Hoe trek je toegang op afstand weer in?
Toegang op afstand trek je in door de betreffende accounts, sleutels of sessies te deactiveren in het systeem dat de toegang verleent, zoals een VPN-server, een remote desktoptool of een identiteitsbeheerplatform. Dit geldt voor medewerkers die uit dienst gaan, aannemers van wie het contract afloopt, of apparaten die verloren of gestolen zijn. In de secties hieronder behandelen we de meest voorkomende methoden en stappen. Heb je vragen over jouw specifieke situatie? Neem gerust contact op met Sellox, wij helpen je graag verder.
Welke methoden bestaan er om toegang op afstand te verlenen?
De meest gebruikte methoden om toegang op afstand te verlenen zijn VPN-verbindingen, remote desktopsoftware (zoals RDP of TeamViewer), cloudgebaseerde toegangsplatformen en SSH-sleutels voor serverbeheer. Elke methode heeft zijn eigen mechanisme voor het verlenen én intrekken van toegang, wat bepaalt welke stappen je moet nemen om iemand effectief buiten te sluiten.
Het is belangrijk om te weten welke methoden actief zijn binnen jouw organisatie, omdat toegang soms via meerdere kanalen tegelijk loopt. Een medewerker kan bijvoorbeeld zowel een VPN-account als een remote desktopverbinding hebben. Effectief toegangsbeheer begint daarom met een volledig overzicht van alle actieve verbindingen en de bijbehorende accounts.
Hoe trek je toegang op afstand in via een VPN?
Toegang op afstand via een VPN trek je in door het gebruikersaccount te deactiveren of te verwijderen in de VPN-beheerconsole, de bijbehorende certificaten in te trekken en eventuele actieve sessies geforceerd te beëindigen. Zolang het account actief blijft in de VPN-server, kan de gebruiker opnieuw verbinding maken, ook als andere toegangsrechten al zijn ingetrokken.
De exacte stappen hangen af van de VPN-software die je gebruikt. Bij oplossingen zoals OpenVPN, Cisco AnyConnect of WireGuard beheer je gebruikers via een beheerderspaneel of configuratiebestanden. Vergeet niet om ook eventuele twee-factorauthenticatietokens of hardwaresleutels te deactiveren die aan het account gekoppeld zijn. Bij cloudgebaseerde VPN-diensten verloopt het intrekken van toegang vaak via een centraal identiteitsplatform zoals Azure Active Directory of Okta.
Hoe verwijder je remote desktoptoegang van een apparaat?
Remote desktoptoegang verwijder je door de remote desktopfunctie uit te schakelen op het doelapparaat, het gebruikersaccount te verwijderen uit de lijst met toegestane gebruikers en actieve sessies te beëindigen via de sessiebeheerinstellingen van het besturingssysteem of de gebruikte software. Bij tools van derden, zoals TeamViewer of AnyDesk, verwijder je ook het apparaat uit het accountoverzicht van de beheerder.
Remote Desktop Protocol (RDP) uitschakelen op Windows
Ga naar Systeemeigenschappen, klik op het tabblad “Extern” en schakel de optie voor externe verbindingen uit. Verwijder daarna eventuele gebruikers die expliciet toegang hadden via de knop “Gebruikers selecteren”. Dit zorgt ervoor dat niemand meer via RDP verbinding kan maken met het apparaat.
Toegang intrekken bij remote desktopsoftware van derden
Bij tools zoals TeamViewer of AnyDesk log je in op de beheerconsole van het bedrijfsaccount. Verwijder daar het betreffende apparaat of de betreffende gebruiker uit de gedeelde apparatenlijst. Verander ook het wachtwoord van het beheerdersaccount als de gebruiker hier toegang toe had, en controleer of er geen onbeheerde toegangsmodi actief zijn.
Wat moet je doen na het intrekken van toegang op afstand?
