CompTIA SY0-701: Identiteits- & Toegangsbeheer — Studiegids

Onderdeel van de CompTIA Security+ SY0-701 — Studiegids. Oefen met geverifieerde antwoorden in het CompTIA-examencentrum, of doe getimede oefentests op ExamRoll.io.

Identity and Access Management (IAM) is de discipline die ervoor zorgt dat de juiste subjecten — gebruikers, services en apparaten — op het juiste moment de juiste toegang tot de juiste resources krijgen, en alleen zolang als nodig is. Het rust op twee conceptueel verschillende pijlers die vaak, en gevaarlijk genoeg, door elkaar worden gehaald: authenticatie, wat bewijst wie een subject is, en autorisatie, wat bepaalt wat dat geauthenticeerde subject mag doen. Een gebruiker die met een vingerafdruk inlogt op een werkstation, heeft zich geauthenticeerd; of die gebruiker de salarisdatabase kan openen, is een kwestie van autorisatie. Elk control-ontwerp dat deze twee vervaagt, nodigt compromittering uit.

Authenticatiefactoren en Multi-Factor Authenticatie

Authenticatiefactoren worden traditioneel in vijf categorieën ingedeeld: iets wat je weet (wachtwoorden, pincodes), iets wat je hebt (smartcards, hardwaretokens, telefoons met TOTP-apps), iets wat je bent (vingerafdruk, retina, gezichtsgeometrie), ergens waar je bent (geolocatie of netwerkgebaseerde context), en iets wat je doet (gedragsbiometrie zoals typeritme). Multi-factor authenticatie (MFA) vereist bewijs uit ten minste twee verschillende categorieën. Een wachtwoord in combinatie met een beveiligingsvraag is geen MFA — beide zijn ‘iets wat je weet’. Een wachtwoord in combinatie met een TOTP-code van Google Authenticator is wel MFA.

Hardwaretokens bestaan in verschillende vormen. FIDO2/WebAuthn-beveiligingssleutels zoals YubiKeys gebruiken asymmetrische cryptografie: de private key verlaat nooit het apparaat en de server bewaart alleen een public key, wat phishing en replay-aanvallen tegengaat. HOTP-tokens genereren eenmalige wachtwoorden op basis van een teller; TOTP-tokens genereren deze op basis van de huidige tijd met behulp van een HMAC-SHA1-constructie:

TOTP = HMAC-SHA1(shared_secret, floor(current_unix_time / 30))

Smartcards, in overheidsomgevingen vaak PIV- of CAC-kaarten, slaan een X.509-certificaat en een private key op een fraudebestendige chip op. Het aanbieden van de kaart, in combinatie met een pincode, voldoet aan twee factoren en maakt certificaatgebaseerde authenticatie mogelijk voor systemen zoals Active Directory via Kerberos PKINIT.

MFA is de meest effectieve control tegen de diefstal van inloggegevens. Wanneer gebruikers logins melden vanaf IP-adressen die niet van hen afkomstig zijn, pakt het resetten van wachtwoorden het symptoom aan; het afdwingen van MFA pakt de hoofdoorzaak aan, omdat een gestolen wachtwoord alleen dan onvoldoende wordt.

Single Sign-On en Federatie

Single sign-on (SSO) stelt een gebruiker in staat om eenmalig te authenticeren en toegang te krijgen tot meerdere applicaties zonder opnieuw inloggegevens in te voeren. Federatie breidt dit uit over organisatie- of vertrouwensgrenzen heen — de identity provider (IdP) van een gebruiker in het ene domein staat garant voor de gebruiker bij een service provider (SP) in een ander domein. De meest voorkomende misvatting hier is om SAML en OAuth als uitwisselbaar te beschouwen; ze lossen verschillende problemen op.

SAML 2.0 is een op XML gebaseerd protocol, ontworpen voor enterprise SSO en authenticatie-assertions. Wanneer een gebruiker een SaaS-applicatie opvraagt, leidt de SP de browser om naar de IdP, die de gebruiker authenticeert en een ondertekende SAML-assertion met identiteitsattributen terugstuurt. Dit is het standaardmechanisme waarmee medewerkers toegang krijgen tot cloudapplicaties zoals Salesforce of Workday met hun bedrijfsreferenties van Active Directory.

OAuth 2.0 is een autorisatie-framework, geen authenticatieprotocol. Het verleent een applicatie van derden gedelegeerde toegang tot een resource namens de gebruiker via access tokens. Een applicatie toestemming geven om op je Twitter-feed te posten is een OAuth-flow. OpenID Connect (OIDC) is een identiteitslaag boven op OAuth 2.0 die een id_token (een JWT) toevoegt voor authenticatie-assertions — dit is wat ‘Inloggen met Google’ mogelijk maakt.

Een kritieke valkuil: SSO en federatie verminderen de wildgroei van inloggegevens, maar nemen de noodzaak voor MFA niet weg. Sterker nog, ze concentreren het risico — één gecompromitteerd SSO-inloggegeven ontsluit nu elke gefedereerde applicatie. MFA moet worden afgedwongen bij de IdP, en geprivilegieerde accounts zouden zelfs na SSO step-up authenticatie moeten vereisen.

