Skip to main content
Identitätssicherheit

Wat is Identity Access Management (IAM)?

Identity access management (IAM) bepaalt wie toegang krijgt tot uw systemen, wat zij kunnen doen en wanneer toegang wordt ingetrokken. Zie hoe IAM-controles credentialaanvallen stoppen.

Von SentinelOne
Wat is Identity Access Management (IAM)?

Belangrijkste punten

  • Identity access management (IAM) bepaalt wie uw systemen bereikt, wat zij kunnen doen zodra ze binnen zijn en wanneer die toegang wordt ingetrokken.
  • IAM draait op vijf gekoppelde functies: authenticatie, autorisatie, beleidshandhaving, sessiemonitoring en deprovisioning.
  • Een aanvaller met werkende referenties lijkt op een medewerker, dus uw IAM-beleid bepaalt hoe ver een gestolen login komt.
  • Verweesde accounts ontstaan door fouten in de levenscyclus en rollen met te ruime rechten ontstaan door zwakke hercertificering, en beide geven aanvallers een login die legitiem lijkt.
  • IAM handhaaft toegangsbeleid; identity threat monitoring detecteert misbruik van geldige referenties binnen een actieve sessie.

Wat is Identity Access Management (IAM)?

Identity access management (IAM) is het beveiligingsframework dat verifieert wie of wat toegang aanvraagt en bepaalt welke resources die identiteit kan bereiken. Het verwijdert die toegang ook wanneer die niet langer nodig is. De definitie van IAM omvat beleid, processen en de technologie die alle drie afdwingt.

Het patroon dat IAM doorbreekt, is zelden technisch. FBI en CISA documenteerden aanvallers die bedrijfshelpdesks belden, zich voordeden als werknemers en personeel ertoe brachten wachtwoorden te resetten en multi-factor authentication naar door aanvallers beheerde apparaten te verplaatsen. Het resultaat waren werkende accounts in single sign-on-omgevingen.

Als u verantwoordelijk bent voor toegang binnen een hybride omgeving, moet u weten welke controles nog standhouden wanneer de credential zelf geldig is.

Hoe IAM zich verhoudt tot cybersecurity

Identiteit is het controlevlak dat aanvallers het hardst proberen te bereiken, omdat één geldige aanmelding in één stap voorbij netwerkfiltering, endpointbeleid en perimeterregels komt. Elke andere controle gaat ervan uit dat bekend is wie handelt. IAM levert dat antwoord, en de kwaliteit van dat antwoord bepaalt de bovengrens van alles wat daarop volgt. IAM is daarom het overzicht van wie toegang heeft, plus de handhaving die dat overzicht juist houdt. Wanneer dat overzicht afwijkt van de werkelijkheid, nemen uw monitoringtools die fout over en behandelen zij een indringer als medewerker.

Waar staat IAM voor, en waar komt het vandaan?

IAM staat voor identity and access management: vaststellen wie iemand is en beheren wat diegene kan doen. Geen van beide helften werkt op zichzelf. Vroege beheerders maakten accounts handmatig aan, stelden wachtwoorden in en verwijderden toegang op verzoek. Dat werkte voor één serverruimte en faalde zodra identiteiten verspreid waren over datacenters, SaaS-tenants en externe endpoints.

IAM bereikte zijn huidige vorm in fasen:

  • Directoryservices. LDAP en Active Directory centraliseerden accounts en pasten op groepen gebaseerde machtigingen toe op systemen vanuit één plek.
  • Federatie en single sign-on. SAML en OAuth lieten één geverifieerde aanmelding een gebruiker authenticeren in tientallen applicaties. De wildgroei aan wachtwoorden nam af en auditdekking verbeterde.
  • Identiteitsgerichte beveiliging. Moderne IAM voegt gedragsanalyse, cloud entitlement management en afstemming op zero trust architecture toe, zodat een sessie wordt beoordeeld op gedrag én credentials. Afdwingingspunten namen in elke fase toe, maar ze volgen nog steeds allemaal één beslissingsvolgorde.

Hoe IAM-toegangscontrole werkt

Het IAM-toegangscontroleproces voert vijf controles uit op elk verzoek, en een mislukking bij een van die controles levert de toegang op die een aanvaller wil zonder dat er ook maar één exploit wordt ingezet.

