Bewijsmateriaal voor Active Directory-hardening voor audits in 2026

De waarschuwing kwam om 02:17 binnen. Een account met hoge bevoegdheden, dat zes maanden inactief was geweest, had zojuist een kritisch Group Policy Object gewijzigd. Vrijwel tegelijkertijd zag het SOC meerdere Kerberos-pre-authenticatiefouten vanuit een werkstationsubnet. Vijf minuten later gaf Active Directory Certificate Services een certificaat uit aan een account dat er nooit een had mogen aanvragen.
Maria, CISO van een middelgrote fintechorganisatie, wist wat dit betekende. De organisatie had niet alleen verdachte activiteit gedetecteerd. Zij had een mogelijke aanval op de identiteitscontrolelaag vastgesteld.
Het onderzoek liet een bekend aanvalspad zien. Een dreigingsactor compromitteerde een verouderde applicatieserver, vond inloggegevens in platte tekst voor een oud serviceaccount en ontdekte dat dit account nog steeds over buitensporige privileges beschikte. De GPO-wijziging werd gestopt voordat deze werd toegepast, maar de bespreking in de bestuurskamer de volgende ochtend was duidelijk.
“Hoe heeft dit kunnen gebeuren?” vroeg de CEO. “Kunnen we aan onze toezichthouders en klanten aantonen dat onze sleutels tot het koninkrijk daadwerkelijk onder controle zijn?”
Die vraag definieert Active Directory-hardening in 2026. Voor veel organisaties ondersteunt on-premises of hybride Active Directory nog steeds bestandstoegang, ERP-systemen, VPN, back-upplatformen, Windows-servers, geprivilegieerd beheer, verouderde applicaties, Kerberos-authenticatie en Entra ID-synchronisatie. Als AD uitvalt of wordt overgenomen, verliest de organisatie niet alleen authenticatie. Zij verliest controle.
Toezichthouders en auditors begrijpen dit inmiddels. Onder NIS2 moeten bestuursorganen maatregelen voor cyberbeveiligingsrisicobeheer goedkeuren en kunnen zij aansprakelijk worden gehouden voor inbreuken. Onder DORA moeten financiële entiteiten ICT-risico beheren via gedocumenteerde governance-, beschermings-, detectie-, respons- en herstelcapaciteiten. Onder GDPR moeten organisaties persoonsgegevens beschermen met passende technische en organisatorische maatregelen en verantwoordingsplicht kunnen aantonen. Onder ISO/IEC 27001:2022 moeten Active Directory-risico’s worden afgebakend, beoordeeld, behandeld, gemonitord en onderbouwd met bewijsmateriaal.
Het antwoord is niet nóg een onbeheerde checklist. Het antwoord is een verdedigbaar bewijsmodel dat domeincontrollers, Kerberos, Group Policy, AD CS, geprivilegieerde toegang, logging en herstel verbindt met het ISMS, het risicoregister, de Verklaring van Toepasselijkheid, het beleidskader en de audittrail.
Waarom Active Directory nog steeds een bestuursrisico is
De meeste compromitteringen van Active Directory zijn niet exotisch. Ze combineren meestal buitensporige privileges, verouderde accounts, zwakke hygiëne rond serviceaccounts, te ruime Group Policy, onveilige delegatie, gebrekkige Kerberos-configuratie, risicovolle certificaatsjablonen, ongepatchte domeincontrollers, onvolledige monitoring en back-ups die nooit zijn hersteld.
De impact op compliance is direct. Als een aanvaller domeinbeheerdersrechten verkrijgt, kan deze persoonsgegevens benaderen, kwaadaardige GPO’s uitrollen, beveiligingstools uitschakelen, logboeken wijzigen, back-ups manipuleren, certificaten uitgeven voor persistentie, lateraal bewegen naar cloudidentiteitspaden en kritieke diensten verstoren.
ISO/IEC 27001:2022 maakt dit een governancevraagstuk voordat het een technisch vraagstuk wordt. Clausules 4.1 tot en met 4.4 vereisen dat de organisatie context, belanghebbenden, eisen, scope en ISMS-processen vaststelt. Voor een hybride identiteitsomgeving moet de scope expliciet domeincontrollers, AD CS, geprivilegieerde beheerderswerkstations, back-upsystemen, servers voor identiteitssynchronisatie, managed service providers en afhankelijkheden van cloudidentiteiten omvatten.
Clausules 5.1 tot en met 5.3 maken het leiderschap verantwoordelijk voor beleid, middelen, rollen en rapportage. Het opschonen van Domain Admins is niet alleen een infrastructuurtaak. Het is een door het management gedragen besluit voor risicobehandeling.
Clausules 6.1.1 tot en met 6.1.3 vereisen een herhaalbaar risicobeoordelings- en risicobehandelingsproces, inclusief de Verklaring van Toepasselijkheid. Daar wordt Active Directory-hardening auditeerbaar.
