,Inleiding tot security, compliance en identity
Deze module bevat de basisconcepten waarop de rest van Security, Compliance en Identity voortbouwt:
verantwoordelijkheid in de cloud, gelaagde beveiliging, de CIA/BIV-doelen, Zero Trust, cryptografie, GRC en de
fundamentele identity-concepten.
1. Shared Responsibility Model
Het Shared Responsibility Model verdeelt verantwoordelijkheid voor security, operations en compliance tussen de
cloudprovider en de klant. Hoe verder een organisatie opschuift van on-premises → IaaS → PaaS → SaaS, hoe meer
technische en operationele verantwoordelijkheid de provider overneemt. De klant blijft echter altijd verantwoordelijk
voor de manier waarop de dienst wordt gebruikt.
Bij on-premises beheert de organisatie de volledige stack. Bij IaaS beheert de provider vooral de fysieke infrastructuur,
bij PaaS ook het operating system en platformcomponenten, en bij SaaS vrijwel de volledige technische stack.
• Altijd klantverantwoordelijkheid: information/data, devices en accounts/identities.
• IaaS: klant beheert onder andere OS, eigen network controls, applicaties, identities en data.
• PaaS: provider beheert ook OS/runtime; klant focust vooral op applicatie/code, data, toegang en configuratie.
• SaaS: provider beheert de applicatie en infrastructuur; klant blijft verantwoordelijk voor data, identities, devices,
tenantinstellingen en toegangsbeleid.
• Security of the cloud = provider; Security in the cloud = geheel of gedeeltelijk klant.
• Veel cloudincidenten ontstaan door te ruime rechten, ontbrekende MFA, misconfiguratie, onbeheerde apparaten,
onvoldoende logging of zwakke governance.
2. Defense in Depth
Defense in Depth gebruikt meerdere overlappende beveiligingslagen. Geen enkele control is perfect; als één laag faalt
moet een volgende laag een aanval kunnen stoppen, vertragen of beperken en tijd geven voor detection en response.
De lagen beschermen uiteindelijk de data en ondersteunen Confidentiality, Integrity en Availability.
• Physical Security: datacenters, serverruimtes en hardware fysiek beschermen.
• Identity and Access: authentication, authorization, MFA, RBAC, Conditional Access en least privilege.
• Perimeter Security: firewalls, DDoS protection, web filtering en network access controls.
• Network Security: segmentatie, VLANs, NSGs en ACLs om lateral movement te beperken.
• Compute Security: patching, hardening, poorten sluiten, beheerrechten beperken en monitoring.
• Application Security: secure development, input validation en bescherming tegen onder meer SQL injection en
XSS.
• Data Security: encryption, classification, DLP, toegangsbeperking en rights management.
3. CIA Triad / BIV-driehoek
De CIA Triad beschrijft de drie kerndoelen van informatiebeveiliging: Confidentiality, Integrity en Availability. In het
Nederlands: Vertrouwelijkheid, Integriteit en Beschikbaarheid. Een goede beveiligingsarchitectuur houdt deze drie
doelen in balans.
• Confidentiality: alleen bevoegde personen/systemen mogen gevoelige informatie zien. Controls zijn onder andere
access controls, MFA, authorization, encryption en classification.
• Integrity: data moet correct, volledig en betrouwbaar blijven. Controls zijn hashing, digital signatures, audit logs,
checksums, validation en version control.
• Availability: systemen en data moeten beschikbaar zijn wanneer bevoegde gebruikers ze nodig hebben. Controls
zijn redundancy, load balancing, failover, backups, disaster recovery en DDoS protection.
• Securitycontrols kunnen doelen beïnvloeden: sterke encryption verhoogt confidentiality, maar verloren keys kunnen
availability schaden.
SC-900 Samenvatting | 2
, 4. Zero Trust Model
Zero Trust gaat uit van: Never trust, always verify. Netwerklocatie geeft geen automatisch vertrouwen; ieder
toegangsverzoek wordt opnieuw beoordeeld op basis van identity, device, location, behavior, resource sensitivity en
andere risk signals.
• Verify Explicitly: expliciet verifiëren met signalen zoals MFA, device compliance, locatie, risk level en session
context.
• Use Least Privileged Access: uitsluitend noodzakelijke rechten, waar mogelijk tijdelijk of just-in-time.
• Assume Breach: ontwerp alsof een aanvaller mogelijk al binnen is; gebruik segmentatie, monitoring, logging en
bescherming tegen lateral movement.
• Zes pijlers in de module: Identities, Devices, Applications, Data, Infrastructure en Networks.
5. Encryption en Hashing
Encryption zet plaintext met een key om in ciphertext en is omkeerbaar met de juiste sleutel. Het ondersteunt vooral
Confidentiality. Data kan worden beschermd als Data at Rest, Data in Transit en Data in Use.
Hashing zet invoer om in een vaste hash/digest en is een one-way process. De oorspronkelijke waarde kan niet uit de
hash worden hersteld; hashing wordt gebruikt voor password storage en integrity checks.
• Symmetric encryption: dezelfde key voor encryptie en decryptie; snel en geschikt voor grote hoeveelheden data.
• Asymmetric encryption: public/private key-paar; belangrijk voor veilige communicatie, certificaten en digital
signatures.
• Digital signatures: ondersteunen authenticity en integrity.
• Key management: keys veilig genereren, opslaan, roteren en buiten gebruik stellen; HSMs en Azure Key Vault
kunnen hierbij helpen.
• Salting: unieke willekeurige waarde vóór password hashing; maakt rainbow tables ineffectief.
• Examenonderscheid: Encryption = omkeerbaar met key; Hashing = one-way zonder decryptiesleutel.
6. Governance, Risk and Compliance (GRC)
GRC zorgt dat security niet alleen technisch maar ook bestuurlijk en organisatorisch wordt ingericht. Governance geeft
richting en verantwoordelijkheden, Risk Management beoordeelt en behandelt risico, en Compliance zorgt dat
toepasselijke eisen aantoonbaar worden nageleefd.
• Governance: regels, processen, ownership, toezicht, security policies en standaarden.
• Risk Management: Identify → Assess → Respond → Monitor. Responses: Accept, Mitigate, Transfer of Avoid.
• Compliance: voldoen aan laws, regulations, standards en policies. Voorbeelden in de bron: GDPR/AVG, HIPAA, ISO
27001 en SOC 2.
• Data Residency: regels over fysieke locatie waar data mag worden opgeslagen/verwerkt.
• Data Sovereignty: data valt onder wetgeving van de relevante jurisdictie(s).
• Data Privacy: juiste, transparante en rechtmatige verwerking van persoonsgegevens.
• Compliance ≠ Security: compliance beschrijft minimumvereisten; security is breder.
7. Identity Concepts
Identity and Access Management rust op twee basisprocessen. Authentication bevestigt wie of wat een identiteit is;
Authorization bepaalt daarna wat die geverifieerde identiteit mag doen. De volgorde is altijd authentication vóór
authorization.
• Authentication factors: something you know, something you have, something you are.
• MFA: twee of meer onafhankelijke factorcategorieën en verlaagt de kans op account takeover.
• Authorization kan gebaseerd zijn op roles, permissions en attributes.
• Least Privilege: alleen de minimaal noodzakelijke toegang.
• Moderne toegang kan ook device compliance, location, risk signals, RBAC, attributes en tijdelijke toegang
meewegen.
SC-900 Samenvatting | 3