Network Segmentation (netwerksegmentatie)

Network Segmentation (netwerksegmentatie) is het opdelen van een netwerk in van elkaar gescheiden delen waartussen dataverkeer alleen volgens vastgelegde regels is toegestaan. Het doel is toegang te beperken tot het noodzakelijke en de verspreiding van aanvallen en malware binnen het netwerk te bemoeilijken.

Technisch wordt gesegmenteerd via virtuele netwerken (VLAN's), subnetten, firewalls tussen de zones en toegangslijsten (ACL's). Gangbaar zijn zones naar beschermingsbehoefte en functie, zoals een gedemilitariseerde zone (DMZ) voor publiek bereikbare diensten en gescheiden netwerken voor productie, beheer, gasten of operationele technologie. Regelgeving eist segmentatie uitdrukkelijk: de Duitse BSI IT-Grundschutz behandelt ze in bouwsteen NET.1.1, de normreeks IEC 62443 voor industriële netwerken in het model van zones en conduits, en de betaalkaartstandaard PCI DSS gebruikt ze om de controlescope te beperken.

Klassieke segmentatie werkt grof op netwerkniveau; fijnmazige regels tot op individuele workloads beschrijft Microsegmentation. Omdat segmentatie het generieke vertrouwen in interne netwerken opheft, geldt ze als fundamentele bouwsteen van Zero Trust.