Op één Windows-computer in een winkel stond een in de cache opgeslagen AWS-toegangssleutel. Niemand had die daar expres neergezet. Een gebruiker logde in, AWS sloeg de sleutel automatisch op en alles verliep verder. Geen alarmen, geen beleidsschendingen, geen rode vlaggen.
Het enige verschil was dat één sleutel, die onopvallend op één computer lag, toegang bood tot 98% van de cloudomgeving van dat bedrijf. Bijna elke kritieke workload die het bedrijf uitvoerde, was slechts één vergeten inloggegeven verwijderd van een ramp.
Beveiligingsonderzoekers ontdekten het voordat een aanvaller dat deed. De meeste organisaties zouden er nooit achter komen dat het er was.
Dit is de nieuwe realiteit van cyberbeveiliging: uw identiteit is het aanvalspad. Niet alleen via de voordeur, maar ook via interne systemen en netwerken.
Wanneer beveiligingsdeskundigen het over 'identiteit' hebben, bedoelen ze elke gebruikersnaam, elk wachtwoord, elke toegangssleutel, elke rol en elke machtiging die iemand of iets toegang geeft tot uw systemen en uw gegevens.
Dat geldt inderdaad voor uw werknemers. Maar het omvat ook:
Aan elk van die identiteiten zijn machtigingen verbonden. Machtigingen stellen iemand in staat om zich binnen uw systemen te bewegen zodra hij of zij toegang heeft. Aanvallers zijn er goed in om identiteiten met te veel machtigingen te vinden en deze te volgen als een duidelijk pad door uw systemen.
Palo Alto ontdekte dat bijna 90% van de incidentonderzoeken in 2025 betrekking had op kwetsbaarheden die met bestaande tools hadden moeten worden opgemerkt. Het probleem lag niet bij een gebrek aan tools of personeel, maar bij een gebrek aan inzicht in hoe identiteitszwakheden binnen een hele omgeving met elkaar samenhangen.
En hier wordt het lastig. Aanvallen gebaseerd op identiteitsvervalsing berusten zelden op één grote kwetsbaarheid. Ze koppelen kleine dingen aan elkaar.
Een groepslidmaatschap in Active Directory dat al twee jaar niet is gecontroleerd, biedt een aanvaller op een computer in een winkelomgeving een toegangspoort tot het bedrijfsnetwerk. Een cloudrol die is aangemaakt voor een migratieproject heeft nog steeds actieve machtigingen, lang nadat het project is afgerond. Een AI-agent die uw ontwikkelteam heeft ingesteld om systeemoverstijgend te werken, heeft beheerdersrechten geërfd omdat dat eenvoudiger was.
Geen van deze zaken lijkt op zichzelf gevaarlijk. Samen vormen ze echter een vierstappenplan van "willekeurige aanvaller op internet" naar "volledige toegang tot uw productiesystemen".
De meeste organisaties beschikken al over goede beveiligingssystemen. Ze hebben systemen die beheren wie toegang heeft tot wat. Ze hebben tools die wachtwoorden opslaan en inlogpogingen monitoren. Die tools werken, maar ze werken los van elkaar.
Vaak kijken deze tools niet naar je hele omgeving en stellen ze de vraag: als een aanvaller toegang krijgt tot dit ene account, waar zou hij dan vervolgens naartoe gaan?
Dat is de zwakke plek. En aanvallers buiten die voortdurend uit, omdat ze in identiteitsketens denken. Ze zoeken naar het pad, niet naar de deur. IBM X-Force 2026 Threat Intelligence Index Uit onderzoek bleek dat gestolen of misbruikte inloggegevens verantwoordelijk waren voor 32% van de incidenten vorig jaar, de op één na meest voorkomende manier waarop aanvallers binnenkomen. De tools die organisaties gebruiken om dit te voorkomen, zijn niet ontworpen om te laten zien hoe gestolen inloggegevens verbinding maken met het volgende systeem, en het systeem daarna.
Deze inbreuken op de identiteitsgegevens werden mogelijk gemaakt door lacunes die bestaande tools hadden moeten opsporen. Organisaties beschikten over de juiste tools. Ze hadden echter geen duidelijke manier om de verbanden tussen die tools te leggen.
Je hoeft geen groot bedrijf te zijn om die verbanden te leggen. Je moet wel doelbewust te werk gaan.
Dit is waar mensen beginnen met het aanpakken van dit probleem van identiteitsmisbruik.
Controleer minstens elk kwartaal wie toegang heeft tot wat. Oude accounts, ongebruikte rollen en vergeten inloggegevens zijn een buitenkansje voor aanvallers. Stel een herinnering in voor elk kwartaal. Documenteer alle locaties van accounts die u moet controleren en bekijk het document voordat u begint met het beantwoorden van de volgende vraag: Hebben we dit kwartaal nieuwe identiteitslocaties, rechten of softwarepakketten toegevoegd die we in onze kwartaalcontroles moeten meenemen? Nadat u deze vraag hebt beantwoord en uw procesdocument hebt bijgewerkt, loopt u uw gebruikerslijsten en rechten door. Als iemand zes maanden geleden is vertrokken en zijn of haar account nog steeds actief is, corrigeer dat dan vandaag nog.
