Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Investitionspriorität Nr. 2 in der Netzwerksicherheit: Zero Trust

by FireMon

Globale unabhängige Studie mit 500 Führungskräften zeichnet ein klares Bild für die Zukunft der Netzwerksicherheit

Die Zukunft der Netzwerksicherheit

Dies ist Teil 3 einer 6-teiligen Serie zu den Ergebnissen von The Future of Network Security.

Wenn man sich herkömmliche Netzwerkverteidigung als Burg mit Wassergraben vorstellt, lassen sich Zero Trust Architectures (ZTAs) eher mit einem Museum vergleichen. Jeder darf eintreten. Man kann sich auf die Bänke setzen und die Trinkbrunnen nutzen, aber die Schätze sind einzeln mit eigenen Alarmanlagen und Schutzbarrieren gesichert. Mitarbeitende haben nur Zugriff auf die Ressourcen, die sie für ihre Arbeit benötigen. Es gibt kein implizites Vertrauen. Stattdessen gilt das Prinzip des geringstmöglichen Zugriffs. Wer für die Dinosaurierknochen zuständig ist, darf die goldenen Kelche nicht anfassen, und wer für die Kelche zuständig ist, kommt nicht in die Nähe der Knochen.

Zero Trust Architectures (ZTAs) werden herkömmliche Schutzmaßnahmen nicht über Nacht ersetzen, doch ihr Fokus auf die Beschränkung von Zugriffen und den Schutz einzelner Ressourcen findet bei IT-Sicherheitsverantwortlichen Anklang. In Die Zukunft der Netzwerksicherheit, einer von FireMon unterstützten unabhängigen Studie, gaben 17 % der 500 befragten IT-Führungskräfte an, mit der Implementierung von ZTAs als Teil ihrer Netzwerksicherheitsstrategie begonnen zu haben. Weitere 69 % planen die Implementierung von ZTA bis 2023.

69 % planen die Implementierung von ZTA bis 2023

Die 5 wichtigsten Treiber für Zero Trust Architecture

Zero Trust Architecture wurde bereits vor COVID-19 rasch eingeführt, und das Interesse beschleunigte sich mit dem Verlauf der Pandemie weiter. Plötzlich war der Bedarf an sicherem Remote-Zugriff im großen Maßstab kritisch, zumal Angreifer die entstandene Lücke nutzten und die Häufigkeit von Datenschutzverletzungen und Ransomware-Angriffen stark zunahm.

Die 5 wichtigsten Treiber für Zero Trust Architecture

Größerer Bedarf an sicherem Remote-Zugriff aufgrund von COVID-19

26%

Cybersicherheitsrisiko reduzieren

25%

Zugriff vertrauenswürdiger Benutzer auf Unternehmensanwendungen vereinfachen

18%

Umstieg auf Cloud-Architekturen unterstützen

18%

Risiken durch Drittanbietersoftware, BYOD und Schatten-IT steuern

14%

Zero Trust Architecture entschärft eine der größten Cybersicherheitsherausforderungen, vor denen Unternehmen heute stehen – die Herausforderung, laterale Bewegungen unbefugter Benutzer zu verhindern.

Die häufigste Methode, mit der Angreifer sich Zugang zu einem Netzwerk verschaffen, ist die Verwendung gestohlener Zugangsdaten, die typischerweise durch eine Form von Social Engineering erlangt werden, etwa durch einen Phishing-Angriff oder eine bösartige Website. Sobald der Zugang hergestellt ist, arbeitet ein Angreifer daran, erweiterte Berechtigungen zu erlangen, und nutzt diese anschließend, um nach wertvollen Assets zu suchen, Hintertüren zu installieren und Kenntnisse über das Netzwerk zu gewinnen, die sich für die Planung eines künftigen Angriffs verwenden lassen.

