ZTNA (zero trust network access)
Bijgewerkt op · Door Maarten van den Bos
ZTNA staat voor zero trust network access: een manier om medewerkers op afstand toegang te geven tot applicaties zonder hen toegang te geven tot het hele netwerk. Bij elk verzoek controleert ZTNA wie de gebruiker is, vanaf welk apparaat hij werkt en of dat apparaat veilig is. Pas daarna opent ZTNA een verbinding met 1 specifieke applicatie.
Wat is ZTNA?
ZTNA (zero trust network access) is de techniek waarmee een organisatie het principe van zero trust toepast op toegang tot applicaties. Het uitgangspunt: een gebruiker krijgt geen vertrouwen omdat hij op het bedrijfsnetwerk zit of een tunnel naar dat netwerk heeft. Elke toegang wordt apart beoordeeld.
Het verschil met een klassieke VPN is de reikwijdte. Met een VPN kom je na het inloggen in het netwerk terecht en kun je vaak veel meer systemen bereiken dan je nodig hebt. Met ZTNA krijg je alleen een verbinding met de applicatie waarvoor je rechten hebt. Een aanvaller die een account overneemt, ziet daardoor minder van het netwerk.
De VPN is nog steeds de gangbare oplossing. In 2024 gebruikte 86 procent van de bedrijven met 250 of meer werkzame personen een VPN buiten het bedrijf, tegen 27 procent van de bedrijven met 2 tot 10 werkzame personen (bron: CBS Cybersecuritymonitor 2024).
De basis van ZTNA staat in NIST SP 800-207 uit augustus 2020, de standaard voor zero-trustarchitectuur van het Amerikaanse normeninstituut NIST. Die standaard noemt 7 basisprincipes, waaronder dat netwerklocatie op zichzelf geen vertrouwen oplevert en dat toegang per sessie wordt verleend. Het NCSC benadrukt dat zero trust een strategie is en geen product. ZTNA is 1 van de technieken om die strategie uit te voeren.
Hoe werkt ZTNA?
ZTNA zet een beslismoment tussen de gebruiker en elke applicatie. NIST SP 800-207 noemt het onderdeel dat de verbinding toestaat of blokkeert het policy enforcement point (PEP). Het onderdeel dat de beslissing neemt, bestaat uit een policy engine en een policy administrator. Een aanvraag verloopt zo:
- Meld je aan bij een centrale identiteitsdienst, meestal met MFA (multifactorauthenticatie).
- Laat het apparaat controleren: is het een beheerd apparaat, zijn de updates geïnstalleerd, draait de beveiligingssoftware.
- Vraag toegang tot 1 applicatie. De policy engine weegt identiteit, apparaat, locatie en tijdstip af tegen het beleid.
- Krijg een versleutelde verbinding met alleen die applicatie via het policy enforcement point.
- Blijf onder controle: bij afwijkend gedrag of een gewijzigde apparaatstatus kan de toegang direct worden ingetrokken.
NIST SP 800-215 (november 2022) noemt microsegmentatie en software-defined perimeter (SDP) als de 2 gevestigde technieken om ZTNA te realiseren. Bij SDP zijn applicaties niet vrij zichtbaar op het netwerk; ze worden pas bereikbaar na een goedgekeurde aanvraag.
| Kenmerk | VPN | ZTNA |
|---|---|---|
| Toegang tot | Een netwerk of netwerkdeel | 1 specifieke applicatie |
| Controle | Vooral bij het inloggen | Bij elk verzoek en doorlopend |
| Apparaatstatus | Vaak niet meegewogen | Meegewogen in de beslissing |
| Na een gestolen account | Aanvaller kan vaak rondkijken in het netwerk | Aanvaller ziet alleen de toegestane applicaties |
| Verkeer naar clouddiensten | Loopt vaak via het eigen datacenter | Gaat rechtstreeks naar de applicatie |
Voorbeeld uit de praktijk
De risico’s van een centrale toegangsserver werden in Nederland zichtbaar in de Citrix-crisis. Op 16 januari 2020 adviseerde het NCSC organisaties om Citrix ADC- en Citrix Gateway-servers uit te schakelen, omdat een kwetsbaarheid actief werd misbruikt en de eerder geadviseerde tijdelijke maatregelen niet altijd werkten (bron: NCSC, 2020). Citrix Gateway is een systeem waarmee medewerkers op afstand bij bedrijfsapplicaties komen. Het NCSC vroeg organisaties daarom de gevolgen van uitschakelen voor hun primaire processen af te wegen tegen het beveiligingsrisico.
De Onderzoeksraad voor Veiligheid onderzocht de gevolgen en publiceerde op 16 december 2021 het rapport Kwetsbaar door software. De raad onderzocht inbraken bij duizenden organisaties via de Citrix-kwetsbaarheden en concludeerde dat Nederlandse overheidsorganisaties en bedrijven zeer kwetsbaar zijn voor cyberaanvallen.
