Als IPv6 de toekomst is, waarom zou ik het dan uitzetten?

Kennisbank
Categorie: Cybersecurity Services
Kennisbank
OneXillium - ipv6

Deze blog gaat over Internet Protocol versie 6 (IPv6). Misschien niet direct een onderwerp waar je gelijk enthousiast van wordt. Totdat je weet dat het ongemerkt een beveiligingsrisico kan vormen. Onze ethische hackers komen dit regelmatig tegen tijdens interne penetratietesten en bij het doorlichten van de werkplekinrichting.

Beveiligingsrisico’s ontstaan

Hoe

Risico’s ontstaan niet doordat organisaties bewust voor IPv6 kiezen. Integendeel. Microsoft schakelt IPv6 standaard in op Windows-systemen en geeft het bovendien voorrang boven IPv4. Veel organisaties maken echter nog uitsluitend gebruik van IPv4. Daardoor ontstaat een situatie waarin een protocol, dat niemand actief gebruikt, tóch invloed heeft op het netwerkverkeer. En juist daar kunnen aanvallers misbruik van maken.

IPv6 staat vaak aan zonder dat je het weet

Veel organisaties hebben hun netwerk, firewallregels, monitoring en logging volledig ingericht rondom IPv4. Dat is niet vreemd. IPv4 is al jarenlang de standaard en veel beheerders kennen dit protocol door en door.

Ondertussen staat IPv6 op werkstations en servers vaak standaard ingeschakeld. Zonder dat organisaties daar bewust voor hebben gekozen. Omdat Windows IPv6 voorrang geeft boven IPv4, kan verkeer via IPv6 worden afgehandeld, ook als een organisatie denkt uitsluitend met IPv4 te werken.

Waar het risico ontstaat

Dat is precies

Een aanvaller kan misbruik maken van deze standaardinstelling door IPv6-verkeer naar een eigen systeem te leiden. De organisatie verwacht dat al het verkeer via IPv4 loopt, terwijl Windows een andere keuze maakt. Hierdoor kan netwerkverkeer worden onderschept of omgeleid zonder dat bestaande beveiligingsmaatregelen dit direct opmerken. Het probleem is dus niet IPv6 zelf. Het probleem is dat het actief is, voorrang krijgt en vaak buiten beeld blijft.

Maar vraagt wel om bewust beheer

IPv6 is niet onveilig

IPv6 is ontwikkeld als opvolger van IPv4. De belangrijkste reden daarvoor is dat het aantal beschikbare IPv4-adressen beperkt is. Met 128-bits adressen biedt IPv6 een vrijwel onbeperkte hoeveelheid unieke IP-adressen. Daarnaast maakt het protocol efficiëntere routering mogelijk en ondersteunt het moderne netwerkfunctionaliteiten.

Dat maakt IPv6 absoluut de toekomst.

Maar net als iedere nieuwe techniek vraagt het om een andere manier van beheren. Veel beveiligingsmaatregelen en netwerkontwerpen zijn jarenlang gebaseerd geweest op IPv4. Bij IPv6 werken sommige zaken anders.

Een bekend voorbeeld is het wegvallen van NAT (Network Address Translation). Bij IPv4 delen meerdere apparaten vaak één publiek IP-adres. Hierdoor ontstaat in de praktijk een extra laag tussen interne systemen en het internet. Bij IPv6 heeft ieder apparaat een eigen uniek adres. Dat betekent dat beveiliging volledig afhankelijk wordt van een goed ingerichte firewall en correcte toegangsregels. Wanneer je IPv6 gebruikt, moet je netwerkbeheer, monitoring en beveiligingsbeleid daar dus ook op ingericht zijn.

Microsoft voor je maakt

Weet welke keuzes

Dit voorbeeld laat zien hoe een standaardinstelling van Microsoft direct invloed kan hebben op de beveiliging van je organisatie. IPv6 wordt standaard ingeschakeld en krijgt voorrang boven IPv4. Dat gebeurt ook wanneer je als organisatie nog helemaal geen gebruikmaakt van IPv6. Zonder dat je hier bewust bij stilstaat, kan daardoor een extra aanvalsroute ontstaan. Het is daarom belangrijk om regelmatig te controleren welke standaardinstellingen actief zijn op je werkplekken en servers, en of die nog passen bij de manier waarop jouw organisatie werkt.

Ons advies

Gebruik je IPv6 actief? Zorg er dan voor dat je netwerkarchitectuur, firewallconfiguratie, monitoring en securitybeleid volledig zijn ingericht op IPv6. Gebruik je IPv6 nog niet? Dan is het verstandig om het uit te schakelen. Daarmee voorkom je dat een protocol dat je niet gebruikt, toch kan worden misbruikt.

Juist dit soort standaardinstellingen komen we regelmatig tegen tijdens een Microsoft 365 Security Review. Door je omgeving periodiek te controleren, voorkom je verrassingen en weet je zeker dat de beveiliging aansluit op de manier waarop jouw organisatie daadwerkelijk werkt.