Wat is Policy Drift?
Policy Drift is de sluipende afwijking van een regelset ten opzichte van de oorspronkelijk beoogde beveiligingstoestand. Het ontstaat niet door één fout, maar door veel kleine, op zichzelf navolgbare wijzigingen in de tijd: hier een uitzondering, daar een tijdelijke regel die nooit meer werd verwijderd. Uiteindelijk wijkt het werkelijke effect van de regelset af van wat oorspronkelijk bedoeld was, zonder dat daar één verantwoordelijke aanleiding voor aan te wijzen is. Policy Drift wordt meestal pas zichtbaar in een vergelijking tussen de gewenste en de feitelijke situatie over een langere periode.
Policy Drift in detail
Regelsets zoals die van Zscaler ZIA of ZPA beheren toegangs- en beveiligingsbeslissingen voor een heel bedrijf. In de loop van jaren komen nieuwe locaties, projecten, uitzonderingen en migraties bij, terwijl oude regels zelden actief worden verwijderd. Elke afzonderlijke wijziging was op het moment van invoering gerechtvaardigd, maar niemand onderhoudt een lopend totaalbeeld van hoe al die wijzigingen samen de beveiligingssituatie beïnvloeden.
Policy Drift is daarmee het resultaat van ontbrekende continue controle, niet van één fout. Het uit zich doorgaans als een groeiend aantal uitzonderingen, een groeiend aantal regels zonder overeenkomstige zakelijke behoefte, en een toenemende afstand tussen de gedocumenteerde doelpolicy en de daadwerkelijk werkzame configuratie.
Waarom telt Policy Drift in de Zscaler-praktijk?
Hoe groter de afstand tussen de gewenste en de werkelijke toestand, hoe lastiger elke controle wordt: interne audits en externe bewijsvoering voor NIS2 of DORA zijn allebei niet zuiver te voeren als niemand de actuele totaaltoestand van de regelset betrouwbaar kan verklaren. Drift verhoogt bovendien het operationele risico, omdat vergeten uitzonderingen ongemerkt beveiligingslekken open kunnen houden.
Voor de dagelijkse praktijk betekent dit: Policy Drift is niet in één keer te verhelpen, maar moet steeds opnieuw worden herkend en beheerst worden teruggedrongen, idealiter voordat het een audit finding of een beveiligingsincident wordt.
Veelvoorkomende foutbronnen
- Wijzigingen worden gedocumenteerd, maar nooit teruggetoetst aan de oorspronkelijke doelpolicy.
- Tijdelijke uitzonderingen zonder vervaldatum blijven permanent actief.
- Geen terugkerend reviewritme: drift valt alleen toevallig of pas bij een audit op. Hoe CentaurNexus zulke afwijkingen doorlopend meldt in plaats van pas bij de jaarlijkse audit, inclusief pushmelding op de smartphone, laat onze video over configuratiebewaking zien.
- Opschoning gebeurt in één grote, risicovolle actie in plaats van in kleine, gecontroleerde stappen.
Policy Drift in de praktijk: wat CentaurNexus bijdraagt
Policy Health Saga beoordeelt de configuratietoestand doorlopend als score met een geprioriteerd actieplan en maakt afwijkingen van de gewenste toestand zichtbaar, in plaats van ze pas bij de jaarlijkse audit te ontdekken. Afzonderlijke correcties zijn via Change Effect Preview vooraf te testen tegen echte gebruikspatronen en via Configuration Rollback granulair terug te draaien, mocht een wijziging toch onverwacht uitpakken. Hoe verweesde regels, als een van de oorzaken van drift, systematisch zijn op te ruimen, laat Ongebruikte Zscaler-regels vinden en opruimen.
Verwante begrippen
Veelgestelde vragen over Policy Drift
Een configuratiefout is een losse, meestal herkenbare fout. Policy Drift ontstaat daarentegen uit veel afzonderlijk correcte wijzigingen over maanden of jaren, waarvan niemand meer het totaal overziet. Elke wijziging op zich was navolgbaar, maar het totaalbeeld wijkt sluipend af van de oorspronkelijk gewenste toestand.
Stale Rules, dus ongebruikte regels, zijn een veelvoorkomende oorzaak en een zichtbaar symptoom van Policy Drift. Als regels nooit worden opgeruimd, groeit de regelset gestaag en raakt het werkelijke effect steeds verder verwijderd van de oorspronkelijke bedoeling.
Regels automatisch herschikken of optimaliseren is riskant, omdat neveneffecten op productiesystemen moeilijk te voorspellen zijn. Beproefd is in plaats daarvan een terugkerende, read-only vergelijking tussen de gewenste en de feitelijke situatie, gevolgd door een handmatige, individueel gecontroleerde correctie.
Een vaste frequentie hangt af van het wijzigingstempo van de organisatie; gebruikelijk zijn kwartaal- of halfjaarlijkse reviews. Belangrijker dan de exacte frequentie is dat de review regelmatig en met dezelfde criteria plaatsvindt, zodat afwijkingen in de tijd vergelijkbaar blijven.
Gewoonlijk het Zscaler-beheer, in afstemming met security en compliance, omdat drift zowel technische als regelgevende gevolgen heeft. Een vierogenprincipe bij de daadwerkelijke correctie verkleint het risico dat een opschoning zelf weer onbedoelde neveneffecten veroorzaakt.
- Zscaler Help Portal: officiële documentatie over policybeheer in ZIA/ZPA - help.zscaler.com
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.