Beveiliging

Netwerksegmentatie: waarom u niet alles op één netwerk moet zetten

19 maart 2024 8 min leestijd
Netwerksegmentatie: waarom u niet alles op één netwerk moet zetten

Als een hacker uw netwerk binnenkomt via de gehackte printer of het gasten-wifi-netwerk, wilt u niet dat hij daarna bij uw financiële systemen en klantendatabase kan. Netwerksegmentatie — het opdelen van uw netwerk in afzonderlijke zones — beperkt de bewegingsvrijheid van aanvallers en is een van de meest impactvolle beveiligingsmaatregelen voor het MKB.

Wat is netwerksegmentatie?

Netwerksegmentatie verdeelt uw netwerk in afzonderlijke zones (segmenten) die beperkt of helemaal niet met elkaar communiceren. Een aanvaller die één segment binnendringt via een kwetsbaar apparaat, kan niet automatisch naar andere segmenten bewegen.

Zonder segmentatie zijn alle apparaten op uw netwerk direct bereikbaar voor elkaar: de printer in de kantine, de laptop van de stagiaire, de server met uw klantendatabase en de NAS met uw back-ups. Dit heet een "flat network" — en het is voor aanvallers een feestje.

Welke netwerksegmenten zijn aanbevolen voor MKB?

Segment 1: Bedrijfsnetwerk Computers, servers en printers voor medewerkers. Dit segment heeft toegang tot bedrijfsapplicaties en interne data. Strikte toegangscontrole en monitoring.

Segment 2: Gastnetwerk Voor bezoekers, leveranciers en klanten die tijdelijk wifi nodig hebben. Volledig gescheiden van bedrijfsdata — alleen internettoegang. Instellen via uw router of accesspoint (SSID-isolatie).

Segment 3: IoT-netwerk Slimme apparaten: IP-camera's, toegangspoortjes, slimme thermostaten, connected apparatuur, printers. Deze apparaten zijn kwetsbaar en ontvangen zelden updates. Op het hoofdnetwerk zijn ze een veiligheidsrisico; op een apart IoT-segment is de schade bij compromittering beperkt.

Segment 4: Server/DMZ-netwerk Servers die van buitenaf bereikbaar zijn (webserver, e-mailserver, VPN-concentrator). Een DMZ (Demilitarized Zone) plaatst deze servers tussen twee firewalllagen zodat een gecompromitteerde webserver niet direct bij interne systemen kan.

Optioneel: Segment 5: Beheersnetwerk In grotere omgevingen: een apart segment voor IT-beheersverkeer (remote management van switches, servers, firewalls). Dit voorkomt dat een aanvaller op het gebruikersnetwerk ook toegang heeft tot beheerconsoles.

Hoe implementeert u netwerksegmentatie?

Netwerksegmentatie vereist:

Een managed switch (VLAN-ondersteuning): VLANs (Virtual Local Area Networks) verdelen fysiek één switch in meerdere logische netwerken. Populaire keuzes voor MKB: Cisco SG-serie, Ubiquiti UniFi, HP Aruba Instant On. Budget: €200-600 voor een managed switch met voldoende poorten.

Een firewall die tussen VLANs kan routeren en filteren: Uw firewall bepaalt welk verkeer tussen de segmenten is toegestaan. Voorbeeld: computers op het bedrijfsnetwerk mogen printers op het IoT-netwerk bereiken voor printopdrachten, maar printers mogen nooit computers bereiken. Zie ook ons artikel over firewalls.

Toegangspunten (accesspoints) met VLAN-support: Moderne zakelijke accesspoints (Ubiquiti, Cisco Meraki, Ruckus) kunnen meerdere SSID's (wifi-netwerken) op hetzelfde accesspoint uitzenden, elk gekoppeld aan een ander VLAN.

Wat kost netwerksegmentatie?

    Voor een MKB-bedrijf van 10-25 medewerkers:
  • Managed switch (als u die nog niet heeft): €250-600
  • Firewall-configuratie (uw IT-partner): €300-800 eenmalig
  • Accesspoint met VLAN-support (indien gewenst): €150-400

Totale investering: €500-1.800 eenmalig. Een zeer kleine prijs voor de risicoreductie.

Praktijkvoorbeeld

Een transportbedrijf dat wij begeleid hebben, had hun weegbrug-systeem (IoT) op hetzelfde netwerk als hun ERP-systeem. De weegbrug-firmware ontving al twee jaar geen updates en bevatte een bekende kwetsbaarheid. Via netwerksegmentatie zijn het IoT-segment en het ERP-netwerk nu volledig van elkaar gescheiden — een aanval via de weegbrug kan het ERP-systeem niet meer bereiken.

Vraag een gratis netwerkcheck aan via onze cybersecurity dienst of neem contact op: bel 038 333 61 25. Wij beoordelen uw huidige netwerktopologie en adviseren over segmentatie.