Waarom lokale administratoraccounts nog steeds een risico vormen
Lokale administratoraccounts bestaan al zolang Windows bestaat.
En ondanks alle ontwikkelingen rondom cloudbeheer, Zero Trust en moderne authenticatie spelen ze nog steeds een belangrijke rol.
Denk bijvoorbeeld aan:
- Noodherstel
- Troubleshooting
- Applicatiebeheer
- Onderhoudswerkzaamheden
Het probleem ontstaat wanneer hetzelfde lokale administratorwachtwoord op meerdere apparaten wordt gebruikt.
Dat was jarenlang de standaard.
Een beheerder configureerde een lokaal adminaccount en gebruikte vervolgens hetzelfde wachtwoord op honderden of zelfs duizenden systemen.
Vanuit beheerperspectief leek dat handig.
Vanuit beveiligingsperspectief is het een nachtmerrie.
Wanneer een aanvaller één apparaat compromitteert en het lokale administratorwachtwoord achterhaalt, kan dit wachtwoord vaak ook op andere systemen worden gebruikt.
Dit noemen we:
Lateral Movement
En juist daarom is LAPS ontstaan.
Wat is Windows LAPS?
LAPS staat voor:
Local Administrator Password Solution
Microsoft ontwikkelde LAPS om een eenvoudig maar belangrijk probleem op te lossen:
Zorg ervoor dat ieder apparaat een uniek lokaal administratorwachtwoord heeft.
Windows LAPS genereert automatisch:
- Een uniek wachtwoord per apparaat
- Een sterk wachtwoord
- Regelmatige wachtwoordrotatie
Vervolgens wordt dit wachtwoord veilig opgeslagen in:
- Microsoft Entra ID
- Active Directory
Daardoor hoeft een beheerder nooit meer handmatig wachtwoorden te beheren.
Waarom is LAPS belangrijk?
Een lokaal administratoraccount blijft vaak een aantrekkelijk doelwit voor aanvallers.
Wanneer een aanvaller eenmaal lokale administratorrechten verkrijgt, wordt het eenvoudiger om:
- Credentials te verzamelen
- Lateraal te bewegen
- Beveiligingsinstellingen te wijzigen
- Malware te installeren
- Ransomware te verspreiden
LAPS beperkt dit risico aanzienlijk.
Zelfs wanneer een lokaal adminwachtwoord wordt buitgemaakt, is het uitsluitend bruikbaar op dat ene apparaat.
De aanval stopt daar.
De oude situatie zonder LAPS
Een voorbeeld.
Stel dat een organisatie 500 laptops beheert.
Alle apparaten hebben:
Administrator
met hetzelfde wachtwoord.
Wanneer een aanvaller toegang krijgt tot één apparaat:
Administrator
Welkom123!
kan datzelfde account vaak gebruikt worden op honderden andere apparaten.
Dat maakt laterale beweging relatief eenvoudig.
De situatie met LAPS
Met Windows LAPS krijgt ieder apparaat een uniek wachtwoord.
Bijvoorbeeld:
Laptop-001
A!x93P$wL#4
Laptop-002
Q9m@Jk!7Rf2
Laptop-003
T#5nKx!91Pv
Zelfs wanneer één wachtwoord wordt buitgemaakt blijft de schade beperkt tot één apparaat.
Dat maakt een enorm verschil.
Welke licenties zijn nodig?
Een van de voordelen van Windows LAPS is dat Microsoft het tegenwoordig standaard heeft geïntegreerd in moderne Windows-versies.
Voor Entra ID-gebaseerde implementaties heb je doorgaans nodig:
Microsoft Intune
Voor configuratie en beheer.
Microsoft Entra ID
Voor opslag van wachtwoorden.
Ondersteunde Windows-versies
- Windows 11
- Moderne Windows 10-versies
- Windows Server 2019
- Windows Server 2022
Aanbevolen Microsoft-licenties
Microsoft 365 Business Premium
Bevat:
- Intune
- Entra ID P1
- Conditional Access
Voor veel organisaties meer dan voldoende.
Microsoft 365 E3
Geschikt voor grotere organisaties.
Microsoft 365 E5
Ideaal wanneer je LAPS combineert met:
- Defender for Endpoint
- Privileged Identity Management
- Device Compliance
- Conditional Access
Hoe werkt Windows LAPS?
Het proces is relatief eenvoudig.
Stap 1
Windows genereert een sterk wachtwoord.
Stap 2
Het wachtwoord wordt opgeslagen in Entra ID.
Stap 3
Beheerders met de juiste rechten kunnen het wachtwoord bekijken.
Stap 4
Na een ingestelde periode wordt het wachtwoord automatisch vervangen.
Stap 5
Het oude wachtwoord vervalt.
Volledig automatisch.
LAPS en Microsoft Entra ID
Een van de grootste verbeteringen ten opzichte van de oude LAPS-oplossing is de integratie met Entra ID.