  1. Authenticatie. Het systeem stelt vast wie het verzoek doet, met behulp van wachtwoorden, multi-factor authentication (MFA), biometrie, hardwaretokens of certificaten. Risicogebaseerde authenticatie verhoogt de vereiste automatisch wanneer signalen niet kloppen.
  2. Autorisatie. Zodra de identiteit vaststaat, bepaalt beleid de reikwijdte. Een marketinganalist krijgt toegang tot campagnetools en wordt toegang tot financiële databases geweigerd.
  3. Beleidsafdwinging. Voorwaardelijke toegang wordt toegepast vóór toegang wordt verleend, waarbij de status van het apparaat, netwerklocatie, tijdstip en sessierisico worden meegewogen. Een onbeheerde laptop activeert een extra verificatiestap of een weigering.
  4. Sessiemonitoring. Het systeem logt elke geauthenticeerde sessie en elke resourceaanvraag, zodat onderzoekers een tijdlijn krijgen en auditors bewijs ontvangen.
  5. Deprovisioning. Wanneer een rol verandert of iemand vertrekt, trekken lifecycle-triggers de toegang automatisch in, waardoor het venster wordt gesloten voor accounts die hun machtigingen behouden nadat hun eigenaar is vertrokken.

Deprovisioning is de stap die organisaties stilzwijgend overslaan. CISA en MS-ISAC herleidden een inbreuk op een netwerk van een staatsinstantie tot een account van een voormalige werknemer dat na het vertrek nooit was uitgeschakeld. De credentials waren gelekt bij een niet-gerelateerd incident. De aanvaller gebruikte ze om zich via de VPN te authenticeren met beheerdersrechten en bevroeg vervolgens een domeincontroller. Op geen enkel moment was malware nodig. De controles die dit zouden hebben gestopt, behoren tot specifieke componenten van het framework.

Belangrijke componenten van een IAM-framework

Een identity access management-framework is een reeks componenten die elk een andere faalmodus afdekken, en ze werken alleen als geheel.

IAM-component

Functie

Aangepakt risico

Authenticatie

Stelt identiteit vast bij aanmelding

Gestolen credentials die vanaf elke locatie worden gebruikt

Multi-factor authentication

Vereist een tweede bewijs van identiteit

Accountovername na een wachtwoordlek

Autorisatie en RBAC

Verleent machtigingen op basis van functie

Eén account dat veel verder reikt dan zijn rol

Single sign-on

Voert één aanmeldsessie uit over systemen heen

Wachtwoordhergebruik en beperkte auditdekking

Gebruikersprovisioning

Beheert de levenscyclus van accounts

Verweesde accounts en accounts met te veel rechten

Privileged access management

Beheert administratieve accounts

Doelwitten met hoge waarde en permanente rechten

Identity governance

Hercertificeert toegang wanneer rollen veranderen

Rechten die zich in stilte over jaren hebben opgestapeld

Auditlogging

Legt authenticatie- en toegangsevenementen vast

Onderzoeken zonder betrouwbare tijdlijn

Kijk naar hoe de componenten met elkaar verbonden zijn, niet alleen naar de vraag of je ze bezit. Single sign-on zonder MFA concentreert risico in één set inloggegevens. Rolgebaseerde toegangscontrole zonder hercertificering leidt tot privilege creep. IAM-beheeraccounts die buiten privileged access management blijven, worden het waardevolste doelwit in de omgeving. De componenten met elkaar verbinden is wat het framework omzet in beveiligingsresultaten die je kunt meten.

IAM-voordelen voor beveiligingsteams

IAM levert resultaten op die je team binnen een kwartaal kan meten, en ze zijn allemaal terug te voeren op één ding: beperken wat een werkende set inloggegevens mag doen.

  • Kleinere blast radius. Toegang met minimale rechten beperkt een gecompromitteerd account tot wat de eigenaar nodig had, waardoor aanvallers worden gedwongen tot privilege escalation die gedragsanalyse kan markeren.
  • Sneller onderzoek. Auditlogs geven antwoord op welke accounts welke systemen hebben benaderd, van waaruit en op welk tijdstip. Triage daalt van uren naar minuten.
  • Eenvoudigere compliance. HIPAA, PCI DSS, SOC 2 en NIST 800-53 vereisen allemaal aantoonbare toegangscontrole en audittrails, en IAM genereert beide als bijproduct van de uitvoering.
  • Lager insider-risico. Geautomatiseerde deprovisioning beëindigt toegang op het moment dat het dienstverband eindigt, en toegangsbeoordelingen brengen rechten aan het licht die verder gaan dan de huidige taken.
  • Lagere ticketlast. Geautomatiseerde provisioning en self-service voor het resetten van wachtwoorden halen repetitieve verzoeken uit de wachtrij van de servicedesk, samen met de social-engineeringkansen die die verzoeken creëren.

