Sammanfattning: Ett platt nätverk gör det enkelt för system att kommunicera – men även för ett problem eller angrepp att sprida sig. Nätverkssegmentering innebär att miljön delas upp i zoner och att kommunikationen mellan dem kontrolleras. Rätt genomfört kan segmentering minska risken och begränsa konsekvenserna av både cyberangrepp och tekniska fel.
Ett vanligt företagsnätverk kan innehålla betydligt mer än användarnas datorer:
- servrar
- skrivare
- Wi-Fi
- kameror
- IoT
- backup
- administrationsgränssnitt
- gästnät
- fastighetssystem
- molnkopplingar
- leverantörsåtkomst
Frågan är: behöver allt detta verkligen kunna prata fritt med allt annat? Ofta är svaret nej.
Vad är nätverkssegmentering?
I grunden är idén enkel. Nätverket delas upp i olika områden och trafiken mellan dem kontrolleras.
Nationellt cybersäkerhetscenter (NCSC) rekommenderar uttryckligen att organisationer segmenterar sina nätverk och skapar kontrollerade trafikflöden mellan segmenten. Syftet är bland annat att minska risken för intrång, spridning av skadlig kod och obehörig åtkomst. Segmenteringen bör ta hänsyn till informationssystemens funktion och värdet på den information de hanterar.
Varför är ett platt nätverk ett problem?
Tänk att en angripare lyckas kompromettera en vanlig användardator. Det behöver inte innebära att organisationens viktigaste system är förlorade. Men om klienten har nätverksmässig åtkomst till servrar, backup, administrationsgränssnitt och andra klienter blir det betydligt enklare för angriparen att försöka röra sig vidare.
Samma princip gäller tekniska fel. Ett felkonfigurerat system, en infekterad IoT-enhet eller en annan störning kan få större spridning om miljön saknar tydliga gränser. Segmentering handlar därför mycket om att begränsa konsekvensen.
VLAN är ett verktyg – inte hela säkerhetsmodellen
VLAN används ofta för logisk uppdelning. Det är ett bra verktyg. Men om all trafik tillåts fritt mellan VLAN:en har organisationen framför allt fått en administrativ uppdelning.
Den verkliga säkerhetseffekten kommer när trafiken mellan zonerna kontrolleras och filtreras. NCSC beskriver just kombinationen av fysisk eller logisk separation och kontrollerade trafikflöden med filtreringsfunktioner. Det kan innebära brandväggsregler, åtkomstlistor (ACL) eller andra kontroller beroende på arkitektur.
Vilka segment behövs?
Det finns ingen universell modell. Men organisationen kan börja med att fråga vilka typer av system som har olika funktion och risk. Exempel på segment:
- användarklienter
- servrar
- administrationsmiljö
- backup
- gäst-Wi-Fi
- IoT och fastighetsteknik
- skrivare
- OT- eller produktionsmiljö
- DMZ och publicerade tjänster
- nätverksutrustning och management
Alla organisationer behöver inte alla dessa segment. Poängen är att fundera på vilka resurser som inte behöver direkt kommunikation med varandra.
Gästnätet är det enkla exemplet
De flesta skulle reagera om en privat gästdator på kontorets Wi-Fi hade fri åtkomst till interna servrar. Där är separationen självklar. Samma tankesätt kan användas internt:
- Behöver skrivaren initiera trafik mot domänkontrollanten?
- Behöver en kamera nå ekonomisystemet?
- Behöver en vanlig användardator kunna ansluta till backupserverns administrationsgränssnitt?
Ofta blir nätverksdesignen tydligare när frågan formuleras på det sättet.
Segmentering och identitet kompletterar varandra
Modern säkerhet bygger allt mindre på tanken att allt på insidan är betrott. Identitet, enhetens status och applikationskontroller spelar stor roll. Men det betyder inte att nätverket blivit irrelevant.
Identitetsstyrning kan kontrollera vem som får logga in. Segmentering kan samtidigt begränsa var system över huvud taget kan kommunicera. Det ger flera säkerhetslager.
Leverantörsåtkomst behöver särskild eftertanke
Externa leverantörer behöver ibland åtkomst till system för support, underhåll, drift och felsökning. Problemet uppstår när leverantören får en generell VPN-anslutning in i hela miljön.
