/
IL L U M IO P R O D U K T E

Schnellere Bekämpfung von Ransomware: Zentralisierte Transparenz für Durchsetzungsgrenzen

Eine echte Zero-Trust-Segmentierungsarchitektur verschiebt die Vertrauensgrenze direkt auf die einzelnen Anwendungs-Workloads. Aus diesem Grund gibt Ihnen das Sicherheitsmodell von Illumio die Möglichkeit, nur den Datenverkehr zuzulassen, den Ihre Workloads benötigen – und alles andere standardmäßig abzulehnen.

Illumio blockiert oder erlaubt Entscheidungen, die direkt an der Arbeitslast getroffen werden, bevor ein Paket überhaupt die Netzwerkebene erreicht oder ein Sicherheitswerkzeug in Ihrem Netzwerk oder Cloud-Fabric erreichen muss. Volle Durchsetzung mit Illumio bedeutet, dass Sie den Datenverkehr präzise in und aus Ihren Arbeitslasten in großem Maßstab segmentieren können.  
 
In manchen Fällen haben Sie jedoch nicht immer genug Informationen, um zu wissen, welchen Datenverkehr Sie mit Ihren Workloads kommunizieren lassen möchten – aber Sie wissen vielleicht, was Sie nicht kommunizieren lassen möchten.

Deny-List- vs. Allow-List-Segmentierungsmodelle

In solchen Situationen ist die Option erforderlich, vorübergehend ein Segmentierungsmodell mit Verweigerungslisten zu verwenden, das bestimmte Ports zwischen Workloads blockiert und alle anderen standardmäßig zulässt.

Es ist wichtig zu beachten, dass dies nur eine vorübergehende Lösung sein sollte. Sie sollten Analysetools verwenden, um das erforderliche Anwendungsabhängigkeitsverkehrsverhalten zu erfassen, das notwendig ist, um ein eventuales Low-List-Policy-Modell zu definieren. Anschließend können Sie vom Deny-List-Segmentierungsmodell zu einem Allow-List-Ansatz und einem Zero-Trust-Sicherheitsmodell wechseln.  
 
Die Flexibilität wird besonders wichtig für den Schutz vor Ransomware. Die meisten modernen Ransomware-Methoden nutzen offene Ports im Netzwerk einer Arbeitslast, um sich seitlich über die Umgebung zu bewegen. Nehmen wir zum Beispiel Remote Desktop Protocol (RDP) und Server Message Block (SMB). Diese Ports sind dafür ausgelegt, dass Workloads auf eine kleine Menge zentraler Ressourcen zugreifen, wie sie beispielsweise von IT-Teams verwaltet werden, und sind selten für die Nutzung zwischen Arbeitslasten gedacht. Ransomware nutzt sie jedoch häufig als einfache "offene Türen", die sich über alle Arbeitslasten hinweg propagieren.
 
Um dieses Problem schnell zu lösen, solltest du in der Lage sein, RDP- und SMB-Ports zwischen allen Workloads in großem Maßstab zu blockieren. Erstellen Sie dann eine kleine Anzahl von Ausnahmen, die es Workloads ermöglichen, auf bestimmte zentrale Ressourcen zuzugreifen. So funktionieren die Durchsetzungsgrenzen in Illumio Core.

Definieren von Erzwingungsgrenzen

Enforcement Boundaries sind eine Reihe von Ablehnungsregeln, die auf Arbeitslasten angewendet werden, die in den "Selective Enforcement"-Modus versetzt wurden. Im Gegensatz zum "Full Enforcement"-Modus, der den Workload-Verkehr unter einer Zulassungsliste segmentiert und durchsetzt, wählt "Selective Enforcement" nur die von dir angegebenen Ports und den Datenverkehr aus.

Illumio zeigt Segmentierungsregeln in drei verschiedenen Workflows an:

  • Im Menü Regelsätze und Regeln, in dem Regeln erstellt werden
  • Im Explorer, wo Sie historischen Datenverkehr und Ereignisse abfragen und alle Ports in allen Datenflüssen in einem Tabellen- oder Koordinatenformat analysieren und visualisieren können
  • In Illumination, der Echtzeitkarte, aus der Sie Anwendungsabhängigkeiten und Konnektivität in allen Umgebungen sehen können

Erzwingungsgrenzen waren bei der ersten Veröffentlichung im Abschnitt "Regelsätze und Regeln" sichtbar und konnten im Modus "Selektive Durchsetzung" auf alle Workloads angewendet werden. Sie können Erzwingungsgrenzen auch im Explorer-Tool anzeigen, sodass Sie das Portverhalten und die Auswirkungen einer Erzwingungsgrenzregel auf Datenflüsse anzeigen können.

Und mit der neuesten Version von Illumio Core zeigt die Illumination-Karte die Durchsetzungsgrenzen in allen Flüssen über alle Anwendungsabhängigkeiten hinweg an. Durch die Zentralisierung von Erzwingungsgrenzen in Illumination können Sie Ereignisse während einer Sicherheitsverletzung effizient korrelieren.  

