
Wat is Identity Access Management (IAM)?
Identity access management (IAM) bepaalt wie toegang krijgt tot uw systemen, wat zij kunnen doen en wanneer toegang wordt ingetrokken. Zie hoe IAM-controles credentialaanvallen stoppen.

Belangrijkste punten
- Identity access management (IAM) bepaalt wie uw systemen bereikt, wat zij kunnen doen zodra ze binnen zijn en wanneer die toegang wordt ingetrokken.
- IAM draait op vijf gekoppelde functies: authenticatie, autorisatie, beleidshandhaving, sessiemonitoring en deprovisioning.
- Een aanvaller met werkende referenties lijkt op een medewerker, dus uw IAM-beleid bepaalt hoe ver een gestolen login komt.
- Verweesde accounts ontstaan door fouten in de levenscyclus en rollen met te ruime rechten ontstaan door zwakke hercertificering, en beide geven aanvallers een login die legitiem lijkt.
- IAM handhaaft toegangsbeleid; identity threat monitoring detecteert misbruik van geldige referenties binnen een actieve sessie.
Wat is Identity Access Management (IAM)?
Identity access management (IAM) is het beveiligingsframework dat verifieert wie of wat toegang aanvraagt en bepaalt welke resources die identiteit kan bereiken. Het verwijdert die toegang ook wanneer die niet langer nodig is. De definitie van IAM omvat beleid, processen en de technologie die alle drie afdwingt.
Het patroon dat IAM doorbreekt, is zelden technisch. FBI en CISA documenteerden aanvallers die bedrijfshelpdesks belden, zich voordeden als werknemers en personeel ertoe brachten wachtwoorden te resetten en multi-factor authentication naar door aanvallers beheerde apparaten te verplaatsen. Het resultaat waren werkende accounts in single sign-on-omgevingen.
Als u verantwoordelijk bent voor toegang binnen een hybride omgeving, moet u weten welke controles nog standhouden wanneer de credential zelf geldig is.

Hoe IAM zich verhoudt tot cybersecurity
Identiteit is het controlevlak dat aanvallers het hardst proberen te bereiken, omdat één geldige aanmelding in één stap voorbij netwerkfiltering, endpointbeleid en perimeterregels komt. Elke andere controle gaat ervan uit dat bekend is wie handelt. IAM levert dat antwoord, en de kwaliteit van dat antwoord bepaalt de bovengrens van alles wat daarop volgt. IAM is daarom het overzicht van wie toegang heeft, plus de handhaving die dat overzicht juist houdt. Wanneer dat overzicht afwijkt van de werkelijkheid, nemen uw monitoringtools die fout over en behandelen zij een indringer als medewerker.
Waar staat IAM voor, en waar komt het vandaan?
IAM staat voor identity and access management: vaststellen wie iemand is en beheren wat diegene kan doen. Geen van beide helften werkt op zichzelf. Vroege beheerders maakten accounts handmatig aan, stelden wachtwoorden in en verwijderden toegang op verzoek. Dat werkte voor één serverruimte en faalde zodra identiteiten verspreid waren over datacenters, SaaS-tenants en externe endpoints.
IAM bereikte zijn huidige vorm in fasen:
- Directoryservices. LDAP en Active Directory centraliseerden accounts en pasten op groepen gebaseerde machtigingen toe op systemen vanuit één plek.
- Federatie en single sign-on. SAML en OAuth lieten één geverifieerde aanmelding een gebruiker authenticeren in tientallen applicaties. De wildgroei aan wachtwoorden nam af en auditdekking verbeterde.
- Identiteitsgerichte beveiliging. Moderne IAM voegt gedragsanalyse, cloud entitlement management en afstemming op zero trust architecture toe, zodat een sessie wordt beoordeeld op gedrag én credentials. Afdwingingspunten namen in elke fase toe, maar ze volgen nog steeds allemaal één beslissingsvolgorde.
Hoe IAM-toegangscontrole werkt
Het IAM-toegangscontroleproces voert vijf controles uit op elk verzoek, en een mislukking bij een van die controles levert de toegang op die een aanvaller wil zonder dat er ook maar één exploit wordt ingezet.
