Netzwerksegmentierung teilt ein Netz in voneinander getrennte Zonen, zwischen denen nur ausdrücklich erlaubter Verkehr fließt. Ein Befall bleibt so auf eine Zone beschränkt, statt sich über das ganze Netz auszubreiten.
Auf einen Blick
Segmentierung begrenzt den Schaden, nicht den Zugang.
Zonen schneidet man nach Schutzbedarf, nicht nach Abteilung.
Ohne Protokollierung an den Übergängen fehlt die halbe Wirkung.
Segmentierung ändert nichts daran, ob jemand hereinkommt – sie ändert, wie weit er kommt.
Zonen und Übergänge
Zonen werden nach Schutzbedarf geschnitten, nicht nach Organigramm. Zwischen ihnen steht eine Kontrollstelle, die nur erlaubte Verbindungen durchlässt und sie protokolliert. Die Kunst liegt im Schnitt: zu grob bringt nichts, zu fein wird unbedienbar.
Beispiele aus der Praxis
- Ein Befall in der Bürozone erreicht die Produktionsanlagen nicht, weil dazwischen nur zwei Protokolle erlaubt sind.
- Verwaltungszugriffe laufen ausschließlich über eine eigene Zone mit eigener Anmeldung.
Häufiger Irrtum
Mythos „Wir haben ein VLAN, also ist das Netz segmentiert.“
Richtig Ein VLAN trennt Broadcast-Domänen. Ohne durchgesetzte Regeln zwischen den Zonen ist es keine Sicherheitsgrenze.
Häufige Fragen
Wie fein soll man segmentieren?
So fein, dass ein Befall begrenzt bleibt, und so grob, dass der Betrieb es aushält. Ein Vorgehen dazu beschreibt NIST SP 800-125B.
Ersetzt Segmentierung Zero Trust?
Nein, sie ist ein Baustein davon. NIST SP 800-207 ordnet beides ein.