Identity management
Identity management binnen IT gaat over het beheren van digitale identiteiten gedurende hun volledige levenscyclus. IAM omvat daarnaast expliciet welke toegang en autorisaties aan die identiteiten zijn gekoppeld.
Identity & Access Management, vaak afgekort tot IAM, gaat over gebruikers, accounts, rechten en toegangscontrole. In gewone taal: wie mag waar in, hoe wordt dat geregeld en hoe snel kan dat veilig worden aangepast? In due diligence zegt IAM veel over volwassenheid van beheer en risico op misbruik of fouten.
Slechte toegangsbeheersing leidt niet alleen tot securityproblemen. Het maakt ook overdracht, audit, uitdiensttreding en leveranciersbeheer kwetsbaar. In due diligence geldt IAM als een praktische indicator van governance en interne beheersing.
IAM gaat over wie toegang krijgt tot wat. In due diligence zegt dit vaak veel over basisbeheersing, frauderisico en operationele discipline.
Duiding in due diligence: Slechte toegangsbeheersing leidt niet alleen tot securityproblemen. Het maakt ook overdracht, audit, uitdiensttreding en leveranciersbeheer kwetsbaar. In due diligence geldt IAM als een praktische indicator van governance en interne beheersing.
Identity management binnen IT gaat over het beheren van digitale identiteiten gedurende hun volledige levenscyclus. IAM omvat daarnaast expliciet welke toegang en autorisaties aan die identiteiten zijn gekoppeld.
Een account is de digitale identiteit waarmee iemand of iets toegang krijgt tot systemen. In due diligence geldt dit als basisniveau van controle: zijn accounts persoonlijk, actueel en herleidbaar?
Rollen bepalen welke werkzaamheden iemand mag uitvoeren. Rechten zijn de concrete toegangen die daarbij horen. Dit zegt veel over functiescheiding en beheersing van kritische handelingen.
Dit principe betekent dat iemand niet méér toegang krijgt dan nodig is. Het lijkt technisch, maar is in gewone taal gewoon verstandig risicobeheer.
Multi-Factor Authentication betekent dat inloggen meer vraagt dan alleen een wachtwoord. In due diligence geldt dit als maatregel om misbruik van accounts te beperken.
Single Sign-On betekent dat een gebruiker met één centrale aanmelding meerdere systemen kan gebruiken. Dat verhoogt gebruiksgemak, maar maakt de centrale identity-omgeving ook extra belangrijk.
Provisioning is het aanmaken en toekennen van accounts en rechten. Dit moet ordelijk en herhaalbaar verlopen, zeker bij groei of integratie.
Deprovisioning is het tijdig intrekken van accounts en rechten wanneer iemand vertrekt of van rol verandert. Dit is vaak een onderschat risico bij overnames.
Dit zijn accounts met extra veel macht, bijvoorbeeld systeem- of beheeraccounts. Binnen due diligence vraagt dit extra aandacht, omdat misbruik of verlies van controle veel impact kan hebben.
Service accounts zijn technische accounts waarmee systemen onderling communiceren. Ze worden vaak vergeten, maar zijn belangrijk voor continuïteit en security.
Een toegangsreview is een periodieke controle of rechten nog kloppen. Het is een goede indicator of toegangsbeheer leeft of alleen op papier bestaat.
Is duidelijk wie eigenaar is van rechten, rollen en kritische toegang?
Hoe makkelijk of moeilijk is het om gebruikers en rechten na de deal samen te voegen of te ontvlechten?
Hoe snel kan toegang worden ingetrokken bij vertrek, conflict, incident of leverancierswissel?
Zijn rechten aantoonbaar passend en herleidbaar, of is de praktijk vooral historisch gegroeid?
Een due diligence-onderzoek naar identity & access management uitgelegd in de context van it due diligence maakt de beheersing van identiteiten, bevoegdheden en risicovolle toegang concreet. Pravus verbindt de bevindingen aan waardering, voorwaarden en prioriteiten na closing.
Ga naar PravusIAM staat voor Identity and Access Management: het geheel van processen en middelen waarmee wordt geregeld wie toegang krijgt tot welke systemen, data en functies.
Omdat slecht toegangsbeheer directe gevolgen heeft voor security, compliance, frauderisico en de vraag of kritische handelingen goed beheerst zijn.
Gedeelde accounts, te ruime rechten, ontbrekende periodieke controles, onvoldoende MFA, onduidelijke rollen en slechte aansluiting tussen HR-processen en toegangsbeheer.
Bijvoorbeeld autorisatiemodellen, recertificaties, joiner-mover-leaver processen, MFA-inrichting, logging van kritische handelingen en beheer van privileged accounts.
Als indicatie van volwassenheid in basisbeheersing. Goed IAM verlaagt risico's rond misbruik, fouten en incidenten en maakt integratie na de deal veel beheersbaarder.