Firewall en cloudintegratie: waarom je SaaS-applicaties extra bescherming nodig hebben

Wit vlak.

Steeds meer bedrijfsprocessen draaien via SaaS-applicaties. Medewerkers werken vanuit verschillende locaties en gebruiken cloudapplicaties voor communicatie, samenwerking en andere dagelijkse processen. Daardoor loopt een groeiend deel van het zakelijke netwerkverkeer rechtstreeks richting externe cloudomgevingen. Voor IT-managers verandert daarmee ook de rol van de firewall.

Een goede firewall-cloudintegratie draait niet alleen om verkeer toestaan of blokkeren. Je wilt bepalen welke verbindingen zijn toegestaan, ongewenst verkeer beperken, netwerksegmenten gecontroleerd ontsluiten en voldoende inzicht houden in wat er gebeurt. In dit artikel lees je welke aandachtspunten daarbij spelen en hoe je beoordeelt welke firewalloplossing bij jouw cloudgebruik past.

Inhoudsopgave

Waarom groeiend SaaS-gebruik je netwerkbeveiliging verandert

Bij een traditioneel bedrijfsnetwerk bevinden veel applicaties en systemen zich binnen de eigen infrastructuur. De netwerkgrens is daardoor relatief duidelijk. Bij intensief SaaS-gebruik verschuift een groter deel van het applicatieverkeer naar internet en cloudomgevingen.

Dat betekent niet automatisch dat SaaS onveilig is. Het betekent wel dat je beveiligingsarchitectuur moet aansluiten op een situatie waarin gebruikers en systemen voortdurend communiceren met externe diensten. Alleen controleren of een apparaat toegang tot internet krijgt, geeft dan onvoldoende grip op de verkeersstromen.

Voor IT-beheer ontstaat bijvoorbeeld de vraag welke applicaties en bestemmingen bereikbaar moeten zijn, vanuit welke netwerksegmenten dat mag gebeuren en hoe afwijkend of ongewenst verkeer wordt gesignaleerd. Ook logging en monitoring worden relevanter wanneer steeds meer bedrijfsprocessen afhankelijk zijn van externe applicaties.

Een firewall kan hierin een rol spelen door inkomend en uitgaand netwerkverkeer te controleren, filteren en beveiligen. Afhankelijk van de gekozen oplossing zijn functies beschikbaar zoals Intrusion Prevention System (IPS), Deep Packet Inspection (DPI), web- en applicatiefiltering, VPN, logging en monitoring.

Een cloud-applicatie beveiligen vraagt meer dan een firewallregel

Een veel te eenvoudige aanpak is om toegang tot een cloudapplicatie te behandelen als een technische firewallregel: bestemming toestaan en klaar. Daarmee wordt wel connectiviteit gerealiseerd, maar nog niet automatisch een goed beheersbare beveiligingsarchitectuur.

De vraag moet breder worden gesteld. Welke gebruikers en netwerksegmenten hebben toegang nodig? Welk verkeer moet worden toegestaan? Welke verbindingen moeten juist worden beperkt? Hoe wordt verkeer gemonitord? En wat gebeurt er wanneer de applicatie, netwerkarchitectuur of beveiligingseisen veranderen?

Voor veilige toegang tot SaaS moet je daarom verschillende onderdelen in samenhang beoordelen:

  • de netwerksegmenten waar gebruikers en apparaten zich bevinden;
  • de verkeersstromen tussen het bedrijfsnetwerk, internet en cloudomgevingen;
  • firewall- en NAT-regels;
  • web- en applicatiefiltering waar dit passend en ondersteund is;
  • VPN voor situaties waarin een versleutelde netwerkverbinding nodig is;
  • logging en monitoring voor inzicht in verkeer en gebeurtenissen;
  • beheer van configuraties, updates en wijzigingen.

Daarmee wordt netwerkbeveiliging rond cloudapplicaties geen verzameling losse regels, maar onderdeel van een beheerde architectuur.

Welke rol speelt de firewall bij veilige toegang tot SaaS?

De firewall vormt een controlepunt tussen verschillende netwerken en verkeersstromen. Binnen een cloudgerichte omgeving kan dat bijvoorbeeld betekenen dat verkeer vanuit bepaalde netwerksegmenten gecontroleerd naar internet wordt ontsloten, terwijl andere verkeersstromen worden beperkt.

Web- en applicatiefiltering kunnen aanvullende controle bieden wanneer het gekozen firewallplatform en de configuratie dit ondersteunen. IPS en DPI kunnen worden ingezet om netwerkverkeer uitgebreider te inspecteren. Welke functies daadwerkelijk zinvol zijn, hangt af van de beveiligingsarchitectuur, het gebruikte platform, de applicaties en de eisen van de organisatie.

