Microsoft Entra Identity Protection: risico's detecteren voordat een account wordt misbruikt

Waarom sterke wachtwoorden en MFA niet meer voldoende zijn

identityprotection

Veel organisaties hebben de afgelopen jaren grote stappen gezet op het gebied van identiteitsbeveiliging.

Denk aan:

  • Multi-Factor Authentication
  • Passwordless Authentication
  • Conditional Access
  • Privileged Identity Management
  • Access Reviews

Dat zijn stuk voor stuk belangrijke maatregelen.

Toch blijft er een fundamenteel probleem bestaan.

Een gebruiker kan succesvol inloggen met:

  • Het juiste wachtwoord
  • Een geldige MFA-uitdaging
  • Een compliant apparaat

En tóch gecompromitteerd zijn.

Sterker nog.

Veel moderne aanvallen maken juist misbruik van legitieme accounts.

De vraag is daarom niet langer alleen:

Is deze gebruiker succesvol geauthenticeerd?

Maar vooral:

Is deze gebruiker nog wel te vertrouwen?

Dat is precies waar Microsoft Entra Identity Protection voor is ontwikkeld.


Wat is Microsoft Entra Identity Protection?

Microsoft Entra Identity Protection analyseert continu gebruikersaccounts en aanmeldingen op verdachte signalen.

Het platform maakt gebruik van:

  • Machine Learning
  • Microsoft Threat Intelligence
  • Wereldwijde telemetrie
  • Gedragsanalyse

Hiermee kan Microsoft risico’s identificeren voordat een account daadwerkelijk wordt misbruikt.

Identity Protection kijkt niet alleen naar de identiteit.

Maar ook naar het risico rondom die identiteit.


Welke licenties zijn nodig?

Een belangrijk aandachtspunt.

Microsoft Entra Identity Protection vereist:

Microsoft Entra ID P2

Deze licentie is beschikbaar binnen:

  • Microsoft 365 E5
  • Microsoft Entra ID P2
  • Microsoft Security E5
  • Enterprise Mobility + Security E5

Zonder Entra ID P2 zijn de Identity Protection-functionaliteiten niet beschikbaar.

Voor organisaties die serieus investeren in Zero Trust beschouw ik Entra ID P2 als een van de meest waardevolle licenties binnen het Microsoft-portfolio.


Waarom Identity Protection zo belangrijk is

Traditionele beveiliging richt zich vaak op:

Gebruiker
↓
Correct wachtwoord
↓
MFA succesvol
↓
Toegang verleend

Maar moderne aanvallers maken gebruik van:

  • Token theft
  • Session hijacking
  • AiTM-aanvallen
  • Gestolen credentials
  • MFA fatigue
  • Phishing

Daardoor ontstaat een nieuwe uitdaging.

De authenticatie kan succesvol zijn.

Terwijl de gebruiker of sessie toch een risico vormt.

Identity Protection helpt organisaties om dat risico zichtbaar te maken.


User Risk

Een van de belangrijkste concepten binnen Identity Protection is:

User Risk

User Risk geeft aan hoe waarschijnlijk het is dat een account gecompromitteerd is.

Microsoft analyseert hierbij verschillende signalen.

Bijvoorbeeld:

  • Gelekte wachtwoorden
  • Verdachte activiteiten
  • Bekende aanvallen
  • Microsoft Threat Intelligence

Resultaat:

Low Risk
Medium Risk
High Risk

Hoe hoger het risico.

Hoe groter de kans dat het account daadwerkelijk gecompromitteerd is.


Praktijkvoorbeeld User Risk

Stel:

Een gebruikersaccount verschijnt in een database met gelekte credentials.

Microsoft detecteert dit.

Resultaat:

User Risk = High

De gebruiker merkt hier mogelijk nog niets van.

Maar Identity Protection heeft het risico al vastgesteld.

Dat maakt vroegtijdige actie mogelijk.


Sign-in Risk

Naast User Risk bestaat ook:

Sign-in Risk

Hierbij wordt niet de gebruiker beoordeeld.

Maar de specifieke aanmelding.

Bijvoorbeeld:

Gebruiker
↓
Normaal actief in Nederland
↓
Aanmelding vanuit onbekende locatie
↓
Verdachte kenmerken
↓
Sign-in Risk

Hiermee kan Microsoft verdachte sessies identificeren.

Zelfs wanneer het account zelf nog niet als gecompromitteerd wordt beschouwd.


Verschil tussen User Risk en Sign-in Risk

User Risk

Richt zich op:

De identiteit

Sign-in Risk

Richt zich op:

De aanmelding

Beide risico’s worden afzonderlijk beoordeeld.

Dat maakt Identity Protection bijzonder krachtig.


Risk Detections

De daadwerkelijke signalen die Microsoft detecteert noemen we:

Risk Detections

Voorbeelden zijn:

  • Anonymous IP Address
  • Impossible Travel
  • Malware Linked IP
  • Password Spray
  • Leaked Credentials
  • Suspicious Browser Activity
  • AiTM-aanvallen

Deze signalen worden continu geëvalueerd.

Microsoft verwerkt hiervoor miljarden signalen per dag.


Impossible Travel

Een bekende detectie.

Scenario:

09:00
Amsterdam

09:15
Singapore

Fysiek onmogelijk.

Microsoft markeert deze situatie als verdacht.

Dit betekent niet automatisch dat sprake is van misbruik.

Maar wel dat nader onderzoek noodzakelijk is.


Leaked Credentials

Een van de meest waardevolle detecties.

Microsoft vergelijkt accounts met bekende datasets van gelekte wachtwoorden.

Wanneer een account wordt aangetroffen:

Gebruiker
↓
Leaked Credentials
↓
High User Risk

Dan kan direct actie worden ondernomen.

