Network security
Bijgewerkt op · Door Maarten van den Bos
Network security is het beschermen van een computernetwerk en het verkeer dat erover gaat tegen inbraak, misbruik en uitval. Het gaat om de verbindingen tussen systemen: wie mag het netwerk op, welk verkeer mag waarheen en hoe ontdek je een indringer. Bekende maatregelen zijn een firewall, netwerksegmentatie, VPN, versleutelde wifi en monitoring van netwerkverkeer.
Wat is network security?
Network security, in het Nederlands netwerkbeveiliging, beschermt de wegen waarover gegevens reizen. Denk aan het bedrijfsnetwerk op kantoor, de wifi, de verbinding met de cloud en de toegang van thuiswerkers. Het doel is dat alleen bevoegde apparaten en mensen op het netwerk komen, dat verkeer alleen gaat waar het hoort en dat afwijkend gedrag opvalt.
Network security is 1 van de lagen van cybersecurity. Het verschil met verwante begrippen zit in wat er beschermd wordt:
| Begrip | Wat staat centraal |
|---|---|
| Network security | De verbindingen en het verkeer tussen systemen |
| Data security | De gegevens zelf, waar ze ook staan |
| IT-security | De hele IT-omgeving: netwerk, servers, werkplekken en software |
| Informatiebeveiliging | Alle informatie, ook op papier, inclusief beleid en organisatie |
Een netwerk is de plek waar een aanvaller zich verplaatst nadat hij ergens binnen is. Daarom gaat network security niet alleen over de buitengrens, maar ook over wat er binnen het netwerk gebeurt. Die gedachte is de basis van zero trust: vertrouw geen apparaat of gebruiker alleen omdat die al op het netwerk zit.
Hoe werkt network security?
Network security werkt met meerdere verdedigingslagen, zodat 1 fout niet meteen het hele netwerk openzet. Een organisatie bouwt die lagen zo op:
- Bepaal welke apparaten en gebruikers het netwerk op mogen, bijvoorbeeld met network access control.
- Filter verkeer tussen het interne netwerk en internet met een firewall.
- Verdeel het netwerk in zones met segmentatie. Volgens het NCSC voorkomt netwerksegmentatie in de basis dat een virus of aanvaller zich binnen het bedrijfsnetwerk kan verspreiden.
- Versleutel verbindingen, met een VPN voor thuiswerkers, TLS voor webverkeer en WPA2 of WPA3 voor wifi.
- Bewaak het verkeer met een IDS of IPS en verzamel logbestanden in een SIEM.
- Reageer op meldingen en pas de regels aan na elk incident.
Hoe groot de druk op een netwerk is, blijkt uit cijfers van de Universiteit Maastricht: per seconde worden 30.000 inbraakpogingen geblokkeerd en per dag worden 1400 malware-aanvallen gestopt (bron: Universiteit Maastricht, 2020). Die aantallen maken ook duidelijk waarom monitoring nodig is: tussen duizenden signalen per dag moet een beheerder het ene echte signaal herkennen.
Voorbeeld uit de praktijk
Op 23 december 2019 werd de Universiteit Maastricht getroffen door ransomware. Volgens het onderzoek van Fox-IT kwam de aanvaller binnen via 2 phishing-mails die op 15 en 16 oktober 2019 op 2 werkstations werden geopend. Daarna bewoog de aanvaller ruim 2 maanden ongemerkt door het netwerk.
De infrastructuur van de universiteit bestond uit 1.647 Linux- en Windows-servers en 7.307 werkplekken. De aanval richtte zich uiteindelijk op 267 servers van het Windows-domein, waarvan de bestanden werden versleuteld (bron: Universiteit Maastricht, 2020).
De universiteit concludeerde zelf dat het netwerk wel was opgedeeld in zogenaamde VLAN’s, maar dat die “relatief open” met elkaar verbonden waren. Een striktere segmentering had de verplaatsing van malware door het netwerk kunnen bemoeilijken. De universiteit kondigde daarom strengere segmentatie aan, plus 24/7 monitoring met een SIEM en een SOC.
