Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →
Published:
5 Richtlinienkennzahlen, nach denen jeder CISO fragen sollte
by FireMon
Die meisten Sicherheitsteams messen Aktivität.
- Wie viele Firewall-Änderungen bearbeitet wurden.
- Wie viele Tickets geschlossen wurden.
- Wie viele Compliance-Prüfungen bestanden wurden.
Das sind jedoch operative Kennzahlen, keine Sicherheitsergebnisse. Die schwierigere Frage lautet: Wird die Organisation im Lauf der Zeit tatsächlich sicherer? Diese Frage ist in modernen hybriden Umgebungen zunehmend schwer zu beantworten, in denen Richtlinienänderungen laufend über Firewalls, Cloud-Kontrollen und Segmentierungsplattformen hinweg erfolgen. Komplexität summiert sich unbemerkt. Veraltete Zugriffe häufen sich an. Manuelle Prozesse kommen kaum hinterher. Und der Auditdruck lässt nie nach. Neue Erkenntnisse aus FireMon Insights, basierend auf mehr als 9,2 Millionen anonymisierten Richtlinienprüfungen auf Geräteebene, die seit Januar 2025 erhoben wurden, zeigen ein einheitliches Muster in Unternehmensumgebungen: Richtlinienrisiken treten nicht isoliert auf. Sie bestehen fort, weiten sich aus und summieren sich im Lauf der Zeit. Die Organisationen mit den größten Fortschritten fügen nicht einfach weitere Tools hinzu oder erzeugen mehr Alarme. Sie messen die richtigen Indikatoren und nutzen diese Kennzahlen, um Bereinigung, Governance, Automatisierung und Verantwortlichkeit voranzutreiben. Hier sind fünf Richtlinienkennzahlen, die jeder CISO einfordern sollte.
1. Wie viel Prozent der Firewall-Kontrollen fallen durch?
Firewall-Richtlinien driften ständig. Jede Anwendungsbereitstellung, jede temporäre Ausnahme, jeder Anbieterwechsel, jede Cloud-Migration und jede geschäftliche Anforderung kann zu Abweichungen zwischen beabsichtigter Richtlinie und tatsächlicher Durchsetzung führen. Laut Daten von FireMon Insights:
- 58 % der Firewalls bestehen Prüfungen mit hohem Schweregrad nicht
- 48 % bestehen Prüfungen mit kritischem Schweregrad nicht
Das ist kein Zeichen dafür, dass Sicherheitsteams versagen. Es belegt, dass sich moderne Richtlinienumgebungen schneller verändern, als manuelle Governance-Prozesse es bewältigen können. Das Problem ist die Beständigkeit. Fehler mit hohem Schweregrad deuten häufig auf erhebliche Richtlinienschwächen hin, die eine messbare operative oder Compliance-Exponierung erzeugen. Fehler mit kritischem Schweregrad stehen für dringendere Zustände, die Segmentierungsgrenzen schwächen, interne Kontrollen verletzen oder die Wahrscheinlichkeit einer Ausnutzung erhöhen können. Entscheidend ist nicht, dass Kontrollfehler existieren. Jedes Unternehmen trägt ein gewisses Maß an Risiko. Das eigentliche Problem entsteht, wenn Organisationen nicht messen können, ob sich diese Fehler im Lauf der Zeit verbessern, verschlechtern oder ungelöst bleiben. CISOs sollten kontinuierliche Transparenz erwarten über:
- Kontrolldrift
- Richtlinienabweichungen
- Schweregradtrends
- Fortschritt bei der Behebung
- wiederkehrende Fehlermuster
Denn wenn Richtlinienrisiken nicht kontinuierlich gemessen werden können, lassen sie sich nicht wirksam steuern.
