Veel organisaties verwachten dat auditors vooral documentatie controleren. In de praktijk wordt echter ook naar de technische inrichting gekeken.

Vooral het netwerk speelt hierin een belangrijke rol.

ISO 27001 schrijft geen specifieke netwerkarchitectuur voor, maar auditors willen kunnen vaststellen dat een incident zich niet onbeperkt kan verspreiden.

Daarmee wordt netwerksegmentatie een belangrijk beoordelingspunt.

Waar de auditor naar kijkt

De auditor probeert te begrijpen:

"Wat gebeurt er als één werkplek wordt gecompromitteerd?"

Daarbij wordt gekeken naar:

  • toegang tot servers
  • beheeromgevingen
  • back-ups
  • kritieke systemen

1. Scheiding tussen gebruikers en beheer

Een basiscontrolepunt is of beheerders gescheiden werken van gebruikers.

Veelvoorkomende bevinding:

  • beheerders loggen vanaf hun normale werkplek in op servers
  • dezelfde computer wordt gebruikt voor e-mail en systeembeheer

Voor auditors is dit een risico, omdat malware zo direct servers kan bereiken.

2. Toegang tot servers

Een auditor wil weten:

  • kunnen alle werkplekken servers bereiken
  • zijn er beperkingen
  • wordt toegang gelogd

In veel netwerken kan elke computer technisch een server benaderen. Dan ontbreekt risicobeperking.

3. VPN en externe toegang

Externe toegang is een belangrijk aandachtspunt.

Auditors controleren:

  • wie op afstand kan inloggen
  • of MFA verplicht is
  • of toegang wordt gelogd
  • of leveranciers toegang hebben

Vooral permanente toegang voor externe partijen leidt vaak tot vragen.

4. Firewall en logging

De firewall wordt gezien als controlemaatregel, maar alleen wanneer hij actief wordt gebruikt.

De auditor kijkt bijvoorbeeld:

  • worden logs gecontroleerd
  • bestaan blokkades
  • worden afwijkingen onderzocht

Een firewall zonder monitoring wordt gezien als passieve beveiliging.

Wat auditors eigenlijk beoordelen

ISO 27001 vereist geen specifieke segmentatie.

De auditor beoordeelt of de organisatie:

  • impact van incidenten beperkt
  • beheer beschermt
  • kritische systemen afschermt
  • toegang zichtbaar maakt

Wanneer een besmette werkplek direct servers kan bereiken, wordt het risico onvoldoende beheerst.

Belangrijk inzicht

Technische maatregelen zijn voor ISO 27001 geen doel op zich.

Ze zijn het bewijs dat risico's in de praktijk worden beperkt.

Netwerksegmentatie is daarom niet verplicht, maar vaak wel de duidelijkste manier om aan te tonen dat beveiliging daadwerkelijk werkt.

Hulp nodig bij netwerksegmentatie voor ISO 27001?

Wij helpen u met het beoordelen van uw netwerkarchitectuur, het implementeren van segmentatie en het inrichten van logging en monitoring.

← Terug naar overzichtsartikel