keekbe

Toegang van medewerkers beheren: rollen, vertrek en gedeelde accounts

De toegang van medewerkers tot je cloudopslag beheren, begint bij één regel: iedereen een eigen account, met alleen de rechten die hij nodig heeft. Het Centrum voor Cybersecurity België vraagt een procedure voor wie van functie verandert of de organisatie verlaat, en de GDPR vraagt dat je de vertrouwelijkheid van persoonsgegevens bewaakt. Bij een vertrek telt de tijd: Google Workspace bewaart de bestanden van een verwijderde gebruiker zonder overdracht 20 dagen, Microsoft 365 standaard 30 dagen. Deze gids zet de afspraken op een rij.

Of: wie heeft er eigenlijk nog een sleutel?

In een klein team groeit toegang vanzelf. Iemand krijgt even beheerdersrechten om een printer te installeren, een stagiair gebruikt het account van de zaakvoerder, een vertrokken verkoper kan nog in de klantenmap. Niemand doet iets verkeerd, en toch weet na twee jaar niemand meer wie waar bij kan. Wie zijn cloudopslag wil beveiligen, begint bij die vraag. Artikel 32 van de GDPR vraagt passende maatregelen voor de vertrouwelijkheid van persoonsgegevens, en wie er toegang toe heeft, mag ze alleen volgens jouw instructies verwerken.

Kort: één persoon, één account. Weinig beheerders. En een lijst voor wie komt en wie gaat.

Gebruikersbeheer in de cloud: de afspraken

Een eigen account per persoon

Een gedeeld account lijkt handig, maar het heeft drie nadelen. Tweestapsverificatie hoort bij één gsm, dus niet bij drie mensen. Je ziet niet wie een bestand verwijderde of deelde. En wie vertrekt, kent het wachtwoord, zodat je het moet veranderen voor iedereen.

Weinig beheerders

Geef beheerdersrechten aan twee mensen, niet aan het hele team: één om het werk te doen, één als reserve. Het Centrum voor Cybersecurity België noemt het principe van minimale rechten en need-to-know: iedereen krijgt toegang tot wat hij voor zijn werk nodig heeft, en niet meer.

Wie komt

  • Een eigen account, met tweestapsverificatie vanaf de eerste dag.
  • Toegang tot de mappen van zijn team, niet tot alles.
  • Een korte uitleg over gedeelde links en waar bestanden horen.

Wie gaat

  • Sluit het account dezelfde dag af, of beter: op het uur van vertrek.
  • Draag de bestanden over voor je het account verwijdert. Bij Google Workspace kan een hoofdbeheerder de bestanden in Drive overdragen tijdens het verwijderen; zonder overdracht blijven ze 20 dagen bewaard, en zijn ze alleen bereikbaar als je de gebruiker herstelt. Bij Microsoft 365 krijgt de manager standaard toegang tot de OneDrive van een verwijderde gebruiker, die standaard 30 dagen blijft staan. Bij Dropbox kunnen beheerders de bestanden van een verwijderd teamlid overdragen, zolang de versiegeschiedenis loopt.
  • Sluit zijn gedeelde links, en verander de wachtwoorden die hij kende.
  • Haal zijn toestellen uit de lijst van gekoppelde computers en gsm’s.

Elk kwartaal

Neem een kwartier om de lijst met accounts, beheerders en gedeelde mappen na te kijken. Wat je niet herkent, sluit je af. Wat je wel herkent maar niet meer nodig is, ook.

Duw het beeld van het sleutelkastje één stap verder. Aan elk haakje hangt een sleutel met een naam. Een lege haak zonder naam is geen probleem; een sleutel zonder naam wel. Je weet niet wie hem heeft, en dus ook niet wie hem kan gebruiken.

Kmo-Kristof: Hoeveel beheerders hebben we?

Security-Sofie: Zes.

Kmo-Kristof: We zijn met vijf.

Security-Sofie: Ja. Iedereen is beheerder. En de zesde is vorige maand vertrokken.

Een tweede slot op elk account

Elk eigen account verdient tweestapsverificatie. Hoe je die instelt, lees je bij tweestapsverificatie voor je cloudaccounts.

Gedeelde links blijven werken nadat iemand vertrekt, tenzij je ze afsluit. Hoe je ze beheert, staat bij gedeelde links beveiligen.

Minder schade bij een aanval

Een account met minder rechten richt minder schade aan als het wordt overgenomen. Wat je doet als het toch misgaat, lees je bij ransomware en je cloudopslag.