Seit Jahrzehnten gelten Netzwerksegmentierungen im als probates Mittel, um CyberAngriffen zu entschärfen. Dennoch kommt eine umfassende Netzwerksegmentierung selten zum Einsatz – fürchten Unternehmen doch die Kosten und den Aufwand. Mit SDN und einer automatisierten Management-Lösungen können Segmentierungen jedoch längst mit geringen Ressourcen und wenig Zusatzaufwand umgesetzt werden.
Netzwerksegmentierung – oder noch besser: Mikrosegmentierung – wird mit SDN und automated Management auch für Unternehmen mit kleinem IT-Budget attraktiv.
Wenn es um den Schutz ihrer IT- und OT-Systeme geht, sehen viele Unternehmen die Grenzlinie zwischen Netzwerk und Außenwelt als optimalen Ansatzpunkt einer effektiven Sicherheitsstrategie. Entsprechend umfassend lassen sie den Datenverkehr zwischen den beiden Bereichen überwachen, analysieren und kontrollieren – und stellen so sicher, dass innen und außen klar voneinander abgegrenzt sind.
Das Netzwerk selbst dagegen behandeln sie für gewöhnlich als Einheit. Zu häufig statten sie es nur mit einer partiellen oder keiner Segmentierung aus. Doch das kann zum Türöffner werden, denn Cyber-Kriminelle wissen um diese Schwachstelle.
Sie spekulieren darauf, mit ihrer Malware nur einen äußeren Schutzring durchdringen zu müssen, um dann flächendeckend im Netzwerk ihrer Opfer agieren zu können. Wollen Unternehmen Ihre IT- und OT-Systeme effektiv vor einem Angriff schützen, kommen sie deshalb nicht an einer umfassenden Netzwerksegmentierung vorbei!
Netzwerksegmentierung – Cyber-Angriffen die Spitze nehmen
Netzwerksegmentierung bedeutet, dass die Infrastruktur eines Netzwerkes in einzelne Segmente unterteilt wird. Der Datenzugriff und -transfer von einem Segment in ein anderes ist dabei Regeln unterworfen und mit Sicherheits-Tools verzahnt. Die Ausbreitung einer Malware von einem auf ein anderes Segment kann – sind die entsprechenden Zugriffsregeln gesetzt – so effektiv verhindert werden. Cyber-Angriffe bleiben auf einzelne Segmente beschränkt, werden quasi unter Quarantäne gestellt.
Seit ihren Anfängen vor über vier Jahrzehnten haben sich Strategie, Taktik und Technologie der Netzwerksegmentierung stark entwickelt. Eine besonders starke Variante, die seit einigen Jahren erfolgreich im Einsatz ist und sich gut in das geschäftsorientierte Sicherheitsmodell von Unternehmen integrieren lässt, stellt dabei die Mikrosegmentierung dar.
Geschäftsorientierte Form der Netzwerksegmentierung – Segmentieren auf Mikroebene
Bei einer Mikrosegmentierung werden die einzelnen Segmente besonders feingliedrig, bis auf die Anwendungs- und Benutzerebene, heruntergebrochen. Der Zugriff auf ein einzelnes Segment, das einer Anwendung entspricht, wird nur einer klar definierten und begrenzten Gruppe von Benutzern gestattet.
Identity-Management-Systeme bilden die Grundlage dieser Variante. Sie ermöglichen es, Nutzer unkompliziert zu autorisierten Gruppen zusammenzuschließen und diesen dann, über alle am Netzwerk angeschlossenen Technologien hinweg, Zugriff auf einzelne Anwendungen zu erlauben. Cyber-Kriminelle haben kaum noch eine Chance, größeren Schaden anzurichten.
Dass viele Unternehmen dennoch bislang vor einer Implementierung zurückschrecken hat vor allem einen Grund: sie scheuen die, angeblich, hohen Investitionen.
