Conditional Access bepaalt onder welke voorwaarden iemand toegang krijgt tot Microsoft 365 en andere bedrijfsapplicaties. Het is één van de belangrijkste beveiligingslagen binnen Microsoft Entra en vormt een essentieel onderdeel van een moderne Zero Trust-aanpak.
Veel bedrijven beveiligen Microsoft 365 nog vooral met:
- een gebruikersnaam;
- een wachtwoord;
- MFA.
Dat is een goede basis, maar moderne beveiliging kijkt verder.
Want dezelfde gebruiker kan proberen aan te melden:
- vanaf zijn normale bedrijfslaptop;
- vanaf een onbekende privécomputer;
- vanuit België;
- plots vanuit een andere regio;
- vanaf een compliant toestel;
- vanaf een toestel dat niet door de organisatie wordt beheerd.
Wat is Conditional Access?
Microsoft noemt Conditional Access de policy engine van zijn Zero Trust-model.
In eenvoudige vorm werkt het volgens een:
Bijvoorbeeld:
DAN moet hij MFA uitvoeren.
Maar je kan veel verder gaan.
EN zijn toestel niet compliant is,
DAN wordt de toegang geweigerd.
Niet iedere aanmelding wordt automatisch op dezelfde manier behandeld.
Waarom is dat belangrijk?
Een geldig wachtwoord betekent niet automatisch dat de persoon achter de aanmelding betrouwbaar is.
Het wachtwoord kan bijvoorbeeld:
- via phishing zijn gestolen;
- in een datalek voorkomen;
- door malware zijn buitgemaakt;
- door een gebruiker hergebruikt zijn;
- bewust met iemand anders zijn gedeeld.
Daarom kijkt moderne security niet alleen naar:
maar ook naar:
Welke signalen kan Conditional Access gebruiken?
Afhankelijk van licenties, configuratie en gekoppelde Microsoft-diensten kan Conditional Access verschillende signalen meenemen.
Bijvoorbeeld:
- de gebruiker;
- de groep waartoe iemand behoort;
- de applicatie of resource die wordt geopend;
- het toestel;
- of het toestel compliant is;
- het besturingssysteem;
- de locatie of het netwerk van waaruit iemand aanmeldt;
- de gebruikte authenticatiemethode;
- eventuele risico-informatie wanneer de juiste licenties aanwezig zijn.
Wat kan Conditional Access vervolgens doen?
Wanneer een aanmelding aan bepaalde voorwaarden voldoet, kan Conditional Access bijvoorbeeld:
- toegang toestaan;
- toegang blokkeren;
- MFA verplichten;
- een specifieke authentication strength vereisen;
- een compliant toestel vereisen;
- een beheerd toestel vereisen;
- extra voorwaarden opleggen voor gevoelige resources.
Het is de centrale beslissingslaag die bepaalt welke toegangsvoorwaarden op dat moment gelden.
Een praktisch voorbeeld
Stel dat een medewerker normaal werkt vanaf een door de organisatie beheerde laptop.
Gebruiker: gekend
Toestel: beheerd en compliant
Applicatie: Microsoft 365
MFA: correct uitgevoerd
Resultaat: toegang toegestaan.
Diezelfde gebruiker probeert later vanaf een onbekende privécomputer toegang te krijgen.
Gebruiker: gekend
Toestel: niet beheerd
Applicatie: gevoelige bedrijfsdata
MFA: correct uitgevoerd
Resultaat: toegang kan alsnog worden geblokkeerd.
MFA alleen hoeft niet voldoende te zijn wanneer andere omstandigheden onvoldoende betrouwbaar zijn.
MFA en Conditional Access zijn niet hetzelfde
Dit onderscheid is belangrijk.
MFA is een authenticatiemethode.
Conditional Access bepaalt wanneer en onder welke voorwaarden bepaalde authenticatie of andere toegangscontroles vereist zijn.
bewijs je identiteit met meer dan één factor.
Conditional Access:
bepaal op basis van context welke toegangsvoorwaarden moeten worden afgedwongen.
De twee vullen elkaar dus aan.
Kan ik MFA slimmer gebruiken?
Ja.
Conditional Access kan ervoor zorgen dat MFA wordt afgedwongen volgens het beveiligingsbeleid van de organisatie.
Voor gevoelige scenario's kan bovendien een sterkere authenticatiemethode worden vereist.
Denk bijvoorbeeld aan:
- passkeys;
- Windows Hello for Business;
- FIDO2-security keys;
- andere phishingbestendige methodes die binnen de gekozen authentication strength vallen.
Conditional Access kan mee bepalen welke sterkte in welke situatie nodig is.
Kan ik alleen bedrijfslaptops toelaten?
