Mikrosegmentierung und softwaredefinierte Perimeter
Entwerfen Sie Netzwerk-Mikrosegmente, die laterale Bewegungen begrenzen, und lernen Sie, wie softwaredefinierte Perimeter interne Ressourcen für nicht autorisierte Benutzer unsichtbar machen.
Mikrosegmentierung und softwaredefinierte Perimeter ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum flache Netzwerke gefährlich sind
In einem flachen Netzwerk kann ein Angreifer, der Zugriff auf einen Endpunkt erlangt hat, nahezu uneingeschränkt mit allen anderen Systemen kommunizieren. Dies ermöglicht eine schnelle laterale Bewegung — die Technik, mit der Angreifer von einer kompromittierten Workstation zu sensiblen Servern, Domänencontrollern und Datenspeichern wechseln. Mikrosegmentierung wirkt dem direkt entgegen, indem sie das Netzwerk in kleine, voneinander isolierte Zonen aufteilt.
Was ist Mikrosegmentierung?
Mikrosegmentierung teilt das Netzwerk in fein abgestufte Segmente auf, in denen Workloads nur mit ausdrücklich autorisierten Kommunikationspartnern kommunizieren. Im Gegensatz zu herkömmlichen VLANs, die auf grober Ebene segmentieren, wendet die Mikrosegmentierung Richtlinien auf der Workload- oder Anwendungsebene an — häufig bis hin zu einzelnen Containern oder virtuellen Maschinen. Datenverkehr wird standardmäßig abgelehnt, und nur ausdrücklich erlaubte Datenflüsse werden zugelassen.
Ost-West- gegenüber Nord-Süd-Datenverkehr
Netzwerkdatenverkehr fließt in zwei Richtungen. Nord-Süd-Datenverkehr fließt zwischen Benutzern bzw. dem Internet und internen Ressourcen (vertikal). Ost-West-Datenverkehr fließt zwischen Workloads innerhalb des Rechenzentrums (horizontal). Herkömmliche Firewalls prüfen hauptsächlich Nord-Süd-Datenverkehr. Mikrosegmentierung konzentriert sich auf Ost-West-Datenverkehr — den Pfad, den Angreifer nach einer ersten Kompromittierung nutzen, um sich zwischen internen Systemen zu bewegen.
# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY: web-tier -> db-tier (direct DB access blocked)
# DENY: db-tier -> internet (no outbound from DB)
# DENY: workstation -> db-tier (users cannot reach DB directly)Grundlagen des Software-Defined Networking (SDN)
Software-Defined Networking (SDN) trennt die Steuerungsebene (Entscheidungen darüber, wohin Datenverkehr geleitet wird) von der Datenebene (tatsächliche Weiterleitung von Paketen). Ein zentraler SDN-Controller programmiert Netzwerkgeräte mit Weiterleitungsregeln. Dadurch kann Mikrosegmentierung softwarebasiert implementiert werden, ohne physische Switches neu zu konfigurieren. So lassen sich Richtlinien in großen Umgebungen schnell, konsistent und revisionssicher ändern.
Software-Defined Perimeters (SDP)
Ein Software-Defined Perimeter (SDP) macht Netzwerkressourcen standardmäßig unsichtbar — sie reagieren nicht auf nicht authentifizierte Verbindungsversuche. Benutzer authentifizieren sich zunächst bei einem SDP-Controller. Dieser prüft Identität und Gerätezustand und erstellt anschließend dynamisch einen verschlüsselten Tunnel nur zu den Ressourcen, auf die sie zugreifen dürfen. Dadurch werden Erkundungen auf Netzwerkebene und Pfade für laterale Bewegungen verhindert.
Zero Trust Network Access (ZTNA)
Zero Trust Network Access (ZTNA) ist die Produktkategorie, die SDP-Konzepte implementiert. Im Gegensatz zu einem VPN, das weitreichenden Netzwerkzugriff gewährt, ermöglicht ZTNA den Zugriff nur auf bestimmte Anwendungen. Der Benutzer verbindet sich mit einem ZTNA-Broker, der Identität und Gerät authentifiziert und anschließend Verbindungen zur Zielanwendung proxyt. Zu den verbreiteten Implementierungen gehören Cloudflare Access, Zscaler Private Access und Palo Alto Prisma Access.
Implementierung von Mikrosegmentierung in der Cloud
Cloud-Plattformen bieten native Werkzeuge für die Mikrosegmentierung. AWS Security Groups ermöglichen präzise Regeln für ein- und ausgehenden Datenverkehr pro EC2-Instanz. Azure NSGs (Network Security Groups) werden auf Subnetz- oder NIC-Ebene angewendet. Google VPC Firewall Rules können auf Tags beschränkt werden. Alle arbeiten nach dem Modell der impliziten Ablehnung — nur ausdrücklich erlaubter Datenverkehr fließt — und sind damit natürliche Bausteine für die Mikrosegmentierung in Cloud-Umgebungen.
