Standing access revocation: de revoke gap dichten
Standing access revocation loopt vaak achter op het toekennen van toegang. Ontdek waarom de revoke gap ontstaat en hoe automatisering hem dicht.
Toegang toekennen in een Microsoft-omgeving gaat snel. Iemand begint aan een nieuwe rol, dient een aanvraag in, of wordt toegevoegd aan een project, en binnen enkele minuten heeft diegene een groepslidmaatschap, een licentie en de bijbehorende rechten. Standing access revocation, het intrekken van toegang die niet langer nodig is, gaat vrijwel nooit met diezelfde snelheid. Iemand verandert van rol, verlaat een project, of vertrekt helemaal bij de organisatie, en de toegang die niet meer nodig is blijft stilletjes bestaan, soms maandenlang.
Deze scheefheid is de kern van wat security teams de revoke gap noemen: de tijd tussen het moment waarop toegang ingetrokken had moeten worden en het moment waarop dat daadwerkelijk gebeurt. Dit komt niet door onzorgvuldigheid. Het komt doordat toegang toekennen meestal een eenmalige, bewuste actie is met een duidelijke trigger, terwijl intrekken afhangt van iemand die het zich herinnert, opmerkt, of erover geïnformeerd wordt, en dat gebeurt op schaal zelden betrouwbaar. Het resultaat is standing access: rechten die veel langer blijven bestaan dan nodig, die zich geruisloos opstapelen in elke Entra ID-tenant en elk on-prem Active Directory-forest.
Dit oplossen draait minder om goede bedoelingen en meer om het herontwerpen van hoe toegang gekoppeld is aan iemands daadwerkelijke status. Dit artikel gaat in op waarom de revoke gap ontstaat, wat hij kost, en hoe attribuutgebaseerde, geautomatiseerde levenscyclusbeheer hem dicht.
Waarom standing access zich opstapelt
Standing access is geen enkele fout. Het is het cumulatieve effect van kleine gaten die zich herhalen bij elke joiner-, mover- en leaver-gebeurtenis.
Toekenningen hebben een trigger; intrekkingen meestal niet
Wanneer iemand bij een team komt, is er een duidelijk moment dat de toegangsverlening in gang zet: een startdatum, een onboardingticket, het verzoek van een manager. Wanneer iemand van project of afdeling wisselt, is er zelden een vergelijkbare trigger om de toegang van de oude rol te verwijderen. Niemand dient een ticket in met "verwijder mij alsjeblieft uit groepen die ik niet meer nodig heb." Die toegang blijft gewoon staan.
Groepslidmaatschap overleeft de reden waarvoor het is toegekend
Security- en distributiegroepen in Active Directory en Entra ID zijn gebouwd om er gemakkelijk aan toe te voegen te zijn en zelden te review-en. Iemand kreeg twee jaar geleden groepslidmaatschap voor een project van zes weken en niemand heeft er sindsdien nog naar gekeken. Vermenigvuldig dat met elk project, elke tijdelijke toewijzing en elke afdelingsoverstijgende samenwerking die een organisatie draait, en de lijst met groepslidmaatschappen weerspiegelt niet meer wie wat daadwerkelijk nodig heeft.
Leaver-processen richten zich op het account, niet op de volledige toegangsvoetafdruk
De meeste offboarding-checklists schakelen het account uit en verwijderen het uit de meest voor de hand liggende systemen. Maar iemand bouwt over een dienstverband van meerdere jaren toegang op in tientallen groepen, applicatierollen en gedeelde resources. Een checklist gebouwd rond "schakel het account uit" vangt het account. Die vangt niet betrouwbaar elke groep, elke gedeelde postbusmachtiging en elke applicatierol die diegene onderweg heeft opgepikt.
Handmatige reviews houden geen gelijke tred met verandering
Zelfs organisaties die periodieke access reviews draaien, controleren een momentopname, meestal eens per kwartaal. Standing access die in week twee van het kwartaal is ontstaan blijft ongereviewd tot de volgende cyclus. Tegen de tijd dat een handmatige review het opmerkt, bestaat de toegang al weken of maanden, ongebruikt en ongemonitord.
Wat standing access daadwerkelijk kost
Niet-ingetrokken toegang is geen theoretisch risico. Het brengt concrete, terugkerende kosten met zich mee.
