Misconfiguraties blijven de open deur voor aanvallers
Artikelinhoud
Bij een groot aantal security reviews valt ons steeds hetzelfde op. Organisaties gaan zelden onderuit door een spectaculaire, geavanceerde aanval. Ze gaan onderuit door dingen die al lang bekend zijn en zijn blijven liggen: verkeerde instellingen, uitgestelde basismaatregelen, aannames die niet meer kloppen. Een aanvaller hoeft weinig te verzinnen. Hij loopt gewoon langs de deuren en checkt welke openstaan.
De voorbeelden hieronder komen uit twee soorten onderzoek: onze security tests op de interne infrastructuur, doorgaans met een Active Directory, en onze cloud security reviews van Microsoft 365-omgevingen. Ze zijn geanonimiseerd en samengevat op hoofdlijnen.
De makkelijke weg naar binnen
In bijna 40% van de interne tests met een Active Directory konden we het domein volledig overnemen. Daar was geen onbekende kwetsbaarheid voor nodig; de technieken zijn al jaren bekend. Print Spooler-misbruik, Kerberoasting, password spraying, inloggegevens die leesbaar in een bestand op het netwerk staan.
Wachtwoorden blijven een zwakke plek. Gemiddeld kraakten we 34% van de hashes, met een mediaan van 29% en uitschieters tot 74%. In ruim 90% van de pentests lukte het om code op werkstations uit te voeren, wat een aanvaller alle ruimte geeft om verder te komen.
Het interne netwerk is vaak slechter beschermd dan de buitenkant. Het bekabelde netwerk wordt stilzwijgend vertrouwd, en segmentatie blijkt in de praktijk ruimer dan op de tekening. Wat op papier een grens is, houdt in een test lang niet altijd stand.
Beveiliging die je al betaalt
Bij de cloud security reviews zien we hetzelfde patroon. Het probleem is niet Microsoft 365 zelf, maar wat er in Microsoft 365-omgevingen en andere cloudomgevingen misgaat door foutieve of onbenutte instellingen. Bij ongeveer twee derde van de organisaties is de basis rond identiteit niet op orde: legacy authentication staat nog aan en MFA is niet overal verplicht.
In vrijwel elke omgeving troffen we standaardinstellingen aan die phishing onnodig makkelijk maken. Device Code Flow is daar een goed voorbeeld van, en het is niet het enige.
Het opmerkelijke is dat de meeste van deze maatregelen al onderdeel uitmaken van de licentie. Je hoeft ze niet te kopen, alleen aan te zetten. Zo'n open deur sluit je vaak met een instelling, niet met budget.
Te veel toegang, te weinig zicht
Twee bevindingen versterken elkaar. In een groot deel van de Microsoft 365-omgevingen was gevoelige informatie in SharePoint breder toegankelijk dan de bedoeling was. Meestal niet door bewust publiek delen, maar doordat groepen in de praktijk veel omvangrijker zijn dan gedacht. Rechten stapelen zich op naarmate een organisatie groeit, zonder dat iemand die keuze bewust maakt.
Tegelijk ontbreekt in 68% van de omgevingen centrale detectie via een SOC of SIEM. Logs zijn er meestal wel, maar niemand kijkt er structureel naar en signalen komen nergens samen. Een incident wordt daardoor vaak pas achteraf duidelijk, als het al gebeurd is.
Brede toegang tot gevoelige data en weinig zicht op het gebruik ervan: daar beweegt een aanvaller zich ongestoord.
Binnen telt zwaarder dan je denkt
Intern en cloud staan niet los van elkaar. Op vertrouwde locaties, zoals het kantoornetwerk, zetten organisaties de identiteitseisen vaak wat losser. Op zich logisch, tot iemand eenmaal binnen is. Dan klopt die aanname niet meer: de cloudinstellingen zijn niet veranderd, maar ze doen hun werk niet meer. Een zwakke plek binnen werkt zo door naar buiten.
AI verkort je marge
Veel hiervan speelde een paar jaar geleden ook al. Het verschil zit in het tempo. AI verkort de tijd tussen het bekend worden van een kwetsbaarheid en het moment waarop die grootschalig wordt misbruikt. De ruimte om rustig te patchen is kleiner geworden.
Juist daarom is onderhoud aan je bestaande on-prem en hybride omgeving belangrijker, niet minder. Het levert geen zichtbaar project op en geen nieuw dashboard om te laten zien. Maar het is wel het eerste waar een aanvaller naar kijkt, en waar je het snelst tijd verliest. Goed en veilig beheer blijft dagelijks werk.
Uitbesteden verplaatst het werk, niet het risico
Veel organisaties leggen het beheer bij een externe partij. Prima keuze, en vaak verstandig. Wij zien in de praktijk alleen dat niet alle beschikbare maatregelen worden benut, en dat een leverancier de urgentie rond patchen en herstel niet altijd zo voelt als de klant zelf.
Het werk kun je uitbesteden, het risico blijft van jou. Stel je leverancier dus scherpe vragen. Welke beveiligingsfuncties staan er echt aan? Hoe snel patch je na een melding? Waar komen de signalen samen en wie kijkt ernaar? Wie voor een dienst betaalt, mag een concreet en aantoonbaar antwoord verwachten.
Waar je mee begint
Het meeste hiervan heb je zelf in de hand. Zet aan wat je al hebt: schakel legacy authentication uit, maak MFA overal verplicht en beperk de instellingen die phishing makkelijk maken. Onderhoud je bestaande omgeving alsof misbruik snel gaat, want dat gaat het. Geef mensen alleen toegang tot wat ze nodig hebben. En zorg dat je detectie op één plek samenkomt, zodat je een incident aan het begin ziet in plaats van pas als het voorbij is.
Niks hiervan is spectaculair. Dat is nou juist het punt: een aanvaller begint bij het simpele, dus daar begin jij ook. Wil je weten waar het in jouw omgeving zit, dan kijken we graag een keer mee.
Over de auteurs
Jean de Cuba & Ramin Töpfer
Offensive Security Specialists bij DEFION. Voeren pentests en cloud security reviews uit op interne infrastructuur en Microsoft 365-omgevingen, en vertalen bevindingen naar concrete verbeteracties.
Gerelateerde diensten
Weet u zeker dat uw Active Directory en Microsoft 365-omgeving goed zijn ingericht?
DEFION toetst uw interne infrastructuur en cloudomgeving op precies de misconfiguraties die aanvallers als eerste vinden, en helpt met concrete, uitvoerbare verbeteringen.
Internal Pentest
Test hoe ver een aanvaller komt op uw interne netwerk en Active Directory
Cloud Security Assessment
Identificeer misconfiguraties en onbenutte beveiligingsfuncties in Microsoft 365
Managed Detection & Response
Centrale detectie via SOC/SIEM, zodat signalen samenkomen in plaats van verspreid blijven
Security Advisory
Strategisch advies over identiteitsbeheer, toegangscontrole en detectie-inrichting
®