# AWS Security Group rule example (conceptual)
# Web tier security group:
# Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
# Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)
# App tier security group:
# Inbound: TCP 8080 from web-tier-sg only
# DB tier security group:
# Inbound: TCP 5432 from app-tier-sg only
# NO inbound from internet or web tierService Meshes für die Mikrosegmentierung von Containern
In containerisierten Umgebungen implementieren Service Meshes wie Istio und Linkerd die Mikrosegmentierung durch gegenseitiges TLS (mTLS) zwischen Pods. Jeder Aufruf zwischen Services wird authentifiziert und verschlüsselt, und Autorisierungsrichtlinien legen ausdrücklich fest, welche Services miteinander kommunizieren dürfen. Dadurch werden die Ost-West-Kontrollen von Zero Trust bis auf einzelne Microservices in Kubernetes-Clustern ausgeweitet.
# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)Netzwerksegmentierung gegenüber Mikrosegmentierung
Herkömmliche Netzwerksegmentierung verwendet VLANs, DMZs und Subnetze, um großflächige Sicherheitszonen zu erstellen. Mikrosegmentierung ist weitaus granularer — Richtlinien gelten auf Workload- oder Prozessebene, nicht auf Subnetzebene. Ein VLAN kann 50 Server enthalten, denen die Kommunikation untereinander erlaubt ist. Mikrosegmentierung stellt dagegen sicher, dass nur bestimmte Server dieses VLANs bestimmte Ports bestimmter Kommunikationspartner erreichen können, wodurch die Pfade für laterale Bewegungen erheblich verkürzt werden.
Transparenz und Richtlinienverwaltung
Eine wirksame Mikrosegmentierung erfordert umfassende Transparenz über bestehende Netzwerkdatenflüsse, bevor Richtlinien angewendet werden. Tools zur Erkennung bilden tatsächliche Kommunikationsmuster zwischen Workloads ab. Ein gängiger Ansatz besteht darin, zunächst den Überwachungsmodus bereitzustellen — sämtlichen Datenverkehr zu beobachten und vorgeschlagene Richtlinien zu erstellen — und anschließend in den Erzwingungsmodus zu wechseln, um nicht autorisierte Datenflüsse abzulehnen. So wird verhindert, dass bei der Einführung versehentlich legitimer Datenverkehr blockiert wird.
Begrenzung des Schadensradius durch Segmentierung
Der wichtigste Sicherheitsvorteil der Mikrosegmentierung ist die Verringerung des Schadensradius. Wenn ein Angreifer eine Workstation im Vertriebs-VLAN kompromittiert, verhindern Mikrosegmentierungsrichtlinien, dass diese Workstation mit der Finanzdatenbank, dem HR-System oder Domänencontrollern kommuniziert. Der Angreifer bleibt auf das Segment beschränkt, in dem er Zugriff erlangt hat. Dadurch lässt sich der Vorfall leichter eindämmen und beheben, bevor ein großflächiger Schaden entsteht.
Schnellüberprüfung
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Mikrosegmentierung unterteilt Netzwerke auf Workload-Ebene, um laterale Bewegungen einzuschränken, softwaredefinierte Perimeter machen Ressourcen unsichtbar, bis die Identität überprüft wurde, und ZTNA ersetzt VPNs, indem Zugriff auf Anwendungsebene statt auf Netzwerkebene gewährt wird. Als Nächstes untersuchen wir, wie Identität durch Richtlinien für bedingten Zugriff zum neuen Perimeter wird.
Häufig gestellte Fragen
Ist die Lektion „Mikrosegmentierung und softwaredefinierte Perimeter“ kostenlos?
Ja — der vollständige Text von „Mikrosegmentierung und softwaredefinierte Perimeter“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Mikrosegmentierung und softwaredefinierte Perimeter“?
Entwerfen Sie Netzwerk-Mikrosegmente, die laterale Bewegungen begrenzen, und lernen Sie, wie softwaredefinierte Perimeter interne Ressourcen für nicht autorisierte Benutzer unsichtbar machen. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Mikrosegmentierung und softwaredefinierte Perimeter“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Zero-Trust-Prinzipien: Niemals vertrauen, immer überprüfen
- Mikrosegmentierung und softwaredefinierte Perimeter
- Identität als neuer Perimeter: Conditional Access
- Zero-Trust-Reifegradmodell und Migrationsplanung