Durch Social Engineering erlangte gestohlene Zugangsdaten werden immer die Achillesferse einer Sicherheitsstrategie bleiben, denn menschliches Versagen ist eine Konstante – da unbefugter Zugriff also nicht vollständig unterbunden werden kann, muss er entschärft werden. ZTA trägt dieser Realität Rechnung, indem die Assets innerhalb des Netzwerks einzeln geschützt werden: durch Richtlinien auf granularer Ebene, durch die Nutzung von Kontext zur Erkennung anomaler Aktivitäten und dadurch, dass kompromittierten Konten der Zugriff auf Ressourcen verwehrt wird.

Den eigenen Zero-Trust-Reifegrad messen

Zero-Trust-Förderfaktoren

Zero-Trust-Hemmfaktoren

  • Einsatz von Anwendungen
  • Einsatz von Benutzern und Benutzergruppen
  • Einsatz von URL-Filtern
  • Einsatz von Datenklassifizierungsfiltern
  • Zu freizügige Regelsätze
  • Ungenutzte Regeln
  • Verdeckte und überschattete Regeln
  • Nicht bestandene Compliance-Prüfungen

Zero Trust definieren

Ein genauerer Blick auf Zero Trust Architecture

Mikrosegmentierung

  • Softwarebasiert
  • Sichert East-West-Traffic ab
  • Schafft Grenzen innerhalb des East-West-Traffics

Next Generation Firewalls (NGFW) und Firewalls as a Service (FWaas)

  • Firewall-Schnittstellen werden so konfiguriert, dass sie Netzwerksegmente zu Sicherheitszonen verbinden
  • Jede Zone wird mit einem eigenen Regelsatz gesichert, der nur Benutzern, Geräten und Diensten Zugriff gewährt, die zum Zugriff auf die Zone berechtigt sind

SD-WAN

  • SD-WAN verbindet sich mit Cloud-Anbietern und neueren Endpunkttypen
  • SD-WAN beherrscht Verschlüsselung gut, ist bei der Authentifizierung jedoch weniger stark

Zero Trust Network Access (ZTNA)

  • Die bekannteste Architektur innerhalb von ZTA
  • Schafft eine identitäts- und kontextbasierte Grenze um eine Ressource
  • Entzieht unbefugten Akteuren die Sichtbarkeit von Assets
  • Schafft eine identitäts- und kontextbasierte Grenze um eine Ressource

Secure Web Gateway (SWG)

  • Filtert ungesicherten Traffic und setzt die Einhaltung von Richtlinien durch
  • Zero Trust

CASB

  • Erkennt Cloud-Dienste und bewertet deren Bereitschaft anhand von Richtlinien

Management von Netzwerksicherheitsrichtlinien

  • Transparenz über heterogene Infrastrukturen hinweg
  • Richtlinien-Orchestrierung, um sich ohne manuelle Eingriffe an Veränderungen anzupassen und auf Bedrohungen zu reagieren
  • Kontinuierliche Compliance mit der Zero-Trust-Richtlinie sicherstellen

Eine Zero Trust-Architektur ist kein Produkt. Sie ist vielmehr ein Konzept, das auf Menschen, Workloads, Geräten, Netzwerken und Daten aufbaut.

Menschen
Zero Trust stellt sicher, dass nur autorisierte Benutzer Zugriff auf die richtigen Anwendungen und Dienste erhalten.

Benutzerzentrierte Technologien
JML/RBAC-Design
Zwei-Faktor-Authentifizierung
Risikobasierte Authentifizierung
Verwaltung privilegierter Benutzer
Biometrische Authentifizierung
Kontentrennung
Identitätsprüfung
Browser-Isolationstechnologie

Workloads
Zero Trust identifiziert und kategorisiert Workloads und unterwirft sie den passenden Sicherheitskontrollen.

Workload-zentrierte Technologien
Cloud-Workload-Sicherheit
Sicherheitskonfiguration von Containern
Sicherheitskonfiguration von VMs
Laufzeitsicherheit für Container
Web Application Firewalls
Cloud-Security-Gateways
Konnektivitätsinventar
Workload-Asset-Management

Geräte
Zero Trust überwacht Endpunkte, um sicherzustellen, dass ihre Identitäten vertrauenswürdig sind und die richtigen Sicherheitsrichtlinien auf sie angewendet werden.

