Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Firewall-Sicherheit: Ist ein sicheres Netzwerk ohne Firewall möglich? Vielleicht – aber warum sollten Sie?

by FireMon

Noch vor drei Jahren waren die Technologie-Schlagzeilen voll von Artikeln, die die Firewall für überholt erklärten. Und vielleicht wäre diese Prophezeiung eingetreten, wenn wir noch immer auf dieselben alten Firewalls angewiesen wären, die lediglich einfache Paketfilterung beherrschten. Doch obwohl sich die Definition des Begriffs Netzwerkperimeter weiterentwickelt und zunehmend verschwimmt, behaupten Firewalls eine herausgehobene Position im Sicherheits-Stack von Unternehmen. Denn jedes Mal, wenn die Firewall ihren Platz zu verlieren droht, sorgt eine neue Innovation dafür, dass ihr Nutzen und ihre Wirksamkeit erneuert werden.

Die Verbreitung von Firewalls lässt sich beziffern: 30 Prozent der Teilnehmer an FireMons Umfrage State of the Firewall 2019 gaben an, 100 oder mehr Firewalls zu verwalten, und 95 Prozent sagten, die Firewall werde in den nächsten fünf Jahren genauso wichtig oder noch wichtiger sein als je zuvor.

Doch während die Risiken für die Netzwerksicherheit weiter zunehmen und hybride Umgebungen immer komplexer werden, sind sich Technologieverantwortliche heute nicht sicher, ob sie ihre Netzwerke tatsächlich überblicken. Sie haben Firewalls aller Art angeschafft – interne Firewalls, Application-Firewalls, Firewalls für mobile Endgeräte und mehr –, doch weil ihnen eine zentrale Möglichkeit fehlt, diese zu verwalten oder zu prüfen, ob sich die Regeln einer Firewall nicht mit denen einer anderen widersprechen, können sie nicht beurteilen, ob diese Firewalls ihre Infrastrukturen schützen oder nicht.

Erfahren Sie, wie FireMon Firewall Security Ihre komplexesten Probleme löst

Warum Komplexität unvermeidlich ist

Vor nicht allzu langer Zeit lautete der Standardrat für Unternehmen, die Sicherheitsempfehlungen suchten: „Halten Sie es einfach.“ Sicherlich lässt sich eine einfache Infrastruktur leichter verwalten als eine komplexe, doch welches Unternehmen kann Komplexität heute noch vermeiden? Geschäftliche Anforderungen verlangen digitale Transformation, mehrstufige Lieferketten und Konnektivität für Belegschaften, die inzwischen überwiegend remote arbeiten. Das ist die Welt, in der wir leben, und würden wir einem Ansatz nach dem Motto „Halten Sie es einfach“ Vorrang geben, wären wir alle nicht mehr im Geschäft.

Betrachten Sie das Szenario, in dem eine DMZ eingerichtet wird, um den Zugriff auf öffentliche Server zu ermöglichen. Es ist nicht möglich, die Dienste auf ausschließlich die öffentlich verfügbaren Dienste zu beschränken, da die Server überwacht und verwaltet werden müssen. Also werden Management-Dienste aktiviert, etwa SSH, SNMP, Backup-Dienste usw. Jeder Dienst vergrößert die Angriffsfläche.

Dem ließe sich begegnen, indem native Host-Firewalls den Zugriff auf Dienste auf ausschließlich bekannte Hosts beschränken – das ist Zugriffskontrollfilterung auf Host-Ebene. Um den Zugriff wirksam zu steuern, muss also jeder einzelne Host individuell konfiguriert werden, um den Zugriff festzulegen. Auch wenn es als einfache Lösung erscheinen mag, Konfigurationen zu standardisieren, wird damit die Realität, wie diese Geräte häufig genutzt werden, nicht berücksichtigt.

Was verhindert Netzwerktransparenz?

Bei so vielen Firewalls in einem typischen Unternehmen überrascht es nicht, dass zahlreiche Anbieter im Spiel sind. Jeder Anbieter liefert ein Produkt mit eigenen Standardregeln und einer eigenen Art, diese Regeln zu strukturieren. Sie alle zu verwalten, ist überwältigend – enthält jedes 2000 Codezeilen, können bei jeder Regeländerung 200.000 Codezeilen oder mehr zu durchforsten sein. Und Regeländerungen finden ständig statt.

Liegt das Problem also darin, dass Firewalls zu kompliziert und zu uneinheitlich sind? Oder darin, dass viele Organisationen nicht über die richtigen Ressourcen verfügen, um so viel dynamische Technologie zu verwalten?

Es liegt auf der Hand, dass sich Änderungen in dieser Größenordnung nicht mit Tabellenkalkulationen bewältigen lassen. In den meisten Unternehmen sind zwei oder mehr Teams an der Bearbeitung oder Genehmigung jeder Änderungsanfrage beteiligt, und selbst dann kommen sie kaum hinterher.

Die Lösung besteht darin, eine automatisierte Firewall-Management-Lösung einzuführen. Das ist eigentlich naheliegend, dennoch geben 65 Prozent der Technologieverantwortlichen an, dass sie keine Automatisierung zur Verwaltung ihrer Umgebungen einsetzen.

Sicherheitsprobleme bei Firewalls

Die größten Probleme mit Firewalls liegen nicht in der Technologie selbst. Sie sind menschlicher und situativer Natur: Fehlkonfigurationen und die Komplexität von Richtlinien.