[ZB] Zenith Blueprint: een 30-stappenroadmap voor auditors Zenith Blueprint legt dit vast in de fase Risicobeheer, stap 13, planning van risicobehandeling en Verklaring van Toepasselijkheid:
De SoA is in feite een brugdocument: het koppelt uw risicobeoordeling/-behandeling aan de daadwerkelijke beheersmaatregelen waarover u beschikt. Door deze in te vullen, controleert u ook of u beheersmaatregelen hebt gemist.
Voor Active Directory is die brug cruciaal. Een risico zoals “compromittering van geprivilegieerde AD-accounts die leidt tot ransomware-uitrol en ongeautoriseerde toegang tot persoonsgegevens” kan worden gekoppeld aan geprivilegieerde toegang, veilige authenticatie, configuratiebeheer, logging, monitoring, back-up, incidentrespons en cryptografische beheersmaatregelen. De SoA kan vervolgens toelichten waarom elke beheersmaatregel van toepassing is, welke complianceverplichtingen deze ondersteunt en welk bewijsmateriaal de werking aantoont.
De bewijsstack voor Active Directory die auditors verwachten
Een geharde AD-omgeving is niet auditgereed alleen omdat instellingen bestaan. Screenshots alleen zijn zwak. Beleid alleen is onvolledig. Een GPO-export zonder goedkeuringshistorie is risicovol. Sterk bewijsmateriaal toont governance, implementatie, monitoring en verbetering aan.
| AD-gebied | Beheersdoelstelling | Typisch bewijsmateriaal | Relevantie voor compliance |
|---|---|---|---|
| Domeincontrollers | Kritieke authenticatie-infrastructuur hardenen, patchen, monitoren en beperken | DC-inventaris, baselineconfiguratie, patchregistraties, EDR-status, firewallregels, doorsturen van logboeken, back-upstatus | ISO 27001-operaties, NIS2-risicobeheer, DORA-bescherming van ICT-activa |
| Kerberos en authenticatie | Risico’s op diefstal van inloggegevens, relay, downgrade en misbruik van tickets beperken | Wachtwoordbeleid, Kerberos-beleid, NTLM-beperkingsplan, instellingen voor geprivilegieerde accounts, inventaris van serviceaccounts, instellingen voor ticketlevensduur | GDPR-vertrouwelijkheid, NIS2-authenticatie, DORA-toegangscontrole |
| Group Policy | Beveiligingsbaselines beheersen en ongeautoriseerde configuratiedrift voorkomen | GPO-inventaris, eigenaarschap, goedkeuringsregistraties, wijzigingstickets, GPO-back-up, resultaten van periodieke beoordelingen | ISO 27001-wijzigingsbeheer, NIST Protect-resultaten, governancebewijsmateriaal |
| AD CS | Op certificaten gebaseerde privilege-escalatie en persistentie voorkomen | CA-inventaris, sjabloonbeoordeling, inschrijfrechten, goedkeuring door manager, EKU-beoordeling, logboeken van certificaatuitgifte | Cryptografische beheersmaatregelen, assurance over identiteit, GDPR-beveiliging van de verwerking |
| Geprivilegieerd beheer | Verhoogde rechten scheiden, goedkeuren, tijdgebonden maken en monitoren | Inventaris van beheerdersaccounts, tieringmodel, PAM-goedkeuringen, beoordelingsregistraties, sessielogboeken | ISO/IEC 27002:2022 8.2, NIS2-toegangscontrole, DORA-governance |
| Logging en herstel | AD-compromittering detecteren, onderzoeken en herstellen | SIEM-ingestie, waarschuwingsregels, registraties van kloksynchronisatie, hersteltests, incidentdraaiboeken | NIS2-incidentafhandeling, DORA-weerbaarheidstesten, GDPR-verantwoordingsplicht bij inbreuken |
Het volwassenheidstekort is meestal niet dat alle beheersmaatregelen ontbreken. Het is het ontbreken van eigenaarschap, beoordelingsritme, afhandeling van uitzonderingen en mapping. Een auditor vraagt niet alleen of een geprivilegieerde groep bestaat, maar ook wie eigenaar is, wie het lidmaatschap heeft goedgekeurd, wanneer deze voor het laatst is beoordeeld, welke logboeken worden verzameld en hoe uitzonderingen verlopen.
Geprivilegieerde toegang: de eerste AD-beheersmaatregel om te onderbouwen
De snelste route naar compromittering van Active Directory is buitensporige privilege. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, lokale beheerders, gedelegeerde OU-beheerders en beheerders van certificaatautoriteiten vereisen allemaal expliciete governance.
[P11] Beleid inzake beheer van gebruikersaccounts en privileges Beleid inzake beheer van gebruikersaccounts en privileges stelt de organisatiebrede verwachting vast:
Accountrepositories (bijv. Active Directory (AD), platforms voor identiteits- en toegangsbeheer) moeten worden beschermd met passende beheersmaatregelen om ongeautoriseerde toegang of manipulatie te voorkomen.