Gerätezentrierte Technologien
Asset-Management für Geräte
Endpoint-Security-Suiten
Prüfung des Gerätezustands
Endpoint Detection and Response
Mobile-Security-Suiten

Netzwerke
Zero Trust wendet mithilfe der Transparenz über Netzwerk-Assets strenge Zugriffskontrollen auf Netzwerke an.

Netzwerkzentrierte Technologien
Sicherheit von Netzwerkübertragungsprotokollen
Konfigurationsmanagement für Netzwerkgeräte
Management von Netzwerksicherheitsrichtlinien
Schwachstellenmanagement
Softwarebasierte Mikrosegmentierung
Netzwerksegmentierung, virtuell und physisch

Daten
Zero Trust schützt Daten im Ruhezustand, bei der Übertragung und während der Nutzung durch die Anwendung einheitlicher Datensicherheitsrichtlinien.

Datenzentrierte Technologien
Datenverschlüsselung
Datenklassifizierung
Klassifizierung von Daten-Assets
Data Leakage Prevention
Überwachung der Dateiintegrität

Die Grundlagen von Zero Trust: Transparenz und Orchestrierung

Das ZTA-System benötigt Transparenz, um Richtlinien anzuwenden und den Zugriff korrekt zu steuern. Um diese Transparenz zu erreichen, sind drei Fähigkeiten erforderlich: offene APIs, skalierbare Datenaufnahme und anpassbares Reporting.

3 wesentliche Fähigkeiten für den Erfolg von ZTA

Offene APIs

Skalierbare Datenaufnahme

Anpassbares Reporting

Der Einsatz offener APIs ermöglicht es dem Unternehmen, Daten aus dem gesamten Netzwerk zu extrahieren. Das unterstützt die Transparenz, indem es eine Möglichkeit bietet, Erkenntnisse aus jedem angebundenen System zu gewinnen.

Da Systeme über APIs verbunden werden, wächst das Datenvolumen im Netzwerk sprunghaft an. Skalierbare Datenaufnahme ermöglicht die Erfassung von Daten in Echtzeit – eine weitere Säule der Transparenz.

Bei dieser Datenmenge braucht es eine Möglichkeit, sie zu verstehen. Und während jedes Netzwerk einzigartig ist, gilt das für ZTA-Netzwerke in besonderem Maße – jede Partition ist ein Mikronetzwerk mit eigenen Workloads, Geräten, Benutzern und Ressourcen. Anpassbare Berichte ermöglichen Ihnen schnelle Bewertungen.

Das Management der Zero Trust-Architektur orchestrieren

Herkömmliche Ansätze im Änderungsmanagement funktionieren bei ZTA nicht. Es gibt zu viele Eventualitäten zu berücksichtigen – und damit zu viele unbeabsichtigte Folgen, die einkalkuliert werden müssten. Stattdessen wird Orchestrierung eingesetzt, um Enforcement Points automatisch mitzuteilen, wie sie sich verhalten sollen.

Bei diesem Verhalten geht es nicht wirklich um das Befolgen von Regeln. Es geht vielmehr um Intent. Intent lässt sich mit einer Lösung für das Management von Netzwerksicherheitsrichtlinien steuern, die Aktivitäten zwischen Menschen, Workloads, Geräten, Netzwerken und Daten orchestriert. Diese Aktivitäten speisen einen Analyse-Kreislauf, der wiederum die Orchestrierung mit zunehmender Erkenntnisgewinnung verbessert.

