Stel: één werkplek raakt besmet. In een plat netwerk kan de aanvaller (of de ransomware) van daaruit alles bereiken: servers, back-ups, andere werkplekken. In een gesegmenteerd netwerk stuit hij op een schot. Dat verschil bepaalt of een besmetting een incident of een ramp wordt. Netwerksegmentatie (Annex A-maatregel 8.22) legt die schotten aan.
Waarom segmentatie tegen ransomware werkt
Ransomware verspreidt zich lateraal: van de eerste besmette machine naar alles wat bereikbaar is. Segmentatie beperkt dat bereik. Als werkplekken, servers en back-upsystemen gescheiden zijn met alleen noodzakelijk verkeer ertussen, blijft een besmetting kleiner en blijft je back-up buiten schot.
De MKB-basis in drie segmenten
- Gastnetwerk gescheiden. Een gastnetwerk zonder enige route naar het bedrijfsnetwerk is de absolute ondergrens. Privé-apparaten van medewerkers horen bij gast.
- IoT en randapparatuur apart. Camera’s, printers, toegangssystemen en domotica in een eigen segment. Dit zijn de slechtst onderhouden apparaten in elk netwerk, en dus het geliefdste bruggenhoofd.
- De kern beschermd. Servers, opslag en back-upsystemen in een eigen segment, met alleen noodzakelijk verkeer vanaf werkplekken.
Hoe ver moet je gaan?
| Niveau | Voor wie |
|---|---|
| Gast gescheiden van bedrijf | Minimum, voor iedereen |
| IoT in eigen segment | Sterk aanbevolen |
| Servers en beheer gescheiden | Wenselijk bij eigen infrastructuur |
| Volledige microsegmentatie | Enterprise-territorium |
De norm vraagt proportionaliteit, geen microsegmentatie voor een kantoor van tien man.
Tip van Control One: Segmentatie werkt samen met je firewall en netwerkbeveiliging. Schakel ongebruikte netwerkpoorten uit en zet publieke poorten (spreekkamer, hal) op het gastnetwerk. Dat haalt de angel uit het klassieke risico: iemand die in de wachtruimte een kabel inprikt en op je interne netwerk zit.
Waar de auditor op let
De auditor toetst de basis: kan een gast bij bedrijfsdata, staan de camera’s tussen de werkplekken, is de back-up bereikbaar vanaf elke besmette laptop? Bij een plat netwerk zonder enige scheiding wil de auditor ten minste een bewuste risicoafweging zien, en die is er zelden.
Segmentatie is één laag in een weerbare netwerkarchitectuur. Bekijk het geheel via de ISO 27001-checklist of doe de Quickscan.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Annex A 8.22: Netwerksegmentatie
Maatregel 8.22 van ISO 27001 Annex A eist scheiding van netwerken in domeinen: gast, kantoor, servers en IoT gescheiden. Proportionele segmentatie voor het MKB.
Annex A 5.1: Beleid voor informatiebeveiliging
Maatregel A.5.1 van ISO 27001 vereist een informatiebeveiligingsbeleid dat door de directie is goedgekeurd, gecommuniceerd is en periodiek wordt beoordeeld. Zo voldoe je eraan.
Annex A 5.30: ICT-gereedheid voor bedrijfscontinuïteit
Maatregel 5.30 van ISO 27001 Annex A eist dat ICT-continuïteit gepland, geïmplementeerd en getest wordt op basis van hersteldoelen (RTO/RPO). Zo pak je het aan.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.