/
Segmentierung

5 Gründe, warum Ihr Firewall-Team die Mikrosegmentierung lieben wird

Ich werde nie einen Vorfall vergessen, der sich zu Beginn unserer Kundengeschichte ereignet hat. Wir hatten gerade eine Schulung mit den Firewall-Architektur - und Implementierungsteams eines großen Kunden abgeschlossen. Einer der leitenden Firewall-Administratoren hob die Hand und sagte: "Wenn ich das richtig verstehe, muss ich nie wieder eine Firewall-Regel schreiben." Ich lächelte und sagte: "Das stimmt."

Ein halbes Jahr später standen wir zusammen im Aufzug und er erzählte mir begeistert, wie sehr er die Mikrosegmentierung liebt. Ich fragte warum, und er antwortete: "Sie hatten Recht. Ich schreibe keine ACLs mehr und unsere Richtlinien sind viel strenger."

Das war ein großartiger Moment, aber die einfache Tatsache ist, dass Mikrosegmentierung großartig für Firewall-Betriebsteams ist. Hier sind fünf wichtige Gründe dafür.

  1. Keine manuellen ACLs mehr. Konzeptionell ist das Schreiben von Firewall-Regeln "einfach" – gib einfach die Regeln für das ein, was erlaubt werden soll, und alles andere wird abgelehnt. Das ist auf einer hohen Abstraktionsebene wahr, aber nahe am Werk ist es eine deutliche Vereinfachung. In einer traditionellen Firewall muss jeder Policywunsch von der Art, wie App-Besitzer über ihre Systeme sprechen, bis hin zur Sprache von IP-Adressen, Subnetzen und Zonen übersetzt werden. Bei der Mikrosegmentierung verlagert sich der Durchsetzungspunkt zur Anwendungsinstanz selbst, was bedeutet, dass die Segmentierung nicht auf einem Netzwerkkonstrukt zur Durchsetzung angewiesen ist. In Kombination mit einer leistungsstarken Policy Compute Engine kann der Administrator Richtlinien in klarer Sprache schreiben: "Der Webserver kommuniziert mit dem Anwendungsserver; Die wiederum mit der Datenbank kommuniziert. Die Webserver kommunizieren niemals miteinander oder direkt mit der Datenbank." Eine einfache Richtlinie kann in eine durchsetzbare Regelbasis umgewandelt werden, ohne dass ein Mensch eine IP-Adresse, ein Subnetz oder eine Zone kennen muss. Mikrosegmentierung befreit Firewall-Administratoren davon, ACLs zu schreiben.
     
  2. Erhalte ein skalierbares Politikmodell. Während Firewalls standardmäßig mit einer Standard-Ablehnung am unteren Ende der Regeltabelle erscheinen, entwickeln sie sich schnell zu einer komplexen Mischung aus Genehmigungs- und Ablehnungsaussagen. Diese gemischten Denylist- und Allowlist-Policen skalieren schlecht, da die Erbschaft begrenzt ist. Solange die Regeln gemischt sind – erlaubt und lehnt Aussagen –, regelreihen Angelegenheiten und das begrenzt die Vererbung – welche Reihenfolge sollte eine zusammengelegte Richtlinie einhalten? Mikrosegmentierung basiert auf einem reinen Zero-Trust-Modell . Da es nur Genehmigungsaussagen gibt, ist die Vererbung der Police einfach – alles, was passieren kann, ist, dass etwas mehr als einmal genehmigt wird. Dies macht es einfach, Richtlinien auf beliebigen Abstraktionsebenen zu spezifizieren. Ein bestimmter Server könnte sowohl eine Richtlinie für das Rechenzentrum als auch eine Richtlinie für die Produktionsumgebung und Datenbanken im Allgemeinen übernehmen. Wenn große Teile der Richtlinie aus Vorlagen stammen, vereinfacht und skaliert die Aufgabe des Richtlinienschreibens viel besser.
     