- Authenticatie. Het systeem stelt vast wie het verzoek doet, met behulp van wachtwoorden, multi-factor authentication (MFA), biometrie, hardwaretokens of certificaten. Risicogebaseerde authenticatie verhoogt de vereiste automatisch wanneer signalen niet kloppen.
- Autorisatie. Zodra de identiteit vaststaat, bepaalt beleid de reikwijdte. Een marketinganalist krijgt toegang tot campagnetools en wordt toegang tot financiële databases geweigerd.
- Beleidsafdwinging. Voorwaardelijke toegang wordt toegepast vóór toegang wordt verleend, waarbij de status van het apparaat, netwerklocatie, tijdstip en sessierisico worden meegewogen. Een onbeheerde laptop activeert een extra verificatiestap of een weigering.
- Sessiemonitoring. Het systeem logt elke geauthenticeerde sessie en elke resourceaanvraag, zodat onderzoekers een tijdlijn krijgen en auditors bewijs ontvangen.
- Deprovisioning. Wanneer een rol verandert of iemand vertrekt, trekken lifecycle-triggers de toegang automatisch in, waardoor het venster wordt gesloten voor accounts die hun machtigingen behouden nadat hun eigenaar is vertrokken.
Deprovisioning is de stap die organisaties stilzwijgend overslaan. CISA en MS-ISAC herleidden een inbreuk op een netwerk van een staatsinstantie tot een account van een voormalige werknemer dat na het vertrek nooit was uitgeschakeld. De credentials waren gelekt bij een niet-gerelateerd incident. De aanvaller gebruikte ze om zich via de VPN te authenticeren met beheerdersrechten en bevroeg vervolgens een domeincontroller. Op geen enkel moment was malware nodig. De controles die dit zouden hebben gestopt, behoren tot specifieke componenten van het framework.
Belangrijke componenten van een IAM-framework
Een identity access management-framework is een reeks componenten die elk een andere faalmodus afdekken, en ze werken alleen als geheel.
IAM-component | Functie | Aangepakt risico |
Authenticatie | Stelt identiteit vast bij aanmelding | Gestolen credentials die vanaf elke locatie worden gebruikt |
Multi-factor authentication | Vereist een tweede bewijs van identiteit | Accountovername na een wachtwoordlek |
Autorisatie en RBAC | Verleent machtigingen op basis van functie | Eén account dat veel verder reikt dan zijn rol |
Single sign-on | Voert één aanmeldsessie uit over systemen heen | Wachtwoordhergebruik en beperkte auditdekking |
Gebruikersprovisioning | Beheert de levenscyclus van accounts | Verweesde accounts en accounts met te veel rechten |
Privileged access management | Beheert administratieve accounts | Doelwitten met hoge waarde en permanente rechten |
Identity governance | Hercertificeert toegang wanneer rollen veranderen | Rechten die zich in stilte over jaren hebben opgestapeld |
Auditlogging | Legt authenticatie- en toegangsevenementen vast | Onderzoeken zonder betrouwbare tijdlijn |
Kijk naar hoe de componenten met elkaar verbonden zijn, niet alleen naar de vraag of je ze bezit. Single sign-on zonder MFA concentreert risico in één set inloggegevens. Rolgebaseerde toegangscontrole zonder hercertificering leidt tot privilege creep. IAM-beheeraccounts die buiten privileged access management blijven, worden het waardevolste doelwit in de omgeving. De componenten met elkaar verbinden is wat het framework omzet in beveiligingsresultaten die je kunt meten.
IAM-voordelen voor beveiligingsteams
IAM levert resultaten op die je team binnen een kwartaal kan meten, en ze zijn allemaal terug te voeren op één ding: beperken wat een werkende set inloggegevens mag doen.
- Kleinere blast radius. Toegang met minimale rechten beperkt een gecompromitteerd account tot wat de eigenaar nodig had, waardoor aanvallers worden gedwongen tot privilege escalation die gedragsanalyse kan markeren.
- Sneller onderzoek. Auditlogs geven antwoord op welke accounts welke systemen hebben benaderd, van waaruit en op welk tijdstip. Triage daalt van uren naar minuten.
