Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

Netwerksegmentatie

Bijgewerkt op · Door Maarten van den Bos

Netwerksegmentatie is het opdelen van een computernetwerk in afzonderlijke zones, zoals kantoor, servers, gasten en slimme apparaten, met een controlepunt tussen die zones. Alleen verkeer dat nodig is, mag van de ene naar de andere zone. Komt een aanvaller of virus binnen in 1 zone, dan kan die zich niet vrij door het hele netwerk verspreiden.

Wat is netwerksegmentatie?

Een netwerk zonder segmentatie is 1 grote ruimte: elk apparaat kan in principe elk ander apparaat bereiken. Netwerksegmentatie deelt die ruimte op in afzonderlijke zones. De Nederlandse Overheid Referentie Architectuur (NORA) omschrijft het zo: een netwerk wordt in meerdere zones verdeeld, “waartussen een inspectiepunt ontstaat”. Op dat inspectiepunt, meestal een firewall, staat welk verkeer tussen de zones is toegestaan.

Het NCSC raadt aan om belangrijke informatie en systemen van elkaar te scheiden. Volgens het NCSC voorkomt netwerksegmentatie in de basis dat een virus of aanvaller zich binnen het bedrijfsnetwerk kan verspreiden, en kan het de impact van een aanval sterk beperken (bron: NCSC). Dat is vooral belangrijk bij ransomware, waarbij aanvallers zich eerst door het netwerk bewegen voordat ze bestanden versleutelen.

Netwerksegmentatie is 1 van de lagen van network security. Er is een grove en een fijne vorm:

KenmerkNetwerksegmentatieMicrosegmentatie
Grootte van een zoneGroep systemen, zoals alle werkplekken of alle serversEnkele server, applicatie of kleine groep systemen
Grondslag voor de indelingVaak de fysieke netwerkindeling of afdelingDe functie en afhankelijkheden van applicaties
ControlepuntFirewall of router tussen zonesOok software op de server of het werkstation zelf
Rol in zero trustVaak het vertrekpuntOnderdeel van een zero-trustarchitectuur

Hoe werkt netwerksegmentatie?

Netwerksegmentatie werkt met zones en regels. Apparaten met een vergelijkbare functie en een vergelijkbaar risico komen in dezelfde zone. Tussen de zones bepalen regels welk verkeer is toegestaan. Zones worden vaak gemaakt met VLAN’s (virtuele netwerken op dezelfde switches) of met fysiek gescheiden netwerken. Een organisatie pakt het zo aan:

  1. Breng in kaart welke systemen er zijn en welke systemen met elkaar moeten communiceren.
  2. Deel de systemen in zones in, bijvoorbeeld werkplekken, servers, beheer, gasten, printers en slimme apparaten.
  3. Leg per zone vast welk verkeer naar welke andere zone mag, en blokkeer al het andere verkeer.
  4. Dwing die regels af met een firewall of router tussen de zones.
  5. Bewaak het verkeer tussen de zones, zodat afwijkende verbindingen opvallen.
  6. Test de indeling na elke wijziging en pas de regels aan als het netwerk verandert.

Het NCSC waarschuwt dat segmenteren vrij complex is: zonder zorgvuldige aanpak kan het bedrijfsprocessen verstoren of juist beveiligingsrisico’s opleveren. Het NCSC adviseert daarom om met de IT-dienstverlener te bespreken of en hoe segmentatie voor de organisatie toepasbaar is.

Voorbeeld uit de praktijk

Op 28 oktober 2023 werd de British Library in Londen getroffen door een ransomware-aanval, opgeëist door de groep Rhysida. De aanvallers kopieerden ongeveer 600 GB aan bestanden, waaronder persoonsgegevens van gebruikers en medewerkers, en versleutelden of vernietigden een groot deel van de servers (bron: British Library, 2024).

In het eigen evaluatierapport schrijft de bibliotheek dat de verouderde netwerkindeling ervoor zorgde dat de aanval meer schade kon aanrichten dan in een modern netwerkontwerp mogelijk was geweest. Door die complexe indeling konden de aanvallers meer systemen en diensten aantasten. De bibliotheek noemt het invoeren van netwerksegmentatie daarom als les voor andere organisaties: geen buitengrens is volledig te beveiligen, dus segmentatie moet de schade van een geslaagde aanval beperken. Het nieuwe netwerk krijgt een ontwerp met goede segmentatie en meerdere verdedigingslagen.

