het daadwerkelijke werk. De rest van de tijd, verreweg het grootste deel, zijn die accounts gewoon gebruikersaccounts zonder bijzondere macht.
De kosten zijn beperkt en gericht. Je hoeft de benodigde licentie van circa 9 euro per medewerker per maand alleen te nemen voor de paar mensen die verhoogde rechten gebruiken, niet voor je hele personeel. Voor 3 beheerders praat je dus over enkele tientallen euro's per maand. Tegenover die kleine post staat dat je het grootste risico in toegangsbeheer wegneemt: het gekaapte beheerdersaccount dat onbeperkt schade aanricht. Met boetes tot 10 miljoen euro of 2 procent van de omzet onder NIS2 en datalekschade in de tienduizenden euro's, verdient die paar tientjes per maand zich ruimschoots terug.
Tot slot een rekensom: voor circa 9 euro per medewerker per maand, alleen voor de paar mensen met verhoogde rechten, en circa 8 uur opzet, neem je het grootste risico in toegangsbeheer weg. Tegenover boetes tot 10 miljoen euro of 2 procent van de omzet is dat een van de meest gerichte en goedkope verbeteringen die een MKB-bedrijf kan doorvoeren.
Wie zijn beheerdersrechten op deze manier inricht, sluit een deur die bij de meeste bedrijven onnodig wijd openstaat, en doet dat met middelen die vaak al binnen handbereik liggen.
Veelgestelde vragen
Wat is just-in-time toegang?
Een aanpak waarbij verhoogde rechten, zoals beheerdersrechten, standaard uit staan en alleen tijdelijk worden geactiveerd wanneer iemand ze nodig heeft. Na de ingestelde tijd vervallen ze automatisch.
Waarom is dat veiliger?
Omdat het risicovenster klein is. Een gekaapt beheerdersaccount heeft vaak niets aan de rechten, want die zijn op dat moment niet actief. Bovendien wordt elke activatie vastgelegd.
Wat is het verschil met least privilege?
Least privilege geeft iedereen standaard zo min mogelijk rechten. Just-in-time zorgt dat ook de verhoogde rechten niet permanent zijn. Samen betekenen ze: minimaal, en extra alleen tijdelijk wanneer nodig.
Hoe lang krijg ik de rechten?
Dat stel je zelf in, vaak 2 tot 8 uur per activatie. Daarna vervallen de rechten automatisch en moet je ze opnieuw aanvragen als je ze weer nodig hebt.
Wat kost het?
De functie zit vaak in een uitgebreidere licentie, zoals een Entra ID-abonnement van circa 9 euro per medewerker per maand, alleen voor de mensen die verhoogde rechten nodig hebben. De opzet kost circa 8 uur.
Dit artikel is informatief en geen beveiligings- of juridisch advies op maat. Voor je eigen situatie raadpleeg je een gespecialiseerde adviseur.