Segmentatie verdient hierbij afzonderlijke aandacht. Niet ieder apparaat hoeft dezelfde toegang te krijgen. Werkplekken, gastgebruikers, IoT-apparatuur en andere systemen kunnen verschillende risicoprofielen en toegangsbehoeften hebben. Door netwerksegmenten gecontroleerd met elkaar en met externe bestemmingen te laten communiceren, verklein je onnodige verkeersmogelijkheden.

Een firewall vervangt daarbij niet alle andere beveiligingsmaatregelen. Veilige SaaS-toegang vraagt om een bredere beoordeling van onder meer netwerktoegang, authenticatie, endpoints, applicatiebeveiliging en monitoring. De firewall is één onderdeel van die beveiligingsarchitectuur.

Wanneer heb je naast firewalling ook een VPN nodig?

Firewalling en VPN lossen verschillende vraagstukken op. Een firewall bepaalt welke verkeersstromen worden toegestaan en kan verkeer controleren en filteren. Een VPN is bedoeld om gegevensverkeer tussen bijvoorbeeld locaties, gebruikers, apparaten of cloudomgevingen versleuteld over een onderliggend netwerk zoals internet te transporteren.

Een VPN kan bijvoorbeeld relevant zijn wanneer een bedrijfsomgeving rechtstreeks met een cloud- of datacenteromgeving moet worden gekoppeld, of wanneer externe toegang gecontroleerd moet plaatsvinden. Mogelijke configuraties zijn site-to-site VPN en, waar ondersteund, remote-access VPN.

Ook hierbij is de techniek niet automatisch de oplossing. De gebruikte eindpunten moeten compatibel zijn, authenticatie en certificaten moeten goed worden beheerd en de onderliggende verbinding moet voldoende stabiel zijn voor de toepassing. Redundante tunnels of failover kunnen worden ontworpen wanneer de vereiste continuïteit daarom vraagt, maar moeten expliciet worden ingericht en getest.

Waar moet een IT-manager op letten bij firewall-cloudintegratie?

De keuze voor een firewall cloud oplossing begint niet bij het merk of de appliance. Begin bij de verkeersstromen en de eisen van de organisatie. Breng eerst in kaart welke applicaties worden gebruikt, welke gebruikers en apparaten toegang nodig hebben en welke afhankelijkheden ontstaan wanneer een verbinding of beveiligingscomponent uitvalt.

Beoordeel vervolgens minimaal de volgende punten:

  1. Architectuur:
    hoe lopen de verkeersstromen tussen LAN, WAN, internet, vestigingen en eventuele cloudomgevingen?
  2. Segmentatie:
    welke gebruikers, apparaten en systemen mogen met elkaar communiceren?
  3. Filtering:
    welke verkeersstromen zijn noodzakelijk en welke moeten worden beperkt?
  4. Versleuteling:
    waar is een VPN of andere vorm van beveiligde communicatie nodig?
  5. Zichtbaarheid:
    welke logging en monitoring zijn nodig om gebeurtenissen en afwijkingen te kunnen onderzoeken?
  6. Continuïteit:
    wat zijn de gevolgen wanneer de firewall of verbinding niet beschikbaar is en is High Availability of failover nodig?
  7. Beheer:
    wie beheert regels, updates, configuratieback-ups en periodieke controles?

 

Deze beoordeling voorkomt dat een firewall uitsluitend wordt geselecteerd op een lijst functies. Een technisch uitgebreide firewall die niet aansluit op de netwerkarchitectuur, beheerorganisatie of cloudstromen kan alsnog onnodige complexiteit veroorzaken.

Firewall as a Service: wanneer past beheerde firewalling?

Wanneer SaaS-gebruik groeit, groeit meestal ook de beheerlast rond netwerkbeveiliging. Firewallregels veranderen, applicaties worden toegevoegd, software moet worden bijgewerkt en logging moet worden beoordeeld. Daardoor is niet alleen de technologie relevant, maar ook de vraag hoe het beheer structureel wordt georganiseerd.

Firewallbeheer kan onder meer bestaan uit patches, software-updates, configuratiebeheer, back-ups, monitoring, incidentondersteuning en lifecyclemanagement. Welke werkzaamheden onderdeel zijn van de dienstverlening, hangt af van de gekozen oplossing en afgesproken scope.