Het realiseren ervan hangt af van weten waar het mandaat van IAM eindigt, aangezien teams er routinematig van uitgaan dat het meer dekt dan het doet.

Waar IAM past binnen identity security-controls

IAM beheert authenticatie, autorisatie en de accountlevenscyclus voor elke identiteit in de organisatie, terwijl aangrenzende disciplines smallere delen van hetzelfde probleem oppakken.

Concept

Reikwijdte

Primaire focus

Relatie tot IAM

IAM

Alle gebruikers en accounts

Authenticatie, autorisatie, levenscyclus

Het kernframework

PAM

Administratieve accounts en accounts met verhoogde rechten

Opslag van inloggegevens in een kluis, sessieregistratie

Een subset voor accounts met een hoog risico

IGA

Alle enterprise-identiteiten

Certificering, rollenbeheer, beleid

De governance-laag

ITDR

Alle identiteiten tijdens live sessies

Gedragsanalyse, reactie op anomalieën

Breidt IAM uit naar actieve respons

Privileged access management (PAM) concentreert zich op accounts met verhoogde rechten: domeinbeheerders, database-eigenaren en serviceaccounts waarvan compromittering binnen enkele minuten brede controle overdraagt. Detectie van identiteitsbedreigingen en respons (ITDR) voegt gedragsmonitoring en actieve respons toe aan dezelfde identiteiten die IAM al beheert.

IAM en ITDR beantwoorden samen de eerder beschreven helpdeskaanval. IAM zou de resetreferentie hebben gevalideerd en de sessie hebben toegestaan. ITDR kijkt naar wat de sessie vervolgens doet, en dat is de taak die producten zoals Singularity Identity uitvoeren. Het gefaseerd uitrollen is wat deze combinatie laat werken.

Best practices voor IAM-implementatie

Effectieve IAM-uitrol begint waar compromittering het duurst is en wordt daarna verbreed, omdat een programma dat alle accounts tegelijk probeert te dekken vastloopt voordat het iets beschermt.

  • Begin met geprivilegieerde accounts. Implementeer MFA en sessieregistratie op beheerdersaccounts voordat u de dekking uitbreidt naar standaardgebruikers.
  • Dwing least privilege af. Controleer huidige machtigingen aan de hand van huidige taken, verwijder het overschot en gebruik op rollen gebaseerde toegangscontrole zodat u rollen beheert en geen individuen.
  • Automatiseer de levenscyclus. Koppel IAM aan uw HR-systeem zodat nieuwe medewerkers, functiewijzigingen en uitdiensttredingen toegangswijzigingen activeren op de dag dat ze plaatsvinden.
  • Hercertificeer volgens een schema. Kwartaalbeoordelingen waarbij managers de machtigingen van elke medewerker bevestigen, voorkomen de langzame ophoping die audits later blootleggen.
  • Laag authenticatie op basis van risico. Adaptief beleid moet sterker bewijs vereisen voor nieuwe apparaten, ongebruikelijke locaties en systemen met gevoelige gegevens.
  • Leid identiteitslogs naar analyse. Auditgegevens verdienen hun opslagkosten alleen wanneer een analist ze leest, dus voer ze in uw SIEM in naast endpointtelemetrie, waar Purple AI er in gewone taal vragen over kan beantwoorden.

Samen verkorten ze het tijdsvenster waarin een gestolen referentie nog werkt. Dat venster midden in een sessie sluiten vereist tooling die daarvoor is gebouwd.

Stop identiteitsaanvallen met SentinelOne

SentinelOne breidt identity access management uit naar het moment waarop een aanval al een legitiem account gebruikt.

