27.03.2026 | 3 minuten leestijd
Copy linkVan MFA naar Zero Trust met Microsoft Entra ID
In onze vorige blogs schreven we waarom identity de nieuwe perimeter van organisaties is en hoe lifecycle management helpt om controle te houden over wie toegang heeft tot systemen en data. Maar zelfs als je governance goed is ingericht, blijft er één cruciale vraag over: hoe weet je zeker dat degene die probeert in te loggen daadwerkelijk is wie hij zegt te zijn?
Authenticatie is daarmee een van de belangrijkste verdedigingslagen van moderne IT-omgevingen. Toch vertrouwen veel organisaties nog steeds op een combinatie van wachtwoorden en basis-MFA. En precies daar ligt vandaag de dag een groot risico.
De realiteit is dat aanvallers zich niet meer richten op het netwerk, maar op identiteiten. En traditionele authenticatiemethoden zijn daar vaak niet tegen bestand.
Waarom wachtwoorden hun langste tijd hebben gehad
Wachtwoorden vormen al jaren de basis van digitale toegang. Maar ze hebben een fundamenteel probleem: ze zijn ontworpen voor een tijd waarin systemen simpel en geïsoleerd waren.
Vandaag werken medewerkers met tientallen cloudapplicaties, op verschillende apparaten, vanaf verschillende locaties. Het gevolg is voorspelbaar:
- wachtwoorden worden hergebruikt;
- wachtwoorden worden opgeslagen in browsers;
- wachtwoorden worden gedeeld;
- wachtwoorden worden buitgemaakt via phishing.
Voor aanvallers is het daardoor vaak eenvoudiger om een account over te nemen dan om een systeem daadwerkelijk te hacken.
Daarom zien we steeds vaker dat beveiligingsstrategieën verschuiven van password security naar passwordless authentication.
MFA is het minimum, maar niet het eindpunt
| Veel organisaties hebben inmiddels multi-factor authentication (MFA) ingevoerd. Dat is een belangrijke stap vooruit. MFA maakt het voor aanvallers aanzienlijk moeilijker om met alleen gestolen wachtwoorden toegang te krijgen. Maar MFA als enige beveiligingsmaatregel kent zwakke plekken met twee veel voorkomende aanvalstechnieken: |
Conditional Access: context bepaalt toegang
Naast sterke authenticatie speelt ook context een belangrijke rol. Niet elke inlogpoging is hetzelfde. Iemand die inlogt vanaf een beheerde laptop op kantoor vormt een ander risicoprofiel dan iemand die inlogt vanaf een onbekend apparaat op een openbare wifi.
Met Conditional Access in Microsoft Entra ID kun je toegangsbeslissingen baseren op factoren zoals locatie, apparaatstatus, gebruikersrisico, applicatie en netwerk.
Dat maakt het mogelijk om dynamische beveiligingsregels te maken, zoals:
- MFA verplichten buiten kantoorlocaties;
- apparaatstatus;
- toegang blokkeren vanaf onbeheerde apparaten;
- extra verificatie eisen bij verhoogd risico.
Hiermee verschuift beveiliging van statische regels naar contextgedreven toegang.
Zero Trust: nooit automatisch vertrouwen
Deze aanpak past binnen het bredere securitymodel van Zero Trust. Het uitgangspunt van Zero Trust is simpel: vertrouw niets automatisch, verifieer alles continu. Dat betekent dat toegang niet één keer wordt beoordeeld, maar voortdurend opnieuw wordt geëvalueerd op basis van:
- identiteit;
- apparaat;
- locatie;
- gedrag;
- risico.
In plaats van een harde grens rond het netwerk ontstaat er een model waarin elke toegangspoging opnieuw wordt gevalideerd.
Voor organisaties die werken met Microsoft 365 en Entra ID zijn veel van deze mogelijkheden al beschikbaar. De uitdaging zit meestal niet in de technologie, maar in de configuratie en het beleid eromheen.
Insights
Gerelateerde artikelen