Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Die Netzwerkzugriffsschuld, die sich durch KI immer schwerer ignorieren lässt

by FireMon

Im vergangenen Jahrzehnt hat die Cybersicherheit auf eine sich wandelnde Bedrohungslage reagiert, indem sie immer neue Verteidigungsebenen hinzugefügt hat. Unternehmen investierten in Endpunktsicherheit, Identität, Cloud-Sicherheit, Schwachstellenmanagement, Detection and Response und in jüngerer Zeit in KI-gestützte Sicherheitswerkzeuge. Diese Investitionen waren notwendig. Die Angriffsfläche hat sich verändert, und die Sicherheitsteams haben sich mit ihr verändert. Doch unterhalb dieser Kontrollen häufte sich weiter etwas viel Älteres an: Netzwerkzugriff. Anwendungen wurden migriert. Server wurden ersetzt. Unternehmen verlagerten Workloads in die Cloud. Übernahmen brachten neue Infrastruktur in die Umgebung. Temporäre Firewall-Änderungen wurden dauerhaft. Ausnahmen blieben bestehen, weil ihre Entfernung das Risiko einer Störung barg. Das Ergebnis ist eine Realität, die viele Sicherheitsteams nur zu gut kennen: Wir haben das heutige Zugriffsmodell im Unternehmen nicht bewusst entworfen. Wir haben es geerbt. Jahrelang ließ sich die damit verbundene Komplexität als Firewall-Hygiene oder technische Schuld behandeln. Aufräumen, wenn Zeit dafür ist. Alte Regeln beim nächsten Audit prüfen. Die Richtlinie, die niemand versteht, nur anfassen, wenn es unbedingt sein muss. KI-gestützte Schwachstellenerkennung, Angriffspfadanalyse und Expositionsermittlung verändern diese Rechnung. Die Frage ist nicht allein, ob Ihre Firewall-Richtlinien sauber sind. Sie lautet, ob über Jahre angesammelter Zugriff Angreifern Pfade eröffnet, die das Unternehmen nicht mehr benötigt, und ob Ihr Sicherheitsteam diese Pfade im entscheidenden Moment zuverlässig beseitigen kann.

Die Zahlen erzählen, wie es dazu kam

Die Daten von FireMon Insights geben Einblick in das Ausmaß des Problems in realen Unternehmensumgebungen. Die einzelnen Statistiken sind bemerkenswert. Zusammen erzählen sie eine größere Geschichte darüber, wie sich Netzwerkzugriff ansammelt und warum er so schwer zu entfernen ist.

69 % der Firewall-Regeln werden nicht genutzt

Beginnen wir mit einem der deutlichsten Indikatoren: FireMon Insights stellt fest, dass 69 % der Firewall-Regeln ungenutzt sind. Es liegt nahe, in dieser Zahl ein Aufräumproblem zu sehen. Doch stellen Sie eine wichtigere Frage: Wie kamen Unternehmen zu so viel Zugriff, den sie offenbar nicht nutzen? Die meisten Regeln wurden vermutlich aus einem Grund erstellt. Eine Anwendung musste eine Datenbank erreichen. Ein Team startete ein Projekt. Infrastruktur wurde migriert. Jemand benötigte temporären Zugriff, um ein Problem zu beheben. Ein Geschäftsbereich musste sich mit einem neuen Dienst verbinden. Dann änderte sich etwas. Das Projekt endete. Die Anwendung wurde verlagert. Der Server wurde außer Betrieb genommen. Die Mitarbeiterin wechselte die Rolle. Die temporäre Anforderung entfiel. Die Regel blieb. Unternehmenssicherheit ist sehr gut darin geworden, Zugriff zu schaffen. Beim Zurücknehmen war sie historisch deutlich weniger wirksam. Multipliziert man dieses Verhalten über Jahre von Änderungen, Tausende von Regeln und eine zunehmend hybride Infrastruktur, sieht ungenutzter Zugriff nicht mehr nach einer Handvoll vergessener Firewall-Regeln aus. Er wird zu angesammelter Netzwerkzugriffs-Schuld.