Uit sectie “Governancevereisten”, beleidsclausule 5.6.
[P11S] Beleid inzake beheer van gebruikersaccounts en privileges - SME Beleid inzake beheer van gebruikersaccounts en privileges - SME geeft een praktische goedkeuringsregel:
Verhoogde of administratieve privileges vereisen aanvullende goedkeuring door de algemeen directeur of IT-verantwoordelijke en moeten worden gedocumenteerd, tijdgebonden zijn en periodiek worden beoordeeld.
Uit sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.2.2.
In [ZC] Zenith Controls: gids voor gecombineerde compliance Zenith Controls wordt ISO/IEC 27002:2022 beheersmaatregel 8.2, geprivilegieerde toegangsrechten, gekoppeld als een preventieve beheersmaatregel ter ondersteuning van vertrouwelijkheid, integriteit en beschikbaarheid. De gids verbindt 8.2 met identiteitsbeheer, toegangsrechten, beperking van toegang tot informatie, veilige authenticatie, werken op afstand, logging en monitoring. Ook wordt de beheersmaatregel gekoppeld aan GDPR Articles 5(1)(f), 25 en 32, de NIS2 Article 21-verwachtingen voor risicobeheer en DORA ICT-risicogovernance voor financiële entiteiten.
Zenith Blueprint, fase Beheersmaatregelen in de praktijk, stap 19, licht de operationele verwachting toe:
A.8.2 – Geprivilegieerde toegangsrechten: “De toewijzing en het gebruik van geprivilegieerde toegangsrechten moeten worden beperkt en beheerd.”
Beheer superuserrechten voor beheerdersaccounts alleen voor degenen die ze absoluut nodig hebben en beheer ze zorgvuldig. Gebruik bijvoorbeeld een afzonderlijk beheerdersaccount (gebruik geen beheerdersrechten voor dagelijkse werkzaamheden), keur regelmatig goed en volg wie domeinbeheerder- of rootprivileges krijgt. Gebruik daarnaast sterkere beheersmaatregelen voor die accounts (zoals MFA en logging van hun handelingen).
Voor AD moet een auditor één geprivilegieerde gebruiker kunnen selecteren en het volledige verhaal kunnen volgen: aanvraag, goedkeuring, zakelijke rechtvaardiging, technische toewijzing, monitoring, beoordeling, verwijdering en afhandeling van uitzonderingen.
Een praktisch bewijspakket voor geprivilegieerde toegang moet het volgende bevatten:
- Export van geprivilegieerde AD-groepen, inclusief geneste groepen.
- Aangewezen bedrijfseigenaar voor elke geprivilegieerde groep.
- Bewijsmateriaal van kwartaalgewijze toegangsbeoordelingen.
- Afzonderlijke beheerdersaccounts voor geprivilegieerde taken.
- Geen dagelijks gebruik van e-mail of browsen vanuit geprivilegieerde accounts.
- MFA of phishingbestendige authenticatie voor geprivilegieerde toegangspaden waar van toepassing.
- Model voor geprivilegieerde werkstations of beveiligde beheerjump-host.
- Logging van wijzigingen in groepslidmaatschap en geprivilegieerde handelingen.
- Inventaris van break-glass-accounts met compenserende beheersmaatregelen.
- Risicoacceptatie voor uitzonderingen, met vervaldatums.
Zo sloot Maria de onmiddellijke bevinding rond het serviceaccount af. Het account werd gedocumenteerd als item met een hoog risico, het Beleid inzake beheer van gebruikersaccounts en privileges - SME werd gebruikt om permanente privileges ter discussie te stellen, de applicatie-eigenaar stelde de minimaal vereiste toegang vast, het lidmaatschap van Domain Admins werd verwijderd en de wijziging werd via wijzigingsbeheer gedocumenteerd. De SoA-vermelding voor ISO/IEC 27002:2022 beheersmaatregel 8.2 werd bijgewerkt om risicoreductie en mapping naar GDPR Article 32 en NIS2 Article 21 aan te tonen.
Kerberos en authenticatie-informatie
Kerberos maakt schaalbare authenticatie in Windows-omgevingen mogelijk, maar zwakke configuratie of gebrekkige hygiëne rond serviceaccounts kan Kerberoasting, misbruik van tickets, replay-aanvallen en langdurige persistentie mogelijk maken. Bewijsmateriaal moet authenticatie-informatie gedurende de volledige levenscyclus bestrijken: wachtwoorden, sleutels, tickets, secrets van serviceaccounts, certificaten, resetprocessen en MFA-factoren.
