AI wordt steeds vaker ingezet om bedrijfsnetwerken niet alleen te bewaken, maar ook daadwerkelijk te beheren. Daarmee ontstaat een nieuw probleem: hoe weet een organisatie vooraf of een door een AI-agent voorgestelde wijziging geen onverwachte gevolgen heeft? Een digital twin van het netwerk kan hier uitkomst bieden.
Softwareontwikkelaars zullen niet snel nieuwe code rechtstreeks in een productieomgeving uitproberen. Ze beschikken over test- en stagingomgevingen waarin wijzigingen eerst uitgebreid worden gecontroleerd. Bij het beheer van netwerken is die scheiding veel minder vanzelfsprekend. Wijzigingen aan bijvoorbeeld routing, firewalls of access control lists worden in de praktijk nog regelmatig in de productieomgeving doorgevoerd.
Zolang netwerkbeheerders dergelijke wijzigingen handmatig uitvoeren en daarvoor vaste onderhoudsvensters gebruiken, zijn de risico’s tot op zekere hoogte beheersbaar. De snelle opkomst van AI-agents verandert dat. Deze agents kunnen problemen analyseren, oplossingen voorstellen en in toenemende mate ook zelfstandig wijzigingen doorvoeren. Daarmee kan ook de snelheid waarmee fouten worden gemaakt sterk toenemen.
Een mogelijke oplossing is een digital twin van het netwerk: een digitale kopie waarmee vooraf kan worden vastgesteld wat de gevolgen van een wijziging zijn.
Meer dan monitoring
Het idee wordt beschreven in The Network Digital Twin Guide van Forward Networks, waarover analist Zeus Kerravala schrijft in Computerwoche. Een digitale netwerk-tweeling is volgens deze benadering een softwarematige replica van het productienetwerk waarin apparaten, configuraties en mogelijke netwerkpaden zijn opgenomen.
Daarbij bestaan verschillende technische benaderingen. Een netwerk kan bijvoorbeeld worden geëmuleerd door daadwerkelijk firmware van netwerkapparatuur te gebruiken om specifieke scenario’s na te bootsen. Een andere aanpak is het bouwen van een deterministisch wiskundig model op basis van de configuratie en actuele toestand van het netwerk. Daarmee kunnen alle mogelijke forwarding-paden worden doorgerekend.
Dat onderscheid is belangrijk. Een simulatie of emulatie laat vooral zien wat er tijdens een bepaalde test gebeurt. Een wiskundig model probeert vast te stellen wat onder verschillende omstandigheden in het complete netwerk kan gebeuren.
Daarmee verschilt een digitale tweeling ook van observability- en monitoringsoftware. Monitoring laat bijvoorbeeld zien hoeveel verkeer over een verbinding loopt, welke apparatuur problemen vertoont of waar vertraging ontstaat. Een digitale tweeling probeert een andere vraag te beantwoorden: waar kan netwerkverkeer op basis van alle configuraties, policies en verbindingen daadwerkelijk terechtkomen?
Netwerken wijken af van het ontwerp
Juist die vraag wordt belangrijker naarmate netwerken complexer worden. Een bedrijfsnetwerk begint doorgaans met een ontwerp waarin zaken als connectiviteit, segmentatie, security en redundantie zijn vastgelegd. Zodra de infrastructuur eenmaal in productie is, ontstaat echter vrijwel onvermijdelijk een verschil tussen ontwerp en werkelijkheid.
Nieuwe apparatuur wordt toegevoegd, firewallregels worden aangepast, tijdelijke uitzonderingen worden permanent en workloads verhuizen naar de cloud. Tegelijkertijd loopt documentatie niet altijd gelijk met al die wijzigingen.
Forward Networks noemt dit de intent-reality gap: het verschil tussen hoe het netwerk volgens het ontwerp zou moeten functioneren en hoe het daadwerkelijk functioneert.
Dat verschil kan ook vernieuwing vertragen. Als beheerders niet precies weten wat de gevolgen van een configuratiewijziging zijn, ligt voorzichtigheid voor de hand. Een software-update wordt uitgesteld, een firewallwijziging moet door meerdere mensen worden gecontroleerd en patches blijven langer liggen dan gewenst.
