Was Sie erwartet, wenn Sie mit der Mikrosegmentierung beginnen
Laut Gartner "werden bis 2026 60 % der Unternehmen, die auf eine Zero-Trust-Architektur hinarbeiten, mehr als eine Form der Mikrosegmentierung verwenden, gegenüber weniger als 5 % im Jahr 2023."
Mikrosegmentierung ist die Grundlage für Zero Trust. Ohne sie kann man Zero Trust nicht erreichen.
Tatsächlich ging John Kindervag, der Schöpfer von Zero Trust, bereits im zweiten Bericht zu diesem Thema auf den Zusammenhang zwischen Zero Trust und Segmentierung ein: „Build Security Into Your Network's DNA: The Zero Trust Network Architecture“. In dem Bericht sagte er: „Es müssen neue Wege der Netzwerksegmentierung geschaffen werden, denn alle zukünftigen Netzwerke müssen standardmäßig segmentiert sein.“
Wenn Sie eine Zero-Trust-Architektur aufbauen, sollte die Mikrosegmentierung ein entscheidender Bestandteil Ihrer Planung sein. Hier sind die 10 Dinge, die Sie beim Einstieg in die Mikrosegmentierung erwarten können .
1. Verschaffen Sie sich einen Überblick über den gesamten Workload-Datenverkehr in jeder Umgebung
The first — and one of the most important — steps of building microsegmentation is being able to know what’s going on across all segments in your network. How do you see all traffic between all workloads across your cloud, endpoint, and data center environments? It’s crucial to be able to achieve this level of visibility at any scale without an overly complex workflow.
You can try to use different visibility tools for different segments across your network. But using multiple tools will create a fragmented view. This can make it challenging to understand behavior across all segments everywhere.
Instead, find a solution that can discover traffic across all segments and display it in one view. For example, Illumio can help you see who is talking to who over what ports so that you can discover all dependencies.

Mit diesen Informationen können Sie die "offenen Türen" in Ihrem Netzwerk finden, entscheiden, welcher Datenverkehr erforderlich ist, und dann standardmäßig den gesamten anderen Datenverkehr ablehnen.
2. Verstehen, wie Apps kommunizieren
Most people agree that Zero Trust is a good idea, but how can you understand what traffic is required before deciding what to protect? It’s not always easy to see what apps are running across your network and what ports they need to use.
With a solution like Illumio, you can discover what applications are running on all workloads and what ports they’re using. This provides a comprehensive inventory of all applications and their dependencies in your network so you can decide how to enforce segmentation policy.
3. Sperren Sie Ihre kritischsten und risikoreichsten Ressourcen
Nicht alle Einstiegspunkte in Ihr Netzwerk stehen unter Ihrer direkten Kontrolle. Während ein Rechenzentrum für ein Campus-Netzwerk über strenge Kontrollen verfügen kann, sind Ressourcen in der Cloud oder der Zugriff von Partnern durch Dritte oft weniger sicher.
Viele Bedrohungen gehen von diesen weniger sicheren Umgebungen aus, da sie oft aufgrund menschlichen Versagens offen bleiben. Jeder dieser Access Points kann der erste Schritt eines Angreifers sein, der es Bedrohungen ermöglicht, sich über Ihr Netzwerk auf Ihre hochwertigen Assets auszubreiten.

Hier kann eine Mikrosegmentierungslösung wie Illumio Ihnen helfen, diese anfälligen Teile Ihres Netzwerks zu sichern. Unabhängig davon, wo eine Sicherheitsverletzung stattfindet, wird die Mikrosegmentierung verhindern, dass sie kritische Ressourcen erreicht, die Sie segmentiert haben. Der Verstoß wird auf die andere Seite dieses Segments isoliert, sodass er keinen weiteren Schaden anrichten kann.