Visualisieren von Erzwingungsgrenzen und Workflow-Datenverkehr

Sie können Erzwingungsgrenzen in Illumination über die Menüs visualisieren, die angezeigt werden, wenn Sie eine Arbeitslast oder einen Datenverkehrsfluss auswählen.

policy-enforcement-boundaries

Im Menü sehen Sie das bekannte "Backsteinmauer"-Symbol, das die Anwesenheit einer Durchsetzungsgrenze neben dem Verkehr anzeigt, der davon betroffen sein wird. Dies ist dieselbe Methode, die zur Visualisierung von Durchsetzungsgrenzen im Explorer verwendet wird, was eine konsistente visuelle Darstellung und Erfahrung ermöglicht.  
 
Diese Ansicht zeigt den gesamten Datenverkehr zwischen ausgewählten Arbeitslasten, sei es im "Selective Enforcement"-Modus oder im "Mixed Enforcement"-Modus, und welche Verkehrsströme von einer Enforcement Boundary beeinflusst werden.  

Sie können auch die Art des Datenverkehrs zwischen Workflows neben jedem Fluss als Unicast-, Broadcast- oder Multicast-Datenverkehr anzeigen. Datenverkehrsarten werden durch die neuen Buchstaben "B" und "M" neben jedem Datenfluss gekennzeichnet (Datenverkehr ohne Buchstaben daneben ist Unicast).

enforcement-boundaries-traffic

Zentralisieren von Arbeitsabläufen für Erzwingungsgrenzen in Illumination

Zusätzlich zur Anzeige von Erzwingungsgrenzen neben Arbeitslasten und Datenverkehrsflüssen in Illumination können Sie bestimmte Erzwingungsgrenzen direkt in Illumination auswählen und ändern. Wenn Sie die Datenverkehrs- und Richtlinienentscheidung für eine Workload auswählen, können Sie diese Erzwingungsgrenze anzeigen oder bearbeiten.

view-enforcement-boundaries

Dadurch entfällt die Notwendigkeit, zwischen der Visualisierung des Datenverkehrs in Illumination und dem Zugriff auf bestimmte Durchsetzungsgrenzen in verschiedenen Workflows hin und her zu springen. Sie können beide Arten von Segmentierungsrichtlinien – Zulassungslisten und Verweigerungslisten – als Teil der Anwendungsabhängigkeiten in Illumination visualisieren.  

Enforcement Boundaries: Der Illumio-Unterschied

Im Gegensatz zu vielen anderen Sicherheitsplattformen erweitert Enforcement Boundaries die Fähigkeiten von Illumio, um sowohl Allowlist- als auch Denylist-Segmentierungspolitikmodelle anzubieten. Dies ermöglicht es Ihnen, eine granulare Herangehensweise an beide Sicherheitsarchitekturen zu verfolgen und eine schnelle Lösung für Ransomware zu implementieren. Und das können Sie sicher tun, indem Sie die Wirkung von Enforcement Boundary-Regeln auf spezifische Verkehrsmuster im Explorer und innerhalb von Anwendungsabhängigkeiten analysieren können, die in Illumination angezeigt werden. Sie können sich jetzt gegen das schützen, was Sie erlauben und was nicht erlauben möchten – und die Auswirkungen in allen drei Hauptworkflows sehen.
 
Durchsetzungsgrenzen lösen auch ein langjähriges Problem mit Firewalls: die Regelreihenfolge. Traditionelle Firewalls lesen Regeln von oben nach unten mit einem impliziten "Deny" am Ende. Eine neue Regel in ein bestehendes Firewall-Regelset einzufügen, ist nichts für schwache Nerven, da das Platzieren einer oder mehrerer neuer Regelanweisungen an der falschen Stelle, vor oder nach einer anderen bestehenden Regel, das Risiko birgt, Abhängigkeiten zu brechen.
Diese Herausforderung erfordert einen sorgfältig definierten Change-Control-Prozess während eines geplanten Change-Control-Fensters. Und wenn eine Abhängigkeit während der Änderung plötzlich unterbrochen wird, müssen Sie ein Rollback durchführen und es später erneut versuchen.

Um dieses Problem zu vermeiden, bietet Illumio ein deklaratives Modell, bei dem der Administrator den Endstatus aller neuen Segmentierungsregeln oder Durchsetzungsgrenzen definiert und Illumio die richtige Regelreihenfolge sorgfältig implementiert. Das bedeutet, dass der Administrator das "Was" definiert und Illumio das "Wie" umsetzt.

Da das schwächste Glied in jeder Sicherheitsarchitektur ein Mensch ist, der auf einer Tastatur tippt, beseitigt Illumio das Risiko von Konfigurationsfehlern, die nach wie vor die häufigste Ursache für schwache Sicherheit in jeder Cloud oder jedem Unternehmensnetzwerk sind. Sie können Durchsetzungsgrenzen klar definieren und visualisieren – und garantieren, dass Sie die Workload-Segmentierung sicher und effizient in großem Umfang implementieren können.

Um mehr über Illumio, den führenden Anbieter von Zero-Trust-Segmentierung, zu erfahren:

Verwandte Artikel

Erleben Sie Illumio Insights noch heute

Erfahren Sie, wie KI-gestützte Beobachtbarkeit Ihnen hilft, Gefahren schneller zu erkennen, zu verstehen und einzudämmen.