Dat kan in bepaalde scenario's.
Conditional Access kan samenwerken met Microsoft Intune om bijvoorbeeld een compliant toestel te vereisen.
Daardoor kan toegang afhankelijk worden gemaakt van voorwaarden zoals:
- het toestel wordt door de organisatie beheerd;
- het voldoet aan het compliancebeleid;
- vereiste beveiligingsinstellingen zijn aanwezig.
Te strenge of fout geconfigureerde policies kunnen ook legitieme gebruikers blokkeren.
Kan ik bepaalde landen blokkeren?
Conditional Access kan locatie-informatie meenemen in policies.
Daardoor kan een organisatie bijvoorbeeld toegangsregels maken rond bepaalde landen, regio's of vertrouwde locaties.
Maar een eenvoudige landenblokkering is geen volwaardige beveiligingsstrategie.
Aanvallers kunnen gebruikmaken van VPN's, proxy's, geïnfecteerde toestellen of infrastructuur die zich geografisch dicht bij het slachtoffer bevindt.
Goede Conditional Access gebruikt daarom meerdere beveiligingslagen samen.
Wat met administratoraccounts?
Administratoraccounts verdienen extra bescherming.
Een gecompromitteerde gewone gebruiker is ernstig. Een gecompromitteerde administrator kan veel grotere gevolgen hebben.
Voor privileged accounts kan daarom bijvoorbeeld strengere toegang worden vereist:
- sterkere authenticatie;
- extra MFA-eisen;
- beperktere toestellen;
- specifieke toegangsvoorwaarden;
- strengere sessie- of locatievoorwaarden.
Conditional Access is een kernonderdeel van Zero Trust
Traditionele IT-security vertrok vaak vanuit het idee:
Zero Trust draait dat principe om.
Microsoft vat Zero Trust samen rond principes zoals:
- verify explicitly;
- use least privilege;
- assume breach.
"Wij zijn maar met vijf medewerkers"
Het aantal medewerkers bepaalt niet hoeveel schade één gestolen Microsoft 365-account kan veroorzaken.
Ook een kleine onderneming heeft mogelijk:
- mailboxen met vertrouwelijke communicatie;
- SharePoint met bedrijfsdocumenten;
- OneDrive-data;
- financiële informatie;
- klantgegevens;
- administratoraccounts;
- gekoppelde SaaS-applicaties.
Conditional Access kan daarom ook voor kleine organisaties bijzonder relevant zijn.
"Wij hebben toch al Microsoft 365 Business Premium?"
Dan beschik je over een licentie die Conditional Access ondersteunt.
Microsoft 365 Business Premium bevat Microsoft Entra ID P1-functionaliteit, waaronder Conditional Access.
De securitywaarde ontstaat pas wanneer policies bewust worden ontworpen, getest en beheerd.
Welke licentie heb ik nodig?
Conditional Access vereist in de basis Microsoft Entra ID P1.
Dat zit bijvoorbeeld inbegrepen in Microsoft 365 Business Premium.
Sommige meer geavanceerde risicogebaseerde scenario's gebruiken Microsoft Entra ID Protection en vereisen Entra ID P2-functionaliteit.
Het feit dat een policy technisch kan worden aangemaakt betekent niet automatisch dat alle betrokken gebruikers correct gelicentieerd zijn voor de gebruikte functionaliteit.
Kan ik Conditional Access zelf configureren?
Technisch wel.
Maar Conditional Access is één van die onderdelen waarbij een kleine configuratiefout grote gevolgen kan hebben.
Een fout beleid kan:
- gebruikers onnodig blokkeren;
- administratoraccounts blokkeren;
- belangrijke uitzonderingen creëren;
- beveiliging minder sterk maken dan gedacht;
- legacy of serviceaccounts verstoren;
- een vals gevoel van veiligheid geven.
Conditional Access moet streng én werkbaar zijn
Goede Conditional Access betekent niet dat je zoveel mogelijk blokkeert.
De kunst is om de omgeving zo streng mogelijk te beveiligen zonder de dagelijkse werking onnodig moeilijk te maken.
Een goed ontworpen beleid houdt rekening met hoe jouw organisatie werkelijk werkt:
- waar medewerkers werken;
- welke toestellen ze gebruiken;
- welke applicaties bedrijfskritisch zijn;
- welke gebruikers extra bescherming nodig hebben;
- welke uitzonderingen echt noodzakelijk zijn;
- welke vormen van authenticatie haalbaar en veilig zijn;
- welke gebruikerservaring je wilt behouden.
Het is degene die de juiste risico's afdekt en tegelijk zo weinig mogelijk hinder veroorzaakt voor legitieme gebruikers.
