Was ist Mikrosegmentierung?

Verfasst von
Nisar Ahmad
Nisar Ahmad
Jul 12, 2022
5 minute read
ServerWatch Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Mikrosegmentierung ist ein Ansatz für Netzwerksicherheit, mit dem Ingenieure Rechenzentren logisch in getrennte Sicherheitssegmente unterteilen können – bis hin zur Ebene jeder einzelnen Aufgabe – und Sicherheitsrichtlinien auf jedes Segment separat anwenden. Statt zahlreiche physische Firewalls einzurichten, ermöglicht Mikrosegmentierung der IT, flexible Sicherheitsrichtlinien tief im Inneren eines Rechenzentrums festzulegen.

Mit Mikrosegmentierung können Sie jede virtuelle Instanz oder virtuelle Maschine (VM), Bare-Metal-Server oder Container in einem Unternehmensnetzwerk mithilfe richtlinienbasierter Sicherheitskontrollen auf Anwendungsebene absichern. Dadurch lassen sich die Abwehr Ihres Unternehmens gegen Angriffe und die allgemeine Cybersicherheitslage erheblich verbessern.

Warum ist Mikrosegmentierung wichtig?

Mikrosegmentierung eignet sich besonders für den Ost-West-Datenverkehr innerhalb des Rechenzentrums, bei dem Daten vom Anwendungssystem zu einem Server, zwischen Servern oder über das Cloud-Netzwerk übertragen werden. Daher ist Mikrosegmentierung die beste Möglichkeit, Workloads intelligent danach anzuordnen, wie sie innerhalb des Rechenzentrums miteinander interagieren.

Darüber hinaus ist Mikrosegmentierung für die Netzwerksicherheit leistungsfähiger und zuverlässiger, da sie nicht von sich dynamisch verändernden Netzwerken oder den geschäftlichen beziehungsweise technischen Einschränkungen abhängt, denen diese unterliegen. Sie ist ein entscheidender Bestandteil des Paradigmas für Zero-Trust-Netzwerkzugriff (ZTNA), das nachweislich die Zugriffskontrolle vereinfacht.

Mit Mikrosegmentierung können Sie ein Segment mit einer kleinen Anzahl identitätsbasierter Firewall-Richtlinien schützen, statt mit Hunderten adressbasierter Firewall-Richtlinien. 

Mehr dazu auf eSecurity Planet: Mikrosegmentierung: Die nächste Entwicklungsstufe der Cybersicherheit

Advertisement

Mikrosegmentierung im Vergleich zur herkömmlichen Netzwerksegmentierung

Mikrosegmentierung und herkömmliche Netzwerksegmentierung ähneln sich insofern, als beide den Netzwerkverkehr und den Zugriff überwachen wollen. Es ist jedoch wichtig, die Unterschiede zwischen den beiden Ansätzen zu verstehen.

Herkömmliche Netzwerksegmentierung

Die herkömmliche Netzwerksegmentierung unterteilt das Unternehmensnetzwerk in Zonen. EineNext-Generation-Firewall (NGFW) muss jeden Datenverkehr prüfen, der versucht, die Grenze zwischen Zonen zu überschreiten. Dadurch erhält ein Unternehmen einen besseren Einblick in das Netzwerk und kann die versuchte laterale Bewegung eines Angreifers erkennen und verhindern.

Die Sicherheits- und Compliance-Pläne eines Unternehmens müssen eine Netzwerksegmentierung vorsehen. Eine Organisation kann Zugriffsregeln nicht erfolgreich durchsetzen oder die Bewegung eines Angreifers verhindern, wenn sie den Datenverkehr innerhalb ihres Netzwerks nicht überprüfen kann. 

Mithilfe der Netzwerksegmentierung kann ein Netzwerksicherheitsingenieur:

  • Subnetze innerhalb des Gesamtnetzwerks erstellen 
  • VMs, Container, Clouds und Rechenzentren schützen
  • Nord-Süd-Netzwerkverkehr kontrollieren
  • Richtlinien auf Segment- und Netzwerkebene bereitstellen
  • Richtlinien auf VMs und Hosts durchsetzen

Mikrosegmentierung

Statt großflächiger Zonen weist die Mikrosegmentierung jedem Gerät oder sogar jeder Anwendung ein eigenes Segment innerhalb des Netzwerks zu und untersucht die gesamte Kommunikation zwischen Anwendungen oder Geräten auf mögliche schädliche Aktivitäten. 

