Zero-trust architectuur is een beveiligingsmodel waarbij geen enkele gebruiker, apparaat of netwerkverbinding automatisch als vertrouwd wordt beschouwd, ongeacht de locatie binnen of buiten het netwerk. Het principe, vastgelegd in NIST SP 800-207 Zero Trust Architecture, is bijzonder relevant voor organisaties die gevoelige data beheren en tegelijk blootstaan aan jurisdictionele risico’s van de CLOUD Act of interne dreigingen binnen complexe hybride omgevingen.
Waarom zero-trust cruciaal is bij migratie van Big Tech naar soevereine infrastructuur
De migratie van Microsoft 365 of Google Workspace naar een soevereine omgeving lost het jurisdictionele probleem op, maar creëert tijdelijk een verhoogd aanvalsoppervlak. Juist in hybride transitiefasen, waarbij data gedeeltelijk on-premise staat en gedeeltelijk nog in publieke cloud, is impliciet vertrouwen op netwerkniveau een gevaarlijke aanname.
Organisaties in de overheid, juridische sector en andere gereguleerde sectoren werken met data die onder GDPR, NIS-2 en sectorspecifieke wetgeving valt. Een datalek tijdens of na de migratie heeft niet alleen financiële gevolgen: het raakt ook de bestuurlijke aansprakelijkheid van de organisatie en haar meldplicht aan toezichthouders zoals de Autoriteit Persoonsgegevens.
Zoals Scott Rose, lead auteur van NIST SP 800-207 bij het Amerikaanse National Institute of Standards and Technology, stelt: “Never trust, always verify is not just a slogan; it is a fundamental shift in how we think about access, identity, and network boundaries in modern enterprise environments.” Die verschuiving is precies wat een soevereine infrastructuur vereist: geen vertrouwen op basis van netwerksegment, maar verificatie op basis van identiteit, apparaatstatus en beleidsregels.
Microsegmentatie en beleidsgedreven toegangscontrole zonder Big Tech IAM
Microsegmentatie en beleidsgedreven toegangscontrole zijn de twee operationele kerncomponenten van zero-trust, en beide zijn volledig implementeerbaar zonder Microsoft Entra of Google Identity.
Microsegmentatie in de praktijk
Microsegmentatie verdeelt het netwerk in kleine, geïsoleerde zones. Verkeer tussen zones wordt alleen toegestaan op basis van expliciete beleidsregels. In een Nextcloud-omgeving betekent dit concreet dat de applicatieservers, de databaselaag, de bestandssyncronisatiecomponent en de beheerinterface in aparte segmenten draaien met strikte firewallregels daartussen. Een aanvaller die de weblaag compromitteert, bereikt de databaseserver niet zonder afzonderlijke verificatie en toestemming.
Platformen zoals SUSE Linux Enterprise Micro en container-orchestratieoplossingen met ingebouwde netwerkpolicies (zoals Kubernetes NetworkPolicy of Cilium) bieden de technische basis voor microsegmentatie zonder afhankelijkheid van proprietaire clouddiensten.
Identiteits- en toegangsbeheer met Keycloak
Keycloak is een open-source IAM-platform, onderhouden binnen de Cloud Native Computing Foundation (CNCF) en oorspronkelijk ontwikkeld door Red Hat. Het ondersteunt OpenID Connect, OAuth 2.0, SAML 2.0 en LDAP-federatie, waarmee het een volwaardig alternatief vormt voor Microsoft Entra. Keycloak kan worden uitgerold op eigen infrastructuur, integreert met Nextcloud via OpenID Connect, en biedt multi-factor authenticatie, fijnmazige rollenstructuren en auditlogboeken.
Voor organisaties die een private Public Key Infrastructure (PKI) willen opzetten als aanvulling op of vervanging van commerciële certificaatautoriteiten, zijn open-source oplossingen zoals Step CA (van Smallstep) of EJBCA gangbare keuzes binnen de Europese publieke sector. Een private PKI zorgt ervoor dat certificaatuitgifte, intrekking en beheer volledig onder eigen beheer vallen, wat essentieel is voor zero-trust mutual TLS (mTLS) tussen services.
