Barriere: beperk lateral movement met segmentatie en minimale rechten. Het netwerk is opgedeeld in zones met expliciete grenzen tussen werkplekken, servers, beheer, OT en gastnetwerk, geen plat 'binnen-netwerk' meer.
Het netwerk is plat. Eenmaal binnen op één endpoint kan een aanvaller bij vrijwel alle systemen. Een werkstation in de publiekshal kan de domain controller bereiken; printers spreken met servers.
Past in elke organisatie met een eigen netwerk. Wanneer niet zonder beleid: segmentatie zonder duidelijk welke flows wel/niet mogen, wordt al snel teruggedraaid bij elk probleem.
Het netwerk wordt opgedeeld in zones: werkplek, server, beheer, OT, DMZ, gast. Tussen zones zit een firewall met expliciete regels, alleen flows die gemotiveerd zijn worden toegestaan. Inventarisatie van legitieme flows vooraf voorkomt operationele schokken.
Kosten: midden.
Wat het oplevert
Waar je op moet letten
Aan de directie. Een aanvaller die op één werkplek binnenkomt mag niet automatisch bij de servers, dat is wat segmentatie regelt. Klassieke maatregel, fundamentele beperking van schade.
Aan de informatiemanager. Architectuur-werk: zones, firewalls, flow-tabel. Stem af met applicatie-eigenaren over toegestane flows.
Aan het MT. Lijnteams merken segmentatie alleen als ze nieuwe integraties bouwen, die moeten dan langs het flow-proces.
Deze handleiding hoort bij barriere segment uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
De verdieping is Microsegmentatie. Voor het meten of je segmentatie werkt, staat in de pijler Meten voordat je ingrijpt een hoofdstuk over analyse uit firewall- en routerdata.