  3. Wissen Sie, dass die Police korrekt ist. Die Entwicklung einer Firewall-Richtlinie ist nicht einfach. Der gesamte Anwendungsverkehr muss bis auf Port und Protokoll charakterisiert werden. Diese Informationen liegen oft außerhalb der Hände der Infrastruktur- und Sicherheitsteams. Schlimmer noch, selbst das App-Team weiß oft nichts davon, da die Anwendung möglicherweise von einem Anbieter oder Auftragnehmer installiert wurde, der nicht mehr beteiligt ist. Mikrosegmentierung bietet eine reichhaltige Anwendungsabhängigkeitskarte, die das gesamte Team verstehen kann. Da die Karte nur Anwendungsdaten und keine Netzwerkgeräte anzeigt, können die Anwendungs- und DevOps-Teams die von ihrer Anwendung generierten Flows und die zu schützenden Bereiche leicht verstehen. Mikrosegmentierung erleichtert es, einen Konsens über den Schutz kritischer Anwendungen zu erzielen und liefert dem Politikteam genaue Informationen.
     
  4. Wissen Sie, dass die Police sicher ist. Wie testet man eine Firewall-Regel? Das tust du nicht. Firewalls funktionieren nicht so – wir tippen die Regeln ein, und wenn es ein Problem gibt, klingelt das Telefon. Im Jahr 2021 reicht das nicht mehr aus. Mit einer brandneuen Anwendung gibt es Raum für Hin und Her mit dem App-Team, um sie in Produktion zu bringen. Bei bestehenden Anwendungen führt jedoch jeder Fehler in der Segmentierungsrichtlinie zu einem Ausfall. Mikrosegmentierung bietet einen besseren Weg. Richtlinien durchlaufen einen Lebenszyklus, der diskrete Bau-, Test- und Durchsetzungsphasen umfasst. Auf diese Weise kann jeder, vom App-Besitzer bis hin zu den Sicherheits- und Infrastrukturteams, bestätigen, dass die Richtlinie "wie vorgesehen" ist und dass sie alle notwendigen Kommunikationen abdeckt. Die einfache Anwendungsabhängigkeitskarte macht es leicht zu erkennen, dass die Richtlinie sicher ist und in die Durchsetzung gebracht werden kann.
     
  5. Holen Sie sich Hilfe von den Anwendungsentwicklern. In jeder Organisation gibt es weitaus mehr Mitarbeiter im Anwendungsteam als im Sicherheitsteam. Und wenn wir die Anzahl der Anträge der Anzahl der Autoren von Segmentierungsrichtlinien gegenüberstellen würden, wäre der Kontrast noch größer. Angesichts dieser Diskrepanz ist es immer eine Herausforderung, jedem Team zu helfen, zu verstehen, was das Firewall-Team benötigt, und dies zeitnah zu gewährleisten. Die Mikrosegmentierung bietet Visualisierungen und Arbeitsabläufe, die darauf ausgelegt sind, Anwendungsbesitzer in den Prozess einzubinden. Wenn das App-Team in das Mikrosegmentierungsprojekt eingebunden ist, kann es die Ziele der Sicherheits- und Infrastrukturteams für die App viel leichter unterstützen. Das schafft Vertrauen und beseitigt Schuldzuweisungen, wenn jeder sehen kann, wie die Anwendung funktioniert und wie die Segmentierungsrichtlinie mit diesen Datenflüssen interagiert. App-Inhaber können sowohl die Abläufe als auch den Anwendungsteil der Richtlinie einfach validieren und so die Durchsetzung beschleunigen.

Mikrosegmentierung eignet sich hervorragend für Firewall-Administratoren. Tauschen Sie manuelle Firewallregeln gegen eine einfache Richtlinie in natürlicher Sprache aus, für die keine Netzwerkkenntnisse erforderlich sind. Profitieren Sie von einem echten Zero-Trust-Richtlinienmodell, das sich mit vollständiger Vererbung problemlos skalieren lässt. Alle Segmentierungsrichtlinien müssen korrekt und vollständig sein. Die Mikrosegmentierung macht dies zu einem einfachen grafischen Prozess, an dem die Anwendungseigentümer beteiligt werden können. Mit ihnen an Ihrer Seite wird das Segmentierungsprojekt schneller, einfacher und angenehmer. Mikrosegmentierung ist das Upgrade, auf das Firewall-Administratoren gewartet haben.

Verwandte Artikel

Erleben Sie Illumio Insights noch heute

Erfahren Sie, wie KI-gestützte Beobachtbarkeit Ihnen hilft, Gefahren schneller zu erkennen, zu verstehen und einzudämmen.