En bättre modell kan vara att begränsa åtkomsten till rätt system, rätt port, rätt tid och rätt identitet. Då minskar konsekvensen om leverantörens konto eller miljö blir komprometterad.
Hur börjar man segmentera ett befintligt nätverk?
Det farliga är att börja skapa VLAN utan att först förstå trafiken. Ett mer kontrollerat upplägg är:
- Kartlägg miljön. Vilka enheter, system och nät finns?
- Identifiera beroenden. Vilka system måste kommunicera med varandra?
- Bedöm kritikalitet. Vilka system och informationstillgångar behöver starkast skydd?
- Designa zoner. Gruppera system med liknande funktion och skyddsbehov.
- Definiera tillåtna flöden. Vilken kommunikation behövs faktiskt?
- Inför stegvis. Börja med tydliga och relativt enkla gränser.
- Övervaka. Fånga blockerad trafik och verifiera att legitima flöden fungerar.
Segmentering i en befintlig miljö behöver ofta göras försiktigt. Annars upptäcks odokumenterade beroenden först när något plötsligt slutar fungera.
Vanliga misstag
- För många segment från början. En extremt detaljerad design kan bli svår att förvalta.
- VLAN utan trafikkontroll. Uppdelningen ser bra ut på diagrammet men ger liten säkerhetseffekt.
- Ingen dokumentation. Efter några år vet ingen varför en brandväggsregel finns.
- Any-any som tillfällig lösning. Tillfälliga undantag har en tendens att bli permanenta.
- Backup i samma säkerhetszon. Om angriparen som tar produktionsmiljön även enkelt når backupen försvinner en viktig skyddsnivå.
Segmentering behöver förvaltas
Organisationen förändras. Nya system tillkommer, gamla avvecklas och integrationer förändras. Därför behöver nätverksregler också följas upp. Annars byggs en ny typ av teknisk skuld upp: hundratals regler som ingen längre vågar ta bort.
Så kan Kristensson i Skåne stödja
Kristensson i Skåne arbetar både med nätverkstjänster och cybersäkerhet och teknisk säkerhet. Vi kan hjälpa organisationer med:
- nulägeskartläggning
- nätverksdesign
- segmenteringsmodell
- brandvägg och VPN
- Wi-Fi
- leverantörsåtkomst
- dokumentation
- övervakning
- migrering och genomförande
Det gör att segmenteringen kan utgå från både den tekniska verkligheten och verksamhetens faktiska risker. Ett exempel på hur vi arbetar med nätverk i praktiken finns bland våra referenscase, där vi levererar managerade IT-tjänster till en kommunal infrastrukturleverantör.
Vanliga frågor
Är VLAN samma sak som nätverkssegmentering?
u003cpu003eVLAN är ett vanligt verktyg för logisk segmentering, men trafiken mellan segmenten behöver också kontrolleras och filtreras för att ge en verklig säkerhetseffekt.u003c/pu003e
Behöver små företag segmentering?
u003cpu003eBehovet styrs mer av miljö och risk än av antal anställda. Även ett mindre företag kan ha exempelvis gäster, IoT, servrar och kritiska system som bör separeras.u003c/pu003e
Kan segmentering införas utan att bygga om hela nätverket?
u003cpu003eOfta ja. Ett stegvis införande, med tydliga och relativt enkla gränser först, är vanligtvis mer praktiskt än en total ombyggnad.u003c/pu003e
Är segmentering bara relevant mot cyberangrepp?
u003cpu003eNej. Den kan även begränsa konsekvenserna av fel, felkonfigurationer och andra störningar i miljön.u003c/pu003e
Vill ni veta hur ert nätverk skulle stå emot ett problem som sprider sig? Läs mer om våra nätverkstjänster för företag eller kontakta oss för ett förutsättningslöst samtal.
Källor: Nationellt cybersäkerhetscenter (NCSC), 10 rekommenderade säkerhetsåtgärder, åtgärd 7 – Segmentera och kontrollera åtkomst i nätverket.
Den här texten är allmän information. Rätt segmenteringsmodell beror alltid på den enskilda miljön och verksamhetens risker.