Zur Implementierung der Mikrosegmentierung können Sicherheitstechniker ein softwaredefiniertes Netzwerk (SDN) verwenden, um den Datenverkehr über einen Prüfpunkt wie eine NGFW zu leiten – dank der Virtualisierung der Netzwerkinfrastruktur durch SDN. Diese NGFW kann potenzielle laterale Bewegungen von Angreifern erkennen und jeden unbefugten Zugriff auf Unternehmensressourcen verhindern.

Mikrosegmentierung ist entscheidend, damit eine Organisation erfolgreich eine Zero-Trust-Sicherheitsstrategie umsetzen kann. Die Möglichkeit, jeden unbefugten Zugriff auf ein Gerät oder eine Anwendung zu verbieten, ist für Zero Trust wichtig, da dabei der gesamte Datenverkehr zu dieser Ressource überprüft wird, unabhängig davon, woher er stammt.

Advertisement

Mikrosegmentierung bietet Sicherheit, Performance und ein besseres Verständnis von Anwendungen in der Netzwerkinfrastruktur. Mit dieser Technologie kann ein Sicherheitstechniker:

  • Detaillierte Einblicke in Workloads gewinnen
  • Die Komponenten des Rechenzentrums logisch bis auf die Ebene einzelner Anwendungen in getrennte Sicherheitssegmente unterteilen
  • Die Verwaltung zentralisieren und so den Aufwand für die Absicherung einzelner Hosts reduzieren
  • Granulare Richtlinien für Subnetze und VLANs durchsetzen
  • Ost-West-Datenverkehr kontrollieren
  • Richtlinien bis zur 7. Schicht des OSI-Modells durchsetzen

Vorteile der Mikrosegmentierung

Unternehmen können in vielerlei Hinsicht von Mikrosegmentierung profitieren, unter anderem durch höhere betriebliche Effizienz, eine bessere Sichtbarkeit und Überwachung des Netzwerks, ein fortgeschrittenes Verständnis von Anwendungen, eingeschränkte laterale Bewegungen und eine zentrale Richtlinienverwaltung.

Höhere betriebliche Effizienz 

Sie können Mikrosegmentierungssoftware einsetzen, um auf individuelle Firewalls und ACLs (Zugriffssteuerungslisten) zu verzichten. Durch den Wechsel zu SDN lassen sich Netzwerksegmentierungs- und Zugriffskontrollrichtlinien einfacher definieren, überwachen und effizient verwalten. Dies trägt zur Ausfallsicherheit und zur Verbesserung der betrieblichen Effizienz bei.

Bessere Sichtbarkeit und Überwachung des Netzwerkverkehrs

Mikrosegmentierung bietet eine bessere Netzwerksichtbarkeit. Der Datenfluss zwischen Workloads ist vollständig sichtbar und steht unter Ihrer Kontrolle, wodurch sich die Erkennung und Behebung von Cybersicherheitsvorfällen verbessern lässt. 

Indem Sie Mikrosegmentierung abhängig von den vorgesehenen Benutzern auf ein bestimmtes Gerät oder eine Gruppe von Geräten anwenden, erhalten Sie detaillierte Einblicke in die Aktivitäten innerhalb jeder segmentierten Komponente. Außerdem können Sie Ihre Warnungsverwaltungssysteme für jedes Segment einzeln konfigurieren und so isolierte Segmente überwachen.

Advertisement

Fortgeschrittenes Verständnis von Anwendungen 

Netzwerk- und Sicherheitsteams können mit Mikrosegmentierung den gesamten Datenfluss zwischen ihren verschiedenen Workloads überwachen. Dadurch lässt sich leichter verstehen, wie die einzelnen Workloads miteinander interagieren, und es können potenzielle Schwachstellen erkannt werden.

Eingeschränkte laterale Bewegungen

Mikrosegmentierung ist eine wirksame Option, wenn Sie die Workloads verschiedener Anwendungen voneinander trennen und eine echte Anwendungssegmentierung erreichen möchten. 

Auf diese Weise können Sie verhindern, dass sich Bedrohungen lateral ausbreiten, und sie innerhalb des isolierten Segments kontrollieren, das die Anwendung enthält, auf die die Bedrohung abzielt. Dadurch verringern sich die Anfälligkeit der Organisation für Angriffe und das Risiko eines Datenlecks.

