Privileged Access Management (PAM): de complete gids voor compliance- en beveiligingsteams
2026-03-08
By Emre Salmanoglu

Privileged Access Management (PAM): de complete gids voor compliance- en beveiligingsteams

Leer hoe u privileged access management implementeert dat voldoet aan ISO 27001-, SOC 2-, NIS2- en DORA-vereisten. Behandelt PAM-architectuur, sessiebeheer, just-in-time-toegang, credential vaulting en compliancebewijs.

PAM
privileged access
identiteitsbeveiliging
least privilege
compliance

Wat is Privileged Access Management?

Privileged Access Management (PAM) is de beveiligingsdiscipline die alle toegang met verhoogde privileges in de IT-omgeving van een organisatie beheert, monitort en auditeert. Het beschermt de krachtigste accounts in de organisatie — beheerdersaccounts, serviceaccounts en noodtoegangsaccounts — die, indien gecompromitteerd, een aanvaller onbeperkte toegang zouden geven tot kritieke systemen en gegevens.

Voor compliancegerichte organisaties levert PAM de controles en het auditbewijs dat nodig is om aan te tonen dat geprivilegieerde toegang goed wordt beheerd onder ISO 27001, SOC 2, NIS2 en DORA.

Typen geprivilegieerde accounts

AccounttypeBeschrijvingRisiconiveau
DomeinbeheerderVolledige controle over Active Directory en alle gekoppelde systemenKritiek
Root/sudoOnbeperkte toegang op Linux/Unix-systemenKritiek
CloudbeheerderAWS root, Azure Global Admin, GCP Organisation AdminKritiek
DatabasebeheerderVolledige toegang tot databaseservers en gegevensHoog
ServiceaccountApplicatie-tot-applicatie-authenticatie met systeemprivilegesHoog
NetwerkbeheerderConfiguratietoegang tot routers, switches, firewallsHoog
Break-glass accountNoodtoegang die normale controles omzeiltKritiek
ApplicatiebeheerderBeheerderstoegang binnen bedrijfsapplicatiesGemiddeld-Hoog

PAM-architectuurcomponenten

ComponentFunctieVoorbeelden
Credential vaultVeilige opslag en rotatie van geprivilegieerde referentiesCyberArk, BeyondTrust, Delinea
SessiebeheerderRegistratie en monitoring van geprivilegieerde sessiesCyberArk PSM, BeyondTrust, Teleport
ToegangsgatewayProxy voor geprivilegieerde verbindingen zonder referenties bloot te stellenCyberArk, Teleport, StrongDM
JIT-toegangsengineTijdelijke privilegeverhoging met goedkeuringsworkflowsAzure PIM, CyberArk, Britive
Privilege-analyseGedragsanalyse van geprivilegieerde activiteitCyberArk, Securonix
Secrets managerApplicatiereferentiebeheer en -injectieHashiCorp Vault, AWS Secrets Manager

PAM-controles

ControleBeschrijvingImplementatie
Least privilegeVerleen minimale machtigingen die nodig zijn per rolRolgebaseerde toegang met periodieke beoordeling
Credential vaultingSla alle geprivilegieerde referenties op in versleutelde kluisGeautomatiseerde rotatie, geen gedeelde wachtwoorden
Just-in-time-toegangTijdgebonden privilegeverhoging met goedkeuringWorkflowgebaseerde verzoeken, automatische vervaldatum
SessieregistratieRegistreer alle geprivilegieerde sessies voor auditVideoachtige replay, toetsaanslagregistratie
MFA-handhavingVereis multifactorauthenticatie voor alle geprivilegieerde toegangFIDO2 of hardwaretokens voor beheerders
FunctiescheidingVoorkom dat een enkele persoon kritieke taken kan voltooienDubbele goedkeuring, rolscheiding
ToegangscertificeringRegelmatige beoordeling van wie geprivilegieerde toegang heeftKwartaalbeoordelingen met managementattestation

