Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

Microsegmentatie

Bijgewerkt op ยท Door Maarten van den Bos

Microsegmentatie is een manier van netwerkbeveiliging waarbij servers, applicaties of kleine groepen systemen elk in een eigen, klein segment worden geplaatst. Een systeem mag alleen communiceren met de systemen die het voor zijn taak nodig heeft. Zo kan een aanvaller die 1 systeem overneemt, zich veel moeilijker door het netwerk verplaatsen.

Wat is microsegmentatie?

Microsegmentatie is de fijnmazige vorm van netwerksegmentatie. Bij klassieke segmentatie staan bijvoorbeeld alle servers in 1 zone. Een aanvaller die 1 server overneemt, kan dan vaak alle andere servers in die zone bereiken. De Amerikaanse cybersecuritydienst CISA geeft precies dit voorbeeld: met microsegmentatie kunnen servers alleen communiceren met de andere servers die ze nodig hebben voor hun bedrijfsfunctie (bron: CISA, 2025).

CISA omschrijft microsegmentatie als een ontwerpfilosofie die de netwerksegmenten zo klein mogelijk maakt. Dat verkleint het aanvalsoppervlak, beperkt de mogelijkheden om zich door het netwerk te verplaatsen (lateral movement) en geeft meer zicht op wat er in elk segment gebeurt. CISA benadrukt dat microsegmentatie geen vervanging is voor andere beveiligingsmaatregelen, maar een aanvulling.

Microsegmentatie is een bouwsteen van zero trust. Het Amerikaanse standaardisatie-instituut NIST noemt in SP 800-207 uit augustus 2020 microsegmentatie als 1 van de manieren om een zero-trustarchitectuur te bouwen. In een geavanceerde vorm volgen de segmenten niet de fysieke netwerkindeling, maar de manier waarop applicaties samenwerken.

Hoe werkt microsegmentatie?

Microsegmentatie plaatst een controlepunt vlak voor elk systeem of elke kleine groep systemen. Dat controlepunt beslist bij elk verzoek of de verbinding is toegestaan. NIST SP 800-207 beschrijft 2 manieren om dat te doen:

AanpakHoe het werkt
Via het netwerkSlimme switches, routers of next generation firewalls (NGFW) staan voor elk systeem of elke kleine groep systemen en laten alleen toegestaan verkeer door
Via het systeem zelfSoftware op de server of het werkstation, zoals een agent of een lokale firewall, bepaalt welke verbindingen zijn toegestaan

Omdat microsegmentatie ingrijpt in hoe applicaties met elkaar praten, adviseert CISA een gefaseerde invoering. CISA beschrijft in juli 2025 een aanpak in 4 fasen, die een organisatie per applicatie of omgeving herhaalt (bron: CISA, 2025):

  1. Kies welke applicaties, gegevens of omgevingen je als eerste segmenteert, bijvoorbeeld op basis van belang of van hoe makkelijk de overgang is.
  2. Breng in kaart van welke andere systemen die applicatie afhankelijk is om haar werk te doen.
  3. Bepaal het segmentatiebeleid: welke verbindingen zijn nodig en welke niet.
  4. Test het beleid eerst in een modus die overtredingen alleen meldt, zodat gemiste afhankelijkheden aan het licht komen, en voer het daarna in.

Voorbeeld uit de praktijk

Eind 2020 werd de gemeente Hof van Twente getroffen door een aanval met ransomware. Forensisch onderzoeker NFIR stelde vast dat vrijwel alle systemen toegang tot elkaar hadden en dat er geen sprake was van netwerksegmentatie (bron: Computable, 2021).

Het onderzoek beschrijft hoe de aanvallers, binnengekomen met het zwakke wachtwoord van een beheeraccount, binnen het netwerk verbinding konden maken met andere servers. Volgens het rapport kwam dat door onvoldoende scheiding van de communicatie tussen de servers. Als communicatie alleen was toegestaan waar dat nodig was, had deze situatie voorkomen kunnen worden (bron: Binnenlands Bestuur, 2021). Dat is precies het uitgangspunt van microsegmentatie: servers praten alleen met de servers die ze nodig hebben.

