# Was ist Mikrosegmentierung?

> Mikrosegmentierung ist ein Sicherheitsdesignansatz, der granulare Richtliniengrenzen um kleine Gruppen oder einzelne Workloads, Dienste, Endpunkte oder Anwendungskomponenten legt.

- Kanonische URL: https://yellowcube.eu/de/glossary/microsegmentation/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie begrenzt, welche Identitäten und Ressourcen kommunizieren dürfen — besonders über Ost-West-Pfade innerhalb eines Rechenzentrums oder einer Cloud. Die Durchsetzung kann in Hosts, Hypervisoren, Cloud-Kontrollen, verteilten Firewalls, Service Meshes oder anderen Richtlinienpunkten erfolgen.

Richtlinien können Adressen und Ports, Workload-Identität, Labels, Geräteattribute und Anwendungskontext nutzen. Verlässliches Inventar und Abhängigkeitskartierung müssen der Durchsetzung vorausgehen, sonst können legitime Flüsse brechen. Richtlinien sollten getestet und schrittweise eingeführt werden.

### Wichtigste Punkte

- **Richtlinienmodell:** Erlaubte Kommunikation nach Geschäftszweck und Least Privilege ausdrücken — einschließlich Management-, Monitoring-, Backup-, Update- und Wiederherstellungsabhängigkeiten, nicht nur der primären Flüsse.
- **Durchsetzungsdesign:** Richtlinienpunkte wählen, die Umgehung widerstehen, und Verhalten definieren, wenn Agenten, Controller, Identitätsdienste oder Labels nicht verfügbar sind. Überlappende Host-, Netzwerk-, Cloud- und Service-Mesh-Regeln abgleichen.
- **Betrieb und OT:** Mit Sichtbarkeit beginnen, verweigerte Flüsse messen, Änderungen stufenweise einführen und Rollback bereithalten. In OT-Umgebungen passive Discovery und Engineering-Freigabe nutzen, weil Agenten, Scans oder Blockieren physische Prozesse stören können.
- **Wichtige Einschränkung:** Mikrosegmentierung ist nicht automatisch Zero Trust und korrigiert weder ungenaues Inventar, kompromittierte Administration noch Anwendungsschwachstellen. Übermäßige Granularität kann unverwaltbar werden, während großzügige Ausnahmen ein flaches Netzwerk wiederherstellen. Abdeckungslücken und geteilte Kontrollebenen können Segmente weiterhin verbinden.

### Verwandte Begriffe

[Netzwerksegmentierung](<https://yellowcube.eu/de/glossary/network-segmentation/>) · [Zero Trust Architecture (ZTA)](<https://yellowcube.eu/de/glossary/zero-trust-architecture/>) · [Distributed Firewall](<https://yellowcube.eu/de/glossary/distributed-firewall/>) · [Cloud-Netzwerksicherheit](<https://yellowcube.eu/de/glossary/cloud-network-security/>) · [Network Access Control List (ACL)](<https://yellowcube.eu/de/glossary/network-access-control-list/>)

### Quellen

[CISA: Zero Trust Microsegmentation Guidance, Part One](https://www.cisa.gov/sites/default/files/2025-07/ZT-Microsegmentation-Guidance-Part-One_508c.pdf) · [NIST SP 800-207A: A Zero Trust Architecture Model for Access Control in Cloud-Native Applications](https://csrc.nist.gov/pubs/sp/800/207/a/final) · [NIST SP 800-207: Zero Trust Architecture](https://csrc.nist.gov/pubs/sp/800/207/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