2. Wie viel der Firewall-Richtlinie wird tatsächlich nicht genutzt?
Einer der deutlichsten Indikatoren für Richtlinienwildwuchs sind ungenutzte Zugriffe. FireMon Insights hat festgestellt, dass 69 % der Firewall-Regeln ungenutzt sind. Diese Zahl ist bedeutsamer, als die meisten Organisationen annehmen. Ungenutzte Regeln sind keine harmlosen Überbleibsel, die still im Hintergrund liegen. Sie vergrößern die Angriffsfläche, erhöhen die operative Komplexität, verlangsamen Untersuchungen und erschweren Richtlinienprüfungen erheblich. Im Lauf der Zeit sammeln sich in Firewall-Umgebungen jahrelange temporäre Ausnahmen, veraltete Anwendungen, Legacy-Infrastruktur und aufgegebene Zugriffspfade an. Sicherheitsteams übernehmen Richtlinien, die niemand vollständig versteht, die aber auch niemand gefahrlos entfernen möchte. Das Ergebnis sind Richtlinienschulden. Und wie technische Schulden in der Softwareentwicklung summieren sich Richtlinienschulden. Jede unnötige Regel erhöht das Rauschen, das Administratoren bei Audits, Fehlersuche, Incident Response und Änderungsprüfungen durchdringen müssen. Daraus entsteht ein gefährlicher Kreislauf:
- Mehr ungenutzte Zugriffe erhöhen die Komplexität
- Mehr Komplexität verlangsamt die Bereinigung
- Langsamere Bereinigung erzeugt noch mehr ungenutzte Zugriffe
Organisationen, die ungenutzte Regeln aktiv als messbaren KPI verfolgen, reduzieren Richtlinienwildwuchs deutlich häufiger, bevor er operativ unbeherrschbar wird. Bereinigung ist keine Kosmetik. Sie ist messbare Reduzierung der Angriffsfläche.
3. Wie vielen Regeln fehlt eine Zuständigkeit oder Dokumentation?
Governance-Mängel bleiben häufig unsichtbar, bis ein Audit, ein Ausfall oder ein Sicherheitsvorfall sie offenlegt. FireMon Insights hat festgestellt, dass bei 45 % der Firewall-Regeln ein Verantwortlicher oder eine unterstützende Dokumentation fehlt. Das ist mehr als eine administrative Unannehmlichkeit. Es erzeugt Unsicherheit. Wenn Organisationen grundlegende Fragen nicht beantworten können wie:
- Wer hat diesen Zugriff beantragt?
- Warum existiert diese Regel?
- Wird sie noch benötigt?
- Wer genehmigt ihre Entfernung?
… wird Richtlinienmanagement reaktiv statt gesteuert. Undokumentierte Regeln verlangsamen alles:
- Audits
- Behebungsmaßnahmen
- Änderungsgenehmigungen
- Incident Response
- Rezertifizierungsinitiativen
Sie führen zudem zu operativem Zögern. Teams entfernen riskante Zugriffe nur ungern, weil niemand die geschäftlichen Auswirkungen vollständig überblickt. Mit wachsender Umgebung wird Zuständigkeit zur Grundlage der Sicherheitsreife. CISOs sollten Governance-Kennzahlen für Richtlinien erwarten, die eindeutig Folgendes messen:
- undokumentierte Regeln
- verwaiste Zugriffe
- Lücken in der Zuständigkeit
- Rezertifizierungsstatus
- veraltende Ausnahmen
Governance ist kein optionaler Zusatzaufwand mehr. Sie ist ein zentraler Bestandteil operativer Resilienz und Auditbereitschaft.
4. Wie komplex ist die Richtlinienumgebung geworden?
Komplexität selbst ist eine messbare Form von Risiko. FireMon Insights hat festgestellt, dass 17 % der Firewall-Regeln redundant oder verdeckt (shadowed) sind. Auf den ersten Blick mag das nicht beunruhigend klingen. In der Praxis führt es zu erheblichen operativen Problemen. Redundante Regeln erzeugen unnötige Dopplungen. Verdeckte Regeln erzeugen verborgenes Verhalten, bei dem eine Regel eine andere außer Kraft setzt, ohne dass Administratoren es bemerken. Diese Zustände machen Richtlinienumgebungen schwerer interpretierbar, schwerer zu analysieren und schwerer zu steuern. Die Herausforderung ist nicht bloß Unordnung. Komplexität verschleiert die Absicht. Wenn Richtlinienlogik schwer verständlich wird:
- werden Fehlkonfigurationen schwerer erkennbar
- werden Ausfälle schwerer zu diagnostizieren
- werden Änderungen riskanter
- dauern Audits länger
- verlangsamt sich die Fehlersuche drastisch
Komplexität erzeugt außerdem falsche Sicherheit. Teams glauben möglicherweise, dass Kontrollen korrekt funktionieren, während verborgene Regelinteraktionen die Durchsetzung unbemerkt untergraben. Deshalb behandeln reife Organisationen die Vereinfachung von Richtlinien zunehmend als Sicherheitsinitiative und nicht nur als operatives Bereinigungsprojekt. Weniger Komplexität verbessert:
- Transparenz
- Konsistenz
- Leistung
- operative Geschwindigkeit
- Risikoreduzierung
In vielen Umgebungen ist Vereinfachung einer der schnellsten Wege, die Sicherheitslage zu verbessern, ohne zusätzliche Infrastruktur bereitzustellen.