ZTNA voorkomt zulke kwetsbaarheden niet: ook een ZTNA-gateway is software die bijgewerkt moet worden. Wel beperkt ZTNA wat een aanvaller na een inbraak kan bereiken, omdat een verbinding nooit toegang tot het hele netwerk geeft.
ZTNA in de praktijk van een security-professional
Een security architect ontwerpt de ZTNA-omgeving: welke applicaties achter het policy enforcement point komen, welke eisen aan apparaten gelden en hoe de koppeling met identiteitsbeheer werkt. De CISO bepaalt het beleid en de volgorde van invoering. Beheerders onderhouden de koppelingen en SOC-analisten gebruiken de logs van ZTNA om verdachte aanmeldingen op te sporen.
In de praktijk voeren organisaties ZTNA stapsgewijs in, applicatie voor applicatie, terwijl de VPN nog een tijd blijft bestaan. Het NCSC adviseert om klein te beginnen met haalbare doelen. ZTNA is vaak onderdeel van een bredere SASE-architectuur, en voor apparaten op het kantoornetwerk zelf vult NAC (network access control) het aan. Meer over de aanpak voor kleinere organisaties staat in de gids zero trust voor kleine organisaties. Wie zich in dit vakgebied wil ontwikkelen, vindt opleidingen bij cybersecurity-opleidingen.
Veelgestelde vragen
Wat is het verschil tussen ZTNA en een VPN?
Een VPN geeft na het inloggen toegang tot een netwerk of netwerkdeel. ZTNA geeft alleen toegang tot 1 specifieke applicatie en controleert bij elk verzoek opnieuw wie de gebruiker is en of het apparaat veilig is. Een gestolen account geeft bij ZTNA daardoor minder toegang dan bij een VPN.
Is ZTNA hetzelfde als zero trust?
Nee. Zero trust is een strategie: vertrouw niets en niemand automatisch en verifieer telkens opnieuw. ZTNA is een techniek die die strategie toepast op toegang tot applicaties. Het NCSC wijst erop dat zero trust geen product is; ZTNA is 1 van de bouwstenen.
Wat is het verschil tussen ZTNA en SASE?
ZTNA regelt de toegang van gebruikers tot applicaties. SASE (secure access service edge) is breder: een clouddienst die netwerkfuncties zoals SD-WAN combineert met meerdere beveiligingsfuncties, zoals een firewall, een secure web gateway en ZTNA. ZTNA is dus vaak een onderdeel van SASE.
Wat heb je nodig om ZTNA in te voeren?
Je hebt een centraal identiteitsbeheer met MFA nodig, zicht op welke apparaten er zijn en in welke staat, en een overzicht van welke medewerkers welke applicaties gebruiken. Begin met 1 of een paar applicaties en breid daarna uit. De VPN kan in de overgangsperiode blijven bestaan.
Bronnen
- NIST SP 800-207: Zero Trust Architecture (2020)
- NIST SP 800-215: Guide to a Secure Enterprise Network Landscape (2022)
- NCSC: Pas Zero Trust toe en bescherm je bedrijf
- NCSC: Schakel Citrix-systemen uit waar dat kan of tref aanvullende maatregelen (2020)
- Onderzoeksraad voor Veiligheid: Kwetsbaar door software (2021)
- CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven
Gerelateerde begrippen
- Zero trust
Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.
- VPN (virtual private network)
VPN staat voor virtual private network: een versleutelde verbinding over een bestaand netwerk, zoals internet. Het verkeer tussen je apparaat en een VPN-server loopt door een beveiligde tunnel, zodat anderen het niet kunnen meelezen of aanpassen. Bedrijven gebruiken een VPN voor thuiswerkers, particulieren vooral op openbare wifi.
- SASE (secure access service edge)
SASE staat voor secure access service edge: een architectuur waarin netwerkfuncties en beveiligingsfuncties samen als clouddienst worden geleverd. Gebruikers en vestigingen maken verbinding met een nabijgelegen knooppunt van die dienst, waar hun verkeer wordt gecontroleerd. Zo gelden dezelfde beveiligingsregels voor iedereen, op kantoor, thuis of onderweg, zonder verkeer eerst via het eigen datacenter te sturen.
- NAC (network access control)
NAC staat voor network access control: technologie die bepaalt welke apparaten en gebruikers verbinding mogen maken met het interne netwerk van een organisatie. NAC controleert bij het aansluiten wie of wat er verbinding maakt en of het apparaat aan de beveiligingseisen voldoet. Apparaten die niet voldoen, worden geweigerd of in een afgeschermd netwerkdeel geplaatst.
- Microsegmentatie
Microsegmentatie is een manier van netwerkbeveiliging waarbij servers, applicaties of kleine groepen systemen elk in een eigen, klein segment worden geplaatst. Een systeem mag alleen communiceren met de systemen die het voor zijn taak nodig heeft. Zo kan een aanvaller die 1 systeem overneemt, zich veel moeilijker door het netwerk verplaatsen.