Dat laatste kan gevolgen hebben voor de security. De analyse verwijst onder meer naar het Verizon Data Breach Investigations Report. Daaruit blijkt dat het misbruik van kwetsbaarheden in netwerk-edge-apparatuur zoals VPN’s, firewalls en routers sterk is toegenomen.
AI maakt het probleem urgenter
De komst van AI maakt een nauwkeurig model van het netwerk om twee redenen relevanter. Aan de ene kant moeten netwerken steeds vaker zware AI-workloads ondersteunen. Dat stelt hoge eisen aan capaciteit, latency en beschikbaarheid.
Aan de andere kant verschijnt AI steeds nadrukkelijker in het netwerkbeheer zelf. Leveranciers ontwikkelen copilots en agents die storingen analyseren, configuraties controleren en wijzigingen voorstellen. De volgende stap is dat dergelijke agents zelf acties gaan uitvoeren.
Daar zit een fundamenteel probleem. Generatieve AI en large language models zijn probabilistische systemen. Een antwoord kan zeer aannemelijk klinken zonder noodzakelijkerwijs correct te zijn. Voor een chatbot is dat vervelend; voor een AI-agent die honderden firewall- of routingwijzigingen kan uitvoeren, kan het aanzienlijk grotere gevolgen hebben.
Een traditionele Change Advisory Board kan tegelijkertijd onmogelijk honderden door AI voorgestelde wijzigingen per uur handmatig controleren. Wie netwerkbeheer verder wil automatiseren, heeft daarom een andere controlelaag nodig.
Eerst testen, dan uitvoeren
Een digitale netwerk-tweeling kan die rol vervullen. Een door een beheerder of AI-agent voorgestelde verandering wordt dan eerst op het model losgelaten. Het systeem berekent vervolgens of bijvoorbeeld connectiviteit verloren gaat, ongewenste toegang ontstaat of een bepaalde policy wordt overtreden.
Voor NetOps kan dat betekenen dat wijzigingen in BGP, OSPF of access control lists vooraf worden gevalideerd. Securityteams kunnen nieuwe firewallregels controleren op onbedoelde toegang. Cloudteams kunnen nagaan of netwerkpaden tussen on-premises infrastructuur en verschillende public clouds correct functioneren. Ook voor compliance is de aanpak interessant, omdat controles continu kunnen plaatsvinden en veranderingen kunnen worden vastgelegd in een audit trail.
Interessant is vooral de combinatie met AI-agents. In plaats van een agent rechtstreeks toegang te geven tot netwerkapparatuur, kan een digital twin als verificatielaag worden gebruikt. De AI stelt een verandering voor, het deterministische model controleert de consequenties en pas daarna kan de wijziging eventueel worden uitgevoerd.
Daarmee ontstaat in feite een scheiding tussen twee werelden: een probabilistische AI-laag die analyseert en voorstellen doet, en een deterministische netwerklaag die controleert of die voorstellen technisch verantwoord zijn.
Autonoom netwerk is laatste stap
Dat betekent niet dat netwerkbeheerders nu onmiddellijk naar volledig autonoom netwerkbeheer moeten overstappen. Forward Networks beschrijft juist een stapsgewijze ontwikkeling: eerst een betrouwbaar beeld creëren van het werkelijke gedrag van het netwerk, vervolgens die informatie toegankelijk maken, daarna wijzigingen vooraf automatisch controleren en pas uiteindelijk veilige autonome uitvoering mogelijk maken.
Voor IT-organisaties zit daar waarschijnlijk de belangrijkste boodschap. De discussie over AI in netwerkbeheer gaat vaak over wat agents allemaal zelfstandig kunnen doen. Minstens zo belangrijk is echter de vraag hoe gecontroleerd kan worden of hun beslissingen correct zijn.
Wie AI-agents meer bevoegdheden geeft, heeft daarom niet minder controle nodig, maar juist een betrouwbaardere en sneller werkende vorm van controle. Een digitale tweeling van het netwerk kan daarmee uitgroeien van een hulpmiddel voor netwerkmodellering tot een belangrijke veiligheidslaag onder autonoom IT-beheer.

0 Reacties