Toegangscontrolemodellen

Zodra de identiteit is vastgesteld, regelt een toegangscontrolemodel de autorisatiebeslissingen. Discretionary Access Control (DAC) laat resource-eigenaren permissies instellen, doorgaans via access control lists (ACL’s). Mandatory Access Control (MAC) dwingt beleid centraal af op basis van labels en machtigingsniveaus, wat gebruikelijk is in militaire systemen en wordt afgedwongen door frameworks zoals SELinux. Role-Based Access Control (RBAC) wijst permissies toe aan rollen en gebruikers aan rollen — een rol ‘Billing Analyst’ heeft een gedefinieerde set permissies, en gebruikers erven permissies via hun rollidmaatschap. Attribute-Based Access Control (ABAC) evalueert beleid aan de hand van attributen van het subject, de resource, de actie en de omgeving, wat regels mogelijk maakt zoals ‘sta alleen leestoegang tot HR-bestanden toe tijdens kantooruren vanaf door het bedrijf beheerde apparaten’.

Overkoepelend voor elk model is het principe van least privilege: subjecten krijgen alleen de minimale toegang die nodig is om hun functie uit te voeren, en niet meer. Complementair hieraan is separation of duties (functiescheiding), wat voorkomt dat één enkel individu een volledig gevoelig proces kan beheersen — de persoon die een betaling aanvraagt, zou deze niet ook moeten goedkeuren.

Praktische toegangscontroles omvatten file system ACL’s, network ACL’s op routers en firewalls, en tijdsbeperkingen die inloggen alleen tijdens geautoriseerde uren toestaan. Een Windows ACL-item dat alleen-lezen toegang verleent tot een finance-share kan er als volgt uitzien:

icacls C:\Finance /grant "Domain\Finance-RO:(OI)(CI)R"

Privileged Access Management

Geprivilegieerde accounts — domain admins, root, database sysadmins, cloud root accounts, serviceaccounts — zijn de kroonjuwelen van elke omgeving. Privileged Access Management (PAM)-systemen zoals CyberArk, BeyondTrust of HashiCorp Vault dwingen controles af rond deze accounts: inloggegevens worden in een kluis opgeslagen en automatisch geroteerd, sessies worden opgenomen, het uitchecken van credentials vereist een rechtvaardiging en vaak ook goedkeuring, en wachtwoorden zijn frequent eenmalig of tijdelijk.

Just-in-time (JIT) toegang verhoogt privileges alleen voor de duur van een specifieke taak, waardoor permanente beheerdersrechten worden geëlimineerd. Een ontwikkelaar die een databasemigratie moet uitvoeren, ontvangt een in de tijd beperkt credential dat na 30 minuten automatisch verloopt — er is geen permanent geprivilegieerd account om te stelen. Privileged Identity Management (PIM) in Azure AD implementeert dit patroon native en vereist goedkeuringsworkflows en herauthenticatie met MFA voordat de rechten worden verhoogd.

Serviceaccounts vormen een aparte uitdaging. Ze hebben vaak te veel rechten, hun wachtwoorden worden zelden geroteerd en hun gebruik wordt zelden gecontroleerd. Managed Service Accounts (MSAs) en Group Managed Service Accounts (gMSAs) in Active Directory automatiseren de rotatie van wachtwoorden en elimineren de noodzaak voor mensen om de inloggegevens van serviceaccounts überhaupt te kennen.

Directory Services en Provisioning

Active Directory (AD) blijft de dominante on-premises identiteitsopslag. Gebruikers, computers en groepen worden georganiseerd in Organizational Units (OUs), en Group Policy Objects (GPOs) passen configuratie- en beveiligingsinstellingen hiërarchisch toe. AD trusts breiden authenticatie uit over domeinen en forests. Azure Active Directory (Entra ID) breidt deze concepten uit naar de cloud en voegt conditional access-beleid, risicoscores voor identiteitsbescherming en naadloze integratie met duizenden SaaS-applicaties toe.

LDAP (Lightweight Directory Access Protocol) is het onderliggende protocol voor het bevragen van directory services. RADIUS centraliseert authenticatie voor netwerktoegang — VPN, Wi-Fi en 802.1X bekabelde authenticatie authenticeren allemaal doorgaans tegen een RADIUS-server die wordt ondersteund door AD. TACACS+ vervult een vergelijkbare rol voor het beheer van netwerkapparaten, met het extra voordeel dat authenticatie, autorisatie en accounting in afzonderlijke fasen worden gescheiden.

User provisioning en deprovisioning moeten nauw gekoppeld zijn aan HR-processen. De meest hardnekkige IAM-fout is het verweesde account — een voormalige medewerker wiens Active Directory-account weken of maanden na vertrek actief blijft. Geautomatiseerde provisioning via SCIM (System for Cross-domain Identity Management) of HR-naar-AD-connectoren, in combinatie met verplichte deprovisioning-checklists, dicht dit gat.

Praktijkscenario: Compromittering van Credentials via een Verweesd Account

Het IT-team van een productiebedrijf ontdekte ongebruikelijke toegang buiten kantooruren tot zijn ERP-systeem vanaf een serviceaccount dat was aangemaakt voor een inmiddels stopgezet integratieproject. Het account had domain user-rechten en was nooit beoordeeld tijdens de kwartaalcontroles van toegangsrechten, omdat het niet gekoppeld was aan een specifieke medewerker. Een aanvaller die inloggegevens had gekocht van een dark-web dump, gebruikte het account om file shares te inventariseren, prijsgegevens te exfiltreren en een permanente voet aan de grond te krijgen via een scheduled task. Het datalek werd pas ontdekt toen de ERP-leverancier afwijkende API-callpatronen signaleerde. De hoofdoorzaak was een mislukt deprovisioning-proces — de integratie werd buiten gebruik gesteld, maar het account werd nooit uitgeschakeld. De implementatie van een PAM-systeem met geautomatiseerde detectie van verweesde accounts en verplichte beoordelingscycli zou het account aan het licht hebben gebracht lang voordat het werd misbruikt.



Governance · Alle domeinen · Bedreigingen

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product