Sichere Netze und klare Zonen sind die Basis einer Segmentierung für kritische Geschäftsprozesse

Die Segmentierung von Netzwerken ist eine innovative Methode, um die Sicherheit vor unerlaubtem Zugriff auf ein Unternehmens-Netzwerk zu erhöhen. Je kleiner die Netzwerk-Einheiten sind, desto weniger Bereiche sind betroffen und umso besser kann die Ausbreitung im Fall eines Angriffs verhindert werden. Je nach Ausgangslage beim Kunden eruieren wir, ob eine Segmentierung mit der Firewall oder mit dem Fabric-Ansatz die effizienteste Lösung für den Kunden ist. Ein Segmentierungsvorhaben erfolgt durch unser deutschsprachiges Expertenteam aus Dreieich heraus. In einem Workshop eruieren wir, die spezifischen gewachsenen Infrastrukturen. In jedem Unternehmen gibt es andere Legacy-Systeme, die ins Konzept aufgenommen werden müssen. Dabei ist zu berücksichtigen, welcher Usecases bei unseren Kunden zugrunde liegt. Bei unserem Ansatz steht am Ende zwar ein Redesign der Netzwerkinfrastruktur, bei dem wir das VLAN-Design erweitern oder neu entwickeln und realisieren ein aussagekräftiges IP-Adresskonzept sowie Routings über Firewalls.

Die Herausforderung Die Herausforderung

Das Thema Sicherheit drängt in Unternehmen immer mehr an erste Stelle. Hier haben wir in den vergangenen Jahren eine deutliche Vorwärtsbewegung wahrgenommen. Die jüngsten Cybersecurity-Attacken beweisen, dass eine monetäre und zeitliche Investition sinnvoll ist. Mittlerweile sind viele Unternehmen betroffen und viele Unternehmenslenker glauben auch, dass sie irgendwann einmal Opfer von unerlaubtem Zugriff aus dem Netz werden könnten. Doch die Bedrohung lauert nicht nur im Internet; auch die interne Bedrohung ist nicht zu unterschätzen. Aber auch Themen regulatorischer Art wie NIS-2, Kritis schärfen das Bewusstsein für mehr Netzwerk-Sicherheit. Mittlerweile werden Cybersecurity-Policen günstiger, wenn eine robuste Sicherheitsarchitektur nachgewiesen wird.

Die Pan Dacom Lösung Die Pan Dacom Lösung

Als Systemintegrator kennen wir alle diese beschriebenen Herausforderungen und viele weitere wie den Mangel an internem Knowhow für die Einführung und den Betrieb von Segmentierungslösungen. Gerade bei mittelständischen Unternehmen sind Security-Experten nicht zwingend Teil der Belegschaft. Außerdem denken wir bei unserem Ansatz die veralteten Infrastrukturen immer mit, die gerade im Mittelstand vorherrschen und eine ad-hoc Segmentierung erschweren. Ebenso nehmen wir das Thema Dokumentation in unsere Agenda mit auf. So stellen wir immer wieder fest, dass über die Jahre kein Prozess etabliert wurde, auf dem wir eine robuste Security- und Segmentierungsarchitektur aufbauen könnten. 

Bei unserem Ansatz steht am Ende ein Redesign der Netzwerkinfrastruktur, bei dem wir bspw. das VLAN-Design erweitern oder neu entwickeln. Wir schauen immer darauf, welche Art von Segmentierung anzustreben ist (Datacenter-, Produktions-, Applikations-, oder Segmentierungen im Bereich DMZ, Office, Lager R&D).

Wir integrieren bereits existierende Segmentierungen und realisieren ein aussagekräftiges IP-Adresskonzept sowie Routings über Firewalls. Insgesamt empfehlen wir immer ein zweistufiges Firewall Konzept. Wir klassifizieren die einzelnen Systeme per Zugriffssteuerung und Zugriffsrechtevergabe inklusive zentraler Überwachung und Alarmierung; kritische Systeme schützen wir durch IDP. All das fließt ein in ein userfreundliches Regelwerk bei zentraler Überwachung und Alarmierung.

