Netwerksegmentatie
Netwerksegmentatie betekent uw netwerk opdelen in delen die niet zomaar bij elkaar kunnen. Het is de maatregel die bepaalt of een incident beperkt blijft tot één werkplek of uitgroeit tot uw hele organisatie.
Waarom dit zoveel oplevert
Bij vrijwel elke grote aanval is het patroon hetzelfde: één werkplek raakt besmet, en van daaruit kan de aanvaller bij alles. Niet omdat hij zo knap is, maar omdat alles met alles kon praten. Segmentatie doorbreekt dat.
Het is bovendien een van de weinige maatregelen die niet afhangt van menselijk gedrag. Training helpt, maar iemand klikt uiteindelijk. Segmentatie beperkt de gevolgen ongeacht wie er klikte.
Welke zones logisch zijn
| Zone | Wat erin hoort | Waarom apart |
|---|---|---|
| Werkplekken | laptops, telefoons van medewerkers | hier komt vrijwel elke besmetting binnen |
| Servers | bestandsopslag, applicaties, databases | hier staat wat u niet kwijt wilt |
| Beheer | beheertools, hypervisors, back-upomgeving | toegang hiertoe geeft toegang tot alles |
| Productie of techniek | machines, besturing, meetapparatuur | oude software die niet te patchen is |
| Gasten en overig | bezoekers, slimme apparaten, camera's | hoort niet bij uw bedrijfsvoering |
Die laatste rij wordt vaak vergeten. Slimme apparaten, camera's en printers hangen zelden aan een beheersysteem en worden nooit bijgewerkt.
Hoe u begint zonder alles te verbouwen
- Breng in kaart wat er staat. U kunt niet scheiden wat u niet kent.
- Haal er eerst één ding uit. Het gastennetwerk of de camera's, want daar zit vrijwel nooit een noodzakelijke verbinding.
- Scheid daarna beheer. De beheeromgeving en back-ups los van de werkplekken is de stap met het grootste effect.
- Beperk verkeer tussen zones tot wat aantoonbaar nodig is, en leg vast waarom elke doorgang bestaat.
- Controleer periodiek of er geen doorgangen zijn bijgekomen die niemand meer kent.
U hoeft dit niet in één project te doen. Elke stap levert direct risicoreductie op, ook als de rest nog niet af is.
De valkuil van tijdelijke doorgangen
Bij vrijwel elke gesegmenteerde omgeving zitten na een paar jaar doorgangen die ooit tijdelijk waren voor een migratie of een leverancier, en die nooit zijn dichtgezet. Houd daarom een register bij van elke verbinding tussen zones: wie vroeg erom, waarom, en tot wanneer.
Verhouding tot NIS2
Segmentatie wordt niet met zoveel woorden genoemd in de wet, maar volgt vrijwel altijd uit de risicoanalyse. Het is bovendien de maatregel waar toezichthouders naar vragen zodra er oude systemen in het spel zijn die niet te patchen zijn. Zie maatregel 5.
Veelgestelde vragen
Hebben wij hier iets aan met twintig medewerkers?
Ja. Zelfs een scheiding tussen werkplekken, servers en beheer beperkt de gevolgen van een besmetting aanzienlijk.
Is een apart gastennetwerk genoeg?
Dat is een goede eerste stap, maar het beschermt niet tegen een besmette werkplek van een eigen medewerker.
Kost dit nieuwe apparatuur?
Vaak niet. De meeste zakelijke netwerkapparatuur ondersteunt segmentatie al; het zit meestal in de inrichting en niet in de aanschaf.
Wat als een oud systeem echt overal bij moet?
Beperk dan wat er naar dat systeem toe mag in plaats van wat het systeem zelf mag, en log alles wat ernaartoe gaat.
Verwante onderwerpen
- De Cyberbeveiligingswet uitgelegd
- NIS2-registratie: zo meldt u uw organisatie aan
- De NIS2-checklist: wat moet er staan
- De 10 verplichte maatregelen, in gewone taal
- De leveranciersverklaring: het nieuwe visitekaartje van de keten
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
- De zorgplicht: wat 'passende maatregelen' echt betekent
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.