Security+ Academy · Les

Microsegmentatie en softwaregedefinieerde perimeters

Ontwerp microsegmenten in het netwerk die laterale verplaatsing beperken en leer hoe softwaregedefinieerde perimeters interne resources onzichtbaar maken voor onbevoegde gebruikers.

Les 2 van 413 stappen

Microsegmentatie en softwaregedefinieerde perimeters is een gratis Security+ Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Security+ Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Security+ Academy bevat in totaal 4 lessen.

Waarom platte netwerken gevaarlijk zijn

In een plat netwerk kan een aanvaller, zodra die toegang tot één eindpunt heeft gekregen, vrij communiceren met vrijwel elk ander systeem. Dit maakt snelle laterale beweging mogelijk — de techniek waarmee aanvallers vanaf een gecompromitteerd werkstation naar gevoelige servers, domeincontrollers en gegevensopslagplaatsen gaan. Microsegmentatie pakt dit rechtstreeks aan door het netwerk op te delen in kleine, geïsoleerde zones.

Wat is microsegmentatie?

Microsegmentatie deelt het netwerk op in fijnmazige segmenten waarin workloads alleen communiceren met expliciet geautoriseerde peers. In tegenstelling tot traditionele VLAN's, die op grof niveau segmenteren, past microsegmentatie beleid toe op workload- of applicatieniveau — vaak tot op afzonderlijke containers of virtuele machines. Verkeer wordt standaard geweigerd en alleen toegestane verkeersstromen worden expliciet toegestaan.

Oost-westverkeer versus noord-zuidverkeer

Netwerkverkeer stroomt in twee richtingen. Noord-zuidverkeer stroomt tussen gebruikers of internet en interne resources (verticaal). Oost-westverkeer stroomt tussen workloads binnen het datacenter (horizontaal). Traditionele firewalls inspecteren vooral noord-zuidverkeer. Microsegmentatie richt zich op oost-westverkeer — de route die aanvallers gebruiken om zich na een eerste inbreuk tussen interne systemen te verplaatsen.

# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY:  web-tier -> db-tier (direct DB access blocked)
# DENY:  db-tier -> internet (no outbound from DB)
# DENY:  workstation -> db-tier (users cannot reach DB directly)

Grondslagen van Software-Defined Networking (SDN)

Software-Defined Networking (SDN) scheidt de besturingslaag (beslissingen over waar verkeer naartoe gaat) van de datalaag (het daadwerkelijk doorsturen van pakketten). Een gecentraliseerde SDN-controller programmeert netwerkapparaten met doorstuurregels, waardoor microsegmentatie in software kan worden geïmplementeerd zonder fysieke switches opnieuw te configureren. Daardoor kunnen beleidswijzigingen in grote omgevingen snel, consistent en controleerbaar worden uitgevoerd.

Software-Defined Perimeters (SDP)

Een Software-Defined Perimeter (SDP) maakt netwerkresources standaard onzichtbaar — ze reageren niet op niet-geauthenticeerde verbindingspogingen. Gebruikers authenticeren eerst bij een SDP-controller. Die controleert de identiteit en apparaatstatus en maakt vervolgens dynamisch een versleutelde tunnel aan naar alleen de specifieke resources waartoe ze toegang hebben. Hierdoor worden verkenning op netwerkniveau en routes voor laterale beweging geëlimineerd.

Zero Trust Network Access (ZTNA)

Zero Trust Network Access (ZTNA) is de productcategorie die SDP-concepten implementeert. In tegenstelling tot een VPN, die brede netwerktoegang verleent, geeft ZTNA alleen toegang tot specifieke applicaties. De gebruiker maakt verbinding met een ZTNA-broker, die de identiteit en het apparaat authenticeert en vervolgens verbindingen doorstuurt naar de doelapplicatie. Populaire implementaties zijn Cloudflare Access, Zscaler Private Access en Palo Alto Prisma Access.

Microsegmentatie implementeren in de cloud

Cloudplatforms bieden ingebouwde hulpmiddelen voor microsegmentatie. AWS Security Groups staan nauwkeurige inkomende en uitgaande regels per EC2-instantie toe. Azure NSG's (Network Security Groups) worden toegepast op subnet- of NIC-niveau. Google VPC Firewall Rules kunnen worden beperkt tot tags. Ze werken allemaal volgens een model met impliciete weigering — alleen expliciet toegestaan verkeer stroomt door — waardoor ze natuurlijke bouwstenen zijn voor microsegmentatie in cloudomgevingen.

