"Trust but verify" was het oude beveiligingsmodel — binnenshuis vertrouwde u iedereen, en buitenstaanders hield u buiten. Zero Trust gaat verder: vertrouw niemand en verifieer altijd, ook intern. Dit klinkt drastisch, maar het is de logische reactie op de manier waarop moderne bedrijven en aanvallen werken.
Waarom is het oude model niet meer voldoende?
Vroeger stond alles binnen de muren van uw kantoor. Uw medewerkers werkten op vaste werkplekken, uw data stond op een lokale server, en een goede firewall scheidde "binnen" van "buiten". Dat model was kwetsbaar maar workable.
Nu werken medewerkers thuis, in hotels en bij klanten. Data staat in Microsoft 365, Salesforce, boekhoudsoftware in de cloud. Leveranciers verbinden met uw systemen via API's. Als een aanvaller eenmaal voorbij uw firewall is — via phishing, gestolen credentials of een kwetsbare VPN — heeft hij vrij spel. Er is geen "binnenste verdedigingslinie" meer.
Onderzoek van Microsoft toont dat de gemiddelde aanvaller 287 dagen onopgemerkt in een netwerk rondloopt voordat de inbraak ontdekt wordt.
De drie pijlers van Zero Trust
- **Pijler 1: Verifieer altijd (Verify Explicitly)**Elke toegangspoging wordt geverifieerd, ongeacht of de gebruiker al ingelogd is of op het kantoornetwerk zit. Dit houdt in:
- MFA op elk account: Wachtwoord alleen is niet voldoende. Zie ons artikel over MFA.
- Conditionele toegang: Is het een bekend apparaat? Logische locatie? Normaal tijdstip? Afwijkingen leiden tot extra verificatie.
- Continue authenticatie: Vertrouwen wordt niet eenmalig vastgesteld maar doorlopend beoordeeld.
- **Pijler 2: Minimale rechten (Least Privilege Access)**Medewerkers krijgen alleen toegang tot wat ze nodig hebben voor hun specifieke werk. Niet iedereen hoeft bij de salarisinformatie, klantendatabase of configuraties van servers. Concrete maatregelen:
- Rolgebaseerde toegangsrechten (RBAC) per afdeling en functie
- Tijdsgebonden toegang: extra rechten verlopen automatisch
- Privileged Identity Management (PIM) voor admin-rechten: tijdelijk activeerbaar, niet standaard actief
- **Pijler 3: Ga uit van inbreuk (Assume Breach)**Ontwerp uw systemen alsof ze al gecompromitteerd zijn. Maatregelen:
- Netwerksegmentatie: Verdeel uw netwerk in zones die beperkt met elkaar communiceren. Een aanvaller die één segment binnendringt, komt niet automatisch verder. Zie ons artikel over netwerksegmentatie.
- Logging en monitoring: Log alles wat van belang is. Detecteer afwijkingen.
- Micro-segmentatie: Op applicatieniveau communiceren alleen de noodzakelijke componenten met elkaar.
Is Zero Trust haalbaar voor het MKB?
Absoluut — maar u hoeft niet alles tegelijk te doen. Een Zero Trust-traject is iteratief. Beginnen met de drie meest impactvolle stappen geeft al 70-80% van de beveiligingsvoordelen:
Fase 1 (maanden 1-3): MFA op alle accounts + conditionele toegang via Microsoft Entra ID Fase 2 (maanden 4-6): Rolgebaseerde rechten opschonen + netwerksegmentatie implementeren Fase 3 (maanden 7-12): Logging en monitoring opzetten + PIM voor admin-accounts
Microsoft's Zero Trust implementatie voor MKB
Microsoft 365 Business Premium biedt de meeste benodigde componenten voor Zero Trust in één abonnement: Microsoft Entra ID (Identity), Microsoft Intune (Device compliance), Microsoft Defender (Endpoint), en Microsoft Sentinel (Monitoring). Dit is aanzienlijk goedkoper dan losse enterprise-producten.
Wat kost het?
- Een Zero Trust-basisimplementatie voor een MKB-bedrijf van 20-30 medewerkers kost typisch:
- Microsoft 365 Business Premium: €22/gebruiker/maand
- Eenmalige implementatiekosten: €3.000-8.000 afhankelijk van complexiteit
- Doorlopend beheer: €200-500/maand
Meer weten? Bekijk onze cybersecurity dienst of neem contact op voor eerlijk advies over wat haalbaar en zinvol is voor uw situatie. Bel 038 333 61 25.