Levenscyclus van geprivilegieerde toegang

FaseActiviteitenControles
VerzoekGebruiker vraagt geprivilegieerde toegang aan met bedrijfsrechtvaardigingGoedkeuringsworkflow, risicobeoordeling
GoedkeurenManager en beveiligingsteam beoordelen en keuren goedDubbele goedkeuring voor kritieke systemen
ToekennenVerleen tijdgebonden toegang, injecteer referentiesJIT-verhoging, credential vault
MonitorenRegistreer sessie, monitor op afwijkend gedragSessieregistratie, gedragsanalyse
BeoordelenAudit geprivilegieerde activiteit tegen verwacht gedragPost-sessiebeoordeling, compliancecontroles
IntrekkenTrek toegang automatisch in wanneer de tijd verlooptAutomatische vervaldatum, referentierotatie
CertificerenPeriodieke beoordeling van alle geprivilegieerde toegangsrechtenKwartaalcertificering van toegang

Compliancevereisten

Frameworkmapping

VereisteISO 27001SOC 2NIS2DORA
Geprivilegieerde toegangscontroleA.8.2CC6.3Art. 21(2)(i)Art. 9(4)
Least privilegeA.8.3CC6.1Art. 21(2)(i)Art. 9(2)
ToegangsbeoordelingA.5.18CC6.2Art. 21(2)(i)Art. 9(2)
SessiemonitoringA.8.15CC7.2Art. 21(2)(g)Art. 10(2)
ReferentiebeheerA.8.5CC6.1Art. 21(2)(j)Art. 9(4)(b)
FunctiescheidingA.5.3CC6.1Art. 21(2)(i)Art. 9(2)

Auditbewijs

BewijstypeBeschrijvingFramework
PAM-beleidGedocumenteerd privileged access management-beleidAlle frameworks
Inventaris geprivilegieerde accountsVolledige lijst van alle geprivilegieerde accounts met eigenarenAlle frameworks
ReferentieroteringslogsBewijs van geautomatiseerde wachtwoord- en sleutelrotatieAlle frameworks
Sessie-opnamesOpnames van geprivilegieerde sessies voor auditbeoordelingISO 27001, SOC 2, DORA
JIT-toegangslogsRegistraties van privilegeverhogingsverzoeken en -goedkeuringenAlle frameworks
ToegangscertificeringsrapportenKwartaalbeoordelingsresultaten met attestatiesAlle frameworks
AnomaliedetectiewaarschuwingenRegistraties van gemarkeerde verdachte geprivilegieerde activiteitNIS2, DORA

Veelgemaakte fouten

FoutRisicoOplossing
Gedeelde beheerdersaccountsGeen individuele verantwoordelijkheid voor geprivilegieerde actiesIndividuele benoemde accounts met PAM-kluis
Statische serviceaccountwachtwoordenReferentiediefstal en laterale bewegingGeautomatiseerde rotatie, managed identities
Geen sessiemonitoringKan misbruik van geprivilegieerde toegang niet detecterenImplementeer sessieregistratie en -beoordeling
Permanente privilegesOvermatig aanvalsoppervlak door persistente beheerderstoegangJust-in-time-toegang met automatische vervaldatum
Cloud uitsluiten van PAMCloudbeheerdersaccounts onbeheerd en ongemonitordBreid PAM uit naar alle cloudplatforms
Geen break-glass-proceduresBuitengesloten tijdens noodgevallen, of ongecontroleerde noodtoegangGedocumenteerd, getest en geauditeerd break-glass-proces

Hoe Orbiq PAM-compliance ondersteunt

Orbiq helpt u geprivilegieerde toegangscontroles aan te tonen:

  • Bewijsverzameling — Centraliseer PAM-beleid, toegangsbeoordelingen en sessielogs
  • Continue monitoring — Volg de dekking van geprivilegieerde toegang en compliancepostuur
  • Trust Center — Deel uw geprivilegieerde toegangscontroles via uw Trust Center
  • Compliancemapping — Koppel PAM-controles aan ISO 27001, SOC 2, NIS2 en DORA
  • Auditgereedheid — Kant-en-klare bewijspakketten voor auditorbeoordeling

Verder lezen

Privileged Access Management (PAM): de complete gids voor compliance- en beveiligingsteams | Orbiq