# AWS Security Group rule example (conceptual)
# Web tier security group:
#   Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
#   Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)

# App tier security group:
#   Inbound: TCP 8080 from web-tier-sg only

# DB tier security group:
#   Inbound: TCP 5432 from app-tier-sg only
#   NO inbound from internet or web tier

Service meshes voor microsegmentatie van containers

In gecontaineriseerde omgevingen implementeren service meshes zoals Istio en Linkerd microsegmentatie via wederzijdse TLS (mTLS) tussen pods. Elke aanroep tussen services wordt geauthenticeerd en versleuteld, en autorisatiebeleid bepaalt expliciet welke services met elkaar mogen communiceren. Hiermee worden de oost-westcontroles van Zero Trust doorgetrokken tot afzonderlijke microservices in Kubernetes-clusters.

# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)

Netwerksegmentatie versus microsegmentatie

Traditionele netwerksegmentatie gebruikt VLAN's, DMZ's en subnetten om brede beveiligingszones te maken. Microsegmentatie is veel fijnmaziger — beleid wordt toegepast op workload- of procesniveau, niet op subnetniveau. Een VLAN kan 50 servers bevatten die allemaal vertrouwd worden om met elkaar te communiceren; microsegmentatie zorgt ervoor dat alleen specifieke servers in dat VLAN specifieke poorten op specifieke peers kunnen bereiken, waardoor routes voor laterale beweging sterk worden beperkt.

Zichtbaarheid en beleidsbeheer

Effectieve microsegmentatie vereist volledig inzicht in bestaande netwerkstromen voordat beleid wordt toegepast. Hulpmiddelen voor detectie brengen de daadwerkelijke communicatiepatronen tussen workloads in kaart. Een gebruikelijke aanpak is om eerst de controlemode in te schakelen — observeer al het verkeer en genereer voorgesteld beleid — en daarna over te schakelen naar de afdwingmodus om niet-geautoriseerde verkeersstromen te weigeren. Zo voorkom je dat legitiem verkeer tijdens de uitrol per ongeluk wordt geblokkeerd.

De impact beperken met segmentatie

Het belangrijkste beveiligingsvoordeel van microsegmentatie is het verkleinen van de impact. Als een aanvaller een werkstation in het verkoop-VLAN compromitteert, voorkomt microsegmentatiebeleid dat dit werkstation communiceert met de financiële database, het HR-systeem of domeincontrollers. De aanvaller blijft geïsoleerd in het segment waarin die is binnengekomen, waardoor het incident eenvoudiger kan worden ingeperkt en verholpen voordat er grootschalige schade ontstaat.

Korte controle

Test je begrip van de concepten uit CompTIA Security+ (SY0-701) uit deze les.

Samenvatting van de les

In deze les heb je geleerd dat microsegmentatie netwerken op workloadniveau opdeelt om laterale verplaatsing te beperken, dat softwaregedefinieerde perimeters bronnen onzichtbaar maken totdat de identiteit is geverifieerd, en dat ZTNA VPN's vervangt door toegang op applicatieniveau te verlenen in plaats van op netwerkniveau. Hierna bekijken we hoe identiteit de nieuwe perimeter wordt via beleid voor voorwaardelijke toegang.

Gratis beginnen

Leer Security+ Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “Microsegmentatie en softwaregedefinieerde perimeters” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Security+ Academy, waaronder “Microsegmentatie en softwaregedefinieerde perimeters”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Security+ Academy bevat in totaal 4 lessen.

Wat leer ik in “Microsegmentatie en softwaregedefinieerde perimeters”?

Ontwerp microsegmenten in het netwerk die laterale verplaatsing beperken en leer hoe softwaregedefinieerde perimeters interne resources onzichtbaar maken voor onbevoegde gebruikers. Je oefent met Security+ Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Security+ Academy te beginnen?

Ervaring vooraf is niet nodig. Security+ Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Microsegmentatie en softwaregedefinieerde perimeters”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Security+ Academy?

Ja. Elke les over Security+ Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Principes van Zero Trust: vertrouw nooit, verifieer altijd
  2. Microsegmentatie en softwaregedefinieerde perimeters
  3. Identiteit als de nieuwe perimeter: voorwaardelijke toegang
  4. Zero Trust-volwassenheidsmodel en migratieplanning
← Terug naar Security+ Academy