# Was ist eine industrielle demilitarisierte Zone (IDMZ)?

> Eine industrielle demilitarisierte Zone (IDMZ) ist eine kontrollierte Netzwerkzone zwischen Enterprise-IT- und OT-Netzwerken, die direkte Kommunikation über deren Grenze verhindert.

- Kanonische URL: https://yellowcube.eu/de/glossary/industrial-demilitarized-zone/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Dienste in der IDMZ vermitteln notwendige Austauschvorgänge — etwa replizierte Historian-Daten, Remote-Access-Sessions, Dateitransfer, replizierte oder proxied Authentifizierungsunterstützung, Update-Staging oder Anwendungsproxies —, während getrennte Durchsetzungspunkte den Verkehr auf jeder Seite beschränken.

Eine IDMZ ist nützlich, weil die Kompromittierung einer Umgebung keinen unbeschränkten Pfad in die andere liefern sollte. Verbindungen sollten wo praktikabel in der Zone terminiert oder weitergeleitet werden, und Regeln sollten nur die erforderliche Quelle, Ziel, Protokoll, Richtung und Zeit erlauben.

### Wichtigste Punkte

- **Zwei kontrollierte Grenzen verwenden:** Die IDMZ sowohl vom Enterprise- als auch vom OT-Netzwerk trennen, diese Grenzen gezielt administrieren und Routen verhindern, die die Zone umgehen.
- **Vermittlungsdienste sorgfältig platzieren:** Gehärtete Jump-Dienste, Proxies, Transfermechanismen, replizierte Datendienste oder Remote-Access-Gateways verwenden statt dual-homed Allzweck-Hosts, die Netzwerke überbrücken.
- **Jeden Fluss einschränken:** Eigentümerschaft und Zweck dokumentieren, unnötigen Verkehr per Default-deny unterbinden, ausgehende ebenso wie eingehende Kommunikation kontrollieren und temporäre Regeln zeitnah überprüfen.
- **Überwachen und wiederherstellen:** Relevante Grenzereignisse zentralisieren, administrativen Zugriff schützen, Backups und Rebuild-Verfahren testen sowie planen, wie wesentliche Abläufe bei einem Ausfall der IDMZ-Dienste weiterlaufen.
- **Wichtige Einschränkung:** Eine IDMZ ist kein Air Gap und keine Sicherheitsgarantie. Schwache Credentials, verwundbare Dienste, großzügige Regeln, geteilte Administration, direkte Wartungsverbindungen oder ein Verfügbarkeitsausfall in einem kritischen Vermittler können die Grenze besiegen oder den Betrieb stören.

### Verwandte Begriffe

[Netzwerksegmentierung](<https://yellowcube.eu/de/glossary/network-segmentation/>) · [Firewall](<https://yellowcube.eu/de/glossary/firewall/>) · [Datendiode / unidirektionaler Gateway](<https://yellowcube.eu/de/glossary/data-diode-unidirectional-gateway/>) · [Purdue-Modell](<https://yellowcube.eu/de/glossary/purdue-model/>) · [Secure Remote Access](<https://yellowcube.eu/de/glossary/secure-remote-access/>) · [IT/OT-Konvergenz](<https://yellowcube.eu/de/glossary/information-technology-and-operational-technology-convergence/>)

### Quellen

[NIST SP 800-82 Rev. 3: Guide to Operational Technology Security](https://csrc.nist.gov/pubs/sp/800/82/r3/final) · [CISA: Layering Network Security Through Segmentation](https://www.cisa.gov/sites/default/files/publications/layering-network-security-segmentation_infographic_508_0.pdf) · [CISA: Primary Mitigations to Reduce Cyber Threats to Operational Technology](https://www.cisa.gov/sites/default/files/2025-05/fact-sheet-primary-mitigations-to-reduce-cyber-threats-to-operational-technology-508c.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

