Die heutigen Unternehmensumgebungen sind gekennzeichnet durch Multi-Cloud- und hybride Infrastrukturen, softwaredefinierte Netzwerke (SDNs), zunehmenden Datenverkehr, verstärkte Virtualisierung und die rasant steigende Raffinesse von Bedrohungsakteuren. Dadurch fällt es Unternehmen zunehmend schwer, ihre Netzwerkumgebungen vollständig zu verstehen und zu kontrollieren.
Zudem verlieren Perimetersicherheitstechniken zunehmend an Wirksamkeit, da Angreifer ihre Wirkung durch die Ausnutzung des lateralen Datenverkehrs verstärken. Netzwerksegmentierung und Mikrosegmentierung sind zwei Methoden, mit denen Unternehmen ihre Netzwerkumgebungen schützen und kontrollieren können.
Netzwerksegmentierung
Netzwerksegmentierung ist eine Technik, bei der Netzwerke in mehrere Zonen unterteilt werden, wobei für jede Zone – bekannt als Subnetze oder Teilnetze – eigene Sicherheitsprotokolle gelten. Sobald diese Teilnetze eingerichtet sind, regeln Zugriffskontrollen die Kommunikation zwischen den Teilnetzen und legen fest, welche Geräte, Benutzer und Dienste miteinander verbunden werden dürfen.
Unternehmen implementieren Netzwerksegmente häufig über Firewalls oder VLANs und richten die neu gebildeten Zonen entweder an bestehenden Netzwerkschichten – Netzwerk, Daten, Anwendungen – oder an geografischen Standorten aus.
Vorteile
Netzwerksegmentierung steigert Leistung und Sicherheit, da sie nicht nur die Netzwerküberlastung reduziert, sondern auch den Zugriff zwischen Netzwerksegmenten beschränkt. Netzwerkprobleme bleiben grundsätzlich auf die einzelnen Subnetze begrenzt, wodurch sich weitreichende Netzwerkfehler minimieren lassen. Zudem ermöglicht die Netzwerksegmentierung Administratoren, Ereignisse zu protokollieren, verdächtiges Verhalten zu erkennen und interne Verbindungen zu überwachen, die zugelassen oder abgelehnt wurden.
Herausforderungen
Die für die Kontrolle des Nord-Süd-Datenverkehrs charakteristische Ausrichtung begünstigt Sicherheitsverletzungen, da das Vertrauen in Geräte innerhalb von Netzwerksegmenten auf der Annahme beruht, dass die Perimetersicherheitskontrollen verhindert haben, dass Bedrohungsakteure in das Netzwerk eindringen.
Darüber hinaus machen die heutigen containerisierten und cloudbasierten Umgebungen die Verwaltung der Netzwerksicherheit anhand von Netzwerkeigenschaften unpraktikabel. Rechenzentrumsdefinierte Netzwerksegmente können zu groß und zu komplex für die Verwaltung sein. Dadurch verlieren Firewalls und VLANs als eigenständige Methoden zum Netzwerkschutz an Effizienz.
Mikrosegmentierung
Mikrosegmentierung bezeichnet einen Ansatz der Cybersicherheit, bei dem Netzwerke anhand einer Reihe von Variablen segmentiert werden, die verschiedene Sicherheitszonen beschreiben. Obwohl diese Technik aus der Netzwerksegmentierung hervorgegangen ist, verfolgt sie beim Zugriff und bei den Sicherheitskontrollen einen granulareren Ansatz und reduziert dadurch die Angriffsfläche. Mikrosegmentierung ist grundlegend für ein Zero-Trust-Sicherheits-Framework.
Verwandt: DMZ vs. Zero-Trust-Netzwerk: Ist das DMZ-Netzwerk tot?
Vorteile
Mikrosegmentierung ermöglicht eine strikte Zugriffskontrolle für den Ost-West-Datenverkehr in öffentlichen, privaten und hybriden Clouds sowie in Rechenzentren. Diese Zugriffskontrolle wiederum sorgt für eine stärkere Cybersicherheit einzelner Workloads.
In einer Umgebung, in der die Mikrosegmentierung korrekt eingerichtet ist, können zahlreiche Richtlinien automatisiert und zentral an Clouds und Rechenzentren verteilt werden. Dadurch entfallen nicht nur manuelle Aufgaben, sondern es wird auch sichergestellt, dass Richtlinien effektiv verwaltet werden.
Herausforderungen
Die Implementierung der Mikrosegmentierung ist komplex, insbesondere in bestehenden Clouds und Rechenzentren. Sie kann zu einer verminderten Anwendungsleistung führen, da Zugriffskontroll- und Sicherheitsdienste Speicher- und CPU-Ressourcen nutzen. Diese werden häufig über Software oder Plug-ins aktiviert, die direkt auf dem Hypervisor installiert sind.