Zentrale Richtlinienverwaltung 

Softwaredefinierte Netzwerke werden häufig als eigenständige, zentrale Lösung implementiert, die Netzwerk- und Sicherheitsexperten die Verwaltung von Sicherheitsrichtlinien erleichtert. Bei Bedarf können Administratoren Richtlinien problemlos an veränderte Netzwerkanforderungen und sich entwickelnde Cyberbedrohungen anpassen.

Der Richtlinienlebenszyklus ist der anspruchsvollste Aspekt bei der Implementierung einer effizienten Mikrosegmentierungsrichtlinie, die Änderungen an Ihren Anwendungen und Ihrem Unternehmen unterstützt. Mit Mikrosegmentierung können Sie auf Makroebene beginnen und die Richtlinien durch Automatisierung schrittweise verfeinern.

Advertisement

Anbieter von Mikrosegmentierungssoftware

Ohne Mikrosegmentierung können sich Angreifer oder Eindringlinge möglicherweise ohne große Schwierigkeiten von einem Teil Ihres Rechenzentrums zu einem anderen bewegen. Mikrosegmentierungssoftware bietet granulare Sicherheitskontrollen und richtlinienbasierte Auslöser, die dazu beitragen, die Angriffsfläche zu reduzieren und Workloads zu schützen, selbst nachdem Angreifer die Perimeterabwehr überwunden haben.

Zu den namhaften Anbietern auf dem Markt für Mikrosegmentierungssoftware gehören Illumio, Algoblu, Guardicore, ShiledX und andere. 

Vergleichen Sie diese und weitere Lösungen auf eSecurity Planet: Top-Mikrosegmentierungssoftware

Wer sollte Mikrosegmentierung einsetzen?

Mikrosegmentierung ist ein Werkzeug, das Unternehmen auf vielfältige Weise einsetzen können, aber nicht jede Unternehmensumgebung ist dafür geeignet. Während einige Netzwerke von einer Segmentierung profitieren können, ist dies bei anderen je nach Situation möglicherweise nicht der Fall.

Generell ist Mikrosegmentierung eine geeignete Sicherheitsoption für Unternehmen, die stark auf Cloud-Ressourcen oder zentrale Rechenzentren angewiesen sind und über eine große Zahl von Geräten an entfernten Arbeitsplätzen verfügen.

Für Unternehmen in stark regulierten Branchen, in denen Compliance höchste Priorität hat, ist Mikrosegmentierung ebenfalls empfehlenswert. So könnten beispielsweise Gesundheitsunternehmen, die den HIPAA-Vorschriften unterliegen, Verbraucherinformationen von den Bereichen Marketing, Buchhaltung und Forschung trennen.

Im weiteren Sinne benötigt jedes Unternehmen, das ein Zero-Trust-Sicherheitsmodell auf Grundlage des Prinzips der geringsten Privilegien aufbauen möchte, Mikrosegmentierung. Wenn Sie umfassende Zugriffslisten für Rollen oder Personen erstellen möchten und vollständige Transparenz über Benutzeraktivitäten benötigen, ist eine SDN-basierte Segmentierung eine geeignete Lösung.

Advertisement

Die Implementierung von Mikrosegmentierung in großen Unternehmen kann kostspielig sein, insbesondere bei großen Mengen an Netzwerkverkehr mit geringer Sensibilität. Daher können kleinere Unternehmen, denen die Ressourcen für eine anspruchsvolle softwarebasierte Segmentierung fehlen, mithilfe herkömmlicher Netzwerksegmentierungstechniken einen wirksamen Perimeterschutz erreichen.

Als Nächstes lesen: Zero-Trust-Sicherheit zum Schutz von Anwendungen und Datenbanken einsetzen

Nisar Ahmad

Nisar is a contributing writer for ServerWatch as well as a founder of Techwrix.com, a Sr. Systems Engineer, double VCP6 (DCV & NV), and a seven-time vExpert (2017-23), with 12 years of experience in administering and managing data center environments using VMware and Microsoft technologies. He frequently writes on virtualization, cloud computing, hyper-convergence (HCI), B2B technology, cybersecurity, and backup and recovery solutions. His work has also been featured in Cloud Academy, Altaro, and Geekflare.

ServerWatch Logo

ServerWatch is a top resource on servers. Explore the latest news, reviews and guides for server administrators now.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.