Sicherheitsteams können eine einzige globale Richtlinie festlegen, die für alle Netzwerkressourcen gilt – unabhängig davon, wie das Netzwerk zu einem bestimmten Zeitpunkt zusammengesetzt ist. Intent-basierte Sicherheit überführt das übergeordnete Sicherheitsziel in konkrete Regeln, prüft das Design gegen alle möglichen Eventualitäten, bewertet das Risiko und überträgt es an den Enforcement Point. Die Ergebnisse der Richtlinie werden überwacht, idealerweise in Echtzeit, und das Netzwerk wird angewiesen, sich an Veränderungen anzupassen.

Damit ZTA wirksam ist, muss der gesamte Lebenszyklus einer Regel automatisiert werden. Unternehmen erkennen den Bedarf an Automatisierung im Prozess des Sicherheitsrichtlinien-Managements bereits an – 98 geben an, ihr Sicherheitsrichtlinien-Management bereits in gewissem Umfang automatisiert zu haben, und nahezu 80 % planen, innerhalb von zwei Jahren Security Orchestration und Automatisierung einzuführen.

NSPM ist eine strategische Investition

90 % der Unternehmen geben an, dass NPSM ihnen hilft, Geschwindigkeit und Reaktionsfähigkeit zu verbessern. Mehr als die Hälfte beabsichtigt, 2021 in NSPM zu investieren.

Wenn das Netzwerk überall ist, sind es auch die Richtlinien

Eine Zero Trust-Architektur schafft so viele Endpunkte, dass es unmöglich wäre, sie alle manuell zu verwalten. Regelwildwuchs und Komplexität sind eine natürliche Folge der Zero Trust-Architektur, lassen sich jedoch mit dem Management von Netzwerksicherheitsrichtlinien beherrschen. NSPM automatisiert und orchestriert die Prozesse, die Transparenz, Analysen und die Durchsetzung von Richtlinien in einer Zero Trust-Umgebung unterstützen.

Der Nutzen von Zero Trust

Transparenz

Orchestrierung

Integration und Analysen

Compliance

Risikoanalyse

Einheitliche Transparenz über eine heterogene Infrastruktur hinweg

Vorhandene IT-Infrastruktur, PEPs und Workflows nutzen. Flexible APIs vereinfachen die Integration

Richtlinien über heterogene Infrastrukturen hinweg abfragen und mithilfe der Zugriffspfadanalyse riskante Verbindungen genau bestimmen

Kontinuierliche Compliance sicherstellen, Bewertungen vor Änderungen durchführen und Sicherheits- und Compliance-Teams bei Verstößen benachrichtigen

Liefert Einblicke in Risiken in der gesamten Umgebung und empfiehlt Maßnahmen zur Behebung

3 Prinzipien für die Umsetzung von Zero Trust

  • Nutzen Sie vorhandene Infrastrukturen und Prozesse, die Zero Trust unterstützen, etwa CASB, SD-WAN, NGFWs, FWaaS und SWGs.
  • Die Policy ist das Herzstück einer Zero Trust-Architektur. Schaffen Sie daher die Voraussetzungen, um Regeln im gesamten Netzwerk einschließlich aller Endpunkte zu visualisieren, zu normalisieren, zu verwalten und zu überwachen.
  • Nutzen Sie eine Lösung für das Management von Netzwerksicherheitsrichtlinien, um Transparenz, Integration, Orchestrierung, Compliance, Analysen und Risikoanalysen zu erhalten.

Zero Trust ist inzwischen unverzichtbar

Seit 2018 wird FireMon von Forrester als Zero Trust-Plattform anerkannt.

Laut Forrester müssen Anbieter Folgendes erfüllen, um als Zero Trust-Plattform zu gelten:

  • Marktführende Funktionen in mindestens drei Zero Trust-Komponenten bieten
  • Einzigartige technische Vorteile für die Lösungsintegration schaffen
  • Robuste APIs und ein Partner-Ökosystem entwickeln und unterstützen

FireMon liefert die erforderliche Skalierbarkeit und Echtzeit-Transparenz zur Unterstützung von Zero Trust – getragen von robusten APIs und lückenlosen Integrationen.

Zero Trust: Eine der wichtigsten Investitionsprioritäten für Sicherheit | FireMon