Vermeintliche Schwachstelle der Segmentierung – ein hoher Kosten- und Arbeitsaufwand
Segmentierungen verbessern zwar die Sicherheit des Netzwerkes, doch erzeugen sie zusätzliche Kosten – vor allem dann, wenn das Netzwerk in traditionellen On-Premises-Datenzentren betrieben wird. Dann müssen Investitionen in neue Hardware getätigt, muss die IT-Sicherheitsabteilung langfristig in Anspruch genommen werden, um nach der Implementierung die Funktionstüchtigkeit des segmentierten Netzwerkes gewährleisten zu können. Aus diesem Grund beschränken Unternehmen sich meist auf wenige Untergliederungen und schöpfen das Potential einer Segmentierung nicht voll aus – von der Inangriffnahme einer Mikrosegmentierung ganz zu schweigen.
Der Ausweg aus der Ressourcen-Falle – Software-Defined Networking
Eine Wende brachte vor einigen Jahren die Einführung der anpassungsfähigen Virtualisierungstechnologie Software-Defined Networking (SDN). Die Flexibilität von SDN erlaubt eine erweiterte, granulare Segmentbildung, wobei Netzwerke in abertausende von Mikrosegmenten unterteilt werden können – bei vergleichsweise geringem Kostenaufwand. Gerade Unternehmen mit begrenzten Ressourcen erhalten so die Möglichkeit, umfassende Segmentierungen – selbst Mikrosegmentierungen – erfolgreich umsetzen.
Der richtige Weg zur Mikrosegmentierung – Planung und Verwaltung mit automatisierter Hilfe
Um eine Mikrosegmentierung effektiv durchzuführen, bedarf es jedoch einer intensiven Vorarbeit. In einem ersten Schritt müssen alle Anwendungsströme im Netzwerk ermittelt und analysiert, sowie eine Übersicht aller Datenflüsse, Server und Sicherheitsgeräte erstellt werden. Anschließend muss auf Basis der Datenstrom-Analyse ein Segmentierungsschema erstellt werden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Dieses Schema dient wiederum der Platzierung von Sicherheitsfiltern zwischen Datenflüssen und Anwendungen als Ausgangspunkt. Ist die Implementierungsphase abgeschlossen, beginnt die Evaluierung. Regelmäßig muss das eingesetzte Schema nun auf Einhaltung der Compliance und Nahtlosigkeit der Datenübertragung überprüft werden.
Um diese Prozesse möglichst effektiv und effizient bewerkstelligen zu können, stehen zahlreiche automatisierte Management-Lösungen zur Verfügung, die IT-Sicherheitsgruppen bei ihrer Arbeit unterstützen. Sie übernehmen die schnelle Erkennung der Verbindungen, das Mapping und die laufende Verwaltung des segmentierten Netzwerkes.
Außerdem gewährleisten sie, dass die Sicherheitsrichtlinien, die der Segmentierungsstrategie zugrunde liegen, im gesamten Netzwerk konsequent angewandt sowie zentral verwaltet und überwacht werden. Den eingebundenen IT-Abteilungen wird ihre Arbeit damit erheblich erleichtert.
Robert Blank.
(Bild: AlgoSec)
Fazit
Ausgerüstet mit einer automatisch arbeitenden Management-Lösung, können sogar Unternehmen mit sehr kleiner IT-Sicherheitsabteilung sehr einfach eine SDN-basierte Segmentierung an ihrem Netzwerk vornehmen – bis hin zur Mikrosegmentierung. Kosten und Arbeitsumfang stehen einer erhöhten Netzwerksicherheit nicht mehr im Wege, im Gegenteil: Überwachung und Absicherung des Netzwerkes werden aufgrund der Automatisierung deutlich einfacher und weniger aufwendig. Zudem sind virtuelle Angriffe auf ein Segment beschränkt, lassen sich also leicht isolieren und greifen nicht wild im gesamten Unternehmen um sich.
*Robert Blank ist DACH Lead und Regional Sales Manager bei Algosec.