5. Wie viel Risiko entsteht durch manuelle Änderungen?
Von Sicherheitsteams wird verlangt, schneller zu agieren als je zuvor. Cloud-Einführung, hybride Infrastrukturen, DevOps-Pipelines, Segmentierungsinitiativen und KI-gestützter Betrieb erhöhen allesamt die Häufigkeit und Komplexität von Richtlinienänderungen. Viele Organisationen verlassen sich jedoch weiterhin stark auf manuelle Workflows. Die Daten zeigen die Auswirkungen deutlich: Organisationen mit automatisierten Workflows wiesen ein um 67% geringeres änderungsbedingtes Risikodelta auf als solche mit manuellen Prozessen. Dieser Befund ist relevant, weil Richtlinienrisiken häufig während der Änderungsaktivität selbst entstehen. Manuelle Prozesse führen zu:
- uneinheitlichen Prüfungen
- Lücken bei Genehmigungen
- Konfigurationsabweichungen
- menschlichen Fehlern
- Nacharbeit
- verzögerter Behebung
Automatisierung wird häufig als Effizienzthema dargestellt. Tatsächlich ist sie zunehmend ein Governance-Thema. Das Ziel sind nicht einfach nur schnellere Änderungen. Das Ziel ist ein sicherer, wiederholbarer und messbarer Richtlinienbetrieb. Moderne Sicherheitsteams benötigen die Möglichkeit,
- die Richtlinienabsicht vor der Bereitstellung zu validieren
- Risikoexposition früher zu erkennen
- Genehmigungen zu standardisieren
- operative Inkonsistenzen zu reduzieren
- Verbesserungen im Zeitverlauf zu messen
Da Umgebungen weiter skalieren, hält manuelle Richtlinien-Governance schlicht nicht mit der Änderungsgeschwindigkeit im Unternehmen Schritt.
Sicherheitsergebnisse erfordern messbare Richtlinien-Governance
Jahrelang wurde Firewall-Richtlinienmanagement in erster Linie als operative Aufgabe betrachtet. Dieses Modell funktioniert nicht mehr. Sicherheitsverantwortliche benötigen heute messbare Nachweise dafür, dass
- das Risiko sinkt
- die Bereinigung voranschreitet
- sich die Governance verbessert
- die Audit-Bereitschaft zunimmt
- die betriebliche Effizienz steigt
Dafür braucht es mehr als Dashboards. Es braucht kontinuierliche Messung, die direkt mit Sicherheitsergebnissen verknüpft ist. Die Organisationen mit den größten Fortschritten folgen zunehmend einem einheitlichen Modell:
- Sicherheitslage als Benchmark erfassen
- Exposition diagnostizieren
- Behebung priorisieren
- Wiederholbare Prozesse automatisieren
- Verbesserungen im Zeitverlauf nachweisen
Denn modernes Richtlinienmanagement bedeutet längst nicht mehr nur, Firewall-Regeln zu pflegen. Es bedeutet, die Control Plane für Sicherheitsrichtlinien über zunehmend komplexe hybride Umgebungen hinweg zu betreiben. Und das beginnt damit, das zu messen, worauf es wirklich ankommt.
Erkennen, was fehlerhaft ist. Beheben, was zählt. Nachweisen, was sich verbessert hat.
Fordern Sie eine Demo von FireMon Insights 2.0 an und erfahren Sie, wie führende Unternehmen Richtlinienrisiken reduzieren, Audits vereinfachen und Sicherheitsergebnisse mit messbarer Transparenz im Firewall-Richtlinienmanagement verbessern.