Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Network Security Policy Management (NSPM) im Jahr 2025

by Jody Brazil

Das jüngste Scheitern von Skybox hat viele Unternehmen ohne unterstützte NSPM-Lösung zurückgelassen. Daher haben zahlreiche dieser ehemaligen Skybox-Kunden die Gelegenheit genutzt, ihre geschäftlichen Anforderungen bei der Auswahl einer Ersatzlösung neu zu bewerten. Im Extremfall stellen einige die Frage, ob NSPM im Jahr 2025 überhaupt noch notwendig ist. Dieser Beitrag beleuchtet die Geschichte von NSPM und die weiterhin entscheidende Rolle, die es bei der Absicherung der komplexen, hybriden Unternehmensnetzwerke von heute spielt.

Firewalls setzen Sicherheitsrichtlinien durch

Die Ursprünge von NSPM reichen zurück in die späten 1990er-Jahre, als FireMon gegründet wurde, um der wachsenden Herausforderung der Verwaltung von Firewall-Richtlinien zu begegnen. Selbst in den „einfachen“ Netzwerken jener Zeit waren Fehler in Firewall-Richtlinien die Ursache kritischer Ausfälle – entweder weil unerwünschter, bösartiger Datenverkehr zugelassen oder notwendiger Datenverkehr blockiert wurde und dadurch Geschäftsausfälle entstanden. Diese Herausforderungen verdeutlichen den grundlegenden Bedarf an NSPM: Firewalls setzen die Sicherheitsrichtlinien durch, die auf sie angewendet werden, und unzureichend definierte Richtlinien führen zu unzureichend durchgesetzter Sicherheit. In den Jahrzehnten seit dieser Innovation ist der Bedarf an NSPM exponentiell gewachsen, da die Netzwerkkomplexität zugenommen hat. Einfache Firewall-Umgebungen, die Innen-, Außen- und DMZ-Segmente trennten, haben sich zu einer feingranulareren Segmentierung interner Netzwerke weiterentwickelt. Das „Außen“ hat sich mit der Einführung von Public Cloud erweitert, die Anwendungskomplexität ist stark gestiegen, Bedrohungen haben in Anzahl und Raffinesse zugenommen, und die Firewall-Technologie ist leistungsfähiger und komplexer geworden. Heute ist es üblich, dass Unternehmen Tausende von Firewalls verwalten, jede mit Tausenden von Regeln, Zehntausenden von Netzwerkobjekten sowie komplexen Regel- und Objektgruppen, die zusammen Zehnmillionen eindeutiger Zugriffspfade durch das Netzwerk abbilden. Diese Komplexität macht wirksame Sicherheit ohne wirksames Richtlinienmanagement unmöglich. Für Unternehmen wie große Banken, die komplex und stark reguliert sind und häufig zum Ziel von Angriffen werden, ist eine NSPM-Lösung ein grundlegender Bestandteil des Sicherheitsmanagements. Schon kleine Fehler in Richtlinien können moderne Firewall-Technologie wirkungslos machen. So mag eine kleine Änderung an einer Objektgruppe harmlos erscheinen, doch diese Objektgruppe kann in Hunderten von Regeln verwendet werden, was unbeabsichtigte Auswirkungen auf die Sicherheit hat. Eine NSPM-Lösung kann solche andernfalls verborgenen Fehler erkennen und sogar verhindern, dass sie eine Organisation Angriffen aussetzen. Solange Firewalls notwendig sind, bleibt wirksames Richtlinienmanagement unverzichtbar. NSPM ist heute wichtiger denn je. Belegt wird dies im IDC InfoBrief 2024, Firewall Policy Management: The Foundation You Can Not Ignore.

Compliance ist nicht optional

Viele Jahre lang schrieben Compliance-Anforderungen für die Netzwerksicherheit lediglich das Vorhandensein einer Firewall vor. Organisationen, insbesondere in stark regulierten Branchen wie Finanzdienstleistungen, Gesundheitswesen und Einzelhandel, erkannten die Notwendigkeit eines wirksamen Richtlinienmanagements für ein wirksames Sicherheitsprogramm und erweiterten diese Anforderungen, um die Wirksamkeit der durchgesetzten Richtlinien zu bewerten. Zu diesen Anforderungen zählen Kontrollen des Änderungsmanagements, die sicherstellen, dass neue Änderungen vor der Umsetzung bewertet werden, Auditkontrollen, die die Dokumentation aller Änderungen gewährleisten, sowie ein fortlaufendes Regel-Lebenszyklusmanagement, um den geschäftlichen Bedarf und die Risikoakzeptanz für Zugriffe regelmäßig zu überprüfen. Diese Anforderungen sind in grundlegenden Sicherheitsframeworks wie NIST 800-53, NIST CSF, PCI DSS, GDPR, DORA und weiteren verankert. Das Vorhandensein und der Einsatz einer Firewall reichen nicht aus, um ein sicheres und konformes Unternehmen aufzubauen und aufrechtzuerhalten. Wirksames Richtlinienmanagement ist erforderlich, um sicherzustellen, dass diese Firewalls Best Practices der Netzwerksicherheit ordnungsgemäß durchsetzen und überwachen. Die Compliance mit diesen Frameworks aufrechtzuerhalten und zu dokumentieren, ist ohne automatisierte Werkzeuge zur kontinuierlichen Bewertung und Berichterstattung über diese komplexen Konfigurationen eine äußerst zeitaufwändige Aufgabe. Lesen Sie die Fallstudie, um zu erfahren, wie eine Organisation den Zeitaufwand für die Vorbereitung von Compliance-Audits um 83% reduziert hat.

Die Betriebskosten der Netzwerksicherheit sind hoch

Mit der zunehmenden Netzwerk- und Sicherheitskomplexität sind auch die Kosten für die Verwaltung dieser komplexen Umgebungen gestiegen. Gleichzeitig hat sich die Geschwindigkeit von Geschäft und IT durch den Einsatz von Technologien wie Virtualisierung, Public Cloud und Infrastructure as Code erhöht. Diese höhere Geschwindigkeit erhöht den Druck auf die Sicherheit, schneller zu agieren. Beide Herausforderungen – Betriebskosten und Geschwindigkeit – lassen sich durch Automatisierung adressieren. Die Automatisierung des Netzwerksicherheitsbetriebs geht weit über die Automatisierung der Geräteänderung („Push“) hinaus. Eine wirksame Automatisierung der Netzwerksicherheit umfasst:

  • Straffung des Änderungsanforderungsprozesses, um die Anzahl der Änderungsanforderungen zu reduzieren und die Anforderungserhebung zu verbessern.
  • Automatisierung des Designprozesses, um zu ermitteln, welche Änderungen für das gewünschte Ergebnis erforderlich sind.
  • Automatisierung der Bewertungsphase vor der Änderung, um sicherzustellen, dass nur angemessene, sichere und konforme Änderungen zugelassen werden.
  • Straffung des Genehmigungsprozesses, um Änderungsanforderungen rasch zu genehmigen oder abzulehnen.
  • Automatisierung der Umsetzung der Änderung innerhalb definierter Änderungsfenster ohne fehleranfällige Dateneingabeschritte.
  • Automatisierung der laufenden Compliance-Berichterstattung.
  • Vereinfachung und Automatisierung des Regelüberprüfungsprozesses.
  • Automatisierung der Außerbetriebnahme nicht mehr benötigter Regeln.

Zusammenfassung

Die Herausforderungen des Netzwerksicherheitsmanagements, die zur Entstehung von NSPM geführt haben, sind exponentiell gewachsen. NSPM ist heute wichtiger als zu jedem anderen Zeitpunkt zuvor. So wenig wie der Bedarf an Netzwerksicherheit abgenommen hat, so sehr ist der Bedarf an wirksamem Network Security Policy Management gewachsen.

Network Security Policy Management (NSPM) im Jahr 2025 | FireMon