Naar de inhoud
esif.nl, kennisbank security en intelligence

Afkortingen

NAC (network access control)

Bijgewerkt op · Door Maarten van den Bos

NAC staat voor network access control: technologie die bepaalt welke apparaten en gebruikers verbinding mogen maken met het interne netwerk van een organisatie. NAC controleert bij het aansluiten wie of wat er verbinding maakt en of het apparaat aan de beveiligingseisen voldoet. Apparaten die niet voldoen, worden geweigerd of in een afgeschermd netwerkdeel geplaatst.

Wat is NAC?

NAC (network access control) is de poortwachter van het interne netwerk. Zodra een laptop, printer, telefoon of ander apparaat wordt aangesloten op een netwerkpoort of het wifi-netwerk, beslist NAC of dat apparaat erop mag en tot welk deel van het netwerk het toegang krijgt.

Het Amerikaanse normeninstituut NIST omschrijft NAC als een functie die toegang geeft op basis van de inloggegevens van de gebruiker en de uitkomst van een gezondheidscontrole van het apparaat (bron: NIST SP 800-41 Rev. 1). Die combinatie is de kern: niet alleen wie er inlogt telt, maar ook in welke staat het apparaat is.

NAC is een bekende maatregel in Nederland. In 2024 paste 46 procent van de bedrijven met 2 of meer werkzame personen network access control toe. Bij bedrijven met 250 of meer werkzame personen was dat 92 procent, bij bedrijven met 2 tot 10 werkzame personen 39 procent (bron: CBS Cybersecuritymonitor 2024). Het CBS gebruikt wel een ruime omschrijving: het beheer van toegangsrechten van gebruikers tot het interne bedrijfsnetwerk.

NAC past bij het principe van zero trust: een apparaat krijgt geen vertrouwen alleen omdat het fysiek in het gebouw staat.

Hoe werkt NAC?

De meeste NAC-oplossingen volgen dezelfde stappen:

  1. Herken het apparaat zodra het verbinding zoekt via een switchpoort, wifi of een VPN-verbinding.
  2. Authenticeer gebruiker of apparaat, vaak met de standaard IEEE 802.1X. Het apparaat meldt zich bij de switch of het wifi-toegangspunt, dat de aanvraag doorstuurt naar een authenticatieserver.
  3. Controleer de status van het apparaat: zijn de updates geïnstalleerd, draait er antivirussoftware, is het een apparaat van de organisatie.
  4. Wijs een plek in het netwerk toe: volledige toegang, een beperkt netwerkdeel, een gastnetwerk of quarantaine.
  5. Bewaak het apparaat zolang het verbonden is en trek de toegang in als de status verandert.

IEEE 802.1X heet voluit port-based network access control. De huidige versie, IEEE 802.1X-2020, is gepubliceerd op 28 februari 2020 en vervangt de versie uit 2010. De standaard laat een netwerkbeheerder het gebruik van netwerkpoorten beperken tot geauthenticeerde en geautoriseerde apparaten.

NAC werkt vaak samen met segmentatie: NAC bepaalt in welk netwerkdeel een apparaat komt, segmentatie zorgt dat die netwerkdelen van elkaar gescheiden blijven. Het NCSC noemt het scheiden van netwerkzones een manier om te voorkomen dat een virus of aanvaller zich door het bedrijfsnetwerk verspreidt.

KenmerkNACFirewallZTNA
Wat wordt gecontroleerdApparaten en gebruikers die op het netwerk aansluitenVerkeer tussen netwerken of netwerkdelenToegang van een gebruiker tot 1 applicatie
Moment van controleBij het aansluiten en tijdens de verbindingBij elk datapakket of elke verbindingBij elk verzoek
Typische plekSwitches en wifi op kantoorRand van het netwerk en tussen zonesTussen gebruiker en applicatie, vaak in de cloud

Voorbeeld uit de praktijk

Een herkenbaar scenario in Nederlandse ziekenhuizen, scholen en kantoren: iemand sluit een eigen laptop of een onbekend apparaat aan op een vrije netwerkpoort in een vergaderruimte. Zonder NAC krijgt dat apparaat vaak dezelfde toegang als een werkplek van de organisatie. Met NAC herkent de switch dat het apparaat niet bekend is en plaatst het in een gastnetwerk met alleen internettoegang.

Hetzelfde geldt voor apparaten die geen gebruiker hebben, zoals printers, camera’s, toegangspassystemen en medische apparatuur. Die kunnen vaak geen 802.1X-authenticatie uitvoeren. NAC herkent ze dan op andere kenmerken en plaatst ze in een eigen netwerkdeel. Zo raakt bij een besmette camera niet direct het hele netwerk besmet. Meer over het beveiligen van zulke apparaten staat bij IoT-security.