Unser Grobkonzept basiert auf den Workshop-Inhalten. Hierin legen wir die einzelnen Segmentierungszonen fest, priorisieren die kritischsten Aspekte vor den weniger kritischen. Das Grobkonzept ist dann die Basis für einen Proof of Concept, der uns als Vorbereitung für die schlussendliche technische Umsetzung ist.

Warum Pan Dacom als Dienstleister Warum Pan Dacom als Dienstleister

  • Wir sind spezialisiert auf alle Bereiche der Segmentierung: Unternehmenssegmentierung, Datacenter Segmentierung, Produktionssegmentierung, Applikationssegmentierung, Zugriffssteuerung.
  • Wir sind Spezialisten bei der Einordnung, welche Segmentierung die geeignetste ist: Fabrics oder Firewall? So hat jede Branche ihre eigenen Herausforderungen in Sachen Sicherheitskonzept. Unternehmen aus der Produktion brauchen andere Ansätze als Dienstleister, die öffentliche Verwaltung oder KRITIS-Unternehmen. Und wieder andere Dimensionen sind bei Institutionen aus Forschung und Lehre zu berücksichtigen.
  • Wir gehen für jede Branche systemisch und programmatisch vor. Zuerst analysieren wir die Netztopologie und ermitteln die Protokoll-, Betriebssystem- und Anwendungsdaten und erstellen einen Überblick über die Kommunikationsbeziehungen. 
  • Wir schauen uns den Virtualisierungsgrad der Infrastruktur und die vorhandenen Security-Konzepte entweder als On-Prem oder Cloud- Variante an.
  • Unsere Grobplanung und unser daraus folgender Zeitplan enthalten feste Verantwortlichkeiten und definierte Ansprechpartner. Nach einer Anpassungsiteration erstellen wir ein Feinkonzept und stimmen es erneut mit unseren Kunden ab.
  • Die Umsetzung umfasst beispielsweise eine Kommunikationsmatrix aus bestehenden Daten und Loginformationen und die Erstellung des IPS-Regelwerks für die zu schützenden Betriebssysteme und Applikationen.
  • Wir legen die Zugriffsrechte auf Benutzerebene fest, erstellen Firewall-Regeln für sensible Anwendungen und Betriebssysteme und dokumentieren alle Schritte nachvollziehbar. 
  • Wir definieren ein Konzept, nach dem Störungen und Fehler automatisch vom System gemeldet werden. Des Weiteren sind in unserem Ansatz auch weitere Vorlagen inkludiert wie beispielsweise das Berichtswesen oder Automatisierung einzelner Events mit dynamischer Anpassung der Policys.

Auf einen Blick Auf einen Blick

Wir segmentieren Datacenter. Wir stellen sicher, dass zwischen Servern im gleichen Netz keine Kommunikation über die einzelnen Switche läuft. Wir realisieren eine regelbasierte Kommunikation auf Protokollebene und dokumentieren nicht autorisierte Verbindungen. Zugriffsrechte werden automatisch vergeben.

Wir segmentieren Produktionsanlagen. Dazu gehören Firewalls im transparenten Modus oder geroutet. Die Segmentierung von Produktionsstraßen und Einzelsysteme, Betriebssysteme, Erstellen einer Kommunikationsmatrix, Regelwerke für einzelne Bereiche, Protokollierung und Alarmierung.

Wir segmentieren auf Applikationsebene durch erfassen der Applikationen inklusive Release-Versionen und Patch-Level. Wir ermitteln und definieren User und User-Gruppen.

Wir steuern die Zugriffe durch Berechtigungskonzepte mittels SSO-Steuerung und halten die Regeln in einer Dokumentation für die jeweiligen Gruppen und User fest.

Zur erweiterten Sicherheit aktivieren wir eine Layer 7 Security. Mittels IPS schützen alle Applikationen und Betriebssysteme und aktivieren AV für Protokolle wie HTTP, FTP, DNS, Mail, CIFS. 

Wir erstellen Verhaltensanalysen zur frühzeitigen Erkennung von Anomalien im Netzwerk.


Aktuelle Referenzen