
Een server die traag reageert, een werkstation dat ‘s nachts verbinding maakt met een onbekend IP-adres, een firewall waarvan niemand de regels in twee jaar heeft herzien. Deze zwakke signalen blijven vaak onopgemerkt, tot de dag dat een inbraak ze in een crisis verandert. De netwerkbeveiligingsaudit bestaat om deze kwetsbaarheden op te sporen voordat een aanvaller dat doet. Het is echter belangrijk om te weten wat je auditeert, met welke tools, en vooral in welke volgorde.
Netwerkleveringsketen: de perimeter die de meeste audits vergeten
Heb je al gecontroleerd wie echt je MPLS-verbindingen of je SD-WAN-toegang beheert? De NIS2-richtlijn, waarvan de omzetting in de Franse wet nu een breed scala aan entiteiten betreft, verplicht om de contractuele en technische veiligheidsvoorwaarden met telecomoperators, managed service providers (MSP/MSSP) en cloud- of netwerkapparatuurleveranciers te controleren.
Ook interessant : De laatste mode trends die je deze seizoen absoluut moet volgen voor een stijlvolle look
Concreet beperkt een netwerk audit die voldoet aan NIS2 zich niet langer tot het scannen van je eigen machines. Het moet ook de externe toegang van je onderaannemers, de firmware-updates van je operatorrouters en de meldingsclausules in je contracten onderzoeken. Het auditen van de netwerkleveringsketen is verplicht, niet optioneel.
Om deze aanpak te structureren, detailleert de netwerkbeveiligingsaudit met E-novateur een methodisch kader dat deze leveranciersvereisten al in de fase van afbakening integreert.
Aanvullende lectuur : De essentiële stappen voor het succesvol verdelen van een onroerend goed in onverdeeldheid

Technische afbakening van de netwerk audit: definiëren wat we echt testen
Voordat je ook maar een scan start, moet je een eenvoudige vraag beantwoorden: wat is de exacte perimeter? Een bedrijfsnetwerk, hoe bescheiden ook, bevat heterogene lagen. Gast-Wi-Fi, VLAN voor bedrijfsdoeleinden, VPN-toegang van medewerkers die thuiswerken, API’s die op internet zijn blootgesteld. Elk van deze segmenten heeft verschillende kwetsbaarheden.
Inventaris van activa en mapping
De eerste concrete actie is het opstellen van een uitgebreide inventaris. We tellen elk actief apparaat (switches, firewalls, Wi-Fi-toegangspunten, servers), elke externe verbinding en elke blootgestelde dienst. Zonder deze mapping is de rest van de audit gebaseerd op aannames.
- De actieve publieke en private IP-adressen opsommen, door de DNS-, DHCP- en ARP-tabellen van de switches te kruisen.
- De niet-beheerde apparaten (shadow IT) identificeren: netwerkprinters, IP-camera’s, verbonden objecten die zonder validatie zijn aangesloten.
- De inter-site flows en VPN-tunnels documenteren, inclusief diegene die tijdelijk zijn geopend en daarna nooit zijn gesloten.
Een onvolledige inventaris leidt tot een onvolledige audit. Als een netwerksegment buiten de perimeter valt, blijven de kwetsbaarheden onzichtbaar in het eindrapport.
Meetbare doelstellingen vaststellen
Een audit kan gericht zijn op naleving van regelgeving (NIS2, GDPR), voorbereiding op een penetratietest, of simpelweg de evaluatie van het beschermingsniveau na een infrastructuurverandering. Het mengen van deze doelstellingen in één oefening verwatert de resultaten. Het is beter om een audit te richten op netwerksegmentatie dan een overzicht van het hele informatiesysteem te maken.
Analyse van netwerk kwetsbaarheden: scannen is niet genoeg
Automatische scan tools (Nessus, OpenVAS, Qualys) detecteren bekende kwetsbaarheden door softwareversies te vergelijken met kwetsbaarheidsdatabases. Dit is een noodzakelijke stap, maar onvoldoende als het geïsoleerd blijft.
Een kwetsbaarheidsscan detecteert bekende kwetsbaarheden, maar niet configuratiefouten. Een up-to-date firewall kan prima ongefilterd uitgaand verkeer naar elke bestemming toestaan. Een switch kan het SNMP-protocol geactiveerd hebben met de standaardcommunity “public”. Deze fouten komen niet altijd naar voren in een klassiek scanrapport.
Handmatige controle van configuraties
Hier komt de waarde van de audit naar voren. Een auditor bekijkt de filterregels van de firewall regel voor regel, controleert de VLAN-segmentatie, controleert de access control lists (ACL) en zorgt ervoor dat verouderde protocollen (Telnet, SNMPv1, ongecodeerde FTP) zijn uitgeschakeld.
NIS2 voegt een extra dimensie toe: de audit moet ook de capaciteit voor incidentdetectie evalueren. Zijn de logs gecentraliseerd? Werken de correlatie-alarmen? Een eenvoudige test is om een abnormaal gedrag te simuleren (verbinding vanuit een ongebruikelijke geolocalisatie) en te controleren of de SIEM of het bewakingshulpmiddel daadwerkelijk een waarschuwing genereert.

Netwerk auditrapport en herstelplan: constateringen omzetten in acties
Een auditrapport dat kwetsbaarheden opsomt zonder prioritering eindigt in een lade. De werkelijke waarde van de oplevering ligt in de hiërarchisering van risico’s en de corrigerende roadmap.
- Elke kwetsbaarheid classificeren op basis van kritischheid door de technische ernst (CVSS-score indien beschikbaar) en de werkelijke blootstelling in de netwerkarchitectuur te kruisen.
- Corrigerende acties voorstellen met een realistische tijdlijn: eerst de kritieke kwetsbaarheden die op internet zijn blootgesteld, daarna de verbeteringen in governance.
- De correcties identificeren die van derden afhankelijk zijn (telecomoperator, firmwareleverancier) en de contractuele termijnen anticiperen.
- Een datum voor een tegen-audit plannen om te controleren of de herstelmaatregelen zijn toegepast, en niet alleen gepland.
Een audit zonder opvolging van herstelmaatregelen vermindert het risico niet. De gap-analyse van NIS2 vereist bovendien een regelmatige herbeoordeling van de effectiviteit van de maatregelen, wat inhoudt dat er terugkerende audits moeten worden ingepland, niet alleen eenmalige.
Governance en interne verantwoordelijkheden
Wie is verantwoordelijk voor de correcties na de audit? In veel KMO’s blijft het antwoord vaag. Het rapport moet een verantwoordelijke per corrigerende actie benoemen en een validatiecyclus vaststellen. Zonder deze governance blijven de aanbevelingen dode letters, zelfs als ze technisch relevant zijn.
De netwerkbeveiligingsaudit is geen eenmalige oefening die je afvinkt op een checklist voor naleving. Het is een proces dat begint met de mapping van de werkelijke perimeter (inclusief leveranciers), doorgaat met een technische analyse die automatische scans en handmatige controles combineert, en alleen resultaat oplevert als het herstelplan tot het einde wordt gevolgd. De volgende NIS2-regelgeving komt eraan: het is beter om nu te auditen dan na een incident te moeten repareren.