Eén plat netwerk: waarom één besmette laptop je hele bedrijf raakt

Een medewerker klikt op een e-mailbijlage. Een werkplek raakt besmet. Op een plat netwerk staat die werkplek in hetzelfde broadcast-domein als de fileserver, de camera’s, de printer, de kassa en het beheernetwerk. De aanvaller hoeft niets meer te forceren. Hij kan gewoon kijken wat er te zien is.

Leestijd: (Aantal woorden: )

  • Home
  • Eén plat netwerk: waarom één besmette laptop je hele bedrijf raakt

Het scenario dat je niet wilt meemaken

Een medewerker klikt op een e-mailbijlage. Een werkplek raakt besmet. Op een plat netwerk staat die werkplek in hetzelfde broadcast-domein als de fileserver, de camera’s, de printer, de kassa en het beheernetwerk. De aanvaller hoeft niets meer te forceren. Hij kan gewoon kijken wat er te zien is.

Dat is geen theoretisch risico. Dat is de standaard in veel mkb-netwerken.

Waarom één slot op de voordeur niet genoeg is

Netwerksegmentatie verdeelt je infrastructuur in afgeschermde delen. In plaats van één groot netwerk waarin iedereen zich vrij kan bewegen, creëer je kamers met eigen sloten. Het is het verschil tussen alleen een slot op de voordeur versus ook sloten op elke kamerdeur in je huis.

Wanneer een aanvaller binnenkomt, beperkt segmentatie de schade tot dat ene segment. De rest van je infrastructuur blijft bereikbaar voor legitiem verkeer, maar ontoegankelijk voor de indringer.

Vier segmenten die elke organisatie herkent

Segment Wat erin komt Waarom isoleren
Werkplekken Laptops, desktops, tablets, telefoons Gebruikers klikken op links en downloaden bestanden. Daarmee vormen zij de grootste kans op malware of phishing.
Servers Bestands- en applicatieservers, authenticatieserver, databaseservers Bevatten bedrijfskritische data en systemen die extra bescherming vragen tegen ongeautoriseerde toegang.
Gasten en wifi Klanten, bezoekers, persoonlijke apparaten, freelancers Onbetrouwbare apparaten krijgen alleen internettoegang en geen toegang tot interne systemen.
Beheer en IoT Switches, firewalls, access points, IP-camera’s, printers, sensoren en beheerinterfaces Beheertoegang en slimme apparaten worden afgeschermd om misbruik en laterale beweging te voorkomen.

 

De tabel hierboven laat zien wat dat in de praktijk betekent: een besmette werkplek bereikt de fileserver niet, en de kassa is niet zichtbaar vanaf een apparaat op het gastennetwerk.

De valkuil waar andere blogs niet over praten

Netwerksegmentatie controleert vooral verkeer dat zonegrenzen kruist. Microsegmentatie kijkt ook naar verkeer tussen systemen binnen dezelfde zone. Segmentatie is de eerste stap en blijft het fundament. Zonder verstandige zonering is microsegmentatie een dak zonder fundering.

Maar microsegmentatie laat complexiteit niet verdwijnen. Het verplaatst die. Netwerkcomplexiteit wordt beleidscomplexiteit: regels die iemand moet onderhouden terwijl applicaties, gebruikers en systemen veranderen.

Zonder structureel beheer wordt een goed ontworpen beleid al snel een momentopname die niet meer aansluit op de werkelijkheid.

Hoe dit er in de praktijk uitziet

Bij Moore MKW zagen we waar dat toe leidt. Negentien vestigingen, elk met een eigen netwerkinrichting: per locatie andere leveranciers, snelheden, bandbreedte, redundantie, contractvoorwaarden en kosten. Niet uit onwil, maar omdat het zo gegroeid was. Die verschillen maakten het netwerk onnodig complex in beheer en stonden verdere standaardisatie in de weg.

We hebben dat teruggebracht tot één uniforme, beheersbare omgeving. Pas daarna wordt segmentatie een ontwerpkeuze in plaats van een reeks uitzonderingen.

Lees de Case hier

De realistische route naar een beter netwerk

Begin met grove zonering. Scheid eerst de belangrijkste groepen en systemen van elkaar, zoals in de tabel hierboven. Pak daarna de uitzonderingen en fijnmazige toegangsregels aan.

Doe dit bij voorkeur tijdens een vervangings- of migratiemoment. Zo verbeter je de beveiliging stap voor stap, zonder het hele netwerk in één keer op de schop te nemen.

Maar hoeveel segmenten heeft jouw netwerk eigenlijk? Welke systemen mogen met elkaar communiceren? En sluiten die regels nog aan op de applicaties die je vandaag gebruikt? Voor veel organisaties zijn dat verrassend lastige vragen. Vraag dus niet alleen of je netwerk beveiligd is.

Wat speelt er bij jullie?

Met de IT Keuzehulp kies je in een paar klikken wat er vooral speelt — van netwerk en werkplekken tot beheer, back-ups en NIS2. Je krijgt snel duidelijkheid en wij kunnen gerichter meedenken over een logische vervolgstap.

Naar de IT Keuzehulp

Geschreven door: Maze Goudsmit

11 september 2026

Tags