4. Kennzeichnen Sie Workloads nach Geschäftsfunktionen, nicht nach Netzwerkadressen.
In den modernen Netzwerken von heute werden Workloads in einer hybriden Multi-Cloud-Architektur bereitgestellt. Dadurch werden Netzwerkadressen kurzlebig. Die Netzwerkadresse eines Workloads kann sich je nach zugrunde liegender Hosting-Umgebung dynamisch ändern.
That’s why you should label workloads using human-readable labels rather than traditional IP addresses. With a breach containment solution like Illumio, you can identify workloads by their business function or ownership — such as their role, application, environment, location, operating system, or business unit — which is a lot more informative their using an IP address.
Illumio’s labelling tools can:
- Dynamisches Ändern von Workload-Bezeichnungen
- Importieren von Beschriftungen aus vorhandenen Beschriftungsstrukturen, z. B. einer Konfigurationsmanagement-Datenbank (CMDB)
- Empfehlen von Bezeichnungen basierend auf Anwendungen und Datenverkehr, die in verwalteten Umgebungen erkannt werden

Durch die Verwendung von menschenlesbaren Bezeichnungen erhalten Sie eine metadatengesteuerte Lösung, mit der Sie sehen können, wie Segmente zwischen Workloads erzwungen werden, die vollständig von der Netzwerkadresse entkoppelt ist.
5. Entscheiden Sie sich für einen agenten- und agentenlosen Ansatz
Beim Aufbau einer Mikrosegmentierung ist es wichtig zu verstehen, wann ein agentenloser oder agentenloser Ansatz am besten funktioniert. Einige Lösungen wie Illumio geben Ihnen die Wahl zwischen der Verwendung von Agenten oder nicht, so dass Sie Transparenz und Segmentierung über alle Workloads in jeder Umgebung erhalten.
Agenten-Ansatz
Der Illumio Virtual Enforcement Node (VEN)-Agent sammelt Telemetriedaten über die Anwendungsnutzung auf und zwischen Workloads. Auf diese Weise können Sie den Zugriff auf Segmente direkt an der Arbeitslast steuern.
Agentenloser Ansatz
Illumio kann auch die Verwendung von Segmenten ohne Agenten erkennen und durchsetzen.
Dies ist entscheidend in Umgebungen, die Agenten nicht unterstützen können, wie z. B. IoT-Geräte in der Fertigungs- oder Gesundheitsbranche. Dies ist auch in Umgebungen von entscheidender Bedeutung, in denen Agents aufgrund von Complianceanforderungen nicht verwendet werden können.
- In einem Rechenzentrum: Illumio kann Netzwerk-Switches absichern, die vor Geräten eingesetzt werden, die keine Agenten unterstützen. Illumio erfasst Netzwerktelemetriedaten von den Switches und wandelt labelbasierte Richtlinien in Zugriffslisten um, die von den Switches verwendet werden können.
- In der Cloud: Illumio kann das Anwendungs- und Netzwerkverhalten ohne Agenten erfassen. Die bezeichnungsbasierte Richtlinie wird konvertiert und auf vorhandene Netzwerkdurchsetzungspunkte angewendet, die sich bereits in der Cloud befinden.
6. Beginnen Sie mit einem Denylist-Modell und wechseln Sie dann zu einem Positivlistenmodell
Eine häufige Herausforderung für Teams beim Aufbau von Mikrosegmentierung besteht darin, dass sie die Ports kennen, die sie verweigern möchten, aber nicht alle Ports vollständig verstehen, die sie für Anwendungen zulassen müssen.
Ransomware commonly uses ports such as Remote Desktop Protocol (RDP) and Server Message Block (SMB) to move across segments between workloads. But we know that these ports rarely need to be open between workloads.
That’s why it’s best practice to start with a denylist model. Block only the ports you know shouldn’t be open and allow all others. Then, when you have a full understanding of what ports applications need, you can switch to an allowlist model.
