Home / Netwerkbeveiliging

Lanconstruct

Netwerkbeveiliging

Je netwerk is de eerste plek waar een aan­val bin­nenkomt — en de laat­ste plek waar je hem nog kunt tegen­houden voor hij schade aan­richt. Daarom bouwen we je netwerk­beveilig­ing rond een krachtige next-gen­er­a­tion fire­wall van Fortinet: de For­ti­Gate. Die doet veel méér dan ver­keer door­lat­en of blokkeren; hij inspecteert, fil­tert, seg­menteert en logt alles wat door je netwerk beweegt. Op deze pag­i­na lees je wat een For­ti­Gate alle­maal kan, waar­voor elke func­tie dient en hoe wij ze voor jou configureren.

Waarom een next-generation firewall?

Een klassieke fire­wall kijkt vooral naar afzen­der, bestem­ming en poort: mag dit ver­keer erdoor, ja of nee? Dat vol­staat van­daag niet meer. Mod­erne aan­vallen ver­stop­pen zich ín ogen­schi­jn­lijk legi­t­iem ver­keer, vaak ver­sleuteld, zodat een sim­pele poort­con­t­role ze niet ziet. Een next-gen­er­a­tion fire­wall (NGFW) zoals de For­ti­Gate gaat een stuk verder: hij kijkt naar de inhoud van het ver­keer, herkent welke toepass­ing erachter zit en welke gebruik­er, en beslist op basis daar­van. Zo com­bi­neert één toes­tel meerdere beveilig­ingsla­gen — een aan­pak die bek­end­staat als Uni­fied Threat Management.

Fortinet ver­snelt dat met eigen beveilig­ing­sproces­soren in het toes­tel en met dreig­ingsin­for­matie van For­ti­Guard Labs, die de fire­wall door­lopend voedt met de nieuw­ste aan­valspa­tro­nen. Het resul­taat: grondi­ge inspec­tie zon­der dat je netwerk erdoor vertraagt.

Een fire­wall die enkel poorten bewaakt, ziet de mod­erne aan­val niet. Een fire­wall die het ver­keer begri­jpt, houdt hem tegen.

Wat een FortiGate allemaal kan

Hieron­der lopen we de belan­grijk­ste beveilig­ings­func­ties af: wat ze doen, waar­voor ze dienen en welke extra bescherming ze oplev­eren. Wij activ­eren en ver­fi­j­nen ze per belei­d­sregel, afgestemd op jouw omgev­ing — niet zomaar alles aan, maar pre­cies wat zin heeft.

Firewallbeleid en toegangscontrole

De basis. We stellen fijn­mazige regels op die bepalen welk ver­keer is toeges­taan, op basis van bron, bestem­ming, toepass­ing én gebruik­er­si­den­titeit. Alles wat niet uit­drukke­lijk nodig is, wordt geweigerd. Zo kri­jgt elk sys­teem enkel de toe­gang die het écht nodig heeft — het principe van min­i­male recht­en, afged­won­gen op netwerkniveau.

Intrusion Prevention System (IPS)

Het IPS herkent en blok­keert aan­val­s­pogin­gen die mis­bruik mak­en van kwets­baarhe­den — denk aan pogin­gen om via een bek­ende zwak­te bin­nen te drin­gen of aan brute-force-aan­vallen op een externe toe­gang. Het werkt met handtekenin­gen van For­ti­Guard die automa­tisch wor­den bijgew­erkt, zodat ook nieuwe exploits snel afgevan­gen wor­den. We kun­nen het in blok­keer- of in enkel-waarne­men-modus zetten, afhanke­lijk van wat je nodig hebt.

Antivirus en anti-malware

De For­ti­Gate scant bin­nenkomende en uit­gaande bestanden op virussen, tro­jans, ran­somware en andere schadelijke soft­ware, nog vóór ze een toes­tel bereiken. Dat is een extra vangnet bovenop de beveilig­ing op je com­put­ers zelf: dreigt er iets bin­nen te komen, dan wordt het al aan de rand van je netwerk tegengehouden.

SSL/TLS-inspectie

Van­daag is vri­jwel al het inter­netver­keer ver­sleuteld. Hand­ig voor je pri­va­cy, maar aan­vallers gebruiken diezelfde ver­sleutel­ing om mal­ware ongezien bin­nen te smokke­len. Met SSL-inspec­tie kan de fire­wall ver­sleuteld ver­keer op een gecon­troleerde manier ope­nen, inspecteren en weer sluiten, zodat antivirus, IPS en web­fil­ter óók bin­nen die beveiligde verbindin­gen hun werk doen. Zon­der deze func­tie zit een groot deel van je ver­keer in een blinde vlek. We stem­men dit zorgvuldig af, met respect voor pri­va­cygevoelige uit­zon­derin­gen zoals bankverkeer.

