0Pricing
Cyber Security Academy · Lektion

Mikrosegmentierung und Netzwerkrichtlinien

Ersetzen Sie Perimeter-Firewalls durch mikrosegmentierte Zonen und setzen Sie Netzwerkzugriff nach dem Least-Privilege-Prinzip durch.

Mikrosegmentierung und Netzwerkrichtlinien ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist Mikrosegmentierung?

Mikrosegmentierung unterteilt ein Netzwerk in kleine, isolierte Segmente mit granularen Zugriffskontrollen zwischen ihnen. Im Gegensatz zur herkömmlichen VLAN-Segmentierung an der Netzwerkgrenze setzt die Mikrosegmentierung Richtlinien auf Ebene einzelner Workloads oder Anwendungen durch.

Warum Mikrosegmentierung wichtig ist

Sobald sich ein Angreifer in einem flachen Netzwerk befindet, ist seine laterale Bewegung unbeschränkt. Mikrosegmentierung begrenzt den Schadensradius:

  • Eine kompromittierte Workstation kann die Datenbank nicht direkt erreichen
  • In jedem Segment ist nur die erforderliche Mindestkommunikation erlaubt
  • Der Ost-West-Datenverkehr wird geprüft und kontrolliert

Grenzen der herkömmlichen Segmentierung

Herkömmliche firewallbasierte Segmentierung:

  • North-South: Datenverkehr zwischen Internet und DMZ — gut kontrolliert
  • East-West: Datenverkehr zwischen internen Systemen — häufig flach und unkontrolliert

Bei den meisten lateralen Bewegungen wird das Vertrauen in den East-West-Datenverkehr ausgenutzt. Microsegmentierung schließt diese Lücke.

Software-Defined Networking (SDN)

SDN entkoppelt die Netzwerksteuerung (Software) von der Datenweiterleitung (Hardware). Dadurch wird die programmatische Durchsetzung von Richtlinien ermöglicht. Microsegmentierungsplattformen (Illumio, VMware NSX, Guardicore) nutzen SDN-Prinzipien, um Richtlinien auf Workload-Ebene anzuwenden.

Kubernetes Network Policies

In Kubernetes steuern NetworkPolicies die Kommunikation zwischen Pods:

# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
  podSelector:
    matchLabels:
      app: backend
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

AWS Security Groups als Microsegmentierung

AWS Security Groups fungieren als Microsegmentierung:

  • Jede Instanz verfügt über eine eigene Security Group
  • Regeln verweisen auf andere Security Groups (nicht nur auf IP-Bereiche)
  • Erlauben Sie zwischen Ressourcen ausschließlich ausdrücklich benötigten Datenverkehr
  • Prinzip: standardmäßig ablehnen, ausdrücklich erlauben

Zero Trust Network Access (ZTNA)

ZTNA (Zscaler, Cloudflare Access) wendet Zero Trust auf Anwendungsebene an:

  • Benutzer greifen auf bestimmte Anwendungen zu, nicht auf das gesamte Netzwerk
  • Keine Sichtbarkeit des internen Netzwerks auf Netzwerkebene
  • Jeder Anwendungszugriff erfordert eine Identitätsprüfung

ZTNA ist eine auf den Benutzerzugriff ausgeweitete Microsegmentierung.

Service Mesh für Microservices

Service Meshes (Istio, Linkerd, Consul) implementieren Microsegmentierung auf Microservice-Ebene und verwenden dafür mTLS zwischen jedem Service-zu-Service-Aufruf:

  • Jeder Aufruf wird authentifiziert und verschlüsselt
  • Autorisierungsrichtlinien steuern, welche Services welche anderen Services aufrufen dürfen
  • Beobachtbarkeit: vollständige Sichtbarkeit des Datenverkehrs

Eine Microsegmentierungsrichtlinie definieren

Aufbau einer Microsegmentierungsrichtlinie:

  1. Ermitteln Sie alle Workloads und ihre Kommunikationsmuster
  2. Ordnen Sie zu, welche Datenflüsse legitim und welche unerwartet sind
  3. Beginnen Sie im Überwachungsmodus — sehen Sie, was blockiert würde
  4. Setzen Sie Richtlinien schrittweise durch, beginnend mit den risikoreichsten Segmenten
  5. Stellen Sie für nicht autorisierte Datenflüsse auf Default-Deny um

Überwachung des East-West-Datenverkehrs

Tools für die Sichtbarkeit des East-West-Datenverkehrs:

  • VPC Flow Logs (AWS) — Datenflüsse auf Netzwerkebene
  • Service-Mesh-Telemetrie — Sichtbarkeit pro RPC
  • NSX Distributed Firewall-Logs
  • Zeek/Suricata an TAP-Schnittstellen für vollständige Paketinspektion

Herausforderungen der Microsegmentierung

Herausforderungen bei der Implementierung:

  • Legacy-Anwendungen mit nicht dokumentierten Kommunikationsmustern
  • Leistungsaufwand durch die Durchsetzung von Richtlinien pro Workload
  • Verwaltung der Richtlinienkomplexität im großen Maßstab (Hunderte von Services)
  • Eine gute Asset-Inventarisierung ist erforderlich, um effektiv zu segmentieren

Kurztest: Microsegmentierung

Welcher Ressourcentyp steuert in Kubernetes, welche Pods auf Netzwerkebene miteinander kommunizieren können?

Zusammenfassung der Lektion

Microsegmentierung wendet granulare Zugriffskontrollen zwischen einzelnen Workloads an und begrenzt den Schadensradius lateraler Bewegungen. Tools: Kubernetes NetworkPolicy, AWS Security Groups, Service Meshes (Istio), ZTNA und dedizierte Plattformen (Illumio, NSX). Implementierung: Datenflüsse ermitteln, zunächst den Überwachungsmodus verwenden und anschließend Default-Deny durchsetzen. Sichtbarkeit des East-West-Datenverkehrs über VPC Flow Logs und Service-Mesh-Telemetrie.

Häufig gestellte Fragen

Ist die Lektion „Mikrosegmentierung und Netzwerkrichtlinien“ kostenlos?

Ja — der vollständige Text von „Mikrosegmentierung und Netzwerkrichtlinien“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Mikrosegmentierung und Netzwerkrichtlinien“?

Ersetzen Sie Perimeter-Firewalls durch mikrosegmentierte Zonen und setzen Sie Netzwerkzugriff nach dem Least-Privilege-Prinzip durch. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Mikrosegmentierung und Netzwerkrichtlinien“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Zero-Trust-Prinzipien und das BeyondCorp-Modell
  2. Identitäts- und Geräteüberprüfung
  3. Mikrosegmentierung und Netzwerkrichtlinien
  4. Kontinuierliche Validierung und Überwachung
← Zurück zu Cyber Security Academy