Open standaarden en Europese tooling voor een soevereine zero-trust stack
Een soevereine zero-trust implementatie steunt op open standaarden die onafhankelijk zijn van één leverancier.
| Functie | Proprietaire Big Tech optie | Soevereine open alternatief |
|---|---|---|
| Identiteits- en toegangsbeheer | Microsoft Entra ID / Google Identity | Keycloak (OpenID Connect, SAML) |
| Netwerksegmentatie | Azure Virtual Network / AWS Security Groups | Cilium, OPNsense, SUSE NeuVector |
| Certificaatbeheer (PKI) | Azure AD Certificate Services | EJBCA, Step CA |
| Werkplek en samenwerking | Microsoft 365 / Google Workspace | Nextcloud Hub (on-premise of Zwitserse hosting) |
| Beveiligingsmonitoring (SIEM) | Microsoft Sentinel | Wazuh, OpenSearch Security Analytics |
NIST SP 1800-35 (Implementing a Zero Trust Architecture) biedt concrete referentie-implementaties en testscenario’s die ook van toepassing zijn op Europese overheidsomgevingen. Het document beschrijft hoe verschillende open-source en commerciële componenten samen een volledige zero-trust stack vormen, inclusief beleidshandhavingspunten (Policy Enforcement Points) en een centrale beleidsengine (Policy Engine).
Zero-trust en NIS-2: van zorgplicht naar technische architectuur
De NIS-2 Implementing Regulation (EU) 2024/2690 concretiseert de technische en organisatorische beveiligingsmaatregelen die essentiële en belangrijke entiteiten moeten nemen. Zero-trust is geen wettelijke vereiste als zodanig, maar de architectuur dekt vrijwel alle technische vereisten die de Implementing Regulation specificeert.
De Implementing Regulation vereist onder meer: toegangsbeheer op basis van het least-privilege principe, netwerksegmentatie, continue monitoring en logbeheer, en procedures voor incidentrespons. Elk van deze vereisten heeft een directe technische tegenhanger in een zero-trust architectuur. Organisaties die zero-trust implementeren, beschikken daarmee over een aantoonbare en auditeerbare grondslag voor NIS-2-compliance, wat de bewijslast bij toezichthouders aanzienlijk verlicht.
ENISA stelt in haar richtlijnen voor cloudbeveiliging voor essentiële entiteiten: “Organisaties die perimeter-gebaseerde beveiliging hanteren en tegelijkertijd gevoelige data in Amerikaanse cloudinfrastructuur opslaan, combineren twee grote risico’s: ze zijn kwetsbaar van binnenuit én van buitenaf via jurisdictionele toegang.”
Voor Nederlandse overheidsorganisaties geldt bovendien de BIO2 (Baseline Informatiebeveiliging Overheid), die aansluit op ISO 27001 en NIS-2. De BIO2-maatregelen rondom toegangsbeveiliging, netwerksegmentatie en logging zijn direct verenigbaar met een zero-trust implementatie. Organisaties die BIO2 en NIS-2 gecombineerd willen adresseren, bouwen effectief aan dezelfde technische grondslag.
Hoe zero-trust laterale beweging bij ransomware blokkeert
Ransomware-aanvallen verlopen zelden als directe aanslag op de meest waardevolle systemen. De aanvaller compromitteert eerst een eindpunt met lage waarde, beweegt vervolgens lateraal door het netwerk, vergaart rechten, en bereikt uiteindelijk back-upservers of centrale opslag voordat versleuteling wordt geactiveerd.
In een zero-trust omgeving met microsegmentatie stopt dit patroon bij de eerste segmentgrens. Stel dat een medewerker via een phishingmail een werkstation compromitteert: in een traditioneel plat netwerk heeft de aanvaller onmiddellijk toegang tot alles wat op hetzelfde VLAN staat. In een gesegmenteerd zero-trust netwerk kan het gecompromitteerde werkstation alleen communiceren met de services waarvoor het een geldige, tijdgebonden beleidsregel heeft. Elke poging tot verbinding met een databaseserver of back-upsysteem wordt geblokkeerd en gelogd.
Voor Nextcloud-omgevingen betekent dit concreet dat de bestandsopslaglaag, de database en de Nextcloud-applicatieservers in aparte segmenten draaien, met Keycloak als enig toegestaan identiteitsverkeer tussen client en applicatie. Back-upprocessen verlopen via een aparte, eenrichtings-replicatieverbinding die niet bereikbaar is vanuit de applicatielaag zelf.
