Barriere: beperk lateral movement met segmentatie en minimale rechten. Binnen zones wordt per workload of service geregeld welk verkeer is toegestaan, server-A spreekt alleen met server-B als dat expliciet is afgesproken, niet 'omdat ze in dezelfde zone staan'.
Klassieke segmentatie houdt op bij zone-grenzen. Binnen een zone (bijvoorbeeld de serverlaag) kunnen workloads vrijuit met elkaar praten, wat ransomware-verspreiding en laterale beweging mogelijk maakt.
Past in volwassen organisaties met goed gedocumenteerde service-architectuur. Wanneer niet zonder eerst klassieke segmentatie: microsegmentatie zonder zonering is dweilen met de kraan open.
Een microsegmentatie-platform (Illumio, NSX, cloud-native zoals security-groups) past beleid op workload-niveau toe. Per workload: welke andere workloads/services zijn toegestaan. Discovery-mode bouwt eerst een beeld van bestaande flows; enforcement volgt.
Kosten: hoog.
Wat het oplevert
Waar je op moet letten
Aan de directie. Binnen onze server-zone kunnen aanvallers nog steeds laterally bewegen. Microsegmentatie sluit dat, substantieel werk, ook substantieel effect bij grotere incidenten.
Aan de informatiemanager. Architectuur-investering en operationeel een platform erbij. Labels en tags worden noodzakelijke discipline.
Aan het MT. Workload- en applicatieteams werken volgens labels en flows. Eenmalige inrichting, doorlopende discipline.
Deze handleiding hoort bij barriere segment uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Zonder Netwerksegmentatie is dit niet de volgende stap maar de eerste, en dan is het te duur.