Applicatiecontrole

De fire­wall herkent duizen­den toepassin­gen aan hun gedrag, niet enkel aan hun poort. Zo kun je bepalen wat er op je netwerk mag draaien: bedri­jf­s­toepassin­gen toe­lat­en, maar bijvoor­beeld risi­co­volle bestands­deel­dien­sten of ongewen­ste tools blokkeren. Dat sluit een geliefde insluiproute voor mal­ware af en houdt je netwerk overzichtelijk.

Web- en DNS-filtering

Op basis van cat­e­gorieën en rep­u­tatie van For­ti­Guard blokkeren we web­sites die mal­ware ver­sprei­den, phish­ing hosten of om andere rede­nen ongewenst zijn — vaak nog voor de verbind­ing echt tot stand komt. Dat beschermt je medew­erk­ers tegen kwaadaardi­ge links en houdt tegelijk je netwerk vrij van onn­odig of gevaar­lijk verkeer.

Beveiligde VPN voor thuiswerk en bijkantoren

De For­ti­Gate biedt ver­sleutelde VPN-verbindin­gen, zow­el voor medew­erk­ers die van thuis of onder­weg werken als tussen ver­schil­lende ves­tigin­gen. Zo bli­jft je ver­keer vertrouwelijk en onaange­tast, ook over het pub­lieke inter­net, en kri­j­gen externe gebruik­ers enkel toe­gang tot wat voor hen bedoeld is.

Sandboxing tegen onbekende dreigingen

Een ver­dacht bestand dat nog door geen enkele scan­ner herk­end wordt, kan in een geï­soleerde omgev­ing (een sand­box) veilig tot ont­ploff­ing gebracht wor­den om te zien wat het doet. Zo van­gen we ook nieuwe, nog onbek­ende mal­ware af — een laag bovenop de klassieke, op handtekenin­gen gebaseerde detectie.

Eén geheel, geen losse stukken

De kracht zit in de com­bi­natie: IPS, antivirus, web­fil­ter en appli­catiecon­t­role werken samen op het­zelfde ver­keer, aanges­tu­urd door dezelfde dreig­ingsin­for­matie. Eén ver­dachte verbind­ing wordt zo vanu­it meerdere inval­shoeken tegelijk beoordeeld.

Netwerksegmentatie: schade indammen

Dit is miss­chien wel het groot­ste voordeel van een goed gecon­fig­ureerde fire­wall, en tegelijk het meest onder­schat­te. Netwerk­seg­men­tatie betekent dat we je netwerk opde­len in aparte zones, met de For­ti­Gate als bewak­er tussen die zones. Ver­keer tussen seg­menten mag enkel wat uit­drukke­lijk is toege­lat­en — de rest wordt stan­daard geweigerd.

Waarom dat zo belan­grijk is: de meeste ern­stige inci­den­ten begin­nen klein. Eén besmet toes­tel, één gestolen wacht­wo­ord. In een plat, open netwerk kan een aan­valler of een stuk ran­somware zich van daaruit vrij zijwaarts ver­plaat­sen naar álle andere machines — dat heet lat­er­al move­ment, en het is pre­cies hoe een klein inci­dent uit­groeit tot een bedri­jfs­brede ramp. Seg­men­tatie zet daar muren tussen: raakt één zone besmet, dan bli­jft de schade beperkt tot die zone in plaats van zich over het hele netwerk te verspreiden.

Twee con­crete voor­beelden mak­en het tastbaar:

  • Gewone werk­sta­tions bij je back-up. Je back-upma­chine plaat­sen we in een eigen, streng afgescher­mde zone. Gewone desk­tops kun­nen er in nor­male omstandighe­den sim­pel­weg niet bij. Wordt een werk­sta­tion getrof­fen door ran­somware, dan kan die de back-ups niet mee ver­sleute­len — en net die back-ups heb je nodig om te her­stellen. Zo bli­jft je laat­ste red­mid­del intact.
  • Een besmette print­er of IoT-toes­tel. Print­ers, camera’s en andere slimme appa­rat­en zijn berucht om hun zwakke beveilig­ing. Door ze in een apart seg­ment te zetten, kan een gekaapt toes­tel niet zomaar bij je com­put­ers, servers of gevoelige gegevens. De besmet­ting zit vast in zijn eigen hoek in plaats van het hele netwerk te kun­nen aansteken.

Naast die vei­lighei­dswinst maakt seg­men­tatie je netwerk ook overzichtelijk­er: ver­dacht ver­keer tussen zones valt sneller op, en je ver­keer wordt net­jes geschei­den, wat de presta­ties ten goede komt. We stem­men de zones af op hoe jouw onderne­m­ing werkt — denk aan aparte seg­menten voor werk­plekken, servers, back-up, gas­ten­toe­gang en slimme apparaten.

