Zscaler- & Zero Trust-lexicon voor de praktijk · Policy-hygiëne & praktijk

Wat is gebruikersisolatie?

Definitie

Gebruikersisolatie is de snelle inperking van een gecompromitteerde of verdachte gebruiker of apparaat, door de toegang tot internet en interne applicaties te onderbreken. Het doel is schade te beperken voordat ze zich uitbreidt: geen verdere data-exfiltratie, geen laterale beweging naar andere systemen. In de Zscaler-context betekent dat: de internettoegang via ZIA en de toegang tot interne applicaties via ZPA tegelijk sluiten. De isolatie is een containmentstap in de incidentafhandeling en bewust omkeerbaar, zodat de toegang na opheldering weer kan worden vrijgegeven. Snelheid is daarbij doorslaggevend, want elke minuut vergroot de mogelijke schade.

Gebruikersisolatie in detail

Isolatie is een containmentmaatregel, geen eindtoestand. In de incidentafhandeling volgt ze op een vermoeden en gaat ze aan het eigenlijke onderzoek vooraf: eerst de toegang sluiten, dan in alle rust onderzoeken. Ze is alleen effectief als beide wegen worden gesloten. Blijft de internettoegang open, dan kan malware verder code nahalen of data exfiltreren; blijft de toegang tot interne applicaties open, dan is de weg naar gevoelige systemen niet versperd.

Isolatie verschilt in effect van het blokkeren van het account bij de identity provider. Het deactiveren van een account voorkomt nieuwe aanmeldingen, maar grijpt niet altijd meteen door op bestaande sessies. Gebruikersisolatie sluit daarentegen gericht de actieve toegangswegen en werkt onmiddellijk. Beide vullen elkaar aan: accountblokkade tegen nieuwe aanmeldingen, isolatie tegen lopend verkeer. Belangrijk blijft de weg terug, want een isolatie die zich niet netjes laat opheffen, wordt in geval van twijfel te laat ingezet.

Waarom telt gebruikersisolatie in de Zscaler-praktijk?

Bij een beveiligingsincident telt de tijd tot containment. Hoe sneller een gecompromitteerde gebruiker van het netwerk wordt afgesneden, hoe kleiner de omvang blijft: minder besmette systemen, minder weggelekte data, minder inspanning bij het herstel. Precies daarom is het vermogen om een gebruiker onmiddellijk en via beide wegen te isoleren een centraal onderdeel van de incidentrespons en een terugkerend thema in noodoefeningen.

Voor de verantwoordingsplicht onder NIS2 hoort incidentafhandeling tot de vereiste vaardigheden. Een isolatie die snel grijpt en tegelijk netjes wordt vastgelegd, verbindt beide: slagvaardigheid in een noodsituatie en navolgbaarheid achteraf. Om dat te laten lukken, zijn duidelijke rollen nodig, een gedefinieerde trigger en een gedocumenteerde weg terug, in plaats van geïmproviseerde losse acties onder druk. Zo wordt van een hectische noodmaatregel een ingeoefende, betrouwbare stap.

Veelvoorkomende foutbronnen

Gebruikersisolatie in de praktijk: wat CentaurNexus bijdraagt

Met Emergency User Isolation snijdt CentaurNexus in één stap de internet- en apptoegang van een gecompromitteerde gebruiker af, via ZIA en ZPA samen, zodat geen enkele flank open blijft. De actie is omkeerbaar en komt terecht in de append-only bijgehouden Audit-Trail, optioneel met vier-ogen-goedkeuring. Aanvullend toont Endpoint Sensor Status de dekking door de CrowdStrike-sensor per eindpunt, zodat een apparaat niet alleen wordt afgesneden, maar ook in beeld blijft. Hoe de helpdesk daarbij zonder brede beheerdersrechten werkt, laat het artikel zien Zscaler-support zonder beheerdersrechten.

Bekijk in de live demo hoe een gecompromitteerde gebruiker in één stap via ZIA en ZPA wordt geïsoleerd.Live demo bekijken

Verwante begrippen

Veelgestelde vragen over gebruikersisolatie

Wat is gebruikersisolatie?

Gebruikersisolatie is de snelle inperking van een gecompromitteerde of verdachte gebruiker of apparaat. Daarbij wordt de toegang tot internet en interne applicaties onderbroken om schade zoals laterale verspreiding of data-exfiltratie te beperken. Het is een containmentstap in de incidentafhandeling en bewust omkeerbaar, zodat de toegang na opheldering kan worden hersteld.

Wat wordt bij isolatie precies onderbroken?

Isolatie is alleen effectief als beide wegen worden gesloten: de internettoegang via ZIA en de toegang tot interne applicaties via ZPA. Wordt maar één van de paden afgesneden, dan blijft de andere als open flank bestaan. Daarom horen het onderbreken van beide kanalen bij elkaar, idealiter in één stap.

Is gebruikersisolatie hetzelfde als het blokkeren van het account?

Nee. Het blokkeren bij de identity provider deactiveert de aanmelding, maar grijpt vaak niet meteen door op bestaande sessies. Gebruikersisolatie sluit daarentegen gericht de actieve toegangswegen via Zscaler en werkt zo onmiddellijk door op lopend verkeer. Beide maatregelen vullen elkaar aan in de incidentafhandeling.

Is de isolatie omkeerbaar?

Ja, en dat is belangrijk. Een isolatie dient de containment, niet de bestraffing: blijkt een vermoeden ongegrond, dan moet de toegang snel kunnen worden hersteld. Een duidelijk gedefinieerde weg terug hoort daarom net zo bij het proces als het snel afsluiten bij een vermoeden.

Wie mag een gebruiker isoleren?

Dat zouden duidelijk aangewezen rollen moeten mogen, zodat in een noodsituatie niemand aarzelt en niemand buiten zijn mandaat handelt. Beproefd zijn een gedefinieerde trigger, indien nodig een goedkeuring volgens het vier-ogen-principe, en een vermelding in de Audit-Trail. Zo blijft de maatregel snel en tegelijk navolgbaar.

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.