Dit is precies waar FLEXAMIT bijzonder sterk in is
Conditional Access is één van de domeinen waarin FLEXAMIT bijzonder veel expertise heeft opgebouwd.
Wij configureren Conditional Access niet als een standaardtemplate die bij iedere klant identiek wordt uitgerold.
We kijken eerst naar de organisatie zelf:
- welke functies bestaan er;
- welke gebruikersgroepen hebben welk risicoprofiel;
- welke toestellen worden beheerd;
- hoe mobiel medewerkers werken;
- welke SaaS-applicaties gebruikt worden;
- welke administratoraccounts extra bescherming vereisen;
- welke legacytoepassingen of uitzonderingen nog bestaan;
- welke security- en compliancevereisten gelden.
Ons doel is niet om gebruikers zoveel mogelijk tegen te houden.
Ons doel is om ervoor te zorgen dat legitieme gebruikers vlot kunnen werken, terwijl verdachte, risicovolle of onvoldoende beveiligde toegang automatisch wordt tegengehouden.
Dat betekent bijvoorbeeld dat een medewerker op zijn correct beheerde bedrijfslaptop zo weinig mogelijk hinder ervaart, terwijl dezelfde account vanaf een onbekend of onveilig toestel veel strengere voorwaarden krijgt of volledig wordt geblokkeerd.
Security hoort op de achtergrond streng te zijn, zonder voor de gebruiker voortdurend in de weg te zitten.
Geen one-size-fits-all security
Een productiebedrijf, accountantskantoor, retailorganisatie en consultancybedrijf werken allemaal anders.
Daarom hoort ook hun Conditional Access-configuratie anders te zijn.
FLEXAMIT stemt policies af op onder andere:
- de organisatiegrootte;
- de gebruikte Microsoft 365-licenties;
- het type eindgebruikers;
- de gevoeligheid van bedrijfsdata;
- de gebruikte endpoints;
- thuiswerk en mobiel werk;
- externe medewerkers;
- administratorrollen;
- businesscontinuïteit;
- de bereidheid om extra beveiligingscontroles toe te passen.
Het verschil zit in de kwaliteit van de architectuur en configuratie.
Zo houdt FLEXAMIT de omgeving veilig én toegankelijk
Een goede Conditional Access-architectuur bestaat uit meerdere lagen die op elkaar zijn afgestemd.
FLEXAMIT kijkt daarbij onder andere naar:
- MFA;
- authentication strength;
- passkeys en phishingbestendige authenticatie;
- Microsoft Intune;
- device compliance;
- Microsoft Defender;
- administratoraccounts;
- trusted locations;
- guest users;
- legacy authentication;
- break-glass accounts;
- sign-in logs en monitoring.
Die componenten worden niet los van elkaar geconfigureerd.
normale gebruikers merken zo weinig mogelijk van de beveiliging, terwijl de omgeving achter de schermen zeer streng controleert wie, waarmee en onder welke omstandigheden toegang krijgt.
Policies worden eerst getest, daarna pas afgedwongen
FLEXAMIT rolt Conditional Access niet blind uit.
Nieuwe policies worden waar mogelijk gecontroleerd getest en geëvalueerd voordat ze breed worden afgedwongen.
Daarbij kijken we onder andere naar:
- welke gebruikers geraakt worden;
- welke applicaties geraakt worden;
- welke aanmeldingen zouden worden geblokkeerd;
- of uitzonderingen noodzakelijk zijn;
- of serviceaccounts of legacytoepassingen problemen krijgen;
- of de gewenste beveiligingswinst effectief bereikt wordt.
Daarom test je policies eerst
Microsoft biedt mogelijkheden om Conditional Access-policies eerst in Report-only te evalueren.
Daardoor kan een beheerder beoordelen wat een policy zou doen zonder ze onmiddellijk volledig af te dwingen.
Daarnaast is een doordachte uitrol belangrijk:
- begin met een beperkte testgroep;
- controleer de impact;
- hou noodtoegang beschikbaar;
- test uitzonderingen;
- controleer sign-in logs;
- rol daarna gecontroleerd verder uit.
Vergeet noodaccounts niet
Een organisatie moet voorkomen dat een fout in Conditional Access alle beheerders buitensluit.
Daarom adviseert Microsoft om noodtoegangsaccounts te voorzien die zorgvuldig worden beheerd en buiten bepaalde normale policies vallen.
Is Conditional Access noodzakelijk?
Voor een moderne organisatie die Microsoft 365 professioneel gebruikt, beschouwen wij Conditional Access als een fundamentele beveiligingslaag.