Beheerders kunnen direct vanuit het Entra Portal:
- Het wachtwoord bekijken
- Wachtwoorden roteren
- Auditlogs bekijken
Hierdoor is geen on-premises Active Directory meer nodig.
Dat sluit perfect aan op cloud-native beheer.
Implementatie via Microsoft Intune
Het configureren van LAPS in Intune is relatief eenvoudig.
Ga naar:
Intune Admin Center
→ Endpoint Security
→ Account Protection
→ Create Policy
Kies vervolgens:
Windows LAPS
Daarna configureer je onder andere:
- Password Length
- Password Complexity
- Rotation Interval
- Backup Directory
Mijn advies:
Password Length
16 tot 20 karakters
Password Complexity
Uppercase
Lowercase
Numbers
Special Characters
Rotation
30 dagen
Dit biedt een goede balans tussen beveiliging en beheerbaarheid.
Wie mag LAPS-wachtwoorden bekijken?
Een belangrijke vraag.
Niet iedere beheerder zou toegang moeten hebben tot lokale administratorwachtwoorden.
Mijn advies:
Toegang beperken tot:
- Global Administrators
- Endpoint Administrators
- Helpdesk Tier 2/3
Gebruik waar mogelijk:
- Role Based Access Control
- Privileged Identity Management
LAPS en Privileged Identity Management
LAPS wordt nog krachtiger in combinatie met PIM.
Scenario:
- Beheerder activeert tijdelijk een rol.
- PIM valideert MFA.
- Tijdelijke toegang wordt verleend.
- LAPS-wachtwoord wordt ingezien.
- Rol verloopt automatisch.
Hierdoor wordt de kans op misbruik aanzienlijk kleiner.
LAPS en Conditional Access
Ook Conditional Access speelt een belangrijke rol.
Beheerders die LAPS-wachtwoorden opvragen kunnen bijvoorbeeld verplicht worden om:
- MFA te gebruiken
- Een compliant apparaat te gebruiken
- Een laag Device Risk te hebben
Hierdoor ontstaat een extra beveiligingslaag rondom beheeractiviteiten.
LAPS en Microsoft Defender for Endpoint
Defender helpt bij het beschermen van de apparaten waarop lokale administratoraccounts aanwezig zijn.
Daarnaast levert Defender signalen zoals:
- Device Risk
- Compromised Devices
- Suspicious Activity
Deze signalen kunnen vervolgens worden gebruikt binnen Conditional Access.
Daardoor ontstaat een sterke combinatie van:
- Identiteit
- Apparaatbeveiliging
- Toegangscontrole
Veelgemaakte fouten
Geen lokale adminaccounts beheren
Veel organisaties weten niet eens welke lokale administratoraccounts actief zijn.
Geen wachtwoordrotatie configureren
Een uniek wachtwoord zonder rotatie blijft een risico.
Te veel beheerders toegang geven
Niet iedere beheerder heeft toegang nodig tot LAPS-wachtwoorden.
Geen auditing gebruiken
Controleer regelmatig wie wachtwoorden opvraagt.
Geen PIM inzetten
Permanente toegang tot gevoelige informatie is niet meer van deze tijd.
Mijn aanbevolen configuratie
Wanneer ik een nieuwe Intune-omgeving implementeer gebruik ik meestal:
Password Length (hoe langer hoe beter)
16-20 karakters
Complexity
Volledig complex
Rotation (hoe vaker hoe beter)
30 dagen
Storage
Microsoft Entra ID
Access
RBAC + PIM
Security
Conditional Access
Device Compliance
Defender Risk Policies
Hiermee ontstaat een moderne en veilige implementatie.
Mijn visie
Windows LAPS lost een probleem op dat jarenlang als normaal werd beschouwd.
Het idee dat honderden apparaten hetzelfde lokale administratorwachtwoord delen is eigenlijk niet meer verdedigbaar binnen moderne IT-omgevingen.
Dankzij de integratie met Intune en Entra ID is LAPS tegenwoordig eenvoudig te implementeren zonder extra infrastructuur.
Voor organisaties die investeren in:
- Intune
- Conditional Access
- Device Compliance
- Defender for Endpoint
- Zero Trust
zou Windows LAPS eigenlijk standaard onderdeel moeten zijn van iedere implementatie.
Conclusie
Windows LAPS biedt een eenvoudige maar zeer effectieve manier om lokale administratoraccounts te beveiligen.
Door unieke wachtwoorden per apparaat te genereren, deze veilig op te slaan in Entra ID en automatisch te roteren, wordt het risico op laterale beweging aanzienlijk verkleind.
In combinatie met Microsoft Intune, Conditional Access, Privileged Identity Management en Defender for Endpoint vormt LAPS een belangrijke bouwsteen binnen een moderne Zero Trust-strategie.
Want uiteindelijk geldt:
Een lokaal administratoraccount is niet het probleem. Het hergebruik van hetzelfde wachtwoord wel.
RootNotes – terug naar de kern van IT.
Reacties