Halten Sie nur die benötigten Ports offen und blockieren Sie alle anderen. Dieser Ansatz ermöglicht es Ihnen, bereits heute mit dem Aufbau einer Mikrosegmentierung nach Ransomware zu beginnen und die Richtlinien zu verschärfen, wenn Sie bereit sind.
7. Modellieren von Richtlinien vor der Bereitstellung
Cybersecurity has long relied on a deploy-and-pray approach. Security teams create a policy model and modify it until it looks correct. Then, when it’s deployed, they pray the phone doesn’t ring from broken application dependencies.
That’s why it’s best to test your policy before it's fully deployed. With Illumio, you can create policy and then put it into monitoring mode. This will highlight any issues the policy could create once it’s deployed so you can fix them before they interrupt operations.
Die Modellierung stellt sicher, dass Ihre Richtlinie sicher bereitgestellt werden kann, ohne dass das Risiko besteht, dass Anwendungsabhängigkeiten versehentlich unterbrochen werden.
8. Erweitern Sie die konsistente Segmentierung in der hybriden Multi-Cloud
Wenn Sie eine Lösung verwenden, die nur im Rechenzentrum eine Segmentierung realisieren kann, ist es unwahrscheinlich, dass Sie in anderen Umgebungen wie der Cloud eine konsistente Sicherheit erreichen.
Die Segmentierung sollte niemals von einer einzigen Umgebung abhängig sein. Dies wird zu einem isolierten Segmentierungsansatz führen, der lediglich Schwachstellen hinterlässt und es erschwert, Sicherheitslücken zu schließen und einzudämmen.
Stattdessen muss die Mikrosegmentierung der Arbeitslast bei der Migration zwischen verschiedenen Umgebungen folgen. Dadurch wird sichergestellt, dass die Segmentierung nicht unterbrochen wird, wenn Workloads in unterschiedlichen Umgebungen ausgeführt werden.
Mit Illumio können Sie eine konsistente Segmentierungsrichtlinie für Ihre Cloud-, Endpunkt- und Rechenzentrumsumgebungen erstellen. Dies ermöglicht die Migration von Arbeitslasten zwischen Umgebungen mit einem einheitlichen Mikrosegmentierungsmodell, das in der gesamten Architektur gleich funktioniert.
9. Automatisieren Sie Sicherheitsänderungen, ohne sich auf menschliche Entscheidungen verlassenzu müssen
Malware verbreitet sich schneller, als ein Mensch auf einer Tastatur tippen kann. Es ist von entscheidender Bedeutung, eine Mikrosegmentierungslösung zu haben, die Richtlinienänderungen so schnell automatisieren kann, wie sich eine Sicherheitsverletzung ausbreiten kann.
Mithilfe der umfangreichen Bibliothek der Illumio-APIs können Sie Illumio in Ihre SOAR-Lösung integrieren. Das SOAR-Tool erkennt offene Ports, die Schadsoftware zur Verbreitung im Netzwerk nutzt. Anschließend sendet das Tool einen API-Aufruf an Illumio, um gefährdete Ports sofort zu schließen.
All dies geschieht, ohne auf menschliches Eingreifen angewiesen zu sein.
10. Weisen Sie nach, dass die Sicherheit konform ist
Quantifying risk can be challenging, since securing applications and segments can involve many moving parts. During an audit, it’s not always easy to get a clear picture of existing risk and how it’s lowered after security policy is applied. It’s important to use tools that show this before and after comparison.
With Illumio’s Vulnerability Maps, you can quantify risk with a score that combines risks discovered by Illumio and external scanners. The tool will then recommend modified policy that will reduce risk.
Auf diese Weise erhalten Auditoren eine klare Vorher-Nachher-Bewertung für das Gefährdungsrisiko einer Umgebung und eliminieren so das Rätselraten Ihres Teams bei der Einhaltung der Vorschriften.
Möchten Sie mehr über Illumio erfahren? Kontaktieren Sie uns noch heute für eine kostenlose Beratung und Demo.
.webp)


