Netzwerksegmentierung unterteilt ein Netzwerk in kleinere Einheiten. Jede Einheit hat ihre eigenen Zugriffsregeln. Ein kompromittierter Laptop im Marketing-VLAN kann nicht direkt auf die Gehaltsabrechnungsdatenbank zugreifen. Er muss eine Grenze überschreiten, und diese Grenze ist durch Kontrollen gesichert. Die Segmentierung begrenzt die Reichweite eines Angreifers nach dem Eindringen in das Netzwerk. Ohne sie würde ein einziger kompromittierter Rechner oft den Zugriff auf das gesamte Netzwerk ermöglichen.
Der Target-Datendiebstahl von 2013 ist ein Paradebeispiel. Angreifer stahlen Zugangsdaten eines HLK-Anbieters und nutzten diese, um in das Netzwerk von Target einzudringen. Von dort aus drangen sie lateral in die Kassensysteme ein und erbeuteten 40 Millionen Kartennummern. Eine Segmentierung hätte den anfänglichen Zugriff nicht verhindert, aber eindämmen können. Der Zugriff des Anbieters hätte auf das HLK-Managementnetzwerk beschränkt sein müssen. Die Kassensysteme hätten von allen anderen Systemen isoliert sein müssen. Die Angreifer überschritten Grenzen, die gar nicht hätten existieren dürfen.
Segmentierungsansätze
- VLANs – logische Trennung innerhalb eines physischen Netzwerks
- Firewalls – Regeln zwischen Segmenten durchsetzen
- Mikrosegmentierung – fein abgestufte Steuerung einzelner Arbeitslasten
- Luftspalte – physische Trennung für die empfindlichsten Systeme
Segmentierung ist kein einmaliges Projekt. Netzwerke wachsen. Neue Anwendungen und Geräte schaffen neue Pfade. Überprüfen Sie die Regeln regelmäßig. Ein Segmentierungsplan, der nicht aktualisiert wird, ist nur noch ein Abbild dessen, wie das Netzwerk vor drei Jahren aussah.
Comments
No comments yet. Be the first to share a thought.
Leave a comment