Singularity Identity verdedigt identiteitsinfrastructuur in Active Directory en Entra ID, en dekt niet-menselijke identiteiten waaronder serviceaccounts, API's, AI-agents en geautomatiseerde workloads. Het valideert toegang continu tijdens runtime, zodat autorisatie die bij het inloggen is verleend niet als vaststaand wordt beschouwd voor de rest van de sessie.

Wanneer een account directoryobjecten begint te enumereren of lokaal opgeslagen referenties probeert te benaderen, waarschuwt Singularity Identity tijdens verkenning. Het leidt de aanvaller ook om de tuin en verzamelt telemetrie over hun methoden.

Purple AI comprimeert het onderzoek dat volgt. Uw analisten ondervragen de Singularity Data Lake in gewone taal om te reconstrueren hoe de identiteit is gebruikt, welke systemen deze heeft bereikt en of laterale beweging heeft plaatsgevonden. In de IDC Purple AI study identificeerden klanten bedreigingen 63% sneller en verholpen zij deze 55% sneller, met een rendement op investering over drie jaar van 338%.

Singularity Hyperautomation zet uw identity-playbooks om in autonome workflows: trek de actieve sessie in, vereis herauthenticatie, stel de accounteigenaar op de hoogte en leg het compliancerecord vast, zonder op een analist te wachten. SentinelOne is een Leader in het 2026 Gartner Magic Quadrant voor Endpoint Protection Platforms, het zesde opeenvolgende jaar in die positie.

Vraag een SentinelOne-demo aan om identiteitsaanvallen midden in een sessie te zien stoppen.

Callout Background Image Gradient

Verringern Sie das Identitätsrisiko in Ihrer gesamten Organisation

Erkennen und reagieren Sie auf Angriffe in Echtzeit mit ganzheitlichen Lösungen für Active Directory und Entra ID.

IAM-FAQ's

In cybersecurity is identity access management (IAM) de laag waarvan uw andere controles afhankelijk zijn voor het antwoord op wie handelt. De werkdefinitie van IAM reikt verder dan werknemers naar contractors, serviceaccounts en workloads, allemaal onder één beleidsset.

IAM produceert ook het bewijs waar uw auditors om vragen: wie heeft geauthenticeerd, van waar, naar wat en wanneer hun toegang eindigde.

Dat zou moeten, en dit is waar de dekking meestal achterloopt. Serviceaccounts, API-sleutels, CI/CD-referenties en AI-agents authenticeren voortdurend, roteren zelden en hebben vaak permanente rechten waar niemand eigenaar van is.

Breng ze onder in dezelfde inventaris als menselijke accounts, wijs aan elk een benoemde eigenaar toe, beperk hun bereik tot één functie en roteer hun secrets volgens een schema dat uw pipelines kunnen verdragen.

Eigenaarschap is meestal verdeeld, en die verdeling is waarom programma's vastlopen. Security definieert beleid, IT beheert het platform en HR levert de gebeurtenissen die de levenscyclus aansturen.

Wijs één verantwoordelijke eigenaar aan voor het beleid en leg vervolgens schriftelijk vast welk team joiner-, mover- en leaver-wijzigingen uitvoert, en hoe snel. Zonder die afspraak wordt deprovisioning niemands taak.

Geef derden identiteiten uit in uw eigen directory, geen gedeelde logins, en koppel bij het aanmaken een vervaldatum zodat toegang standaard verloopt.

Beperk rechten tot de systemen die in het contract zijn genoemd, vereis MFA zonder uitzonderingen voor leveranciersgemak en log hun sessies afzonderlijk zodat een compromise van een leverancier voor u zichtbaar is voordat deze door de leverancier wordt gemeld.

Houd de tijd bij van beëindiging tot volledige intrekking van toegang, het aantal accounts met permanente administratieve rechten, het percentage privileged accounts dat door MFA wordt gedekt, het aantal accounts zonder activiteit in 90 dagen en voltooiingspercentages voor toegangshercertificering.

Afwijking wordt in deze cijfers zichtbaar lang voordat een auditor die vindt.

Mehr erfahren über Identitätssicherheit

Decorative background gradient

Bereit, Ihre Sicherheitsabläufe zu revolutionieren?

Erfahren Sie, wie SentinelOne AI SIEM Ihr SOC in ein autonomes Kraftzentrum verwandeln kann. Kontaktieren Sie uns noch heute für eine personalisierte Demo und erleben Sie die Zukunft der Sicherheit in Aktion.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text