Na het intrekken van toegang op afstand controleer je of alle actieve sessies daadwerkelijk beëindigd zijn, documenteer je de uitgevoerde acties met tijdstempel en scan je de logbestanden op verdachte activiteit die vóór het intrekken heeft plaatsgevonden. Dit zijn de stappen die bepalen of het intrekken volledig en aantoonbaar is.
- Controleer de auditlogs van de VPN-server, het besturingssysteem en eventuele remote desktoptools op recente verbindingen.
- Verifieer dat het account ook is uitgeschakeld in gekoppelde systemen, zoals e-mail, cloudopslag en interne applicaties.
- Sla een schriftelijke bevestiging op van de datum en het tijdstip waarop toegang is ingetrokken.
- Informeer de relevante collega’s of het beveiligingsteam over de uitgevoerde wijzigingen.
Vergeet ook niet om wachtwoorden van gedeelde accounts te wijzigen als de vertrekkende gebruiker daar toegang toe had. Gedeelde credentials zijn een veelvoorkomend beveiligingslek dat over het hoofd wordt gezien bij het offboarden van medewerkers of aannemers.
Waarom is het intrekken van toegang op afstand een beveiligingsrisico als het te laat gebeurt?
Wanneer toegang op afstand niet direct wordt ingetrokken na het beëindigen van een dienstverband of samenwerking, blijft een actief toegangskanaal open naar gevoelige systemen. Dit vergroot het risico op datalekken, ongeautoriseerde wijzigingen en sabotage, omdat de voormalige gebruiker technisch gezien nog steeds kan inloggen alsof er niets is veranderd.
In de praktijk zijn veel beveiligingsincidenten te herleiden naar accounts die niet tijdig zijn gedeactiveerd. Een voormalige medewerker met een wrok, of een aanvaller die gestolen inloggegevens gebruikt, kan weken of maanden onopgemerkt actief blijven als er geen monitoringproces is. Hoe langer de vertraging, hoe groter de potentiële schade. Goed toegangsbeheer vereist daarom dat het intrekken van toegang onderdeel is van een gestandaardiseerd offboardingproces, niet een handmatige nagedachte.
Hoe voorkom je ongeautoriseerde toegang op afstand in de toekomst?
Ongeautoriseerde toegang op afstand voorkom je door een combinatie van strikte identiteitsverificatie, regelmatige accountreviews en geautomatiseerde deactivering bij uitdiensttreding. Een centraal identiteitsbeheerplatform maakt het mogelijk om toegang snel en volledig in te trekken via één punt, in plaats van handmatig door meerdere systemen te gaan.
Aanvullende maatregelen die het risico verder beperken:
- Meervoudige authenticatie (MFA): Zelfs als inloggegevens worden gestolen, kan een aanvaller zonder de tweede factor niet inloggen.
- Minimale toegangsrechten (least privilege): Geef gebruikers alleen toegang tot de systemen die ze echt nodig hebben voor hun werk.
- Regelmatige toegangsreviews: Controleer periodiek wie toegang heeft tot welke systemen en verwijder onnodige rechten.
- Geautomatiseerde offboarding: Koppel HR-processen aan toegangsbeheer zodat accounts automatisch worden gedeactiveerd bij uitdiensttreding.
- Monitoring en alerting: Stel meldingen in voor ongebruikelijke inlogpogingen of verbindingen buiten kantooruren.
Een proactieve aanpak van toegangsbeheer is de meest effectieve manier om te voorkomen dat voormalige gebruikers of kwaadwillenden toegang houden tot systemen die ze niet langer mogen gebruiken. Wil je weten hoe Sellox jouw organisatie hierbij kan ondersteunen? Neem contact op en bespreek de mogelijkheden met een van onze specialisten.
Veelgestelde vragen
Hoe snel moet toegang op afstand worden ingetrokken na uitdiensttreding?