45 % haben keinen Verantwortlichen und keine Dokumentation

Ein weiteres Ergebnis von FireMon Insights erklärt, warum diese Schuld so schwer zu beseitigen ist: 45 % der Firewall-Regeln haben keinen Verantwortlichen oder keine Dokumentation. Stellen Sie sich vor, Sie sind der Engineer, der eine ungenutzte Regel bereinigen soll. Sie sehen, dass sie nicht genutzt wurde. Aber Sie wissen nicht, wer sie beantragt hat. Es gibt keine dokumentierte geschäftliche Begründung. Der Anwendungsverantwortliche ist unklar. Sie können nicht unmittelbar feststellen, was passiert, wenn Sie die Regel entfernen. Welche Entscheidung ist betrieblich sicherer? Häufig ist es, die Regel unangetastet zu lassen. Für sich genommen ist diese Entscheidung nachvollziehbar. Eine Produktionsstörung, weil Sie eine unerklärte Firewall-Regel entfernt haben, ist ein weitaus unmittelbareres Problem, als ungenutzten Zugriff bestehen zu lassen. Doch wiederholt man diese Entscheidung über Jahre hinweg im gesamten Unternehmen, werden die Folgen erheblich. Unternehmen erben Zugriff, den niemand vollständig versteht und den sich dennoch niemand zuzutrauen entfernt.

Komplexität reicht tiefer als die Regelbasis

Dasselbe Muster zeigt sich unterhalb der Ebene der einzelnen Regel. FireMon Insights stellt fest, dass 95 % der Firewall-Anwendungsobjekte ungenutzt sind. Auch hier geht es nicht darum, dass ungenutzte Objekte per se gefährlich wären. Die Zahl zeigt, wie viel historische Infrastruktur sich innerhalb der Netzwerkrichtlinien ansammeln kann. Regeln, Objekte, Anwendungen und Zugriffsanforderungen bleiben bestehen, auch wenn sich die Umgebung um sie herum verändert. Mit der Zeit wächst der Abstand zwischen dem, was das Netzwerk erlaubt, und dem, was das Unternehmen tatsächlich benötigt. Und genau an diesem Punkt wird aus einem Problem des Richtlinienmanagements ein Sicherheitsproblem.

Ungenutzter Zugriff ist latente Angriffsfläche

Historisch wurden ungenutzte Firewall-Regeln oft als Hygienethema behandelt. Solange eine Regel keinen Ausfall verursachte, keinen Auditbefund auslöste und keine offensichtliche Schwachstelle schuf, musste ihre Entfernung mit Dutzenden dringenderer Prioritäten konkurrieren. Doch einem Angreifer ist es gleichgültig, ob das Unternehmen eine Regel kürzlich genutzt hat. Für ihn zählt, ob das Netzwerk den Datenverkehr zulässt. Das verändert, wie wir über ungenutzten Zugriff denken müssen. Betrachten Sie, was geschieht, wenn eine neue Schwachstelle entdeckt wird. Schwachstellenmanagement kann beantworten: Wo sind wir verwundbar? Die Netzwerkrichtlinie bestimmt etwas anderes: Was kann diese Schwachstelle erreichen? Und wenn das verwundbare System kompromittiert wird: Was kann es als Nächstes erreichen? Diese Fragen entscheiden darüber, ob eine Schwachstelle hinter streng kontrolliertem Zugriff isoliert ist oder auf einem Pfad liegt, der einem Angreifer helfen kann, tiefer in die Umgebung vorzudringen. Je mehr unnötige Konnektivität ein Unternehmen mitschleppt, desto mehr potenzielle Pfade existieren. Deshalb wird das, was früher als Netzwerkhygiene galt, zunehmend zur Reduzierung der Angriffsfläche. Das Bereinigen einer ungenutzten Regel ist nicht allein deshalb wertvoll, weil sich die Firewall-Konfiguration leichter verwalten lässt. Das Entfernen unnötigen Zugriffs verringert die Konnektivität, die jemandem zur Verfügung steht, der etwas innerhalb der Umgebung kompromittiert.

Eine Regel zu entfernen ist nicht dasselbe wie Zugriff zu entfernen

Ungenutzter Zugriff ist nur eine Seite des Problems. FireMon Insights stellt außerdem fest, dass 17 % der Firewall-Regeln redundant oder verdeckt sind. Das mag nach einer weiteren Statistik zur Regelbereinigung klingen. Doch Redundanz und Richtlinienkomplexität erzeugen ein subtileres Sicherheitsrisiko: Sie können die Behebung selbst untergraben. Stellen Sie sich vor, ein Sicherheitsteam entdeckt eine kritische Schwachstelle in einer Anwendung. Das Team untersucht den Fall und stellt fest, dass die verwundbare Anwendung über eine Firewall-Regel erreichbar ist. Der Zugriff ist nicht erforderlich, also entfernt ein Engineer die Regel. Die Änderung ist erfolgreich. Die Regel ist weg. Das Behebungsticket wird geschlossen. Es gibt nur ein Problem: Der Zugriff kann weiterhin bestehen. Eine breiter gefasste Regel könnte dieselbe Kommunikation unabhängig davon erlauben. Eine überlappende Richtlinie könnte den Datenverkehr zulassen. Eine andere Firewall könnte einen anderen Pfad bereitstellen. In einer Cloud-Umgebung könnte ein anderer Durchsetzungspunkt oder eine Mikrosegmentierungsrichtlinie die Verbindung weiterhin erlauben. Das Team hat erfolgreich eine Konfiguration entfernt. Das bedeutet nicht zwangsläufig, dass es den Zugriff entfernt hat. Diese Unterscheidung ist entscheidend, denn ein Unternehmen kann glauben, eine Exposition beseitigt zu haben, während der Kommunikationspfad, den ein Angreifer benötigt, weiterhin verfügbar ist. Mangelhafte Richtlinienqualität vergrößert nicht nur die Angriffsfläche. Sie kann die Wirksamkeit der Behebung selbst untergraben.

Effektiver Zugriff ist das Ergebnis, auf das es ankommt

Deshalb müssen Sicherheitsteams über einzelne Firewall-Konfigurationen hinausdenken und den effektiven Zugriff verstehen. Eine Regel sagt aus, was diese eine Konfiguration erlaubt. Sie sagt nicht zwangsläufig aus, ob zwei Assets über die gesamte Umgebung hinweg tatsächlich kommunizieren können. Moderner Netzwerkzugriff kann vom Zusammenspiel von Firewall-Richtlinien, Regelreihenfolge, Netzwerkobjekten, Routing, Cloud-Kontrollen, Mikrosegmentierungsrichtlinien und mehreren Durchsetzungspunkten verschiedener Anbieter abhängen. Sicherheitsteams müssen daher eine folgenreichere Frage beantworten als „Haben wir die Regel entfernt?“. Sie müssen wissen: Kann die unerwünschte Kommunikation weiterhin stattfinden? Damit verlagert sich die Behebung vom Konfigurationsmanagement zum Sicherheitsergebnis. Eine Behebung ist nicht deshalb erfolgreich, weil eine Firewall-Regel gelöscht wurde. Sie ist erfolgreich, wenn der unerwünschte Zugriff nicht mehr existiert. Das klingt nach einem geringen Unterschied. In komplexen Unternehmensnetzwerken ist er alles andere als das.

KI verkürzt die Zeit, die Verteidigern dafür bleibt

Keines dieser Probleme wurde von KI geschaffen. Ungenutzte Regeln, fehlende Verantwortlichkeiten und redundante Richtlinien sind nicht neu. Was sich ändert, ist das Bedrohungsmodell darum herum. KI verringert den Zeit- und Fachaufwand, der erforderlich ist, um Schwachstellen zu entdecken, Systeme zu verstehen und Exploit-Techniken zu entwickeln. Aufgaben, die früher erheblichen manuellen Aufwand erforderten, lassen sich zunehmend beschleunigen oder automatisieren. Das verkürzt die Zeit, die Verteidigern zwischen der Entdeckung einer Schwachstelle und ihrer möglichen Ausnutzung bleibt. In diesem Umfeld werden zwei Formen angesammelter Netzwerkschuld folgenreicher. Die erste ist übermäßiger Zugriff. Kompromittieren Angreifer ein Asset, eröffnet ihnen unnötige Konnektivität potenziell mehr Ziele, als das Unternehmen benötigt. Die zweite ist Richtlinienkomplexität. Wenn Verteidiger schnell reagieren müssen, müssen sie möglicherweise jahrelang gewachsene Regeln und Richtlinienwechselwirkungen entwirren, um festzustellen, was die Kommunikation tatsächlich erlaubt und ob eine geplante Änderung sie wirklich beseitigt. Schnellere Ausnutzung macht beide Probleme schwerer tolerierbar. Die Antwort besteht nicht allein darin, schneller zu beheben. Sie besteht darin, mit weniger unnötigem Zugriff in dieses Rennen zu gehen.

Least Privilege auf das Netzwerk anwenden

Bei der Identität hat die Sicherheitsbranche dieses Prinzip längst verinnerlicht. Unternehmen fragen seit Jahren, auf welche Anwendungen, Systeme und Daten ein Benutzer tatsächlich zugreifen muss. Berechtigungen, die darüber hinausgehen, schaffen unnötiges Risiko. Dieselbe Disziplin muss für die Netzwerkkommunikation gelten. Jede Anwendung und jeder Workload benötigt eine gewisse Konnektivität, um zu funktionieren. Das Ziel ist nicht, Zugriff zu beseitigen. Es geht darum, den tatsächlichen Zugriff an dem auszurichten, was das Unternehmen benötigt, und zu entfernen, was es nicht benötigt. Betrieblich bedeutet das, dass Sicherheitsteams folgende Fragen beantworten können sollten:

  1. Welcher Zugriff besteht tatsächlich?
  2. Warum besteht er?
  3. Wird er noch benötigt?
  4. Welche Richtlinien und Durchsetzungspunkte gewähren ihn?
  5. Was geschieht, wenn wir ihn entfernen oder ändern?
  6. Können wir nach der Behebung überprüfen, dass der unerwünschte Zugriff tatsächlich beseitigt ist?

Es geht dabei nicht um eine perfekt aufgeräumte Firewall-Regelbasis. Es geht darum, den Netzwerkzugriff richtig zu dimensionieren. Je weniger unnötige Pfade existieren, desto weniger Gelegenheiten haben Angreifer, verwundbare Systeme zu erreichen oder nach einer Kompromittierung ihren Wirkungsradius auszuweiten. Das ist der Wert der Mikrosegmentierung. Doch ebenso wichtig bleibt: kontinuierliche Richtlinienkontrolle.

Warum NSPM wichtiger ist denn je

Die Cybersicherheit hat im vergangenen Jahrzehnt auf neue Probleme mit neuen Sicherheitskategorien reagiert. Manchmal ist genau das erforderlich. Doch ein sich wandelndes Bedrohungsmodell kann auch bestehende Sicherheitsgrundlagen wieder strategisch bedeutsam machen. Network Security Policy Management wurde entwickelt, um Unternehmen dabei zu unterstützen, effektiven Zugriff über komplexe Umgebungen hinweg zu verstehen und zu steuern. Dazu gehört, ungenutzten und zu freizügigen Zugriff zu identifizieren, redundante oder überlappende Richtlinien zu finden, Verantwortlichkeiten und geschäftliche Begründungen festzulegen, die Richtliniennutzung zu analysieren, Änderungen zu modellieren und nicht mehr benötigten Zugriff sicher zu entfernen. Entscheidend ist zudem, Richtlinien als Teil eines größeren Zugriffsmodells zu verstehen, statt einzelne Regeln isoliert zu betrachten. Diese Fähigkeiten sind nicht plötzlich neu, weil es KI gibt. Ihre Bedeutung hat sich verändert, weil sich das Bedrohungsumfeld verändert hat. Wenn Angreifer Schwachstellen schneller erkennen und ausnutzen können, bleibt Unternehmen weniger Spielraum für Zugriff, den sie nicht benötigen, nicht verstehen oder nicht zuverlässig entfernen können.

Das Ziel sind nicht sauberere Richtlinien, sondern weniger unnötige Zugriffe

Es werden weiterhin neue Sicherheitstechnologien entstehen, und Unternehmen werden weiterhin in sie investieren. Doch diese Kontrollen arbeiten auf Netzwerken, die durch Jahre von Infrastrukturänderungen, Anwendungsmigrationen, Ausnahmen, Übernahmen und Geschäftsentscheidungen geprägt sind. Diese Historie hat Folgen. Zugriffe häufen sich an. Kontext geht verloren. Die Komplexität wächst. Irgendwann können Sicherheitsteams an einen Punkt gelangen, an dem sie nicht mehr vollständig verstehen, was miteinander kommunizieren kann, warum diese Kommunikation erlaubt ist oder ob eine Behebung sie tatsächlich beseitigt hat. KI hat dieses Problem nicht geschaffen. Sie macht es jedoch schwerer, die Kosten dafür zu ignorieren. Der Weg nach vorn beruht auf Grundlagen: Wissen, welche Zugriffe bestehen. Wissen, warum sie bestehen. Wissen, ob sie notwendig sind. Wissen, was sie tatsächlich ermöglicht. Entfernen, was nicht benötigt wird. Überprüfen, dass es wirklich beseitigt ist. NSPM muss für das KI-Zeitalter nicht neu erfunden werden. Das sich wandelnde Bedrohungsumfeld erinnert uns daran, warum diese Fähigkeiten von Anfang an wichtig waren.

Aus Richtlinienkomplexität wird Richtlinienkontrolle

FireMon unterstützt Sicherheitsteams dabei, über die Verwaltung einzelner Regeln hinauszugehen und den tatsächlichen Zugriff über On-Premises-Netzwerke, Cloud-Umgebungen und Mikrosegmentierungstechnologien hinweg zu verstehen und zu steuern. Mit kontinuierlicher Richtlinienanalyse, Pfadanalyse, Regeloptimierung, Änderungsmodellierung und Richtlinien-Governance können Teams unnötige Konnektivität erkennen, unbeabsichtigte Zugriffspfade reduzieren und mehr Sicherheit darüber gewinnen, dass die Firewall-Richtlinie wie vorgesehen funktioniert. Denn das Ziel ist nicht einfach ein saubereres Regelwerk. Es sind weniger unnötige Zugriffe. Policy is Power.

Die Netzwerkzugriffsschuld, die sich durch KI immer schwerer ignorieren lässt | FireMon