- Eenvoudigere compliance. HIPAA, PCI DSS, SOC 2 en NIST 800-53 vereisen allemaal aantoonbare toegangscontrole en audittrails, en IAM genereert beide als bijproduct van de uitvoering.
- Lager insider-risico. Geautomatiseerde deprovisioning beëindigt toegang op het moment dat het dienstverband eindigt, en toegangsbeoordelingen brengen rechten aan het licht die verder gaan dan de huidige taken.
- Lagere ticketlast. Geautomatiseerde provisioning en self-service voor het resetten van wachtwoorden halen repetitieve verzoeken uit de wachtrij van de servicedesk, samen met de social-engineeringkansen die die verzoeken creëren.
Het realiseren ervan hangt af van weten waar het mandaat van IAM eindigt, aangezien teams er routinematig van uitgaan dat het meer dekt dan het doet.
Waar IAM past binnen identity security-controls
IAM beheert authenticatie, autorisatie en de accountlevenscyclus voor elke identiteit in de organisatie, terwijl aangrenzende disciplines smallere delen van hetzelfde probleem oppakken.
Concept | Reikwijdte | Primaire focus | Relatie tot IAM |
IAM | Alle gebruikers en accounts | Authenticatie, autorisatie, levenscyclus | Het kernframework |
PAM | Administratieve accounts en accounts met verhoogde rechten | Opslag van inloggegevens in een kluis, sessieregistratie | Een subset voor accounts met een hoog risico |
IGA | Alle enterprise-identiteiten | Certificering, rollenbeheer, beleid | De governance-laag |
ITDR | Alle identiteiten tijdens live sessies | Gedragsanalyse, reactie op anomalieën | Breidt IAM uit naar actieve respons |
Privileged access management (PAM) concentreert zich op accounts met verhoogde rechten: domeinbeheerders, database-eigenaren en serviceaccounts waarvan compromittering binnen enkele minuten brede controle overdraagt. Detectie van identiteitsbedreigingen en respons (ITDR) voegt gedragsmonitoring en actieve respons toe aan dezelfde identiteiten die IAM al beheert.
IAM en ITDR beantwoorden samen de eerder beschreven helpdeskaanval. IAM zou de resetreferentie hebben gevalideerd en de sessie hebben toegestaan. ITDR kijkt naar wat de sessie vervolgens doet, en dat is de taak die producten zoals Singularity Identity uitvoeren. Het gefaseerd uitrollen is wat deze combinatie laat werken.
Best practices voor IAM-implementatie
Effectieve IAM-uitrol begint waar compromittering het duurst is en wordt daarna verbreed, omdat een programma dat alle accounts tegelijk probeert te dekken vastloopt voordat het iets beschermt.
- Begin met geprivilegieerde accounts. Implementeer MFA en sessieregistratie op beheerdersaccounts voordat u de dekking uitbreidt naar standaardgebruikers.
- Dwing least privilege af. Controleer huidige machtigingen aan de hand van huidige taken, verwijder het overschot en gebruik op rollen gebaseerde toegangscontrole zodat u rollen beheert en geen individuen.
- Automatiseer de levenscyclus. Koppel IAM aan uw HR-systeem zodat nieuwe medewerkers, functiewijzigingen en uitdiensttredingen toegangswijzigingen activeren op de dag dat ze plaatsvinden.
- Hercertificeer volgens een schema. Kwartaalbeoordelingen waarbij managers de machtigingen van elke medewerker bevestigen, voorkomen de langzame ophoping die audits later blootleggen.
- Laag authenticatie op basis van risico. Adaptief beleid moet sterker bewijs vereisen voor nieuwe apparaten, ongebruikelijke locaties en systemen met gevoelige gegevens.
- Leid identiteitslogs naar analyse. Auditgegevens verdienen hun opslagkosten alleen wanneer een analist ze leest, dus voer ze in uw SIEM in naast endpointtelemetrie, waar Purple AI er in gewone taal vragen over kan beantwoorden.
Samen verkorten ze het tijdsvenster waarin een gestolen referentie nog werkt. Dat venster midden in een sessie sluiten vereist tooling die daarvoor is gebouwd.
