Cybersecurity
Het Einde van de ‘Castle-and-Moat’ Architectuur
Decennialang was de IT-beveiliging van bedrijven gebaseerd op het kasteel-en-gracht principe. Het kantoornetwerk was het kasteel, beschermd door een dikke muur (de firewall). Iedereen die zich buiten de muur bevond werd niet vertrouwd, en iedereen binnen de muur kreeg vrij spel. Toen thuiswerken de norm werd, sloegen bedrijven een virtuele brug over de gracht: de VPN (Virtual Private Network). Zodra een medewerker via de VPN verbinding maakte, bevond hij zich ‘binnen het kasteel’ en kreeg hij vaak toegang tot het gehele bedrijfsnetwerk. Dit model is catastrofaal gebleken in het tijdperk van geavanceerde ransomware en cloud-migraties. Eén gecompromitteerd medewerkersaccount via phishing is voldoende om het hele netwerk te gijzelen.
De industrie stapt daarom massaal over op een fundamenteel ander beveiligingsmodel: Zero Trust. De kernfilosofie? “Never trust, always verify.” Vertrouw niets en niemand, ongeacht of de gebruiker zich in het hoofdkantoor of in een koffietentje in Bali bevindt.
Principes van de Zero Trust Architectuur
Zero Trust is geen softwareproduct dat u installeert, maar een architecturaal raamwerk. Waar een VPN netwerktoegang verleent (Network-centric), verleent Zero Trust Network Access (ZTNA) uitsluitend toegang tot specifieke applicaties (Application-centric). Als een marketingmedewerker inlogt, krijgt deze alleen verbinding met het CMS en de marketing-dashboards, maar blijft de rest van het netwerk (inclusief de HR- en financiële systemen) letterlijk onzichtbaar en onbereikbaar op netwerkniveau.
Bovendien is toegang niet statisch. Zero Trust evalueert de context van het verzoek in real-time. Om toegang te verlenen kijkt het systeem naar de identiteit van de gebruiker (via Single Sign-On en MFA), de gezondheid van het apparaat (Is de laptop voorzien van de laatste patches? Draait de antivirus?), de locatie, en het tijdstip. Als de CEO inlogt vanaf een onbekende laptop in het buitenland zonder de vereiste bedrijfs-certificaten, wordt de toegang meedogenloos geblokkeerd.
Microsegmentatie en BeyondCorp
Een cruciale technische pijler onder Zero Trust is microsegmentatie. Waar netwerken vroeger bestonden uit grote platte VLAN’s, deelt microsegmentatie het netwerk (vaak in het datacenter of de cloud) op in microscopisch kleine zones, soms tot op het niveau van de individuele virtuele machine of container. Dit voorkomt ‘lateral movement’. Zelfs als een hacker een specifieke webserver binnendringt, kan deze niet ‘zijwaarts’ door het netwerk hoppen om de database-server te bereiken, omdat de firewalls op host-niveau al het verkeer blokkeren dat niet expliciet is toegestaan.
Dit model werd voor het eerst op grote schaal gepionierd door Google in 2009 onder de naam ‘BeyondCorp’, nadat ze zelf slachtoffer waren geworden van de geavanceerde Operation Aurora hack. Tegenwoordig bieden partijen als Cloudflare, Zscaler en Microsoft (Entra) out-of-the-box ZTNA-oplossingen die de klassieke VPN’s overbodig maken en werknemers veilig, sneller en wrijvingsloos laten werken. Leer meer over robuuste netwerkbeveiliging op Computable.
Volgende: Infrastructure as Code (IaC): De Strijd Tussen Terraform, OpenTofu en Pulumi