In Zenith Controls wordt ISO/IEC 27002:2022 beheersmaatregel 5.17, authenticatie-informatie, gekoppeld als een preventieve beheersmaatregel ter ondersteuning van vertrouwelijkheid, integriteit en beschikbaarheid. De beheersmaatregel sluit aan op identiteitsbeheer, veilige authenticatie, rollen en verantwoordelijkheden, aanvaardbaar gebruik en naleving van beleidsregels en normen. De cross-mapping verbindt deze met GDPR-risicogebaseerde bescherming tegen ongeautoriseerde toegang, NIS2 Article 21(2)(j) over MFA of continue authenticatie waar passend, en DORA-eisen voor robuuste authenticatiemechanismen binnen ICT-risicobeheer.
| Authenticatierisico | Wat moet worden gehard | Te bewaren bewijsmateriaal |
|---|---|---|
| Zwakke wachtwoorden en password spraying | Wachtwoordlengte, vergrendelingsdrempels, beheersmaatregelen voor verboden wachtwoorden, MFA-paden | Export van domeinbeleid, IdP-beleid, samenvatting van wachtwoordaudit, uitzonderingenregister |
| Kerberoasting | Inventaris van serviceaccounts, sterke wachtwoorden, adoptie van gMSA, SPN-beoordeling | SPN-export, lijst met eigenaren van serviceaccounts, bewijsmateriaal van wachtwoordrotatie, gMSA-migratieplan |
| Misbruik van tickets | Kerberos-beleid, beperkingen op geprivilegieerd aanmelden, monitoring van afwijkende TGT en TGS | Kerberos-instellingen, SIEM-detecties, registraties van incidenttriage |
| Blootstelling van legacy-protocollen | Roadmap voor NTLM-beperking, LDAP signing, channel binding, SMB-hardening | GPO-instellingen, compatibiliteitstesten, wijzigingsgoedkeuringen |
| Compromittering van hybride identiteit | Bescherming van synchronisatieaccount, tiering, afhankelijkheden van conditional access, beoordeling van geprivilegieerde cloudrollen | Bewijsmateriaal van Entra Connect-configuratie, mapping van beheerdersrollen, monitoringwaarschuwingen |
GDPR Article 5(1)(f) vereist dat persoonsgegevens worden beschermd tegen ongeautoriseerde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging. Article 5(2) voegt verantwoordingsplicht toe. Als AD-inloggegevens toegang geven tot HR-registraties, klantbestanden of mailboxen, worden Kerberos- en authenticatiebeheersmaatregelen GDPR-bewijsmateriaal.
NIS2 Article 21 vereist passende en evenredige technische, operationele en organisatorische maatregelen, waaronder risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, veilig onderhoud, beoordeling van doeltreffendheid, cyberhygiëne, cryptografie, HR-beveiliging, toegangscontrole, beheer van bedrijfsmiddelen en MFA of continue authenticatie waar passend.
Voor financiële entiteiten die onder DORA vallen, moeten authenticatieafhankelijkheden worden meegenomen in het ICT-risicobeheerkader. Als AD personeel authenticeert voor betalings-, handels-, verzekerings-, klant- of risicosystemen, ondersteunt Kerberos-bewijsmateriaal de operationele weerbaarheid.
Group Policy-governance en configuratiebeheer
Group Policy is een van de krachtigste beveiligingsmechanismen in Active Directory. Het kan firewalls, beperkingen voor lokale beheerders, auditbeleid, instellingen voor endpointbeveiliging, regels voor scriptuitvoering en beveiligde baselines afdwingen op duizenden systemen. Bij verkeerd gebruik kan het diezelfde beheersmaatregelen ook verzwakken.
In Zenith Controls wordt ISO/IEC 27002:2022 beheersmaatregel 8.9, configuratiebeheer, gekoppeld als een preventieve beheersmaatregel voor veilige configuratie. Deze sluit aan op kwetsbaarhedenbeheer, wijzigingsbeheer, inventaris van bedrijfsmiddelen, endpointapparaten, geprivilegieerde toegang, veilige authenticatie, logging en monitoring. De gids koppelt configuratiebeheer aan GDPR Articles 5(1)(f), 25 en 32, NIS2 Article 21-verwachtingen voor veilige configuratie en risicobeheer, en betrouwbaarheid, beveiliging en weerbaarheid van ICT-systemen onder DORA.
[P05S] Wijzigingsbeheerbeleid - SME Wijzigingsbeheerbeleid - SME stelt:
Als een wijziging gevoelige gegevens, systeemtoegangsrechten of externe integraties omvat, is een beoordeling van de beveiligingsimpact vereist. De aangewezen beveiligings- of compliancecontactpersoon moet beoordelen of de wijziging aanvullende risico’s introduceert en aanvullende waarborgen aanbevelen.
Uit sectie “Risicobehandeling en uitzonderingen”, beleidsclausule 7.5.1.
[P05] Wijzigingsbeheerbeleid Wijzigingsbeheerbeleid vereist:
Alle wijzigingsverzoeken, beoordelingen, goedkeuringen en ondersteunend bewijsmateriaal moeten worden vastgelegd in het centrale wijzigingsbeheersysteem.