- Een groter aanvalsoppervlak. Elk account met meer toegang dan het momenteel nodig heeft, is een groter doelwit als dat account ooit gecompromitteerd raakt, of dat nu via phishing, credential theft of een insider dreiging gebeurt.
- Wrijving bij audits en compliance. Kaders zoals ISO 27001 en NIS2 verwachten dat organisaties kunnen aantonen dat toegang overeenkomt met de actuele behoefte. Standing access van een rol die iemand een jaar geleden verliet is precies wat een auditor zal markeren.
- Verspilde licentiekosten. Toegang gaat vaak samen met een Microsoft-licentie. Een voormalig projectlid dat zijn groepslidmaatschap behield, hield vaak ook de bijbehorende licentie aan, ongebruikt.
- Langzamere, minder betrouwbare reviews. Hoe meer standing access zich opstapelt, hoe langer en minder betrouwbaar elke volgende access review wordt, omdat reviewers zich door ruis moeten worstelen in plaats van door uitzonderingen.
De revoke gap dichten met attribuutgebaseerde toegang
De duurzaamste oplossing is geen sneller handmatig proces. Het is het wegnemen van de afhankelijkheid van iemand die zich herinnert om te handelen.
Koppel toegang aan attributen, niet aan een momentopname-beslissing
Wanneer groeps- en rollidmaatschap automatisch wordt toegekend op basis van attributen zoals afdeling, functietitel en locatie, is toegang geen beslissing die eenmalig wordt genomen en dan met rust gelaten. Het is een levende evaluatie. Zodra een attribuut verandert, of HR nu een functietitel bijwerkt of een manager iemand naar een nieuwe kostenplaats verplaatst, is de toegang gekoppeld aan de oude attribuutwaarde niet langer gerechtvaardigd door de regel die hem oorspronkelijk toekende.
Laat een mover-gebeurtenis automatisch intrekking triggeren
Een mover, iemand die intern van rol verandert, is het geval waar standing access het meest van houdt, omdat de verandering zelf zelden opruiming triggert. Met attribuutgebaseerde toegang is een rolwijziging niet alleen een nieuwe toekenning. Het is ook een automatische herevaluatie van elk bestaand lidmaatschap, zodat toegang van de oude rol wordt verwijderd als onderdeel van dezelfde gebeurtenis die toegang voor de nieuwe rol toekent, in plaats van pas zes maanden later te worden ontdekt.
Automatiseer de leaver-gebeurtenis volledig
Voor iemand die de organisatie verlaat, kan intrekking niet afhankelijk zijn van een checklist die correct wordt gevolgd door wie dan ook die de offboarding die week afhandelt. De ABAC-engine van ServiceChanger koppelt groeps- en rollidmaatschap aan iemands attributen, zodat wanneer de status van een leaver verandert, de toegang gekoppeld aan die attributen automatisch wordt ingetrokken, over Entra ID en on-prem Active Directory heen, in plaats van afdeling voor afdeling. Voor organisaties die het volledige on- en offboardingproces rechtstreeks vanuit hun HR-systeem willen aansturen, kan dit gebouwd worden op Azure automation accounts en runbooks bovenop diezelfde engine.
Gebruik group mining om te vinden wat handmatige toekenningen misten
Veel standing access bestaat uit handmatige, eenmalige groepstoevoegingen die nooit aan een regel zijn gekoppeld. Group mining kijkt naar bestaande toegangspatronen en suggereert welke lidmaatschappen daadwerkelijk een gedefinieerde, attribuutgebaseerde structuur weerspiegelen. Dat verandert niet-gedocumenteerde, verouderde toegang in iets waar een review daadwerkelijk over kan redeneren, in plaats van een onverklaarde regel in een lange lijst.
Standing access versus geautomatiseerde levenscyclus: een vergelijking
| Aspect | Handmatig / ticketgebaseerd | Attribuutgebaseerde automatisering |
|---|---|---|
| Trigger voor intrekking | Iemand merkt het op of dient een ticket in | Attribuutwijziging (rol, afdeling, leaver-status) |
| Timing | Dagen tot maanden achteraf | Op het moment dat het attribuut verandert |
| Dekking | Beperkt tot systemen die iemand controleert | Consistent toegepast over Entra ID en on-prem AD |
| Reviewbelasting | Hoog: reviewers zien alles, ook wat al klopt | Laag: reviews richten zich op uitzonderingen buiten het regelbestand |
| Impact op licenties | Ongebruikte seats blijven vaak onopgemerkt | Zichtbaar gemaakt via echte aanmeldactiviteit en gebruiksrapportage |
Waar self-service en rapportage passen
De revoke-kant van de levenscyclus automatiseren betekent niet dat mensen volledig buiten beeld raken.