Toegang op afstand moet idealiter worden ingetrokken op het moment dat het dienstverband of de samenwerking officieel eindigt — bij voorkeur nog vóór de laatste werkdag. In gevoelige situaties, zoals een ontslag op staande voet, is het aan te raden om toegang direct en gelijktijdig via alle kanalen in te trekken om elk risico te elimineren. Automatiseer dit proces door HR-systemen te koppelen aan je identiteitsbeheerplatform, zodat er geen vertraging optreedt door handmatige handelingen.
Wat doe ik als ik niet weet via welke kanalen een medewerker toegang had?
Begin met een audit van je identiteitsbeheerplatform (zoals Azure AD of Okta) en controleer daar alle actieve accounts, rollen en gekoppelde applicaties van de betreffende gebruiker. Raadpleeg daarnaast de logbestanden van je VPN-server, remote desktoptools en cloudomgevingen op recente activiteit van dat account. Als er geen centraal overzicht beschikbaar is, is dit een sterk signaal dat het tijd is om een gecentraliseerd toegangsbeheersysteem te implementeren.
Kan een gebruiker nog toegang krijgen als ik alleen het wachtwoord reset maar het account niet deactiveer?
Ja, een wachtwoordreset alleen is onvoldoende om toegang definitief te blokkeren. Als het account actief blijft, kan een gebruiker via wachtwoordherstelprocessen, gekoppelde SSO-sessies of nog actieve tokens alsnog toegang verkrijgen. De enige betrouwbare methode is het volledig deactiveren of verwijderen van het account én het beëindigen van alle actieve sessies in elk betrokken systeem.
Hoe ga ik om met het intrekken van toegang bij freelancers of externe aannemers die meerdere projecten hebben gedaan?
Maak bij aanvang van elke samenwerking duidelijke afspraken over de scope en duur van de toegang, en leg dit vast in een toegangsbeleid. Gebruik tijdgebonden accounts of licenties die automatisch verlopen aan het einde van een contract, zodat je niet afhankelijk bent van een handmatige actie. Voer na afloop van elk project een toegangsreview uit om te controleren of alle rechten zijn ingetrokken, inclusief toegang tot cloudopslag, projectmanagementsoftware en communicatietools.
Wat zijn de meest gemaakte fouten bij het intrekken van toegang op afstand?
De meest voorkomende fouten zijn: alleen het primaire account deactiveren maar vergeten om gekoppelde systemen bij te werken, actieve sessies niet geforceerd beëindigen, en gedeelde wachtwoorden niet wijzigen na het vertrek van een gebruiker. Een andere veelgemaakte fout is het ontbreken van documentatie, waardoor achteraf niet aantoonbaar is wanneer en hoe de toegang is ingetrokken. Een gestandaardiseerde offboarding-checklist helpt om deze fouten structureel te voorkomen.
Hoe weet ik of er na het intrekken van toegang nog ongeautoriseerde inlogpogingen plaatsvinden?
Stel monitoring en alerting in op het niveau van je VPN-server, identiteitsbeheerplatform en remote desktoptools, zodat je automatisch een melding ontvangt bij inlogpogingen met gedeactiveerde accounts. Controleer daarnaast regelmatig de auditlogs op pogingen met het gebruikersnaam of e-mailadres van de voormalige gebruiker. Als je een SIEM-systeem (Security Information and Event Management) gebruikt, kun je specifieke regels instellen die verdachte activiteit rondom gedeactiveerde accounts direct signaleren.
Is het nodig om ook apparaten te wissen of te blokkeren bij het intrekken van toegang op afstand?
Dat hangt af van of het apparaat eigendom is van de organisatie of van de gebruiker zelf (BYOD). Bij bedrijfsapparaten is het aan te raden om via Mobile Device Management (MDM) een remote wipe of blokkering uit te voeren, zodat gevoelige bedrijfsdata niet toegankelijk blijft. Bij privéapparaten volstaat het intrekken van toegangsrechten en het verwijderen van bedrijfsprofielen of -applicaties via het MDM-systeem, in overeenstemming met het privacybeleid van je organisatie.