Tooling voor tijdelijke credentials en eenmalige toegang
Permanente toegang is een risico. Elk account dat bestaat, is een potentieel aanvalsvlak. Elke credential die blijft bestaan nadat hij zijn doel heeft gediend, is een onnodig risico. Tijdelijke credentials en eenmalige toegang zijn dan ook geen luxe-features, maar een basisbeveiligingsprincipe.
Het principe van minimale en tijdelijke toegang
Het principe van least privilege is een basisregel in informatiebeveiliging: geef iemand alleen de toegang die hij nodig heeft, voor precies zo lang als hij hem nodig heeft. In de praktijk wordt dit principe bij credentials vaak niet toegepast.
Een medewerker krijgt eenmalig toegang tot een systeem voor een taak van twee uur, en heeft drie jaar later theoretisch nog steeds die toegang. Een leverancier helpt met een implementatie en houdt daarna inloggegevens die hij niet langer nodig heeft. Een stagair vertrekt maar is nooit uit alle systemen verwijderd.
Tooling voor tijdelijke credentials helpt dit patroon te doorbreken.
Twee vormen van tijdelijke toegang
Tijdelijke accounts: Het systeem zelf ondersteunt accounts met een verloopdatum. Na de ingestelde datum is het account automatisch gedeactiveerd. Dit is de meest robuuste oplossing, maar vereist dat het doelplatform dit ondersteunt.
Tijdelijke credentials via expiring links: U deelt een credential via een link die na een bepaalde tijd vervalt, of na één gebruik. De credential zelf kan permanent zijn, maar de manier waarop hij is gedeeld is tijdgebonden. Dit werkt voor elk platform, ongeacht de ingebouwde functies.
PassTransfer richt zich op de tweede aanpak: u kunt een vervaldatum instellen op de link, en de link vervalt automatisch na het eerste gebruik. Zo heeft de ontvanger een beperkt window om de credentials op te halen.
Wanneer welke aanpak
Gebruik tijdelijke accounts wanneer:
- Het platform dit native ondersteunt (Azure AD, Google Workspace, AWS IAM)
- De toegang langer dan een dag nodig is
- Auditlogging op accountniveau vereist is
Gebruik expiring links wanneer:
- Het platform geen tijdelijke accounts ondersteunt
- U credentials eenmalig wilt communiceren aan een externe partij
- De ontvanger geen account mag of kan aanmaken in uw systemen
- De toegang kortstondig is en u geen account wilt aanmaken en daarna verwijderen
Praktische toepassingen
Onboarding van nieuwe medewerkers: Een nieuw teamlid heeft initiële inloggegevens nodig. U stuurt die via een link die 24 uur geldig is. Haalt hij de link niet op, dan zijn de gegevens niet meer beschikbaar en moet er een nieuwe link worden gegenereerd — wat u ook attendeert op het feit dat er iets mis is.
Tijdelijke toegang voor externe technici: Een externe monteur of consultant heeft tijdelijk toegang nodig. U stuurt een one-time link met de credentials. Na ophalen zijn ze beschikbaar, maar de link zelf bestaat niet meer. Na afloop van de klus roteert u het wachtwoord.
Klantoplevering: U levert een project op en geeft de klant toegang tot het systeem. De inloggegevens worden via een link verstuurd die de klant eenmalig kan openen. U behoudt controle over wanneer die link verloopt.
Wachtwoord-reset communicatie: Wanneer een helpdesk een tijdelijk wachtwoord genereert voor een gebruiker, kan dat via een one-time link worden gecommuniceerd in plaats van via e-mail in plaintext.
Wat u moet eisen van tooling voor tijdelijke credentials
- Instelbare vervaldatum: Niet elke situatie vraagt om dezelfde levensduur. Soms is een uur voldoende, soms heeft de ontvanger een week nodig.
- Automatische verwijdering na ophalen: De credential moet verdwijnen zodra hij is gebruikt, niet pas na de vervaldatum.
- Geen opslag bij de aanbieder na verwijdering: Controleer of de aanbieder data daadwerkelijk verwijdert, niet alleen markeert als inactief.
- Versleuteling: De credential moet versleuteld zijn tijdens opslag en overdracht.
PassTransfer voldoet aan al deze criteria: credentials worden versleuteld opgeslagen via Laravel's Crypt-facade, automatisch verwijderd na ophalen, en vervallen ook als ze niet worden opgehaald binnen de ingestelde termijn.
De gedragsverandering is de echte uitdaging
Tooling is het makkelijke deel. De echte uitdaging is het veranderen van het gewoontegedrag waarbij credentials via e-mail of chat worden verstuurd. Dat vraagt om een helder beleid, consistente communicatie binnen het team, en een tool die laagdrempelig genoeg is dat de juiste aanpak ook de makkelijkste aanpak is.