Self-service houdt aanvragen doelgericht
Wanneer gebruikers zelf toegang aanvragen via een self-service portal, in plaats van standaard brede groepslidmaatschap op te pikken, is de toegang die wél wordt toegekend gekoppeld aan een concrete, uitgesproken behoefte en een eigenaar die goedkeuring gaf. Dat maakt de uiteindelijke intrekking ook makkelijker te rechtvaardigen, omdat er een duidelijke registratie is van waarom de toegang bestond.
Licentierapportage laat zien wat standing access je kost
De licentiemodule van ServiceChanger volgt Microsoft-licentiegebruik op basis van echte Entra ID-aanmeldactiviteit, houdt een contract- en seatregister bij en markeert ongebruikte seats, over- of onderbenutting en contracten die aan vernieuwing toe zijn. Het trekt geen licentie-SKU voor je in, maar het geeft IT en finance het inzicht om precies te zien welke seats gekoppeld zijn aan standing access die niemand gebruikt, zodat de juiste mensen ernaar kunnen handelen.
FAQ
Wat is standing access? Standing access is elke machtiging, groepslidmaatschap of rol die blijft bestaan nadat de reden waarvoor het is toegekend niet meer geldt, meestal omdat iemand van rol veranderde, een project afrondde of de organisatie verliet en de toegang nooit is ingetrokken.
Waarom gaat toegang intrekken langzamer dan toegang toekennen? Toegang toekennen heeft meestal een duidelijke trigger, zoals een startdatum of een aanvraag, terwijl intrekken afhangt van iemand die opmerkt dat de toegang niet meer nodig is. Zonder een automatisch proces gekoppeld aan iemands actuele status gebeurt dat opmerken zelden op tijd.
Verwijdert attribuutgebaseerde toegangscontrole (ABAC) daadwerkelijk automatisch toegang? Ja, wanneer toegang wordt toegekend op basis van attributen zoals afdeling, functietitel en locatie, triggert een wijziging in die attributen een herevaluatie, zodat toegang gekoppeld aan een verouderde attribuutwaarde wordt verwijderd als onderdeel van diezelfde gebeurtenis, in plaats van te wachten op een handmatige review.
Kan ServiceChanger Microsoft-licenties rechtstreeks intrekken? De licentiemodule van ServiceChanger rapporteert over echt gebruik en markeert ongebruikte of onderbenutte seats samen met contract- en vernieuwingsdetails. Het geeft je het inzicht en de rightsizing-richting om seats terug te vorderen; de ABAC-engine regelt rechtstreeks de intrekking van groeps- en rollidmaatschap.
Als standing access zich stilletjes heeft opgestapeld in jouw Entra ID- en Active Directory-omgeving, is het de moeite waard om te kijken hoeveel daarvan automatisch gesloten kan worden door toegang te koppelen aan attributen in plaats van aan het geheugen van mensen. Voor een bredere blik op hoe je dit structureert, zie onze gids over access governance en compliance, of bekijk onze artikelen over Access Control en Compliance. Wil je zien hoe ServiceChanger de revoke gap in de praktijk dicht, neem dan contact op.
Ook interessant
Orphaned accounts: een groot offboardingrisico
Orphaned accounts en staande toegang zijn een belangrijk aanvalspad. Waarom offboarding accounts achterlaat en hoe geautomatiseerde leaver-flows dit oplossen.
Access governance en de audittrail als bewijs voor NIS2 en ISO 27001
Hoe attribuut-gedreven access governance reproduceerbare least privilege oplevert en een wie-had-wat-wanneer audittrail die auditors kunnen gebruiken als bewijs voor NIS2 en ISO 27001. Bewijs, geen certificering.
Least Privilege Zonder Frictie: Praktische Aanpak
Least privilege zonder frictie kan: combineer birthright access met snelle self-service en beveilig je Microsoft-tenant zonder mensen te vertragen.