De essentiële stappen voor een succesvolle netwerkbeveiligingsaudit in een bedrijf

Een slecht geconfigureerde firewall op een productievlan, een vergeten ACL-regel na een servermigratie, een nog actieve VPN-toegang voor een leverancier die al zes maanden weg is: dit zijn de blinde vlekken die een bedrijfsnetwerk omtoveren tot een speelterrein voor een aanvaller. De netwerkbeveiligingsaudit helpt deze te ontdekken voordat een incident dat voor u doet.

Netwerksegmentatie en toegestane stromen: het eerste punt van frictie

Op papier beschikken de meeste bedrijven over netwerksegmentatie. In de praktijk blijkt vaak dat de filterregels tussen zones sinds de ingebruikname niet zijn herzien. Tijdelijke stromen die voor een project zijn geopend, worden permanent door vergetelheid.

Zie ook : Praktische tips voor een stressvrije verhuizing en een succesvolle installatie

Voordat we een kwetsbaarheidsscan starten, beginnen we met het in kaart brengen van de daadwerkelijk actieve stromen tussen elk segment. We vergelijken deze foto vervolgens met het theoretische schema dat door het infrastructuurteam is geleverd. Het verschil tussen de twee onthult de eerste kwetsbaarheden: open poorten zonder rechtvaardiging, niet-versleutelde protocollen die tussen het kantoor netwerk en de DMZ circuleren, testmachines die toegankelijk zijn vanaf het gast-Wi-Fi.

Dit werk van confrontatie tussen het declaratieve en het werkelijke wordt gedetailleerd in deze gids over netwerkbeveiligingsaudit, die de prioriteringslogica beschrijft die moet worden toegepast zodra de afwijkingen zijn geïdentificeerd.

Zie ook : Hoe kies je de beste dierenverzekering voor je huisdier in 2024?

De reacties variëren op dit punt afhankelijk van de grootte van het park, maar een netwerk van enkele honderden werkplekken genereert al voldoende stromen zodat de oefening meerdere dagen in beslag neemt.

Inventarisatie van netwerkactiva: waarom automatische tools niet voldoende zijn

Cybersecurity consultant die de stappen van een netwerk audit presenteert voor een infrastructuurkaart

Een netwerkscanner geeft IP-adressen, machine namen en blootgestelde diensten weer. Wat hij niet zegt: aan wie behoort deze apparatuur, wat is de zakelijke rol, en wie is verantwoordelijk. Zonder deze laag van informatie krijgen we een lijst, geen bruikbare inventaris.

De audit vereist dat we de automatische ontdekking combineren met interviews met IT- en zakelijke teams. We zoeken in het bijzonder naar:

  • Niet-beheerde apparatuur (shadow IT): aangesloten printers, IoT-sensoren, persoonlijke NAS-apparaten die zonder goedkeuring van de IT-afdeling op het lokale netwerk zijn aangesloten
  • Service-accounts met hoge privileges waarvan niemand het exacte gebruik of het wachtwoord nog kent
  • Interconnecties met partners of leveranciers, vaak geconfigureerd via site-to-site VPN-tunnels waarvan de filterregels aan de andere kant aan het bedrijfsbeheer ontsnappen

Een niet-geïndexeerd actief is een niet-beschermd actief. Dit is een eenvoudige regel, maar het bepaalt de hele verdere audit.

Kwetsbaarheidsanalyse en netwerkpenetratietests: twee complementaire benaderingen

De kwetsbaarheidsscan identificeert bekende kwetsbaarheden (gepubliceerde CVE’s, verouderde versies, standaardconfiguraties). We voeren deze uit op het volledige gedefinieerde perimeter, waarbij we intensieve scans buiten de productie-uren programmeren om de impact op de prestaties te beperken.

De penetratietest gaat verder. Een auditor probeert de gedetecteerde kwetsbaarheden te exploiteren om de diepte van de daadwerkelijk bereikbare toegang te meten. De vraag is niet langer “is deze poort open”, maar “vanaf dit toegangspunt, hoe ver kunnen we in het informatiesysteem komen”.

Concreet onderscheiden we twee benaderingen:

  • De black box-test, waarbij de auditor geen voorafgaande informatie heeft en een externe aanvaller simuleert
  • De gray box-test, waarbij de auditor een standaard gebruikersaccount ontvangt om de mogelijkheden voor privilege-escalatie en laterale beweging binnen het netwerk te evalueren
  • De white box-test, zeldzamer, waarbij de auditor toegang heeft tot de volledige documentatie en de broncode voor een grondige beoordeling

De scan detecteert kwetsbaarheden, de penetratietest meet hun werkelijke impact. Beide zijn nodig om een auditrapport te produceren dat verder gaat dan een eenvoudige lijst van correcties.

NIS2-conformiteit en detectiecapaciteit: een nu centraal auditcriterium

Twee netwerktechnici die een serverrack inspecteren tijdens een IT-beveiligingsaudit in een datacenter

De NIS2-richtlijn verplicht de betrokken entiteiten om binnen 24 uur een incident te melden aan de ANSSI. Deze verplichting verandert de aard van de netwerk audit. We controleren niet alleen of de systemen up-to-date zijn: we evalueren of het bedrijf in staat is een inbraak te detecteren, deze te loggen en de waarschuwing binnen deze termijn te escaleren.

De audit moet daarom de volledige detectieketen onderzoeken: logverzameling (firewall, servers, Active Directory-directory), centralisatie in een SIEM of een gelijkwaardig hulpmiddel, actieve correlatieregels en een formele meldprocedure. Zonder gecentraliseerde logging blijft de melding binnen 24 uur theoretisch.

Regelgevende conformiteit gaat verder dan NIS2. Afhankelijk van de sector controleren we ook de afstemming met de AVG voor de verwerking van persoonsgegevens die over het netwerk circuleren, of met referentiekaders zoals ISO 27001 als het bedrijf een certificering nastreeft.

Van auditrapport naar remedieplan: constateringen omzetten in acties

Een rapport dat kwetsbaarheden opsomt, gecategoriseerd op kriticiteitsniveau (kritiek, hoog, gemiddeld, laag) zonder operationele prioritering, eindigt in een lade. Het bruikbare resultaat is degene die de correcties hiërarchiseert op basis van het werkelijke zakelijke risico, niet alleen op basis van de CVSS-score.

Een kritieke kwetsbaarheid op een geïsoleerde server zonder gevoelige gegevens komt na een gemiddelde kwetsbaarheid op de Active Directory-domeincontroller. De prioritering gebeurt op basis van de zakelijke impact, niet alleen op basis van de technische score.

Het remedieplan specificeert voor elke constatering: de corrigerende actie, de verantwoordelijke, de termijn en de verificatiemethode. We integreren ook opvolgingsindicatoren (percentage toegepaste correcties, MFA-dekking, gemiddelde detectietijd) om de voortgang in de tijd te meten.

De eenmalige audit blijft een momentopname. Bedrijven die het meeste uit deze oefening halen, integreren het in een continu cyclus: evalueren, corrigeren, toezicht houden, her-evalueren. Deze overgang van jaarlijkse controle naar een continu beheerde houding is de onderliggende trend die reactieve organisaties scheidt van degenen die daadwerkelijk anticiperen op bedreigingen voor hun netwerk.

De essentiële stappen voor een succesvolle netwerkbeveiligingsaudit in een bedrijf