Roadmap voor compliance officers en IT-beslissers
Een zero-trust roadmap voor een soevereine Nextcloud-werkplek heeft een logische volgorde die aansluit op risicobeheersing en complianceverplichtingen.
Stap 1: Inventariseer identiteiten en toegangsrechten. Breng alle gebruikersaccounts, serviceaccounts en apparaten in kaart. Identificeer overtollige rechten en verwijder ze. Dit vormt de basis voor een least-privilege beleid en is tevens een vereiste onder BIO2 en de NIS-2 Implementing Regulation.
Stap 2: Implementeer Keycloak als centrale identiteitsprovider. Migreer authenticatie van Microsoft Entra naar Keycloak. Stel MFA in als verplicht voor alle gebruikers. Koppel Nextcloud via OpenID Connect. Stel sessieduur, tokenlevensduur en risicogebaseerde authenticatieregels in.
Stap 3: Voer microsegmentatie in. Segmenteer de Nextcloud-infrastructuur in minimaal vier zones: de clientzone, de applicatielaag, de databaselaag en de back-upzone. Stel expliciete firewallregels in tussen elke zone en log al het verkeer centraal.
Stap 4: Stel continue monitoring in. Implementeer een open-source SIEM zoals Wazuh. Koppel logs van Keycloak, Nextcloud, firewall en besturingssystemen. Stel alertregels in voor afwijkend inloggedrag, ongeautoriseerde verbindingspogingen en grote dataoverdrachten.
Stap 5: Documenteer voor NIS-2 en BIO2. Leg elk architectuurbesluit vast in een beveiligingsdocumentatie die aantoont hoe de technische maatregelen aansluiten op de vereisten van de NIS-2 Implementing Regulation (EU) 2024/2690 en de BIO2-beheersmaatregelen. Dit vormt de basis voor interne audits en toezichthouderscontroles.
Stap 6: Test en herhaal. Voer periodiek penetratietests en tabletop-oefeningen uit waarbij ransomware-scenario’s worden gesimuleerd. Gebruik NIST SP 1800-35 als referentie voor testscenario’s en evaluatiecriteria. Pas segmentatie en beleidsregels aan op basis van bevindingen.
Veelgestelde vragen
Wat is het verschil tussen zero-trust en een traditionele perimeter-gebaseerde beveiliging?
Bij traditionele beveiliging wordt alles binnen het netwerk als vertrouwd beschouwd. Zero-trust gaat ervan uit dat geen enkel apparaat, gebruiker of netwerkverbinding standaard vertrouwen verdient. Elke toegangspoging wordt geverifieerd op basis van identiteit, apparaatstatus en context, ongeacht de netwerklocatie.
Kan ik zero-trust implementeren zonder Microsoft Entra of Google Identity?
Ja. Open-source platformen zoals Keycloak bieden volwaardige identiteits- en toegangsbeheer (IAM) met ondersteuning voor OpenID Connect, SAML en LDAP. In combinatie met een private PKI en beleidsgestuurde toegangsregels is een volledige zero-trust-stack mogelijk zonder afhankelijkheid van Amerikaanse identiteitsaanbieders.
Hoe sluit zero-trust aan op de verplichtingen uit de NIS-2 Implementing Regulation (EU) 2024/2690?
De Implementing Regulation schrijft technische maatregelen voor zoals toegangsbeheer, segmentatie en monitoring. Zero-trust vertaalt deze vereisten direct naar technische architectuurkeuzes: microsegmentatie dekt netwerksegmentatie, beleidsgestuurde toegang dekt least-privilege, en continue monitoring sluit aan op de logvereisten.
Hoe beschermt zero-trust tegen ransomware in een hybride omgeving?
Zero-trust beperkt de blootstelling bij een succesvolle inbraak door microsegmentatie. Een aanvaller die één werkstation compromitteert, kan niet automatisch andere segmenten bereiken. Beleidsgestuurde toegangscontrole blokkeert zijwaartse beweging voordat kritieke systemen bereikt worden.
Is zero-trust verplicht onder de BIO2 voor Nederlandse overheidsorganisaties?
De BIO2 schrijft zero-trust niet voor als specifieke architectuurnorm, maar de vereisten rondom toegangsbeheer, segmentatie en continue monitoring sluiten sterk aan op zero-trust principes. Organisaties die BIO2 implementeren via een zero-trust architectuur voldoen doorgaans aan de relevante beheersmaatregelen op een aantoonbare en auditeerbare manier.