Uit sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.1.1.
Een GPO-bewijspakket moet vier vragen beantwoorden:
- Wie is eigenaar van elke beveiligingsrelevante GPO?
- Welke baseline wordt ermee afgedwongen?
- Wie heeft wijzigingen eraan goedgekeurd?
- Hoe wordt ongeautoriseerde drift gedetecteerd?
Zenith Blueprint, fase Beheersmaatregelen in de praktijk, stap 19, geeft de baselineaanpak:
Begin met het opstellen van configuratiechecklists voor alle belangrijke systeemtypen: Windows-servers, Linux-hosts, netwerkapparaten, databanken en cloudservices. Deze baselines moeten zowel beste praktijken van de sector (zoals CIS Benchmarks) als uw interne risicopositie weerspiegelen.
Voor AD betekent dit dat GPO’s gedocumenteerde baselines moeten afdwingen, geen ongedocumenteerde voorkeuren. Bewijsmateriaal moet maandelijkse GPO-exports bevatten, mapping naar baselinevereisten, wijzigingstickets voor aanpassingen, beoordelingen van gedelegeerde rechten, GPO-back-upregistraties en waarschuwingen voor wijzigingen in GPO’s met hoge impact.
AD CS en PKI: het vergeten aanvalspad
Active Directory Certificate Services ontsnapt vaak aan compliancebeoordelingen omdat het stil op de achtergrond werkt. Aanvallers waarderen het om dezelfde reden. Verkeerd geconfigureerde certificaatsjablonen, buitensporige inschrijfrechten, zwakke uitgiftebeheersing of gevaarlijke Extended Key Usage-instellingen kunnen privilege-escalatie, impersonatie en persistentie mogelijk maken.
AD CS hoort thuis in cryptografische beheersmaatregelen, identiteitsbeheer, geprivilegieerde toegang en wijzigingsbeheer. Het volstaat niet om te zeggen: “we hebben PKI.” De organisatie moet weten welke CA’s bestaan, welke certificaten kunnen worden uitgegeven, wie ze kan aanvragen, welke sjablonen clientauthenticatie mogelijk maken, wie de CA beheert en of uitgifte wordt gemonitord.
[P18S] Beleid inzake cryptografische beheersmaatregelen - SME Beleid inzake cryptografische beheersmaatregelen - SME stelt:
De IT-supportverlener moet een actuele inventaris bijhouden van cryptografische tools en certificaten die in gebruik zijn
Uit sectie “Governancevereisten”, beleidsclausule 5.1.2.
[P18] Beleid inzake cryptografische beheersmaatregelen Beleid inzake cryptografische beheersmaatregelen omvat expliciet:
Public Key Infrastructure (PKI)
Uit sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.4.
| AD CS-component | Risicovraag | Bewijsmateriaal |
|---|---|---|
| Enterprise-CA’s | Welke CA’s kunnen authenticatiecertificaten uitgeven? | CA-inventaris, eigenaar, serverhardening, back-upstatus |
| Certificaatsjablonen | Welke sjablonen staan clientauthenticatie of smartcardaanmelding toe? | Sjabloonexport, EKU-beoordeling, beoordeling van inschrijfrechten |
| Inschrijfrechten | Wie kan certificaten met hoge impact aanvragen? | ACL-beoordeling, goedkeuringsworkflow, uitzonderingenregister |
| CA-beheerders | Wie kan CA-configuratie of sjablonen wijzigen? | Export van beheerdersgroep, beoordeling van geprivilegieerde toegang |
| Uitgiftelogboeken | Kunnen verdachte certificaten worden gedetecteerd? | CA-logboeken, SIEM-forwarding, waarschuwingsregels |
| Intrekking | Kunnen certificaten snel worden ingetrokken? | CRL- en OCSP-configuratie, bewijsmateriaal van intrekkingstest |
NIS2 Article 21 omvat beleid en procedures voor cryptografie en encryptie. GDPR Article 32 vereist beveiliging van de verwerking, inclusief vertrouwelijkheid, integriteit, beschikbaarheid en weerbaarheid. DORA vereist dat ICT-activa die financiële processen ondersteunen, beschermd en herstelbaar zijn. AD CS kan al deze vereisten ondersteunen, of ze allemaal ondermijnen.
Logging, back-up en herstel van domeincontrollers
Domeincontrollers zijn geen gewone servers. Het zijn authenticatiesystemen, directoryreplica’s, distributiepunten voor beleid en bedrijfsmiddelen die kritiek zijn voor herstel. Als ransomware AD compromitteert, hangt herstel af van schone back-ups van domeincontrollers, herstel van de systeemstatus, bewaarde logboeken, bekende, goedgekeurde GPO’s, AD CS-back-ups, beschermde privésleutels en gedocumenteerde herstelprocedures.
