- De leerlingen kunnen Identity Management en de rol van GDPR in gebruikersbeheer uitleggen
- De leerlingen kunnen Active Directory-gebruikers veilig aanmaken met inachtneming van dataminimalisatie
- De leerlingen kunnen het wachtwoordbeleid opvragen
- De leerlingen kunnen beveiligingsinstellingen zoals account lockout en logon hours implementeren
- De leerlingen kunnen auditgegevens gebruiken om compliance met GDPR-verplichtingen te controleren
- De leerlingen kunnen de naamgevingsconventies en best practices voor gebruikersbeheer toepassen
Theorie
1. Wat we al weten (Voorkennis)
- Active Directory (AD): De centrale database waarin alle gebruikers en computers van een bedrijf staan.
- Organizational Units (OU’s): "Mappen" binnen AD om je gebruikers logisch te sorteren (bijv. per afdeling).
- Authenticatie: Bewijzen wie je bent (inloggen) zodat de server je toegang geeft.
2. Identity Management & GDPR
Identity Management (IdM) gaat over het beheren van digitale identiteiten. Sinds de komst van de GDPR (Europese privacywet) moet dit extra zorgvuldig gebeuren:
- Dataminimalisatie: Vul alleen in wat strikt noodzakelijk is. Heeft het systeem echt het privéadres van een werknemer nodig om hem te laten inloggen? Meestal niet.
- Integriteit en vertrouwelijkheid: Gegevens moeten juist zijn en beveiligd worden tegen ongeoorloofde toegang door middel van strikte regels.
3. De "Politie" van het Netwerk: Group Policy (GPO)
Je wil niet bij elke gebruiker apart instellen dat hun wachtwoord 10 tekens lang moet zijn. Dat doe je centraal via een Group Policy Object (GPO).
- GPO: Een verzameling regels (policies) die je oplegt aan een groep computers of gebruikers.
- Default Domain Policy: De standaard "wet" van je domein. Hierin staan de basisregels voor iedereen, zoals het wachtwoordbeleid.
4. Waar vind je het wachtwoordbeleid?
In een Windows-domein worden deze regels beheerd via de tool Group Policy Management. Omdat beveiligingsinstellingen zoals wachtwoorden gelden voor de hele computer (nog voordat er iemand inlogt), vind je deze onder de 'Computer Configuration'.
Opdrachtenblad: Gebruikers & Beleid
Context: De KMO "IT-Solutions" werft drie nieuwe verkopers aan. Jij moet hun accounts veilig en conform de wet aanmaken en het centrale beleid controleren.
Opdracht 1: Voorbereiding (Denkoefening)
Bekijk de gegevens van de nieuwe medewerkers:
| Voornaam | Achternaam | Functie | Privé-telefoonnummer | Geboortedatum | Persoonlijk email |
|---|---|---|---|---|---|
| Lars | De Smet | Systeembeheerder | 0475 12 34 56 | 12/05/1992 | lars.desmet@gmail.com |
| Anissa | Bouzidi | HR Manager | 0486 98 76 54 | 23/11/1985 | an_bouzidi@outlook.be |
| Sven | Vranken | Junior Developer | 0499 45 67 89 | 05/02/2001 | svenneke@mail.be |
Welke gegevens neem je wel en niet over in Active Directory met het oog op dataminimalisatie? Motiveer je keuze.
Antwoord:
Opdracht 2: Accounts aanmaken
Maak de drie accounts aan in de juiste OU ('Verkoop').
- Gebruik de naamgevingsconventie:
voornaam.achternaam. - Zorg dat de optie "User must change password at next logon" aanstaat.
- Reflectievraag: Waarom is deze optie verplicht vanuit GDPR-standpunt (gezien de beheerder het tijdelijke wachtwoord nu ook kent)?
Antwoord:
Screenshot van de gebruikers in de juiste OU:
[Ruimte voor screenshot]
Opdracht 3: Het wachtwoordbeleid controleren
Je gaat nu onderzoeken welke "wachtwoordwetten" er momenteel gelden in jouw IT-lab.
Stappenplan:
- Open Group Policy Management (via Server Manager > Tools).
- Navigeer in de boomstructuur naar:
Forest>Domains>JouwDomeinnaam. - Klik met de rechtermuisknop op de Default Domain Policy en kies Edit.
- Er opent een nieuw venster (de Editor). Zoek het volgende pad:
Computer ConfigurationPoliciesWindows SettingsSecurity SettingsAccount PoliciesPassword Policy
Beantwoord de volgende vragen op basis van de lijst die je nu ziet:
- Minimum password length: Hoeveel tekens moet een wachtwoord minimaal zijn?
- Password must meet complexity requirements: Staat deze op 'Enabled' of 'Disabled'?
- Maximum password age: Na hoeveel dagen moet een gebruiker verplicht zijn wachtwoord wijzigen?
Screenshot van de lijst met 'Password Policies':
[Ruimte voor screenshot]
Challenge: Voor de experts
- Account Lockout: Zoek in de editor (onder Account Policies) naar 'Account Lockout Policy'. Stel in dat een account 15 minuten blokkeert na 5 foute inlogpogingen. Waarom helpt dit tegen 'brute-force' aanvallen?
- Logon Hours: Ga naar 'Active Directory Users and Computers'. Zoek een gebruiker, ga naar Properties > tabblad Account > Logon Hours. Beperk de toegang tot de kantooruren (ma-vr, 08:00 - 18:00).
- Audit: Zoek in de eigenschappen van een gebruiker (Attribute Editor) naar het veld
lastLogonTimestamp. Hoe helpt dit veld je om te voldoen aan de GDPR-eis om onnodige gegevens (accounts van oud-medewerkers) te verwijderen?
- Identity Management structureert digitale identiteiten met GDPR-beginselen (dataminimalisatie, integriteit, vertrouwelijkheid)
- Active Directory gebruikers veilig aanmaken met naamgevingsconventies en dataminimalisatie
- Wachtwoordbeleid centraal beheren via Group Policy Objects (GPO) onder Computer Configuration
- Beveiligingsinstellingen implementeren: account lockout tegen brute-force, logon hours voor toegangsbeperkingen
- Auditgegevens (
lastLogonTimestamp) gebruiken voor GDPR-compliance en opschoning onnodige accounts - Group Policy Management toepassen voor consistente beveiligingsregels in het domein