Goed om te weten

Zones enkel op papi­er schei­den vol­staat niet. De echte bescherming komt van fire­wall­regels die het ver­keer tússen die zones afd­win­gen én con­trol­eren. Zon­der die regels is een seg­ment slechts een schi­jn­bare muur. Daarom lat­en we de For­ti­Gate niet alleen schei­den, maar ook actief bewaken.

Logging en koppeling met een SIEM

Beveilig­ing die niets bijhoudt, is blind. Daarom logt de For­ti­Gate wat er gebeurt: geblok­keerde aan­vallen, ver­dachte verbindin­gen, ver­keer tussen zones, aan­meld­pogin­gen. Die logs zijn goud waard — zow­el om een inci­dent achter­af te recon­strueren als om afwijk­end gedrag vroeg te herkennen.

Losse logbe­standen op één toes­tel zijn echter moeil­ijk te overzien. Daarom kun­nen we de logs doors­turen naar een cen­traal sys­teem — via Fortinets eigen For­ti­An­a­lyz­er of via een SIEM (Secu­ri­ty Infor­ma­tion and Event Man­age­ment). Een SIEM verza­melt logs van je fire­wall én van je andere sys­te­men op één plek, legt ver­ban­den tussen gebeurtenis­sen en slaat alarm wan­neer een patroon op een aan­val wijst. Zo zie je niet vijf losse meldin­gen, maar één samen­hangend beeld — en kun je rea­geren vóór een inci­dent escaleert. Voor kleinere omgevin­gen houden we dit bewust pro­por­tion­eel: de log­ging is er alti­jd, de mate van cen­tral­isatie stem­men we af op je noden.

Hoe wij het configureren

Een For­ti­Gate uit de doos is nog geen beveilig­ing — het is de con­fig­u­ratie die het ver­schil maakt. Onze aan­pak, tot in de pun­t­jes uitgewerkt:

  1. We bren­gen eerst je netwerk en je risico’s in kaart: welke sys­te­men zijn kri­tiek, wat moet met wat kun­nen prat­en, waar zit gevoelige data.
  2. We ontwer­pen de zones en stellen het fire­wall­beleid op vol­gens het principe van min­i­male toegang.
  3. We activ­eren en ver­fi­j­nen de beveilig­ing­sprofie­len — IPS, antivirus, web- en DNS-fil­ter­ing, appli­catiecon­t­role en waar nodig SSL-inspectie.
  4. We zetten VPN op voor veilig thuis- en plaat­son­afhanke­lijk werken.
  5. We rege­len de log­ging en, waar zin­vol, de kop­pel­ing met For­ti­An­a­lyz­er of een SIEM.
  6. We testen, doc­u­menteren en houden de fire­wall nadi­en up-to-date met de nieuw­ste dreigingsinformatie.

De fire­wall is één laag in een grot­er geheel. Hij werkt het best samen met goed beveiligde werk­plekken, een door­dacht nood­plan en de andere bouw­ste­nen uit onze cyber­se­cu­ri­ty-aan­pak.

Je netwerk grondig laten beveiligen?

We bek­ijken samen hoe een For­ti­Gate, cor­rect geseg­menteerd en gecon­fig­ureerd, jouw onderne­m­ing beschermt. Ver­tel ons over je netwerk, dan stellen we een plan op maat voor.

Veelgestelde vragen

Waarom FortiGate en geen gewone router-firewall?

Een router-fire­wall fil­tert vooral op poorten. Een For­ti­Gate inspecteert de inhoud van het ver­keer, herkent toepassin­gen en gebruik­ers, en bun­delt meerdere beveilig­ingsla­gen in één toes­tel dat con­tinu wordt bijgew­erkt met verse dreigingsinformatie.

Vertraagt al die inspectie mijn netwerk?

Dankz­ij de spe­ciale beveilig­ing­sproces­soren in het toes­tel gebeurt de inspec­tie zeer snel. We stem­men boven­di­en af welke func­ties op welk ver­keer nodig zijn, zodat beveilig­ing en presta­ties in bal­ans blijven.

Is SSL-inspectie geen inbreuk op privacy?

We passen het zorgvuldig en gericht toe, met uit­zon­derin­gen voor pri­va­cygevoelig ver­keer zoals bankieren en gezond­heid. Het doel is mal­ware in ver­sleuteld ver­keer tegen­houden, niet meelezen met je medewerkers.

Is dit ook zinvol voor een klein bedrijf?

Zek­er. Er bestaan For­ti­Gate-mod­ellen voor elke schaal, en net seg­men­tatie — bijvoor­beeld je back-up afscher­men — lev­ert ook bij een klein netwerk grote winst op. We houden de aan­pak pro­por­tion­eel aan je omgeving.

Zet de deur op slot, tot in elk vertrek

Neem vri­jbli­jvend con­tact op en ont­dek hoe we jouw netwerk met For­ti­Gate laag per laag beveiligen.

Vragen?

Laten we jouw beveiliging bekijken.

Neem vrijblijvend contact op met je plannen of vragen.