Dat is de gedachte achter Firewall as a Service: niet alleen een firewall implementeren, maar ook bepalen hoe beveiliging, configuratie en beheer gedurende de levensduur van de omgeving worden georganiseerd. De precieze inrichting moet aansluiten op de bestaande WAN-, LAN- en authenticatievoorzieningen en op de gewenste beheer- en beveiligingsscope.

Welke firewalloplossing past bij een cloudgerichte omgeving?

De juiste firewalloplossing volgt uit de omgeving en de beveiligingsbehoefte. Begin daarom niet bij een specifiek platform, maar bij de netwerkarchitectuur, verkeersstromen en eisen aan beheer en continuïteit.

Beoordeel onder meer welke beveiligingsfuncties nodig zijn, hoeveel verkeer verwerkt moet worden, welke integraties vereist zijn en hoe de firewall wordt beheerd. Ook de bestaande WAN-, LAN- en authenticatievoorzieningen spelen mee.

Welke oplossing daadwerkelijk passend is, hangt dus af van de bestaande infrastructuur, gewenste verkeerscontrole, integraties, capaciteit, beheerbehoefte en continuïteitseisen. Een technische inventarisatie moet daarom voorafgaan aan de keuze voor een firewalloplossing.

Van losse firewallregels naar beheersbare cloudbeveiliging

De groei van SaaS maakt het aantrekkelijk om netwerkbeveiliging applicatie voor applicatie uit te breiden. Op korte termijn werkt dat vaak, maar op langere termijn kan een versnipperde configuratie ontstaan waarin overzicht en controle afnemen.

Een duurzamere aanpak begint met inzicht in gebruikers, apparaten, segmenten, applicaties en verkeersstromen. Vervolgens bepaal je waar filtering, segmentatie, VPN, logging en monitoring nodig zijn. Pas daarna volgt de keuze voor het firewallplatform en de beheerinrichting.

Daarmee wordt de firewall geen los beveiligingsproduct aan de rand van het netwerk, maar een onderdeel van een samenhangende netwerkarchitectuur waarin connectiviteit, toegang, beveiliging en beheer op elkaar aansluiten.

Veilige toegang tot cloudapplicaties

Ontdek welke firewallintegratie bij jouw cloudomgeving past

Wil je beoordelen hoe je huidige firewall aansluit op het groeiende gebruik van SaaS en cloudapplicaties? WiFi4All kan samen met je kijken naar verkeersstromen, segmentatie, VPN, filtering, monitoring en beheer. Zo ontstaat inzicht in welke inrichting aansluit op jouw netwerk en beveiligingseisen.

Veelgestelde vragen

Bij het gebruik van cloudapplicaties loopt bedrijfsverkeer tussen het interne netwerk en externe omgevingen. Een passende firewallinrichting helpt om deze verkeersstromen gecontroleerd toe te staan, ongewenst verkeer te beperken en waar nodig logging en monitoring toe te passen.

Een firewall kan bijdragen aan SaaS-beveiliging door netwerkverkeer te controleren en te filteren. Afhankelijk van de gekozen oplossing kunnen functies zoals web- en applicatiefiltering, IPS, DPI en logging worden ingezet. De firewall is één onderdeel van de totale beveiligingsarchitectuur en vervangt bijvoorbeeld geen passende authenticatie of applicatiebeveiliging.

Nee. Een VPN is vooral relevant wanneer verkeer versleuteld tussen specifieke locaties, gebruikers, apparaten of cloudomgevingen moet worden vervoerd. Voor regulier SaaS-gebruik kan een andere inrichting passend zijn. De keuze hangt af van de applicatie, verkeersstromen, eindpunten en beveiligingseisen.

Netwerksegmentatie verdeelt het netwerk in afzonderlijke logische delen. Firewalling kan vervolgens bepalen welk verkeer tussen die segmenten of richting externe netwerken is toegestaan. Samen helpen deze maatregelen om verkeersstromen gecontroleerd in te richten.

Kijk onder meer naar de bestaande WAN- en LAN-architectuur, netwerksegmenten, applicaties, gewenste filtering, VPN-behoefte, logging, monitoring, beheer en continuïteit. Ook de aansluiting op bestaande netwerk- en authenticatievoorzieningen moet vooraf worden beoordeeld.

Firewall as a Service kan relevant zijn wanneer je niet alleen de firewalltechnologie wilt inrichten, maar ook het beheer structureel wilt organiseren. Denk aan configuratiebeheer, updates, monitoring, back-ups en ondersteuning bij incidenten. Welke invulling passend is, hangt af van de netwerkarchitectuur, beveiligingseisen en gewenste beheerscope.