Sie begrenzt, welche Identitäten und Ressourcen kommunizieren dürfen — besonders über Ost-West-Pfade innerhalb eines Rechenzentrums oder einer Cloud. Die Durchsetzung kann in Hosts, Hypervisoren, Cloud-Kontrollen, verteilten Firewalls, Service Meshes oder anderen Richtlinienpunkten erfolgen.
Richtlinien können Adressen und Ports, Workload-Identität, Labels, Geräteattribute und Anwendungskontext nutzen. Verlässliches Inventar und Abhängigkeitskartierung müssen der Durchsetzung vorausgehen, sonst können legitime Flüsse brechen. Richtlinien sollten getestet und schrittweise eingeführt werden.
Wichtigste Punkte
RichtlinienmodellErlaubte Kommunikation nach Geschäftszweck und Least Privilege ausdrücken — einschließlich Management-, Monitoring-, Backup-, Update- und Wiederherstellungsabhängigkeiten, nicht nur der primären Flüsse.
DurchsetzungsdesignRichtlinienpunkte wählen, die Umgehung widerstehen, und Verhalten definieren, wenn Agenten, Controller, Identitätsdienste oder Labels nicht verfügbar sind. Überlappende Host-, Netzwerk-, Cloud- und Service-Mesh-Regeln abgleichen.
Betrieb und OTMit Sichtbarkeit beginnen, verweigerte Flüsse messen, Änderungen stufenweise einführen und Rollback bereithalten. In OT-Umgebungen passive Discovery und Engineering-Freigabe nutzen, weil Agenten, Scans oder Blockieren physische Prozesse stören können.
Wichtige EinschränkungMikrosegmentierung ist nicht automatisch Zero Trust und korrigiert weder ungenaues Inventar, kompromittierte Administration noch Anwendungsschwachstellen. Übermäßige Granularität kann unverwaltbar werden, während großzügige Ausnahmen ein flaches Netzwerk wiederherstellen. Abdeckungslücken und geteilte Kontrollebenen können Segmente weiterhin verbinden.