Microsegmentatie in de praktijk van een security-professional

Een security architect ontwerpt de segmenten en het beleid, samen met de eigenaren van de applicaties. Het lastigste deel is het in kaart brengen van afhankelijkheden: welke server praat met welke database, en waarom. Een security consultant helpt organisaties vaak bij die analyse. Een SOC-analist gebruikt de meldingen van geblokkeerde verbindingen als signaal van een mogelijke aanvaller.

Het NCSC adviseert om bij zero trust klein te beginnen, met het beperken van de toegang tussen bestaande netwerksegmenten waar vaak meer wordt toegestaan dan nodig is. Microsegmentatie kan daarna volgen. Voor toegang van gebruikers tot applicaties vult ZTNA microsegmentatie aan. Meer over de aanpak voor kleinere organisaties staat in de gids zero trust voor kleine organisaties. Opleidingen vind je bij opleidingen cybersecurity.

Veelgestelde vragen

Wat is het verschil tussen microsegmentatie en netwerksegmentatie?

Netwerksegmentatie verdeelt een netwerk in een beperkt aantal grote zones, zoals werkplekken, servers en gasten. Microsegmentatie gaat verder en geeft elke server, applicatie of kleine groep systemen een eigen segment. Een systeem mag dan alleen praten met de systemen die het nodig heeft, ook binnen dezelfde grote zone.

Waarom hoort microsegmentatie bij zero trust?

Zero trust gaat ervan uit dat niets automatisch te vertrouwen is, ook niet binnen het eigen netwerk. Microsegmentatie maakt dat technisch mogelijk: elke verbinding tussen systemen moet toegestaan zijn. NIST noemt microsegmentatie in SP 800-207 als 1 van de manieren om een zero-trustarchitectuur te bouwen.

Hoe begin je met microsegmentatie?

Begin klein, met 1 applicatie of omgeving. Breng in kaart met welke systemen die applicatie communiceert en waarom. Stel op basis daarvan regels op en test die eerst in een modus die overtredingen alleen meldt. Voer ze daarna in en herhaal de aanpak voor de volgende applicatie. CISA beschrijft deze gefaseerde aanpak.

Vervangt microsegmentatie een firewall?

Nee. Microsegmentatie gebruikt vaak juist firewalls, op het netwerk of op de servers zelf, om de regels tussen segmenten af te dwingen. De firewall aan de rand van het netwerk blijft nodig. CISA benadrukt dat microsegmentatie andere beveiligingsmaatregelen aanvult en niet vervangt.

Bronnen

  1. CISA: Microsegmentation in Zero Trust Part One: Introduction and Planning (2025)
  2. NIST SP 800-207: Zero Trust Architecture (2020)
  3. NCSC: Pas Zero Trust toe en bescherm je bedrijf
  4. Binnenlands Bestuur: Ongeautoriseerde toegang Hof van Twente had kunnen worden voorkomen (2021)
  5. Computable: Hof van Twente te goed van vertrouwen (2021)

Gerelateerde begrippen

  • Netwerksegmentatie

    Netwerksegmentatie is het opdelen van een computernetwerk in afzonderlijke zones, zoals kantoor, servers, gasten en slimme apparaten, met een controlepunt tussen die zones. Alleen verkeer dat nodig is, mag van de ene naar de andere zone. Komt een aanvaller of virus binnen in 1 zone, dan kan die zich niet vrij door het hele netwerk verspreiden.

  • Zero trust

    Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.

  • ZTNA (zero trust network access)

    ZTNA staat voor zero trust network access: een manier om medewerkers op afstand toegang te geven tot applicaties zonder hen toegang te geven tot het hele netwerk. Bij elk verzoek controleert ZTNA wie de gebruiker is, vanaf welk apparaat hij werkt en of dat apparaat veilig is. Pas daarna opent ZTNA een verbinding met 1 specifieke applicatie.

  • Firewall

    Een firewall is een apparaat of programma dat het verkeer tussen 2 netwerken controleert, meestal tussen internet en een thuis- of bedrijfsnetwerk. De firewall vergelijkt elk verzoek met ingestelde regels en laat alleen toegestaan verkeer door. Zo houdt een firewall ongewenste verbindingen tegen, maar beschermt hij niet tegen alles.

  • Ransomware

    Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.