Azure / Entra ID Assessment
Misconfiguraties, identity risks en privilege paths in uw Microsoft cloud
Een diepgaand whitebox-onderzoek van uw Azure- en Entra ID-omgeving. Wij analyseren RBAC-configuraties, conditional access policies, privileged identity management, service principal permissies en aanvalspaden richting tenant-admin.
Wat is een Azure / Entra ID Assessment?
Een Azure / Entra ID Assessment is een diepgaand whitebox-onderzoek van uw Microsoft-cloudomgeving. Wij beoordelen de configuratie, architectuur en het identiteitsbeheer van uw Azure- en Entra ID-tenant. Het doel: misconfiguraties, overmatige rechten en aanvalspaden vinden voordat een aanvaller ze vindt.
Microsoft Azure en Entra ID (voorheen Azure AD) vormen het hart van de IT-omgeving van de meeste Nederlandse organisaties. Maar de standaardconfiguratie van een Azure-tenant is niet veilig. En de complexiteit van RBAC, conditional access, PIM en app registrations maakt het makkelijk om fouten te maken. Wij weten waar die fouten zitten - omdat wij ze dagelijks exploiteren als pentesters.
Wat onderzoeken wij?
- Entra ID configuratie - conditional access policies, MFA-afdwinging, legacy authentication, password policies, SSPR-configuratie.
- Privileged Access - Global Admin accounts, PIM-configuratie, standing vs. just-in-time access, break-glass accounts.
- RBAC & permissies - overmatige roltoewijzingen, custom roles, subscription vs. resource group permissies.
- App registrations & service principals - application vs. delegated permissions, secret management, multi-tenant apps.
- Aanvalspaden - concrete paden van gewone gebruiker naar Global Admin via misconfiguraties, consent grants en overprivileged apps.
- Azure resources - storage accounts, NSG-rules, Key Vault access, managed identity misconfiguraties.
Waarom een Azure / Entra ID Assessment laten uitvoeren?
De cloud is geen veilige standaard. Microsoft biedt krachtige security-features, maar alleen als ze correct zijn geconfigureerd. Wij zien bij vrijwel elke klant:
- Conditional access met gaten - legacy authentication niet geblokkeerd, onvoldoende MFA-dekking, te brede uitzonderingen.
- Overmatige rechten - gebruikers of service principals met Global Admin die ze niet nodig hebben.
- Vergeten app registrations - test-apps van maanden geleden met brede API-permissies, nog steeds actief.
- Geen PIM - alle admin-rechten permanent, zonder just-in-time activatie.
Onze aanpak
Wij hebben Attic Security gebouwd - ons eigen M365-monitoringplatform. Die ervaring zit in elk assessment dat wij uitvoeren:
- Tenant inventory - geautomatiseerde en handmatige inventarisatie van alle identiteiten, groepen, rollen, apps en resources.
- Configuration review - conditional access, MFA, password policies, PIM, security defaults.
- Permission analysis - RBAC-toewijzingen, app permissions, OAuth consent grants, delegation configuraties.
- Attack path mapping - concrete aanvalspaden richting Global Admin met AzureHound, ROADtools en handmatige analyse.
- Azure resource review - storage accounts, networking, Key Vault, compute resources.
- Rapportage - rapport met risicoclassificatie, gevisualiseerde aanvalspaden en concrete hardening-stappen. Geen vage aanbevelingen, maar specifieke configuratiewijzigingen.
Wat kost een Azure / Entra ID Assessment?
Ons uurtarief is €175 per uur. Indicaties:
- Tenantgrootte: aantal gebruikers, groepen, apps en subscriptions.
- Complexiteit: multi-tenant, B2B/B2C, hybride AD.
- Scope: alleen Entra ID, of ook Azure-resources.
Methodologie
Tenant Inventory
In kaart brengen van alle identiteiten, rollen en applicaties in de tenant.
Configuration Review
Analyse van conditional access, MFA-policies en privileged roles.
Attack Path Analysis
Identificeren van aanvalspaden richting Global Admin via misconfiguraties.
Rapportage
Rapport met risico-ranking, aanvalspaden en concrete hardening-stappen.
Veelgestelde vragen
Wat is het verschil tussen een Azure pentest en een Entra ID Assessment?
Een Azure pentest richt zich op het actief exploiteren van kwetsbaarheden in Azure-resources. Een Entra ID Assessment is een whitebox configuratie-review van identiteits- en toegangsbeheer. Wij combineren beide vaak - dat geeft het compleetste beeld.
Hebben jullie Global Admin-rechten nodig?
Nee. Wij werken met een read-only account - Security Reader of Global Reader. Geen wijzigingen aan uw tenant. Wij vragen alleen de rechten die we nodig hebben, niet meer.
Hoe verhoudt dit zich tot Microsoft Secure Score?
Secure Score is een nuttig startpunt maar geeft een beperkt beeld. Het mist organisatiespecifieke risico's: aanvalspaden via app registrations, overmatige delegations, custom RBAC. Ons assessment gaat significant dieper. Wij kijken vanuit het perspectief van een aanvaller, niet vanuit een checklist.
Kunnen jullie ook hybride AD-omgevingen beoordelen?
Ja. De meeste van onze klanten hebben hybride omgevingen met Azure AD Connect. Wij beoordelen de synchronisatieconfiguratie, de risico's van password hash sync vs. pass-through authentication, en de aanvalspaden tussen on-premises en cloud.
Gerelateerde diensten
Klaar om uw security te testen?
Neem contact op met ons team voor een vrijblijvend gesprek over uw security uitdagingen.