Stop identiteitsaanvallen met SentinelOne
SentinelOne breidt identity access management uit naar het moment waarop een aanval al een legitiem account gebruikt.
Singularity Identity verdedigt identiteitsinfrastructuur in Active Directory en Entra ID, en dekt niet-menselijke identiteiten waaronder serviceaccounts, API's, AI-agents en geautomatiseerde workloads. Het valideert toegang continu tijdens runtime, zodat autorisatie die bij het inloggen is verleend niet als vaststaand wordt beschouwd voor de rest van de sessie.
Wanneer een account directoryobjecten begint te enumereren of lokaal opgeslagen referenties probeert te benaderen, waarschuwt Singularity Identity tijdens verkenning. Het leidt de aanvaller ook om de tuin en verzamelt telemetrie over hun methoden.
Purple AI comprimeert het onderzoek dat volgt. Uw analisten ondervragen de Singularity Data Lake in gewone taal om te reconstrueren hoe de identiteit is gebruikt, welke systemen deze heeft bereikt en of laterale beweging heeft plaatsgevonden. In de IDC Purple AI study identificeerden klanten bedreigingen 63% sneller en verholpen zij deze 55% sneller, met een rendement op investering over drie jaar van 338%.
Singularity Hyperautomation zet uw identity-playbooks om in autonome workflows: trek de actieve sessie in, vereis herauthenticatie, stel de accounteigenaar op de hoogte en leg het compliancerecord vast, zonder op een analist te wachten. SentinelOne is een Leader in het 2026 Gartner Magic Quadrant voor Endpoint Protection Platforms, het zesde opeenvolgende jaar in die positie.
Vraag een SentinelOne-demo aan om identiteitsaanvallen midden in een sessie te zien stoppen.

Verringern Sie das Identitätsrisiko in Ihrer gesamten Organisation
Erkennen und reagieren Sie auf Angriffe in Echtzeit mit ganzheitlichen Lösungen für Active Directory und Entra ID.
IAM-FAQ's
In cybersecurity is identity access management (IAM) de laag waarvan uw andere controles afhankelijk zijn voor het antwoord op wie handelt. De werkdefinitie van IAM reikt verder dan werknemers naar contractors, serviceaccounts en workloads, allemaal onder één beleidsset.
IAM produceert ook het bewijs waar uw auditors om vragen: wie heeft geauthenticeerd, van waar, naar wat en wanneer hun toegang eindigde.
Dat zou moeten, en dit is waar de dekking meestal achterloopt. Serviceaccounts, API-sleutels, CI/CD-referenties en AI-agents authenticeren voortdurend, roteren zelden en hebben vaak permanente rechten waar niemand eigenaar van is.
Breng ze onder in dezelfde inventaris als menselijke accounts, wijs aan elk een benoemde eigenaar toe, beperk hun bereik tot één functie en roteer hun secrets volgens een schema dat uw pipelines kunnen verdragen.
Eigenaarschap is meestal verdeeld, en die verdeling is waarom programma's vastlopen. Security definieert beleid, IT beheert het platform en HR levert de gebeurtenissen die de levenscyclus aansturen.
Wijs één verantwoordelijke eigenaar aan voor het beleid en leg vervolgens schriftelijk vast welk team joiner-, mover- en leaver-wijzigingen uitvoert, en hoe snel. Zonder die afspraak wordt deprovisioning niemands taak.
Geef derden identiteiten uit in uw eigen directory, geen gedeelde logins, en koppel bij het aanmaken een vervaldatum zodat toegang standaard verloopt.
Beperk rechten tot de systemen die in het contract zijn genoemd, vereis MFA zonder uitzonderingen voor leveranciersgemak en log hun sessies afzonderlijk zodat een compromise van een leverancier voor u zichtbaar is voordat deze door de leverancier wordt gemeld.
Houd de tijd bij van beëindiging tot volledige intrekking van toegang, het aantal accounts met permanente administratieve rechten, het percentage privileged accounts dat door MFA wordt gedekt, het aantal accounts zonder activiteit in 90 dagen en voltooiingspercentages voor toegangshercertificering.
Afwijking wordt in deze cijfers zichtbaar lang voordat een auditor die vindt.