[P22S] Beleid voor logging en monitoring - SME Beleid voor logging en monitoring - SME definieert verwachtingen voor authenticatielogboeken:
Authenticatielogboeken: succesvolle en mislukte aanmeldpogingen, sessieduur, MFA-gebruik
Uit sectie “Governancevereisten”, beleidsclausule 5.4.2.
[P22] Beleid voor logging en monitoring Beleid voor logging en monitoring vereist:
Alle gedekte systemen moeten logboeken genereren die het volgende vastleggen:
Uit sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.1.1.
In een AD-afhankelijke omgeving moeten gedekte systemen domeincontrollers, AD CS-servers, systemen voor geprivilegieerde toegang, beheerderswerkstations, servers voor identiteitssynchronisatie en back-upconsoles omvatten.
Zenith Blueprint, fase Beheersmaatregelen in de praktijk, stap 19, is expliciet:
Zorg ervoor dat alle kritieke systemen (servers, domeincontrollers, firewalls) logboeken doorsturen naar uw SIEM of logcollector. Valideer dat logretentie aansluit op uw loggingbeleid (bijv. 90 dagen live, 1 jaar archief). Kies een recent incident of recente gebeurtenis en toon aan hoe u dit met uw logboeken hebt getraceerd.
Het benadrukt ook kloksynchronisatie, die wordt gekoppeld aan ISO/IEC 27002:2022 beheersmaatregel 8.17, kloksynchronisatie. Zonder betrouwbare tijd wordt logcorrelatie tijdens een incident kwetsbaar.
[P15S] Beleid inzake back-up en herstel - SME Beleid inzake back-up en herstel - SME stelt een minimale bewijsverwachting vast:
Hersteltests worden ten minste elk kwartaal uitgevoerd en de resultaten worden gedocumenteerd om herstelbaarheid te verifiëren
Uit sectie “Governancevereisten”, beleidsclausule 5.3.3.
Relevante ISO/IEC 27002:2022-beheersmaatregelen omvatten 8.13 Informatieback-up, 8.15 Logging, 8.16 Monitoringactiviteiten, 8.17 Kloksynchronisatie, 5.24 planning en voorbereiding van informatiebeveiligingsincidentbeheer, 5.29 informatiebeveiliging tijdens verstoring en 5.30 ICT-gereedheid voor bedrijfscontinuïteit.
Een praktisch herstelbewijspakket moet het volgende bevatten:
- Inventaris van domeincontrollers en eigenaarschap van FSMO-rollen.
- Bewijsmateriaal van back-upscope, -frequentie en onveranderbaarheid.
- Validatie van back-up van de systeemstatus.
- Resultaten van kwartaalgewijze hersteltests.
- GPO-back-up- en herstelprocedure.
- Bewijsmateriaal van AD CS-back-up en bescherming van privésleutels.
- Break-glass-authenticatieprocedure.
- Configuratie van kloksynchronisatie.
- Incidentdraaiboek voor AD-compromittering.
- Geleerde lessen uit tabletop- of technische hersteloefeningen.
NIS2 Article 23 is eveneens relevant. Significante incidenten kunnen een vroegtijdige waarschuwing binnen 24 uur na bewustwording vereisen, een incidentmelding binnen 72 uur en een eindrapport uiterlijk één maand na de incidentmelding. Als AD-uitval essentiële of belangrijke diensten verstoort, worden herstelbewijsmateriaal en incidenttijdlijnen regelgevend bewijsmateriaal.
Cross-compliancemap voor Active Directory-hardening
Active Directory-hardening is een duidelijk voorbeeld van één set beheersmaatregelen die meerdere verplichtingen ondersteunt.
