In welcher Reihenfolge geht man vor?
Vor der ersten Regel steht die Bestandsaufnahme: Was muss überhaupt nach draußen, und was muss von draußen herein? Diese Liste zu schreiben dauert einen halben Tag und ist die eigentliche Arbeit – das Eintragen der Regeln danach ist eine Stunde.
- Grundhaltung setzen: alles verbieten, was nicht ausdrücklich erlaubt ist
- Zonen bilden: Server, Arbeitsplätze, Gäste, Maschinen getrennt
- Ausgehenden Verkehr erlauben, was gebraucht wird – nicht pauschal alles
- Eingehenden Verkehr: nur, was wirklich von außen erreichbar sein muss, und das über VPN
- Inhaltsprüfung einschalten, sonst passiert verschlüsselter Verkehr die Grenze ungesehen
- Jede Regel mit Grund und Prüfdatum versehen
Im Betrieb: Die Umstellung läuft parallel zum Bestand und wird in einem vereinbarten Fenster scharf geschaltet – nie im laufenden Tagesgeschäft.
Warum werden Regelwerke mit der Zeit unbrauchbar?
Weil jede Regel einen Anlass hatte und keinen Ablauf. Ein Dienstleister brauchte 2019 kurz einen Zugang, eine Maschine musste einmal nach Hause telefonieren, ein Mitarbeiter arbeitete eine Woche von unterwegs. Diese Regeln stehen heute noch da, und niemand traut sich, sie zu entfernen, weil unklar ist, was daran hängt.
Nach einigen Jahren ergibt sich daraus ein Regelwerk mit sechzig Einträgen, von denen zwanzig wirkungslos sind, weil eine frühere Regel sie überdeckt, und zehn Türen offen halten, die längst niemand mehr braucht. Die Firewall ist dann technisch einwandfrei und praktisch eine teure Weiterleitung.
Dagegen hilft nur, die Begründung mitzuschreiben: wer es wollte, wofür, und wann geprüft wird, ob es noch gebraucht wird. Das kostet bei der Einrichtung fünf Minuten je Regel und erspart in drei Jahren einen Tag Rätselraten.
Häufige Anschlussfragen
Reicht die Firewall im Router?
Für einen Haushalt ja. Im Betrieb fehlen drei Dinge: die Trennung von Bereichen, die Prüfung verschlüsselter Inhalte auf Schadsoftware und die Protokollierung, mit der sich nachvollziehen lässt, was passiert ist. Genau diese drei braucht man, wenn etwas passiert – und ohne sie hat man nur die Gewissheit, dass etwas war.
Wie oft sollte das Regelwerk überprüft werden?
Einmal jährlich vollständig, und bei jeder Änderung an der Umgebung anlassbezogen. Geprüft wird nicht, ob die Regeln funktionieren – das tun sie –, sondern ob sie noch gebraucht werden. Bei unseren Kunden ist das ein fester Termin mit Protokoll, das auch einem Prüfer oder Versicherer vorgelegt werden kann.
Was ist mit der Inhaltsprüfung verschlüsselter Verbindungen?
Ohne sie sieht die Firewall beim größten Teil des heutigen Webverkehrs nur, wohin er geht, nicht was darin ist. Mit ihr wird die Verbindung aufgetrennt, geprüft und neu verschlüsselt – das kostet Durchsatz und muss bei der Gerätewahl eingerechnet werden. Bestimmte Bereiche wie Onlinebanking nimmt man bewusst aus.
Dazu passt