NAC in de praktijk van een security-professional

Netwerkbeheerders richten NAC in op switches en wifi en onderhouden de lijst met bekende apparaten. Een security architect bepaalt welke netwerkdelen er zijn en welke apparaten waar horen. Een security officer toetst of het beleid voor toegang tot het netwerk wordt nageleefd en gebruikt de NAC-gegevens als overzicht van alle apparaten.

NAC levert ook informatie voor detectie: een apparaat dat zich ineens anders gedraagt of op een onverwachte plek aansluit, is een signaal voor het SOC. Voor medewerkers die buiten kantoor werken, vult ZTNA (zero trust network access) NAC aan, omdat NAC vooral het lokale netwerk bewaakt. Wie zich in netwerkbeveiliging wil verdiepen, vindt opleidingen bij cybersecurity-opleidingen en informatiebeveiliging.

Veelgestelde vragen

Wat is NAC in cybersecurity?

NAC betekent in cybersecurity network access control: technologie die bepaalt welke apparaten en gebruikers op het interne netwerk mogen. NAC controleert bij het aansluiten de identiteit en de staat van het apparaat en geeft daarna volledige, beperkte of geen toegang. Een onbekend apparaat komt bijvoorbeeld in een gastnetwerk terecht.

Wat is het verschil tussen NAC en een firewall?

Een firewall controleert verkeer tussen netwerken of netwerkdelen en laat verbindingen toe of blokkeert ze. NAC controleert wie en wat er op het netwerk aansluit. De 2 vullen elkaar aan: NAC bepaalt in welk netwerkdeel een apparaat komt, de firewall bewaakt het verkeer tussen die delen.

Wat is het verschil tussen NAC en ZTNA?

NAC bewaakt de toegang tot het lokale netwerk, zoals switches en wifi op kantoor. ZTNA (zero trust network access) regelt de toegang van een gebruiker tot 1 applicatie, waar die gebruiker ook werkt. Veel organisaties gebruiken beide: NAC voor apparaten op locatie, ZTNA voor toegang op afstand.

Wat is 802.1X?

IEEE 802.1X is de internationale standaard voor port-based network access control. Een apparaat moet zich eerst authenticeren voordat de switch of het wifi-toegangspunt de verbinding openzet. De huidige versie, IEEE 802.1X-2020, is gepubliceerd op 28 februari 2020. Veel NAC-oplossingen gebruiken deze standaard.

Bronnen

  1. NIST Glossary: network access control (NIST SP 800-41 Rev. 1)
  2. IEEE 802.1X-2020: Port-Based Network Access Control
  3. CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven
  4. NCSC: Bedrijfsnetwerk beveiligen

Gerelateerde begrippen

  • ZTNA (zero trust network access)

    ZTNA staat voor zero trust network access: een manier om medewerkers op afstand toegang te geven tot applicaties zonder hen toegang te geven tot het hele netwerk. Bij elk verzoek controleert ZTNA wie de gebruiker is, vanaf welk apparaat hij werkt en of dat apparaat veilig is. Pas daarna opent ZTNA een verbinding met 1 specifieke applicatie.

  • Netwerksegmentatie

    Netwerksegmentatie is het opdelen van een computernetwerk in afzonderlijke zones, zoals kantoor, servers, gasten en slimme apparaten, met een controlepunt tussen die zones. Alleen verkeer dat nodig is, mag van de ene naar de andere zone. Komt een aanvaller of virus binnen in 1 zone, dan kan die zich niet vrij door het hele netwerk verspreiden.

  • Zero trust

    Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.

  • IoT-security

    IoT-security is de beveiliging van apparaten die met internet verbonden zijn, zoals camera's, thermostaten, printers, slimme meters en sensoren. Zulke apparaten hebben vaak standaardwachtwoorden, krijgen weinig updates en zijn soms direct vanaf internet bereikbaar. IoT-security zorgt dat ze geen toegang geven tot het netwerk en niet worden misbruikt voor aanvallen.

  • Firewall

    Een firewall is een apparaat of programma dat het verkeer tussen 2 netwerken controleert, meestal tussen internet en een thuis- of bedrijfsnetwerk. De firewall vergelijkt elk verzoek met ingestelde regels en laat alleen toegestaan verkeer door. Zo houdt een firewall ongewenste verbindingen tegen, maar beschermt hij niet tegen alles.