In vielen gewachsenen Firmennetzen hängen Buchhaltung, Produktionsmaschinen, Drucker, Gäste-WLAN und Serversysteme im selben Netz. Solange alles funktioniert, fällt das nicht auf. Kritisch wird es in dem Moment, in dem ein einziges Gerät kompromittiert wird: In einem flachen Netz kann sich ein Angreifer von dort aus nahezu ungehindert weiterbewegen, Zugangsdaten sammeln und am Ende Server und Datensicherung gleichzeitig verschlüsseln.
Innentüren für das Netzwerk
Segmentierung zieht Wände ein: Arbeitsplätze, Server, Produktion, Telefonie und Gäste erhalten getrennte Netzbereiche, zwischen denen nur definierte Verbindungen erlaubt sind. Ein infizierter Bürorechner erreicht dann weder die Maschinensteuerung noch das Sicherungssystem. Der Effekt entspricht dem von Brandabschnitten in einem Gebäude: Der Schaden bleibt auf einen Abschnitt begrenzt, und die Zeit bis zur Entdeckung eines Angriffs wird nicht zur Zeit, in der er sich ausbreitet.
Ein verbreitetes Missverständnis betrifft die Technik. Virtuelle Netze, sogenannte VLANs, trennen den Datenverkehr auf den Switches, sind für sich genommen aber noch keine Sicherheitsgrenze. Die Schutzwirkung entsteht erst dort, wo der Verkehr zwischen den Bereichen über eine Firewall oder einen Router mit strikten Regeln läuft. Wer zehn VLANs einrichtet und zwischen ihnen alles erlaubt, hat Ordnung geschaffen, aber keine Sicherheit.
Wie eng die Regeln zwischen den Bereichen sein können, zeigt ein vereinfachtes Beispiel. Arbeitsplätze müssen Dateiablage, E-Mail und Warenwirtschaft erreichen, in aller Regel aber keine anderen Arbeitsplätze und schon gar nicht die Verwaltungsoberflächen der Server. Drucker müssen nur Druckaufträge entgegennehmen, Kameras nur ihren Aufzeichnungsserver erreichen. Jede dieser Feststellungen wird zu einer Regel – alles andere bleibt gesperrt.
Eine sinnvolle Aufteilung für den Mittelstand
Welche Bereiche entstehen, hängt vom Unternehmen ab. Die folgende Aufteilung hat sich als Ausgangspunkt bewährt und lässt sich je nach Größe zusammenfassen oder weiter unterteilen. Wichtig ist weniger die Zahl der Bereiche als die Klarheit, wofür jeder einzelne steht.
- Arbeitsplätze der Mitarbeiter, bei Bedarf getrennt nach Abteilungen mit besonderem Schutzbedarf wie Personal oder Finanzbuchhaltung.
- Server mit internen Anwendungen, Datenbanken und Dateiablage.
- Verwaltungszugänge: Die Oberflächen von Switches, Firewalls, Virtualisierung und Speichersystemen gehören in ein eigenes Netz, das nur von wenigen Administrationsrechnern erreichbar ist.
- Datensicherung: ein Bereich, der möglichst wenige eingehende Verbindungen zulässt und nicht mit denselben Konten verwaltet wird wie die übrige Umgebung.
- Produktion und Maschinensteuerung, deren Geräte sich oft nicht aktualisieren lassen und deshalb besonders abgeschirmt werden müssen.
- Telefonie, Drucker, Kameras, Zeiterfassung und Gebäudetechnik.
- Gäste und private Geräte, die ausschließlich ins Internet dürfen.
- Aus dem Internet erreichbare Dienste in einer vorgelagerten Zone, der sogenannten DMZ.
Der Einstieg in fünf Schritten
Die Umstellung eines laufenden Netzes gelingt am besten schrittweise. Am Anfang steht eine vollständige Bestandsaufnahme aller Geräte, einschließlich Kameras, Zeiterfassung und Maschinen, die in keiner Inventarliste auftauchen. Danach werden die Geräte nach Schutzbedarf und Kommunikationsbedarf gruppiert: Wer muss mit wem sprechen, und über welche Dienste?
Im dritten Schritt wird der Verkehr zwischen den künftigen Bereichen zunächst nur beobachtet und protokolliert. So zeigt sich, welche Verbindungen tatsächlich gebraucht werden, bevor eine Regel etwas blockiert. Viertens beginnt die Trennung beim größten Risiko – typischerweise bei Gästen, Produktion und Fremdgeräten. Erst zuletzt werden die erlaubten Verbindungen zwischen den Kernbereichen verengt, und zwar bewusst definiert statt pauschal geöffnet.
Für jeden Schritt sollte feststehen, wer ihn verantwortet und wer im Fachbereich Auskunft über die benötigten Verbindungen gibt. Wo Produktionsanlagen eingebunden sind, gehören die Maschinenhersteller früh an den Tisch, weil deren Fernwartung und Lizenzprüfungen oft feste Verbindungen voraussetzen. Ohne diese Ansprechpartner werden Regeln aus Vorsicht zu weit gefasst – und bleiben es dann auch.
Was technisch vorausgesetzt wird
Für die Umsetzung braucht es in den meisten Fällen keine völlig neue Ausstattung. Verwaltbare Switches beherrschen VLANs in aller Regel; einfache, nicht verwaltbare Geräte dagegen nicht und müssen dort ersetzt werden, wo Bereiche getrennt werden sollen. Die Firewall zwischen den Segmenten muss den internen Verkehr mit ausreichendem Durchsatz prüfen können, denn anders als am Internetanschluss laufen hier auch Datensicherungen und große Dateiübertragungen hindurch. Ergänzend können die Host-Firewalls der Arbeitsplatzrechner verhindern, dass Rechner innerhalb desselben Bereichs direkt miteinander kommunizieren.
Typische Fehler
- Verwaltungsoberflächen bleiben aus dem Büronetz erreichbar, weil es bequemer ist.
- Zwischen den Bereichen wird zunächst alles erlaubt, um Störungen zu vermeiden – und die Regel wird nie verschärft.
- Das Sicherungssystem hängt an derselben Domäne und ist mit denselben Administratorkonten erreichbar wie die Server, die es schützen soll.
- Neue Geräte landen ohne Zuordnung im Standardnetz, weil niemand festgelegt hat, wohin sie gehören.
- Abgewiesene Verbindungsversuche zwischen den Bereichen werden nicht protokolliert oder nie ausgewertet, obwohl sie ein frühes Anzeichen für ein kompromittiertes Gerät sein können.
- Die Aufteilung ist nicht dokumentiert und weicht deshalb bei jeder Erweiterung ein Stück weiter auf.
Unsere Einordnung: Segmentierung begrenzt die Ausbreitung eines Angriffs wirksam und kommt ohne exotische Technik aus. Wer sein Netz einmal geordnet hat, gewinnt zusätzlich Übersicht: Störungen lassen sich schneller eingrenzen, und neue Standorte oder Homeoffice-Zugänge fügen sich sauber ein, statt die Struktur weiter zu verwässern.
Verwandte Themen: Wer hier weiterdenkt, liest bei Firewall, Ransomware und Netzwerkdokumentation weiter.
Quellen
- NET.1.1 Netzarchitektur und -design (Edition 2023) · BSIamtlich
- Next Generation Firewalls · Allianz für Cyber-Sicherheit




