Kurz gesagt

  • Segmentierung begrenzt Bewegung und Auswirkung nach einer Kompromittierung.
  • Starten Sie mit Gästen, Technik, Servern und Administration.
  • Erlaubte Verbindungen werden dokumentiert, protokolliert und regelmäßig bereinigt.

Ein flaches Netzwerk macht jede erfolgreiche Kompromittierung größer. Segmentierung schafft kontrollierte Grenzen zwischen Systemgruppen. Für KMU muss das nicht sofort eine komplexe Mikrosegmentierung sein. Wenige saubere Zonen bringen bereits deutliche Wirkung. Solange alles mit allem spricht, genügt einem Angreifer ein einziger Fuß in der Tür.

Mit klaren Zonen starten

Trennen Sie mindestens Gast-WLAN, Arbeitsplatzgeräte, Server, Drucker und IoT, Gebäudetechnik sowie Administration. Produktionssysteme erhalten eigene Zonen und eine besonders sorgfältige Änderungsplanung.

Ordnen Sie jedes Gerät einer Zone und einem Eigentümer zu. Unbekannte Geräte sind ein Inventarproblem, bevor sie ein Firewall-Problem werden.

Ein Regelwerk, das man noch versteht

Die Grenze zwischen Zonen arbeitet nach dem Prinzip: alles verboten, was nicht ausdrücklich erlaubt ist. Jede Erlaubnis beschreibt eine Quelle, ein Ziel und einen Dienst, etwa vom Arbeitsplatznetz zum Servernetz auf HTTPS. Regeln ohne vertrauten Zweck werden gelöscht, nicht geduldet.

Achten Sie auf das Routing zwischen Netzen: Führt ein Layer-3-Switch den Verkehr intern weiter, umgeht er die Firewall vollständig. Wer zwischen Zonen routet, sollte dieselben Regeln durchsetzen oder das Routing bewusst an die Firewall binden.

Gäste bekommen nur Internetzugang mit Client-Isolation am WLAN und ohne Weg in interne Netze. Verwaltungszugriffe auf Server laufen ausschließlich über einen definierten Weg, etwa einen Sprungserver oder VPN, und nicht von jedem Arbeitsplatz aus.

Betrieb und Beobachtung

Protokollieren Sie blockierte Verbindungen an den Zonengrenzen während der Einführung, damit fehlende Abhängigkeiten sichtbar werden, bevor sie zum Problem werden. Ein monatlicher Blick auf dieses Protokoll zeigt auch, welche Dienste tatsächlich benötigt werden.

Neue Regeln erhalten einen Kommentar, einen Eigentümer und ein Ablaufdatum. Temporäre Ausnahmen, die niemand mehr kennt, sind der häufigste Grund, warum Firewall-Regelwerke mit den Jahren zu einer unauditierbaren Liste anwachsen. Eine jährliche Bereinigung gehört zum Betrieb.

Konkrete nächste Schritte

  1. Geräte und Netze vollständig erfassen.
  2. Vier bis sechs Zielzonen mit Default-Deny-Grenzen definieren.
  3. Erlaubte Datenflüsse mit den Systemverantwortlichen abstimmen und als dokumentierte Regeln umsetzen.
  4. Blockierte Verbindungen protokollieren und monatlich auswerten.
  5. Regelwerk jährlich bereinigen.

vetosec plant und prüft Netzwerk- und WLAN-Umgebungen sowie Segmentierung samt Firewall-Regelwerk. Produktionskritische Änderungen erfolgen nur abgestimmt mit den jeweiligen Systemverantwortlichen.

Passende Inhalte von vetosec

Primärquellen