Zscaler- & Zero Trust-lexicon voor de praktijk · Toegang & verkeer

Wat is SSL-/TLS-Inspection?

Definitie

SSL-/TLS-Inspection is een procedure waarbij TLS-versleuteld dataverkeer op een vertrouwd tussenpunt wordt ontsleuteld, gecontroleerd op dreigingen en datalekken, en vervolgens opnieuw versleuteld doorgestuurd. Omdat tegenwoordig verreweg het grootste deel van het webverkeer versleuteld is, zouden malware, phishing en datalekken zonder deze controle grotendeels onzichtbaar blijven. In Zscaler Internet Access (ZIA) vindt de inspectie inline plaats binnen de Zero Trust Exchange: ontsleutelen, controleren, opnieuw versleutelen. Zodat browsers en applicaties het tussenpunt vertrouwen, wordt een bijbehorend rootcertificaat naar de eindapparaten verspreid. Beleid bepaalt welke bestemmingen worden gecontroleerd en welke zijn uitgezonderd, bijvoorbeeld voor bankdiensten of zorgdiensten.

SSL-/TLS-Inspection in detail

Technisch werkt de inspectie als gecontroleerd tussenpunt: de client bouwt de TLS-verbinding op naar de inspectie-instantie, die op haar beurt de verbinding opbouwt naar de doelpagina. De inspectie-instantie geeft de client daarbij een certificaat dat is ondertekend door een in de organisatie verspreid rootcertificaat, ofwel het Zscaler-rootcertificaat, ofwel een eigen bedrijfs-CA. Ontbreekt dit rootcertificaat in het certificaatarchief van een apparaat of applicatie, dan verschijnen certificaatwaarschuwingen.

Niet al het verkeer laat zich zinvol controleren. Applicaties met Certificate Pinning accepteren alleen hun verwachte certificaat en lopen stuk onder inspectie; ze hebben gerichte uitzonderingen nodig. Daarnaast bestaan bewuste uitzonderingen om privacyredenen, doorgaans voor categorieën als banken of zorg. Elke uitzondering is tegelijk een blinde vlek: wat niet wordt ontsleuteld, kan niet worden gecontroleerd op schadelijke code of datalekken. De kunst zit in een gedocumenteerde, zo klein mogelijke lijst met uitzonderingen.

Waarom telt SSL-/TLS-Inspection in de Zscaler-praktijk?

Voor support is SSL-/TLS-Inspection een van de meest voorkomende verborgen oorzaken: certificaatwaarschuwingen in de browser, applicaties die alleen op het bedrijfsnetwerk of alleen met actieve client falen, uploads die door beleid worden tegengehouden. Zonder zicht op inspectie- en beleidsstatus lijken zulke gevallen op applicatiefouten. De sleutelvragen zijn: wordt de verbinding geïnspecteerd, geldt een uitzondering, en vertrouwt het apparaat het rootcertificaat?

Op sturingsniveau is de inspectiedekking een beveiligingsindicator: te veel of te brede uitzonderingen ondermijnen sandbox, virusbescherming en DLP. Tegelijk vragen privacy en medezeggenschap om navolgbare regels over welke categorieën waarom zijn uitgezonderd. Voor bewijsvoering, bijvoorbeeld in het kader van NIS2, hoort gedocumenteerd te zijn hoe het inspectiebeleid eruitziet, wie het heeft gewijzigd en wanneer.

Veelvoorkomende foutbronnen

SSL-/TLS-Inspection in de praktijk: wat CentaurNexus bijdraagt

CentaurNexus helpt aan beide kanten. In het individuele geval brengt Connectivity Triage Map de ZDX-keten en de policystatus samen en noemt de oorzaak in gewone taal, bijvoorbeeld of een blokkade of een certificaatprobleem achter de storing zit. Op configuratieniveau beoordeelt Policy Health Saga de configuratiegezondheid als score, met een geprioriteerd actieplan en een pdf-rapport voor NIS2- en DORA-bewijsstukken; zo vallen te brede uitzonderingen en gaten in het inspectiebeleid systematisch op, als read-only-analyse zonder automatische ingrepen in regels. De helpdesk heeft daarvoor geen Zscaler-beheerdersrechten nodig. Hoe gebruikers een blokkade of certificaatwaarschuwing zelf kunnen duiden, toont het artikel Zscaler self-service direct in de browser.

Bekijk in de live demo hoe u blokkades en certificaatproblemen in enkele minuten kunt duiden.Live demo bekijken

Verwante begrippen

Veelgestelde vragen over SSL-/TLS-Inspection

Waarom is SSL-/TLS-Inspection eigenlijk nodig?

Het grootste deel van het webverkeer is tegenwoordig TLS-versleuteld, ook malwaredownloads, phishingpagina's en datalekken. Zonder ontsleuteling zien virusbescherming, sandbox en DLP alleen metadata en kunnen ze de inhoud niet beoordelen. De inspectie maakt versleuteld verkeer controleerbaar en is daarmee de voorwaarde voor de werking van de overige beschermingsfuncties.

Hoe werkt SSL-Inspection technisch bij Zscaler?

Zscaler Internet Access zit inline in de datastroom: de verbinding wordt bij de Zero Trust Exchange ontsleuteld, gecontroleerd en naar de doelpagina opnieuw versleuteld. Aan het eindapparaat presenteert Zscaler een certificaat dat is ondertekend door een in de organisatie verspreid rootcertificaat. Beleid bepaalt welke bestemmingen worden gecontroleerd en welke zijn uitgezonderd.

Welke uitzonderingen op TLS-inspectie zijn gebruikelijk?

Gebruikelijk zijn uitzonderingen voor applicaties met Certificate Pinning, die onder inspectie stuklopen, en voor privacygevoelige categorieën zoals banken of zorgdiensten. Belangrijk is uitzonderingen klein, onderbouwd en gedocumenteerd te houden, want elke uitgezonderde verbinding is een blinde vlek voor dreigings- en privacycontroles.

Is SSL-Inspection verenigbaar met gegevensbescherming?

Dat is in te richten: met gedocumenteerde uitzonderingen voor gevoelige categorieën, transparante informatie aan medewerkers en duidelijke regels over wie controlegegevens mag inzien. In Duitsland hoort medezeggenschap daarbij. De concrete invulling moet worden afgestemd met de functionaris gegevensbescherming en eventueel de ondernemingsraad; dit artikel vervangt geen juridisch advies.

Waaraan herkent u problemen die door TLS-inspectie worden veroorzaakt?

Typische signalen: certificaatwaarschuwingen die alleen met actieve client of op het bedrijfsnetwerk optreden, applicaties die precies bij het opbouwen van de verbinding falen, of fouten die na een gerichte uitzondering verdwijnen. Het helpt te controleren of de verbinding wordt geïnspecteerd, welk beleid van toepassing is en of het apparaat het rootcertificaat vertrouwt.

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.