Pas het principe van minimale privileges toe. Mensen en systemen zouden alleen toegang moeten hebben tot de gegevens die ze nodig hebben voor hun werk. De ontwikkelaar die uw website onderhoudt, hoeft geen toegang te hebben tot uw salarisadministratie. Hoe eenvoudiger u de toegangsrechten houdt, hoe kleiner het aanvalsoppervlak. Dit geldt ook voor beheerdersrechten op laptops en werkstations. Wanneer deze beheerdersrechten voor alle medewerkers worden ingetrokken, voorkomt u dat per ongeluk op een phishing-e-mail wordt geklikt, waardoor malware wordt geïnstalleerd of dat medewerkers met gewone accounts toegang op afstand krijgen. Voor ervaren gebruikers kunt u een secundair account met beheerdersrechten voor noodgevallen overwegen, maar zorg ervoor dat ze goed getraind zijn en weten wanneer ze deze rechten wel en niet mogen gebruiken.
Controleer uw OAuth-rechten minstens jaarlijks: Zoals we vermeldden in de 47 apps hebben toegang tot de blog van uw Microsoft- of Google-account. Door de OAuth-rechten te controleren als onderdeel van uw driemaandelijkse identiteitscontroles kunt u een aantal van de datalekken door derden voorkomen die we de afgelopen jaren hebben gezien.
Besteed aandacht aan je AI-tools. Besteed veel meer aandacht aan uw AI-tools. Als uw team AI-agents of automatiseringstools gebruikt die verbinding maken met uw systemen, controleer dan welke machtigingen aan die AI-tools zijn verleend. SpyCloud 2026 Rapport over blootstelling van identiteitsgegevens Uit onderzoek bleek dat ongeveer een derde van de teruggevonden niet-menselijke inloggegevens gekoppeld was aan AI-tools, waardoor toegang via AI-agenten een van de snelstgroeiende categorieën van identiteitsdiefstal op de criminele markt is. "Beheerderstoegang voor het gemak" is geen geldig argument.
Schakel multifactorauthenticatie in op elk systeem dat dit ondersteunt. Een gestolen wachtwoord is veel minder nuttig voor een aanvaller als er ook een tweede verificatiemethode nodig is om toegang te krijgen. Nog beter is het om het gebruik van Passkeys verplicht te stellen waar en wanneer mogelijk. Zoals we schreven in gevallen van DNS-kaping waarbij buitenlandse staten thuisrouters hacken, geeft een Passkey geen toegang tot Microsoft.com als deze verwijst naar de nep-inlogpagina van de staat, terwijl een wachtwoordmanager daar absoluut wel door misleid zal worden.
Vraag uw IT-leverancier of IT-medewerker specifiek naar identiteitsrisico's. Laat ze dit artikel zien. Vraag ze: "Als iemand vandaag toegang krijgt tot een van onze accounts, waar zouden ze dan naartoe gaan?" Het antwoord op die vraag zal je veel vertellen over waar je je vervolgens op moet richten.
Identiteitsbeveiliging klinkt ingewikkeld, en de technische details kunnen inderdaad complex zijn. Maar het kernidee is simpel: weet wie toegang heeft tot wat, verwijder toegang die mensen niet nodig hebben en maak het voor iemand met een gestolen wachtwoord moeilijker om ergens nuttigs te komen.
Je hoeft dit niet allemaal tegelijk op te lossen. Het verwijderen van een oud account, het controleren van een aantal machtigingen en het bekijken van een AI-tool is al vooruitgang, en dat is heel belangrijk.
De organisaties die dit goed aanpakken, zijn niet per se de organisaties met de grootste budgetten. Het zijn de organisaties die de juiste vragen stellen en de kleine dingen aanpakken voordat ze grotere problemen worden.
Je bent daar al mee bezig door dit artikel te lezen. Ga zo door en maak het waar.
Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.
Onderzoekers gingen op zoek naar een nep-foto-upscaler en vonden iets vreemders: een ransomwarekit met een AI-model...
Lees meer
CyberHoot betoogt al vier jaar hetzelfde op hun blog: wachtwoorden vormen een grote zwakke schakel. Ze worden hergebruikt,...
Lees meer
Het FIFA Wereldkampioenschap 2026 ging op 11 juni van start in de Verenigde Staten, Canada en Mexico. Zes miljoen fans...
Lees meerKrijg een scherper beeld van menselijke risico's met een positieve aanpak die traditionele phishingtests overtreft.
