Van negen artikelen aan uitleg naar één concrete opzet.
[list] In het kort
- Een veilige productieomgeving bestaat uit een firewall aan de rand, segmentatie binnen het netwerk, en beperkte, gecontroleerde toegang op afstand.
- De Fortinet-stack brengt deze onderdelen samen in één systeem dat met zichzelf praat, in plaats van losse kastjes naast elkaar.
- Je bouwt dit stap voor stap naast je bestaande situatie op. Niets wordt vervangen voordat het alternatief al bewezen werkt.
- Je machines merken tijdens de overstap niets, want dat is precies het uitgangspunt van de aanpak.
- Dit levert meer op dan "veiliger": voorspelbaarheid, minder onduidelijke toegang, en een netwerk dat je zelf weer kunt uitleggen.
Met deze blog sluit ik de reeks over cybersecurity voor de maakindustrie af. We zijn begonnen bij wat een hack aan productie kan kosten, gingen langs plat netwerk, micro-segmentatie, een pentest-voorbeeld en regelgeving. Tijd om het samen te brengen: hoe ziet een veilige opzet er nu concreet uit?
Hoe ziet een veilige opzet er nu concreet uit, samengevat?
Drie onderdelen die samen één geheel vormen.
De firewall aan de rand van je netwerk bepaalt wie er in en uit mag, en houdt kantoor en productie logisch gescheiden.
Segmentatie binnen het netwerk zorgt dat machines onderling niet zomaar bij elkaar kunnen, zodat één incident klein blijft.
Gecontroleerde toegang op afstand (in plaats van een brede VPN-verbinding) zorgt dat een leverancier of monteur alleen bij de machine komt waarvoor hij is ingelogd, en nergens anders.
Dat is precies wat er in de pentest-case ontbrak: geen scheiding tussen "op het netwerk" en "bij de machine".
Welke onderdelen van de Fortinet-stack doen wat in een productieomgeving?
De FortiGate-firewall vormt de rand en de interne scheiding tussen kantoor, wifi en productiezones. Managed switches verdelen het verkeer binnen die zones, zodat machines onderling niet zomaar met elkaar kunnen praten zonder dat dat expliciet is toegestaan. ZTNA (Zero Trust Network Access) vervangt de brede VPN-toegang door toegang per machine of toepassing, precies afgestemd op wie wat nodig heeft.
Het verschil met losse kastjes van verschillende merken: deze onderdelen delen dezelfde informatie. Ziet de firewall iets verdachts op een machine, dan kan die informatie direct doorwerken naar hoe de rest van het netwerk daarop reageert.
Meer over hoe die onderdelen in het algemeen samenwerken, lees je in hoe ziet professionele netwerkbeveiliging eruit.
Hoe zorgen jullie dat dit niet ten koste gaat van onze productie?
Door de aanpak die in deze reeks al eerder terugkwam: eerst in kaart brengen, dan de nieuwe inrichting naast de bestaande situatie opbouwen, en pas overschakelen als alles getest is. Er wordt niets vervangen voordat het alternatief bewezen werkt.
Dat is geen omweg om het rustiger aan te doen. Het is de enige verantwoorde manier om dit bij een omgeving te doen die niet stil mag vallen.
Wat is de eerste stap om dit voor ons bedrijf te bekijken?
Een goed beeld krijgen van hoe je netwerk er nu voor staat: wat hangt er allemaal aan elkaar, welke routes bestaan er naar je machines, en waar zitten de grootste risico's. Zonder dat overzicht is elke volgende stap gokwerk.
Dat overzicht krijg je met een Cyber Threat Assessment, waar ik onderaan deze blog op terugkom.
Kan dit stapsgewijs naast onze huidige situatie worden opgebouwd?
Ja, en dat is precies hoe we het aanpakken. De meeste bedrijven beginnen met de firewall en de scheiding tussen kantoor en productie, omdat die stap de meeste winst geeft. Daarna volgen segmentatie binnen de productieomgeving zelf, en als laatste de overstap van brede VPN-toegang naar ZTNA voor onderhoud op afstand.
Je hoeft niet alles in één keer te doen. Je moet alleen weten in welke volgorde het de meeste zin heeft.
Wat levert dit ons concreet op, behalve "veiliger"?
Een paar dingen die verder gaan dan het woord veiligheid alleen.
Voorspelbaarheid: je weet wie waar bij kan, in plaats van dat toegang ooit is ingericht en nooit meer bekeken. Overzicht: je kunt zelf weer uitleggen hoe je netwerk in elkaar zit, in plaats van dat het een zwarte doos is geworden. En minder risico op stilstand, wat in de maakindustrie direct aan omzet raakt, zoals de eerste blog van deze reeks liet zien.
Blijven onze machines tijdens de overstap gewoon draaien?
Ja. Dat is het hele uitgangspunt van de aanpak, en de reden dat we per stap testen voordat we omschakelen. Zoals ik eerder in deze reeks schreef: de lijn stopt niet, ook niet tijdens het beveiligen ervan.
Tot slot
Deze reeks begon met wat een hack een productiebedrijf kan kosten, en eindigt hier: een concrete, stapsgewijze manier om dat te voorkomen, zonder dat je machines er ooit last van hebben.
De kern van alle negen blogs samengevat: een plat netwerk is een risico dat je niet ziet totdat het misgaat. Segmentatie en gecontroleerde toegang zorgen dat één incident klein blijft. En dat kun je stap voor stap inrichten, naast je bestaande productie, zonder er ooit voor stil te hoeven staan.
Je hoeft dit niet in één keer te overzien. Je hoeft alleen de eerste stap te zetten.
Klaar om te zien hoe dit voor jouw netwerk werkt?
Met een Cyber Threat Assessment brengen we in kaart hoe je netwerk er nu voor staat, en waar de eerste stap richting deze opzet het meeste oplevert. We plaatsen een week lang een apparaat in je netwerk en analyseren wat er gebeurt, zonder impact op je productie.
Vraag een Cyber Threat Assessment aan →
Liever eerst rustig sparren voordat je een apparaat in je netwerk zet? Plan een kwartiertje met mij, zonder verplichtingen.
Plan een kwartiertje met Marcel →
Veilig blijven produceren: zo richt je je netwerk in met Fortinet