Een grondige infrastructuuraudit vereist inspectie van elke laag, van de configuratie van domeinnamen tot de isolatie van hypervisors en containers.

Identiteits- en toegangsbeheer (IAM)

  • Sterke authenticatie: Controleer of MFA (bij voorkeur via FIDO2/YubiKey hardware-sleutels) verplicht is voor alle beheerdersrechten, VPN- en cloudservices.
  • Sleutelbeheer: Controleer het gebruik, het versleutelingstype en de rotatie van SSH-sleutels voor het beheer van Linux-servers.
  • Principe van minimale bevoegdheden: Zorg ervoor dat elke service, applicatie en gebruikersaccount alleen de rechten heeft die strikt noodzakelijk zijn voor de werking ervan (geen generieke accounts).

Netwerkbereik en connectiviteit

  • Segmentatie (VLAN): Controleer de logische isolatie van het netwerk (strikte scheiding van beheer-, productie-, gast- en IoT-verkeer op UniFi-switches en access points).
  • DNS- en berichtenbeveiliging: Beheer strikte configuratie van SPF-, DKIM- en DMARC-records (via zonemanagers zoals Cloudflare) om domeinvervalsing te voorkomen.
  • Firewallregels: Valideer de toepassing van het standaard weigeringsprincipevoorzowel inkomend als uitgaand verkeer en controleer de blootstelling van elke poortomleidingsregel.

Servers, hypervisors en containerisatie

  • Beveiliging van virtualisatie: Controleer of de beheerinterface van de hypervisor (bijv. Proxmox VE) alleen toegankelijk is vanuit een fysiek of logisch beperkt beheer-VLAN.
  • Containerbeveiliging: Beheer geïsoleerde omgevingen (bijv. Docker) om ervoor te zorgen dat geen enkele container met onnodige rootrechten draait en dat datavolumes correct geïsoleerd zijn.
  • Beveiligingsstatus handhaven (MCS): Controleer of er geautomatiseerde beveiligingsupdates (bijv. automatische upgrades op Ubuntu) en kwetsbaarheidsmonitoring (CVE's) aanwezig zijn.

Gegevens- en eindpuntbeveiliging

  • Versleuteling in rust: Controleer of schijven met gevoelige gegevens en mobiele werkstations zijn versleuteld (BitLocker, LUKS).
  • Back-upbestendigheid: Controleer de back-upketen om het bestaan ​​van onveranderlijke kopieën te bevestigen, getest door middel van regelmatige herstelbewerkingen en losgekoppeld van het hoofdnetwerk.
  • Actieve bescherming: Bevestig de implementatie van een moderne beveiligingsagent (EDR) op alle servers en werkstations van gebruikers.

Toezicht en traceerbaarheid (registratie)

  • Centralisatie: Zorg ervoor dat systeem-, toegangs- en authenticatielogboeken naar een externe syslog-server worden verzonden en tegen schrijven zijn beveiligd.
  • Waarschuwingen: Controleer of kritieke gebeurtenissen (herhaalde aanmeldfouten, privilege-escalatie) onmiddellijke meldingen voor beheerders activeren.

Categorieën: