Een grondige infrastructuuraudit vereist inspectie van elke laag, van de configuratie van domeinnamen tot de isolatie van hypervisors en containers.
Identiteits- en toegangsbeheer (IAM)
- Sterke authenticatie: Controleer of MFA (bij voorkeur via FIDO2/YubiKey hardware-sleutels) verplicht is voor alle beheerdersrechten, VPN- en cloudservices.
- Sleutelbeheer: Controleer het gebruik, het versleutelingstype en de rotatie van SSH-sleutels voor het beheer van Linux-servers.
- Principe van minimale bevoegdheden: Zorg ervoor dat elke service, applicatie en gebruikersaccount alleen de rechten heeft die strikt noodzakelijk zijn voor de werking ervan (geen generieke accounts).
Netwerkbereik en connectiviteit
- Segmentatie (VLAN): Controleer de logische isolatie van het netwerk (strikte scheiding van beheer-, productie-, gast- en IoT-verkeer op UniFi-switches en access points).
- DNS- en berichtenbeveiliging: Beheer strikte configuratie van SPF-, DKIM- en DMARC-records (via zonemanagers zoals Cloudflare) om domeinvervalsing te voorkomen.
- Firewallregels: Valideer de toepassing van het standaard weigeringsprincipevoorzowel inkomend als uitgaand verkeer en controleer de blootstelling van elke poortomleidingsregel.
Servers, hypervisors en containerisatie
- Beveiliging van virtualisatie: Controleer of de beheerinterface van de hypervisor (bijv. Proxmox VE) alleen toegankelijk is vanuit een fysiek of logisch beperkt beheer-VLAN.
- Containerbeveiliging: Beheer geïsoleerde omgevingen (bijv. Docker) om ervoor te zorgen dat geen enkele container met onnodige
rootrechtendraait en dat datavolumes correct geïsoleerd zijn. - Beveiligingsstatus handhaven (MCS): Controleer of er geautomatiseerde beveiligingsupdates (bijv.
automatische upgradesop Ubuntu) en kwetsbaarheidsmonitoring (CVE's) aanwezig zijn.
Gegevens- en eindpuntbeveiliging
- Versleuteling in rust: Controleer of schijven met gevoelige gegevens en mobiele werkstations zijn versleuteld (BitLocker, LUKS).
- Back-upbestendigheid: Controleer de back-upketen om het bestaan van onveranderlijke kopieën te bevestigen, getest door middel van regelmatige herstelbewerkingen en losgekoppeld van het hoofdnetwerk.
- Actieve bescherming: Bevestig de implementatie van een moderne beveiligingsagent (EDR) op alle servers en werkstations van gebruikers.
Toezicht en traceerbaarheid (registratie)
- Centralisatie: Zorg ervoor dat systeem-, toegangs- en authenticatielogboeken naar een externe syslog-server worden verzonden en tegen schrijven zijn beveiligd.
- Waarschuwingen: Controleer of kritieke gebeurtenissen (herhaalde aanmeldfouten, privilege-escalatie) onmiddellijke meldingen voor beheerders activeren.