Een storing, foutieve configuratie of probleem met de identity provider kan ervoor zorgen dat beheerders geen toegang meer hebben tot de IT-omgeving. Juist op dat moment wil je snel kunnen handelen. Met een Break Glass account beschik je over een zorgvuldig ingerichte noodtoegang waarmee je beheer kunt herstellen wanneer reguliere toegangsmechanismen tijdelijk niet beschikbaar zijn.
Waarom kiezen voor een Break Glass account?
Een Break Glass account is geen extra beheerdersaccount voor dagelijks gebruik. Het is een noodvoorziening die alleen wordt ingezet wanneer reguliere toegang niet meer beschikbaar is. Zo kun je beheer herstellen, instellingen aanpassen en de oorzaak van een verstoring oplossen zonder afhankelijk te zijn van de reguliere aanmeldmethode.
Hoe SPL het aanpakt: twee fysieke kluizen
Een goed ingericht Break Glass account is meer dan een extra admin-login. SPL helpt je om dit veilig en beheersbaar op te zetten volgens het principe van gescheiden opslag. Het account wordt beschermd met twee afzonderlijk opgeslagen middelen:
Kluis A – Het wachtwoordÂ
- Een sterk, uniek wachtwoord (≥20 tekens) ligt fysiek opgeslagen in een brand- en inbraakwerende kluis.
- Beperkte fysieke toegang tot geautoriseerde personen.
Kluis B – De FIDO2-sleutel
-
Een geconfigureerde FIDO2-sleutel (zoals YubiKey) ligt in een aparte kluis.
-
Deze sleutel is vooraf gekoppeld aan het Break Glass account als tweede factor.
Wachtwoord en sleutel worden bewust gescheiden bewaard. Zo blijft toegang veilig, ook als één van de twee kluizen zou worden gecompromitteerd.
Deze opzet voldoet aan richtlijnen van:
-
NIST SP 800-63B
-
ISO/IEC 27001 en 27002
-
Microsoft best practices voor Break Glass accounts
Gebruik van het account wordt actief bewaakt via monitoring en SIEM-alerts. Toegang is strikt tijdelijk, met logging en signalering.