Nog voordat een aanvaller dat doet.


Risk Policies

Detecteren alleen is niet voldoende.

Daarom biedt Identity Protection:

Risk Policies

Hiermee kan automatisch worden gereageerd op risico’s.


User Risk Policy

Voorbeeld:

User Risk = High
↓
Wachtwoord reset verplicht

Gebruiker krijgt pas opnieuw toegang nadat het wachtwoord is gewijzigd.


Sign-in Risk Policy

Voorbeeld:

Sign-in Risk = Medium
↓
Extra MFA vereist

Hierdoor wordt verdachte toegang direct gecontroleerd.


Automatische remediatie

Een van de krachtigste onderdelen van Identity Protection.

Veel organisaties ontvangen liever geen meldingen.

Ze willen dat problemen automatisch worden opgelost.

Identity Protection ondersteunt dit.

Bijvoorbeeld:

High User Risk
↓
Self Service Password Reset
↓
Risico opgelost
↓
Toegang hersteld

Volledig geautomatiseerd.

Zonder tussenkomst van IT.


Risk-Based Conditional Access

De echte kracht ontstaat wanneer Identity Protection wordt gecombineerd met Conditional Access.

Traditionele Conditional Access kijkt naar:

  • Locatie
  • Apparaat
  • Applicatie
  • MFA

Risk-Based Conditional Access voegt daar een extra laag aan toe:

Hoe risicovol is deze gebruiker?

En:

Hoe risicovol is deze sessie?

Praktijkvoorbeeld

Scenario:

User Risk = High

Conditional Access:

Blokkeer toegang

Of:

Forceer Password Reset

Scenario:

Sign-in Risk = Medium

Conditional Access:

Extra MFA

Scenario:

Sign-in Risk = High

Conditional Access:

Blokkeer toegang

Hierdoor ontstaat dynamische beveiliging.


Identity Protection en Passwordless Authentication

Een veelgestelde vraag:

Heb ik Identity Protection nog nodig wanneer ik Passkeys of FIDO2 gebruik?

Mijn antwoord:

Absoluut.

Passwordless vermindert het risico op phishing.

Maar elimineert niet alle dreigingen.

Identity Protection blijft waardevol voor:

  • Gestolen sessies
  • Risicovolle locaties
  • Verdachte activiteiten
  • Token misbruik

Beide oplossingen versterken elkaar.


Identity Protection en PIM

Ook PIM profiteert van Identity Protection.

Scenario:

Global Administrator
↓
High User Risk

Resultaat:

  • Activatie blokkeren
  • Extra verificatie vereisen
  • Toegang weigeren

Dit voorkomt dat gecompromitteerde beheerdersaccounts verhoogde rechten kunnen activeren.


Identity Protection en Access Reviews

Access Reviews controleren:

Heeft iemand nog toegang nodig?

Identity Protection controleert:

Kunnen we deze identiteit nog vertrouwen?

Samen vormen ze een sterke combinatie binnen Identity Governance.


Identity Protection en Break Glass Accounts

Een belangrijke uitzondering.

Microsoft adviseert doorgaans om Break Glass Accounts uit te sluiten van:

  • User Risk Policies
  • Sign-in Risk Policies
  • Conditional Access

Waarom?

Omdat noodtoegang altijd beschikbaar moet blijven.

Wel moeten deze accounts:

  • Sterk beveiligd zijn
  • Worden gemonitord
  • Regelmatig worden getest

Mijn aanbevolen configuratie

Voor de meeste organisaties adviseer ik:

User Risk Policy

High Risk
↓
Password Reset

Sign-in Risk Policy

Medium Risk
↓
MFA

High Sign-in Risk

Block Access

Monitoring

Dagelijks controleren

Integratie

Conditional Access
PIM
Passwordless Authentication

Veelgemaakte fouten

Identity Protection inschakelen zonder policies

Detecteren zonder actie levert beperkte waarde op.


Alleen meldingen gebruiken

Automatische remediatie levert vaak meer beveiligingswinst op.


Geen integratie met Conditional Access

Hierdoor mis je een belangrijk deel van de functionaliteit.


Risico’s niet monitoren

Security vraagt om continue evaluatie.


Break Glass Accounts vergeten

Deze accounts verdienen speciale aandacht.


Mijn visie

Wanneer organisaties investeren in beveiliging richten zij zich vaak eerst op authenticatie.

Dat is logisch.

Maar moderne beveiliging draait steeds meer om risico.

Niet iedere succesvolle aanmelding is automatisch veilig.

Niet iedere geauthenticeerde gebruiker is automatisch betrouwbaar.

Microsoft Entra Identity Protection helpt organisaties om verder te kijken dan alleen gebruikersnaam, wachtwoord en MFA.

Het brengt context, risicoanalyse en automatisering samen in één oplossing.

En juist daarom beschouw ik Identity Protection als een van de belangrijkste onderdelen van een volwassen Zero Trust-architectuur.


Conclusie

Microsoft Entra Identity Protection helpt organisaties bij het detecteren, beoordelen en automatisch mitigeren van risico’s rondom identiteiten en aanmeldingen.

Door gebruik te maken van User Risk, Sign-in Risk, Risk Policies en Risk-Based Conditional Access ontstaat een beveiligingslaag die veel verder gaat dan traditionele authenticatie.

In combinatie met Conditional Access, Passwordless Authentication, PIM, Access Reviews en Break Glass Accounts vormt Identity Protection een essentieel onderdeel van moderne identiteitsbeveiliging.

Want uiteindelijk geldt:

Niet iedere succesvolle login is een veilige login.

RootNotes – terug naar de kern van IT.

Reacties