Zeker wanneer:
- gebruikers van buiten kantoor werken;
- Microsoft 365 bedrijfskritische data bevat;
- toestellen centraal worden beheerd;
- gebruikers SaaS-applicaties via Entra gebruiken;
- administratoraccounts aanwezig zijn;
- je toegangsbeleid verder wilt brengen dan alleen MFA.
MFA is essentieel, maar Conditional Access bepaalt wanneer, waar en onder welke voorwaarden toegang tot bedrijfsdata wordt toegestaan.
Dat maakt het een kerncomponent van een moderne identity- en Zero Trust-architectuur.
Waarom FLEXAMIT hiervoor een bijzonder sterke partner is
Conditional Access is geen los product.
Het raakt rechtstreeks aan:
- Microsoft Entra;
- Microsoft 365;
- Microsoft Intune;
- Microsoft Defender;
- endpoint security;
- identity protection;
- Zero Trust;
- gebruikerservaring;
- businesscontinuïteit.
FLEXAMIT is bijzonder bedreven in het ontwerpen van die volledige samenhang.
We proberen niet simpelweg de strengst mogelijke instelling te activeren.
We zoeken naar de maximaal haalbare beveiliging voor jouw organisatie, afgestemd op de manier waarop je medewerkers werkelijk werken.
Het resultaat moet tegelijk:
- zeer veilig zijn;
- logisch zijn voor gebruikers;
- werkbaar blijven;
- beheersbaar zijn voor IT;
- meegroeien met de organisatie.
Onze cybersecurityexpertise werd drie jaar op rij erkend door onze Microsoft-distributeur met de award Cybersecurity Partner of the Year.
Dat soort kennis en ervaring is precies wat nodig is om Conditional Access niet alleen technisch correct, maar ook bedrijfsmatig goed te implementeren.
Heb je Microsoft 365 maar weet je niet welke Conditional Access-policies actief zijn?
Dan raden we aan om dat te laten controleren.
Alleen weten dat MFA actief is, zegt nog weinig over de volledige toegangsbeveiliging van je tenant.
FLEXAMIT kan je bestaande Conditional Access-configuratie beoordelen en controleren op:
- ontbrekende policies;
- onnodige uitzonderingen;
- administratorbeveiliging;
- toestelvoorwaarden;
- authentication strength;
- noodtoegang;
- licentievereisten;
- algemene Zero Trust-volwassenheid.
Neem contact op via:
sales@flexamit.com
Laat je Conditional Access-configuratie beoordelen
Gebruik je Microsoft 365 Business Premium, Microsoft 365 E3/E5 of een andere licentie met Conditional Access, maar weet je niet zeker of de omgeving optimaal is ingericht?
FLEXAMIT kan je huidige Conditional Access-architectuur volledig beoordelen.
We kijken onder andere naar:
- ontbrekende beveiligingslagen;
- te ruime uitzonderingen;
- administratorbeveiliging;
- MFA en authentication strength;
- device compliance;
- Intune-integratie;
- noodtoegang;
- legacy authentication;
- gebruikersimpact;
- algemene Zero Trust-volwassenheid.
Daarna kunnen we de omgeving verder aanscherpen zonder daarbij de dagelijkse werking van je medewerkers onnodig moeilijk te maken.
Maximale beveiliging waar het moet. Maximale toegankelijkheid waar het kan.
Neem contact op via:
sales@flexamit.com
Kort samengevat
- Conditional Access is de Zero Trust-policy engine van Microsoft Entra.
- Het gebruikt context om te bepalen onder welke voorwaarden toegang wordt toegestaan.
- MFA en Conditional Access zijn niet hetzelfde, maar vullen elkaar aan.
- Conditional Access kan onder andere MFA, sterke authenticatie of een compliant toestel vereisen.
- Het kan samenwerken met Microsoft Intune voor toestelgebaseerde toegangscontrole.
- Ook kleine organisaties hebben baat bij contextafhankelijke toegangsbeveiliging.
- Microsoft 365 Business Premium bevat de benodigde Entra ID P1-functionaliteit voor Conditional Access.
- Risicogebaseerde policies kunnen aanvullende Entra ID P2-functionaliteit vereisen.
- Policies moeten gecontroleerd worden getest voordat ze breed worden afgedwongen.
- Noodtoegangsaccounts zijn belangrijk om lock-outscenario's te vermijden.
- De beste configuratie is niet noodzakelijk de strengste, maar de configuratie die risico maximaal beperkt zonder de organisatie onwerkbaar te maken.
- FLEXAMIT stemt Conditional Access af op de werkelijke werking, risico's en gebruikers van je organisatie.
- Voor professioneel beveiligde Microsoft 365-omgevingen beschouwen we Conditional Access als een fundamentele beveiligingslaag.
Opmerkingen
0 opmerkingen
U moet u aanmelden om een opmerking te plaatsen.