Fehlkonfigurationen sind eine freundliche Umschreibung für menschliches Versagen. Fehler lassen sich nicht wegprogrammieren – solange ein Mensch Informationen eingeben muss, werden Fehler passieren. Und sie passieren zuhauf. 2018 gab es einen Anstieg der Datenschutzverletzungen durch Cloud-Fehlkonfigurationen um 424 Prozent, die auf menschliches Versagen zurückzuführen waren, und laut Gartner wird menschliches Versagen künftig für 99 Prozent aller Firewall-Sicherheitsverletzungen verantwortlich sein.

Es gibt eine Reihe von Gründen, warum Menschen Fehler machen: Sie sind nicht ausreichend geschult, sie sind überlastet und können sich nicht konzentrieren, oder sie werden von ausufernden Richtlinien und Regeln überfordert. Die ersten beiden Ursachen sprechen für sich. Die letzte lohnt jedoch eine nähere Betrachtung.

Laut dem Gartner Cloud Report gilt: „Bis 2022 werden mindestens 95 % aller Cloud-Sicherheitsvorfälle auf das Verschulden des Kunden zurückgehen.“

Richtlinien und Regeln häufen sich im Lauf der Zeit an. Legacy-Technologie ist bereits damit überfrachtet, eine Übernahme oder Fusion kann weitere hinzufügen, und dann sind da noch die üblichen Ergänzungen, die im täglichen Geschäftsbetrieb entstehen. Probleme treten auf, wenn der wachsende Berg an Richtlinien und Regeln nicht proaktiv verwaltet wird. Nicht optimierte, veraltete und redundante Regeln können mit anderen in Konflikt geraten und Schwachstellen schaffen, die Angreifer ausnutzen können.

Hinzu kommen schlechte Regeln. Der IT-Fachmann wird gebeten, Zugriff zu gewähren, erhält aber keine Informationen darüber, woher die Anforderung stammt oder welche Dienste, Ports oder Anwendungen relevant sind. Er macht mit den vorhandenen Informationen das Beste daraus und erstellt eine zu freizügige Regel in der Absicht, sie später zu korrigieren, sobald Zeit für weitere Recherchen bleibt. Doch es kommen weitere Regelanfragen herein, und er kommt nie dazu, die Korrektur vorzunehmen. Die zu freizügige Regel ist in einer Richtlinie verankert, wo sie unter Umständen jahrelang verbleibt – und wenn ein böswilliger Akteur sie findet, kann sie den Zugang zum Netzwerk eröffnen.

Best Practice: Sicherheitsautomatisierung einführen

Diese Probleme lassen sich allesamt mit Automatisierung lösen. Automatisierung kann den Zeitaufwand für das Regelmanagement um 90 Prozent senken und Firewall-Fehlkonfigurationen um 80 Prozent reduzieren. Sie funktioniert, indem sie Änderungen in der Umgebung fortlaufend überwacht, gängige Konflikte entschärft und nur Ausnahmefälle an einen Menschen weiterleitet.

Wenn Automatisierung aber so gut ist, warum verwalten dann nicht mehr Organisationen ihre Firewalls mit Netzwerksicherheitsautomatisierung?

Ein Problem ist der Sunk-Cost-Fehlschluss. Wenn Unternehmen in die Cloud wechseln, neigen sie dazu, dieselben Toolsets zu verwenden, die sie on-premise im Einsatz hatten. Diese Tools lassen sich nicht zwangsläufig auf die Cloud übertragen, werden aber trotzdem genutzt, weil die Geschäftsleitung eine angemessene Rendite für diese Anschaffungen erzielen möchte. Die Kosten für Änderungsmanagement und Compliance fallen oft weniger auf, da sie in Personalstunden verborgen sind.

Die Kosten der neuen Automatisierungslösung können eine Hürde darstellen. Manche argumentieren, ihre Mitarbeiter könnten die Arbeit manuell erledigen, sodass es keinen Grund gebe, ein weiteres Produkt zu kaufen. Doch das Festhalten an manuellen Prozessen ist eine Milchmädchenrechnung. Nicht nur die Personalstunden sind teuer, sondern auch die damit verbundenen Risiken von Ausfallzeiten und Datenschutzverletzungen. Automatisierung kann Unternehmen mit 200 Firewalls jährlich $1.7M einsparen.

Ein weiterer Grund, warum Unternehmen keine Automatisierung einsetzen, ist schlicht, dass ihnen nicht bewusst ist, dass es eine Lösung für ihr Problem gibt. Sie glauben, Automatisierung könne nach wie vor nur repetitive, einfache Aufgaben übernehmen, und wissen nicht, dass Automatisierung und künstliche Intelligenz heute zu leistungsfähigen Lösungen kombiniert werden.

Firewalls sind nach wie vor ein wesentlicher Bestandteil einer starken Sicherheitslage

Eine Firewall ist kein Allheilmittel. In der Sicherheit gibt es keine Allheilmittel, und ein übermäßiges Vertrauen in Firewalls wäre unklug und würde das Netzwerk einem erheblichen Risiko aussetzen. Doch eine Firewall als zentrales Kernelement zur Risikobegrenzung im Zusammenspiel mit anderen Sicherheitstechnologien einzusetzen, ist eine angemessene Umsetzung.

Kann ein Netzwerk ohne Firewall sicher sein? | FireMon