Mikrosegmentierung und Netzwerkrichtlinien
Ersetzen Sie Perimeter-Firewalls durch mikrosegmentierte Zonen und setzen Sie Netzwerkzugriff nach dem Least-Privilege-Prinzip durch.
Mikrosegmentierung und Netzwerkrichtlinien ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist Mikrosegmentierung?
Mikrosegmentierung unterteilt ein Netzwerk in kleine, isolierte Segmente mit granularen Zugriffskontrollen zwischen ihnen. Im Gegensatz zur herkömmlichen VLAN-Segmentierung an der Netzwerkgrenze setzt die Mikrosegmentierung Richtlinien auf Ebene einzelner Workloads oder Anwendungen durch.
Warum Mikrosegmentierung wichtig ist
Sobald sich ein Angreifer in einem flachen Netzwerk befindet, ist seine laterale Bewegung unbeschränkt. Mikrosegmentierung begrenzt den Schadensradius:
- Eine kompromittierte Workstation kann die Datenbank nicht direkt erreichen
- In jedem Segment ist nur die erforderliche Mindestkommunikation erlaubt
- Der Ost-West-Datenverkehr wird geprüft und kontrolliert
Grenzen der herkömmlichen Segmentierung
Herkömmliche firewallbasierte Segmentierung:
- North-South: Datenverkehr zwischen Internet und DMZ — gut kontrolliert
- East-West: Datenverkehr zwischen internen Systemen — häufig flach und unkontrolliert
Bei den meisten lateralen Bewegungen wird das Vertrauen in den East-West-Datenverkehr ausgenutzt. Microsegmentierung schließt diese Lücke.
Software-Defined Networking (SDN)
SDN entkoppelt die Netzwerksteuerung (Software) von der Datenweiterleitung (Hardware). Dadurch wird die programmatische Durchsetzung von Richtlinien ermöglicht. Microsegmentierungsplattformen (Illumio, VMware NSX, Guardicore) nutzen SDN-Prinzipien, um Richtlinien auf Workload-Ebene anzuwenden.
Kubernetes Network Policies
In Kubernetes steuern NetworkPolicies die Kommunikation zwischen Pods:
# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
podSelector:
matchLabels:
app: backend
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080AWS Security Groups als Microsegmentierung
AWS Security Groups fungieren als Microsegmentierung:
- Jede Instanz verfügt über eine eigene Security Group
- Regeln verweisen auf andere Security Groups (nicht nur auf IP-Bereiche)
- Erlauben Sie zwischen Ressourcen ausschließlich ausdrücklich benötigten Datenverkehr
- Prinzip: standardmäßig ablehnen, ausdrücklich erlauben
Zero Trust Network Access (ZTNA)
ZTNA (Zscaler, Cloudflare Access) wendet Zero Trust auf Anwendungsebene an:
- Benutzer greifen auf bestimmte Anwendungen zu, nicht auf das gesamte Netzwerk
- Keine Sichtbarkeit des internen Netzwerks auf Netzwerkebene
- Jeder Anwendungszugriff erfordert eine Identitätsprüfung
ZTNA ist eine auf den Benutzerzugriff ausgeweitete Microsegmentierung.
Service Mesh für Microservices
Service Meshes (Istio, Linkerd, Consul) implementieren Microsegmentierung auf Microservice-Ebene und verwenden dafür mTLS zwischen jedem Service-zu-Service-Aufruf:
- Jeder Aufruf wird authentifiziert und verschlüsselt
- Autorisierungsrichtlinien steuern, welche Services welche anderen Services aufrufen dürfen
- Beobachtbarkeit: vollständige Sichtbarkeit des Datenverkehrs
Eine Microsegmentierungsrichtlinie definieren
Aufbau einer Microsegmentierungsrichtlinie:
- Ermitteln Sie alle Workloads und ihre Kommunikationsmuster
- Ordnen Sie zu, welche Datenflüsse legitim und welche unerwartet sind
- Beginnen Sie im Überwachungsmodus — sehen Sie, was blockiert würde
- Setzen Sie Richtlinien schrittweise durch, beginnend mit den risikoreichsten Segmenten
- Stellen Sie für nicht autorisierte Datenflüsse auf Default-Deny um
Überwachung des East-West-Datenverkehrs
Tools für die Sichtbarkeit des East-West-Datenverkehrs:
- VPC Flow Logs (AWS) — Datenflüsse auf Netzwerkebene
- Service-Mesh-Telemetrie — Sichtbarkeit pro RPC
- NSX Distributed Firewall-Logs
- Zeek/Suricata an TAP-Schnittstellen für vollständige Paketinspektion
Herausforderungen der Microsegmentierung
Herausforderungen bei der Implementierung:
- Legacy-Anwendungen mit nicht dokumentierten Kommunikationsmustern
- Leistungsaufwand durch die Durchsetzung von Richtlinien pro Workload
- Verwaltung der Richtlinienkomplexität im großen Maßstab (Hunderte von Services)
- Eine gute Asset-Inventarisierung ist erforderlich, um effektiv zu segmentieren
Kurztest: Microsegmentierung
Welcher Ressourcentyp steuert in Kubernetes, welche Pods auf Netzwerkebene miteinander kommunizieren können?
Zusammenfassung der Lektion
Microsegmentierung wendet granulare Zugriffskontrollen zwischen einzelnen Workloads an und begrenzt den Schadensradius lateraler Bewegungen. Tools: Kubernetes NetworkPolicy, AWS Security Groups, Service Meshes (Istio), ZTNA und dedizierte Plattformen (Illumio, NSX). Implementierung: Datenflüsse ermitteln, zunächst den Überwachungsmodus verwenden und anschließend Default-Deny durchsetzen. Sichtbarkeit des East-West-Datenverkehrs über VPC Flow Logs und Service-Mesh-Telemetrie.
Häufig gestellte Fragen
Ist die Lektion „Mikrosegmentierung und Netzwerkrichtlinien“ kostenlos?
Ja — der vollständige Text von „Mikrosegmentierung und Netzwerkrichtlinien“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Mikrosegmentierung und Netzwerkrichtlinien“?
Ersetzen Sie Perimeter-Firewalls durch mikrosegmentierte Zonen und setzen Sie Netzwerkzugriff nach dem Least-Privilege-Prinzip durch. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Mikrosegmentierung und Netzwerkrichtlinien“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Zero-Trust-Prinzipien und das BeyondCorp-Modell
- Identitäts- und Geräteüberprüfung
- Mikrosegmentierung und Netzwerkrichtlinien
- Kontinuierliche Validierung und Überwachung