Mehr dazu: Was ist Mikrosegmentierung?
Netzwerksegmentierung vs. Mikrosegmentierung: Was ist das Richtige für Sie?
Wichtige Unterschiede
Netzwerksegmentierung und Mikrosegmentierung unterscheiden sich in einigen wichtigen Bereichen, darunter Netzwerkarchitektur, Richtlinienverwaltung, Datenverkehrstyp und Bereitstellungsmethoden.
Netzwerkarchitektur
Netzwerksegmentierung funktioniert sowohl mit physischen als auch mit virtuellen Netzwerken, kommt jedoch typischerweise in physischen Netzwerken zum Einsatz. Mikrosegmentierung funktioniert ausschließlich mit einem virtuellen Netzwerk.
Richtlinienverwaltung
Im Vergleich der beiden Ansätze verfügt die Netzwerksegmentierung über umfassendere Richtlinien als die Mikrosegmentierung, da sie für größere Netzwerksegmente eingesetzt wird. Mikrosegmentierungstechniken verwenden granularere Richtlinien, die darauf ausgerichtet sind, die Netzwerkangriffsfläche eines Unternehmens zu reduzieren.
Datenverkehrstypen
Die Netzwerksegmentierung beschränkt den Nord-Süd-Datenverkehr auf Netzwerkebene, während die Mikrosegmentierung den Ost-West-Datenverkehr auf Workload-Ebene beschränkt. Die Kontrolle des Nord-Süd-Netzwerkverkehrs bedeutet, dass Benutzer, Kommunikation und Software, denen Zugriff auf eine bestimmte Netzwerkzone gewährt wurde, als vertrauenswürdig gelten.
Bereitstellungsmethode
Die Netzwerksegmentierung kann sowohl hardware- als auch softwarebasierte Bereitstellungsmethoden nutzen, stützt sich jedoch typischerweise auf Hardware. Die Mikrosegmentierung basiert dagegen in der Regel auf Software.
Wann Sie Netzwerksegmentierung einsetzen sollten
Der Einsatz von Netzwerksegmentierung kann in Situationen wie der Absicherung öffentlicher Clouds oder der Bereitstellung eines drahtlosen Gastnetzwerks sinnvoll sein.
Absicherung öffentlicher Clouds
Während Kunden für die Absicherung ihrer Plattformen, Betriebssysteme, Quellcodes und weiterer Komponenten verantwortlich sind, die auf der Cloud-Infrastruktur aufsetzen, liegt die Verantwortung für die Sicherheit der Infrastruktur bei den Cloud-Anbietern. Netzwerksegmentierung hilft dabei, Anwendungen in hybriden und öffentlichen Clouds zu isolieren.
Bereitstellung eines drahtlosen Gastnetzwerks
Ein Unternehmen kann Besuchern mit relativ geringem Risiko WLAN bereitstellen. Gästen kann über Gastzugangsdaten ein Subnetz angeboten werden, das ausschließlich den Zugriff auf das Internet ermöglicht.
Wann Sie Mikrosegmentierung einsetzen sollten
Zu den Szenarien, für die sich der Einsatz von Mikrosegmentierung eignet, gehören die Trennung von Entwicklungs- und Produktionssystemen sowie eine effektive Reaktion auf Vorfälle.
Trennung von Entwicklungs- und Produktionssystemen
Mikrosegmentierung kann granulare Richtlinien durchsetzen, um Verbindungen von Test- und Entwicklungsumgebungen zu Produktionssystemen zu beschränken. Dadurch wird Disziplin gefördert und unachtsames Verhalten von Entwicklungsteams verhindert.
Effektive Reaktion auf Vorfälle
Die Begrenzung der lateralen Bewegung von Bedrohungen und die Fähigkeit der Mikrosegmentierung, Protokolldaten bereitzustellen, helfen Incident-Response-Teams, Angriffsmethoden zu verstehen und sich auf verletzte Richtlinien in verschiedenen Anwendungen zu konzentrieren.
Netzwerksegmentierung vs. Mikrosegmentierung: Wofür sollten Sie sich entscheiden?
Bei der Abwägung von Netzwerksegmentierung und Mikrosegmentierung sollte es nicht um die Frage gehen, ob man sich für das eine oder das andere entscheidet, sondern darum, wie sich beide in die Sicherheitsstrategie integrieren lassen. Netzwerksegmentierung für vertikale Datenverkehrsbewegungen kann die Mikrosegmentierung für laterale Datenverkehrsbewegungen ergänzen, etwa zwischen Servern oder von Servern zu Anwendungen. Beide Segmentierungsansätze können zusammenwirken und eine zusätzliche Schutzschicht für Ihr Unternehmen bilden.
Lesen Sie auch: Die besten Tools für Serversicherheit