Netwerksegmentatie in de praktijk van een security-professional

Een security architect ontwerpt de zones en bepaalt welke zones met elkaar mogen praten. Netwerkbeheerders richten de VLAN’s en firewallregels in. Een SOC-analist gebruikt de grenzen tussen zones als meetpunt: verkeer tussen zones die normaal niet met elkaar praten, is een signaal om te onderzoeken.

Segmentatie is ook een voorwaarde voor andere maatregelen. NAC plaatst apparaten in de juiste zone, en slimme apparaten krijgen vaak een eigen zone vanwege de risico’s van IoT-security. De Amerikaanse cybersecuritydienst CISA beschrijft de stap van traditionele segmentatie naar microsegmentatie als onderdeel van zero trust (bron: CISA, 2025). Wie het vak wil leren, vindt opleidingen bij opleidingen cybersecurity.

Veelgestelde vragen

Wat is het doel van netwerksegmentatie?

Het doel is voorkomen dat een aanvaller of virus zich na een inbraak door het hele netwerk kan verspreiden. Door het netwerk in zones te verdelen met een controlepunt ertussen, blijft de schade beperkt tot 1 deel. Volgens het NCSC kan netwerksegmentatie de impact van een cyberaanval sterk beperken.

Wat is een VLAN?

Een VLAN (virtual local area network) is een virtueel netwerk dat op dezelfde fysieke switches draait als andere netwerken, maar er logisch van gescheiden is. Apparaten in verschillende VLAN’s kunnen elkaar niet rechtstreeks bereiken. Verkeer tussen VLAN’s loopt via een router of firewall, waar je regels kunt instellen.

Is een gastnetwerk ook netwerksegmentatie?

Ja, een gastnetwerk is een eenvoudige vorm van netwerksegmentatie. Gasten en hun apparaten krijgen toegang tot internet, maar niet tot het interne netwerk met bedrijfsgegevens. Het NCSC raadt ook aan om slimme apparaten, als dat kan, op een gastennetwerk aan te sluiten in plaats van op het bedrijfsnetwerk.

Welke zones heeft een gesegmenteerd netwerk?

Dat verschilt per organisatie. Veel voorkomende zones zijn werkplekken, servers, beheer, gasten, printers en slimme apparaten. Systemen die vanaf internet bereikbaar moeten zijn, zoals een webserver, staan vaak in een aparte zone, de DMZ. Bedrijven met machines of productie-installaties scheiden die meestal van het kantoornetwerk.

Bronnen

  1. NCSC: Bedrijfsnetwerk beveiligen
  2. NORA (Nederlandse Overheid Referentie Architectuur): Segmenteer het netwerk
  3. British Library: Learning lessons from the cyber-attack (2024)
  4. CISA: Microsegmentation in Zero Trust Part One: Introduction and Planning (2025)

Gerelateerde begrippen

  • Microsegmentatie

    Microsegmentatie is een manier van netwerkbeveiliging waarbij servers, applicaties of kleine groepen systemen elk in een eigen, klein segment worden geplaatst. Een systeem mag alleen communiceren met de systemen die het voor zijn taak nodig heeft. Zo kan een aanvaller die 1 systeem overneemt, zich veel moeilijker door het netwerk verplaatsen.

  • Network security

    Network security is het beschermen van een computernetwerk en het verkeer dat erover gaat tegen inbraak, misbruik en uitval. Het gaat om de verbindingen tussen systemen: wie mag het netwerk op, welk verkeer mag waarheen en hoe ontdek je een indringer. Bekende maatregelen zijn een firewall, netwerksegmentatie, VPN, versleutelde wifi en monitoring van netwerkverkeer.

  • Firewall

    Een firewall is een apparaat of programma dat het verkeer tussen 2 netwerken controleert, meestal tussen internet en een thuis- of bedrijfsnetwerk. De firewall vergelijkt elk verzoek met ingestelde regels en laat alleen toegestaan verkeer door. Zo houdt een firewall ongewenste verbindingen tegen, maar beschermt hij niet tegen alles.

  • Zero trust

    Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.

  • Ransomware

    Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.