| AD-hardeningthema | ISO/IEC 27001:2022 en ISO/IEC 27002:2022 | NIS2 | DORA | GDPR | NIST CSF 2.0 en governanceperspectief |
|---|---|---|---|---|---|
| Geprivilegieerde toegang | Risicobehandeling, SoA, 8.2 geprivilegieerde toegangsrechten, 5.16 identiteitsbeheer, 5.18 toegangsrechten, 8.5 veilige authenticatie | Article 21 toegangscontrole en cyberhygiëne | Governance door het bestuursorgaan, ICT-risicobeheer, bescherming van ICT-activa | Articles 5(1)(f), 25 en 32 | GOVERN-verantwoordingsplicht, PROTECT-identiteitsbeheer, eigenaarschap en procesbeheersing |
| Kerberos en inloggegevens | 5.17 authenticatie-informatie, 8.5 veilige authenticatie, 8.15 logging, 8.16 monitoringactiviteiten | Article 21 authenticatie en MFA waar passend | Sterke authenticatie en ICT-risicobeheersmaatregelen | Integriteit en vertrouwelijkheid van persoonsgegevens | Dichten van hiaten tussen Current en Target Profile, risicoprioritering |
| GPO-configuratie | 8.9 configuratiebeheer, 8.32 wijzigingsbeheer, 8.8 beheer van technische kwetsbaarheden | Article 21 veilige systeemconfiguratie en risicobeleid | Betrouwbaarheid van ICT-systemen, wijzigingsbeheersing en weerbaarheid | Privacy by design en veilige standaardinstellingen | Wijzigingsgovernance en monitoring van configuratiedrift |
| AD CS en PKI | Cryptografische beheersmaatregelen, identiteitsbeheer, geprivilegieerde toegang, wijzigingsbeheer | Article 21 beleid voor cryptografie en encryptie | Bescherming en weerbaarheid van ICT-activa | Passende technische maatregelen ter voorkoming van toegang | Eigenaarschap van cryptografische activa en assurance |
| Logging en incidentrespons | 8.15 logging, 8.16 monitoringactiviteiten, 8.17 kloksynchronisatie, 5.24 incidentplanning | Article 23 gefaseerde incidentmelding | Beheer en rapportage van majeure ICT-gerelateerde incidenten | Verantwoordingsplicht bij inbreuken in verband met persoonsgegevens | DETECT-, RESPOND- en RECOVER-resultaten |
| Back-up en herstel | 8.13 informatieback-up, 5.29 verstoring, 5.30 ICT-gereedheid voor bedrijfscontinuïteit | Bedrijfscontinuïteit, back-up en herstel na verstoringen | Digitale operationele weerbaarheid, respons en herstel | Beschikbaarheid en weerbaarheid van verwerking | RECOVER-planning en validatie |
Voor NIS2 is dit niet langer theoretisch. Nationale maatregelen gelden voor veel middelgrote en grote essentiële of belangrijke entiteiten in de sectoren van Annex I en Annex II, en ook voor bepaalde entiteiten ongeacht omvang, waaronder verleners van vertrouwensdiensten, TLD-registers, DNS-dienstverleners en geselecteerde kritieke diensten.
Voor DORA is de tijdlijn eveneens concreet. DORA is van toepassing vanaf 17 januari 2025 en is rechtstreeks van toepassing op veel financiële entiteiten. Als een uitbestede MSP AD beheert, worden DORA-eisen voor ICT-risico’s van derde partijen relevant, waaronder contractregisters, due diligence, auditrechten, ondersteuning bij incidenten, beveiligingsverwachtingen en exitstrategieën onder Articles 28 en 30.
Voor GDPR is verantwoordingsplicht de brug. Als AD toegang tot persoonsgegevens beheert, helpen beoordelingen van geprivilegieerde toegang, authenticatiebewijsmateriaal, logging, configuratiebaselines, certificaatbeheersmaatregelen en hersteltests om passende technische en organisatorische maatregelen aan te tonen.
Bouw een bewijspakket voor AD-hardening in één sprint
Een praktische sprint van twee weken kan gefragmenteerde AD-hardening omzetten in een auditgereed bewijspakket.
Dag 1 tot en met 2: breng AD binnen de ISMS-scope. Gebruik ISO/IEC 27001:2022-clausules 4.1 tot en met 4.4 om te bevestigen of AD, Entra Connect, domeincontrollers, AD CS, geprivilegieerde beheerderswerkstations, back-upsystemen en managed service providers binnen de scope vallen. Registreer belanghebbenden, waaronder toezichthouders, klanten, auditors, betrokkenen, bedrijfseigenaren en IT-operaties.
Dag 3 tot en met 4: voeg AD-risico’s toe aan het risicoregister. Neem compromittering van domeincontrollers, buitensporige geprivilegieerde toegang, misbruik van Kerberos, manipulatie van GPO’s, verkeerde configuratie van AD CS, compromittering van identiteitssynchronisatie, falen van back-ups en onvoldoende logging op. Wijs eigenaren, waarschijnlijkheid, impact en risicobehandelingsbesluiten toe.
Dag 5 tot en met 6: werk de SoA bij. Markeer volgens Zenith Blueprint stap 13 beheersmaatregelen zoals geprivilegieerde toegangsrechten, authenticatie-informatie, configuratiebeheer, logging, monitoring, informatieback-up, incidentbeheer, cryptografische beheersmaatregelen en wijzigingsbeheer als van toepassing. Voeg toelichtingen toe die deze waar relevant koppelen aan GDPR Article 32, NIS2 Article 21 en DORA ICT-risicobeheer.
Dag 7 tot en met 9: verzamel technisch bewijsmateriaal. Exporteer geprivilegieerde groepen, Kerberos-instellingen, GPO-inventaris, domeincontrollerbaselines, CA-sjablonen, logboeken van certificaatuitgifte, status van back-upjobs en SIEM-ingestiestatus. Voeg eigenaar, datum, beoordelaar, bevinding en herstelstatus toe.