Network security in de praktijk van een security-professional
Network security is vooral technisch werk. Een netwerkbeheerder richt firewalls, VLAN’s en wifi in. Een security architect ontwerpt hoe het netwerk in zones wordt verdeeld en welke zones met elkaar mogen praten. Een SOC-analist bewaakt het netwerkverkeer en onderzoekt meldingen van een IDS of SIEM.
Bij organisaties die onder de Cyberbeveiligingswet vallen, hoort netwerkbeveiliging bij de maatregelen die het bestuur moet kunnen verantwoorden. Wie het vak wil leren, vindt een overzicht van opleidingen cybersecurity.
Veelgestelde vragen
Wat is WPA2-beveiliging en hoe werkt het?
WPA2 (Wi-Fi Protected Access 2) is een beveiligingsstandaard voor wifi. Het versleutelt het verkeer tussen je apparaat en het draadloze toegangspunt, zodat anderen in de buurt niet kunnen meelezen. Thuis log je in met een gedeeld wachtwoord, bij bedrijven vaak met een persoonlijk account. De opvolger heet WPA3.
Hoe kan ik zien of er iemand op mijn wifi zit?
Log in op je router, meestal via een adres dat op de router of in de handleiding staat. Daar zie je een lijst met verbonden apparaten. Herken je een apparaat niet, verander dan het wifi-wachtwoord en het beheerderswachtwoord van de router. Kies WPA2 of WPA3 als beveiliging.
Hoe kan ik me beschermen tegen cyberaanvallen?
Installeer updates zo snel mogelijk, gebruik sterke en unieke wachtwoorden en zet multifactorauthenticatie aan. Maak back-ups die los staan van je netwerk. Wees alert op phishing, want veel aanvallen beginnen met een mail. Organisaties voegen daar netwerkmaatregelen aan toe, zoals een firewall, segmentatie en monitoring.
Wat doet cybersecurity?
Cybersecurity beschermt netwerken, systemen en gegevens tegen aanvallen: het voorkomt aanvallen, ontdekt ze op tijd en helpt bij de reactie. Network security is 1 onderdeel daarvan en richt zich op de verbindingen tussen systemen. Andere onderdelen zijn onder meer applicatiebeveiliging, data security en security awareness.
Bronnen
Gerelateerde begrippen
- Firewall
Een firewall is een apparaat of programma dat het verkeer tussen 2 netwerken controleert, meestal tussen internet en een thuis- of bedrijfsnetwerk. De firewall vergelijkt elk verzoek met ingestelde regels en laat alleen toegestaan verkeer door. Zo houdt een firewall ongewenste verbindingen tegen, maar beschermt hij niet tegen alles.
- Netwerksegmentatie
Netwerksegmentatie is het opdelen van een computernetwerk in afzonderlijke zones, zoals kantoor, servers, gasten en slimme apparaten, met een controlepunt tussen die zones. Alleen verkeer dat nodig is, mag van de ene naar de andere zone. Komt een aanvaller of virus binnen in 1 zone, dan kan die zich niet vrij door het hele netwerk verspreiden.
- Zero trust
Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.
- IDS en IPS
IDS staat voor intrusion detection system en IPS voor intrusion prevention system. Beide controleren netwerkverkeer of systemen op tekenen van een aanval. Een IDS geeft alleen een melding, zodat een analist kan beoordelen wat er aan de hand is. Een IPS kan hetzelfde, maar probeert verdacht verkeer ook automatisch te blokkeren. Vaak zitten beide functies in 1 product.
- VPN (virtual private network)
VPN staat voor virtual private network: een versleutelde verbinding over een bestaand netwerk, zoals internet. Het verkeer tussen je apparaat en een VPN-server loopt door een beveiligde tunnel, zodat anderen het niet kunnen meelezen of aanpassen. Bedrijven gebruiken een VPN voor thuiswerkers, particulieren vooral op openbare wifi.