Dag 10 tot en met 11: voer een workshop voor beoordeling van beheersmaatregelen uit. IT, beveiliging, compliance en bedrijfseigenaren beoordelen uitzonderingen. Waarom heeft dit serviceaccount een SPN nodig? Waarom kan deze groep GPO’s bewerken? Waarom kan dit sjabloon clientauthenticatiecertificaten uitgeven? Waarom ontbreekt log forwarding op deze domeincontroller?
Dag 12 tot en met 14: stel het auditverhaal samen. Maak een AD Hardening Evidence Pack met managementsamenvatting, scope, risico’s, SoA-mapping, bewijsmateriaal voor beheersmaatregelen, openstaande bevindingen, herstelplan en testschema.
Het resultaat is een verdedigbaar verhaal: we kennen het risico, we hebben beheersmaatregelen geselecteerd, we hebben ze geïmplementeerd, we monitoren ze, we testen herstel en het management heeft zicht op de situatie.
Veelvoorkomende auditbevindingen rond Active Directory en afsluitacties
| Bevinding | Waarom dit ertoe doet | Clarysec-aanpak voor afsluiting |
|---|---|---|
| Geprivilegieerde AD-groepen hebben geen eigenaar of beoordelingsbewijsmateriaal | Buitensporige rechten creëren ransomware- en insiderrisico | Pas het Beleid inzake beheer van gebruikersaccounts en privileges toe, wijs eigenaren toe, voer kwartaalbeoordelingen uit, documenteer verwijderingen |
| GPO-wijzigingen worden zonder tickets uitgevoerd | Beveiligingsbaselines kunnen ongemerkt afwijken of worden verzwakt | Pas het Wijzigingsbeheerbeleid toe, exporteer GPO-diffs, vereis goedkeuring voor GPO’s met hoge impact |
| AD CS-sjablonen staan risicovolle inschrijving toe | Misbruik van certificaten kan wachtwoordbeheersmaatregelen omzeilen | Inventariseer sjablonen, beoordeel EKU’s en ACL’s, beperk inschrijving, monitor uitgifte |
| Logboeken van domeincontrollers zijn onvolledig | Incidenten kunnen niet betrouwbaar worden onderzocht | Pas het Beleid voor logging en monitoring toe, stuur DC-logboeken door naar SIEM, test alarmering |
| Kerberos en serviceaccounts zijn onbeheerd | Compromittering van serviceaccounts maakt laterale beweging mogelijk | Inventariseer SPN’s, wijs eigenaren toe, roteer secrets, migreer waar passend naar gMSA |
| Hersteltests sluiten AD uit | Back-ups kunnen falen tijdens herstel na ransomware | Pas het Beleid inzake back-up en herstel toe, test herstel van de systeemstatus en documenteer resultaten |
| Afhankelijkheden van hybride identiteit vallen buiten de scope | Paden voor cloudcompromittering kunnen worden gemist | Werk ISMS-scope, risicoregister en SoA bij om synchronisatie en geprivilegieerde cloudrollen op te nemen |
Het afsluitpatroon is consistent: beleidseis, technische implementatie, vastleggen van bewijsmateriaal, beoordelingsritme, afhandeling van uitzonderingen en managementrapportage.
Zet Active Directory-hardening om in auditgereed bewijsmateriaal
Active Directory-hardening in 2026 is geen eenmalige opschoning. Het is een levend beheersingssysteem dat moet worden bestuurd, met bewijsmateriaal moet worden onderbouwd en continu moet worden verbeterd. Domeincontrollers, Kerberos, Group Policy, AD CS, geprivilegieerde toegang, logging en herstel bevinden zich allemaal op het snijvlak van beveiligingsoperaties en regelgevende verantwoordingsplicht.
Clarysec helpt CISO’s, IT-leiders en complianceteams die brug te bouwen. Gebruik Zenith Blueprint om AD-risico’s te koppelen aan het ISMS, het risicoregister en de Verklaring van Toepasselijkheid. Gebruik Zenith Controls om ISO/IEC 27002:2022-beheersmaatregelen te kruisverwijzen met GDPR, NIS2, DORA, NIST CSF 2.0 en auditverwachtingen. Gebruik Clarysec-beleidssjablonen, waaronder Beleid inzake beheer van gebruikersaccounts en privileges, Wijzigingsbeheerbeleid, Beleid inzake cryptografische beheersmaatregelen, Beleid voor logging en monitoring en Beleid inzake back-up en herstel - SME, om technische hardening om te zetten in herhaalbaar bewijsmateriaal.
Als uw volgende audit, verzoek van een toezichthouder of klantassurancevragenlijst vraagt hoe Active Directory wordt beheerst, antwoord dan niet alleen met screenshots. Bouw het bewijspakket, verbind het met risico en laat zien dat het management kan vertrouwen op de identiteitscontrolelaag.
Begin met één sprint: geprivilegieerde toegang, GPO-governance, AD CS-beoordeling, logging van domeincontrollers en hersteltests. Clarysec kan u helpen dit te structureren, met bewijsmateriaal te onderbouwen en te verdedigen.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


