Sie kombiniert Architektur, Konfiguration, identitätsbewussten Zugriff, Segmentierung, Verkehrskontrolle, kryptographischen Schutz, Monitoring, Wartung und Reaktion über physische, virtuelle, Cloud-, Drahtlos-, Remote- und Drittanbieter-Netzwerkpfade hinweg.
Wirksames Design beginnt mit Inventaren, Vertrauensbeziehungen, benötigten Datenflüssen und den Folgen eines Ausfalls. Kontrollen werden dann an nützlichen Grenzen und Endpunkten platziert, mit risikobasierter Richtlinie statt der Annahme, ein interner Ort sei vertrauenswürdig. Der Betrieb muss Geräte und Regeln pflegen, relevanten Verkehr und Ereignisse beobachten, Änderungen untersuchen und essenzielle Konnektivität sicher wiederherstellen.
Wichtigste Punkte
ArchitekturUnnötige Erreichbarkeit reduzieren, Umgebungen mit unterschiedlichem Risiko oder Betriebsbedarf trennen, Management-Ebenen schützen und Single Points of Failure beseitigen, wo Resilienz es erfordert.
Präventive KontrollenAuthentifizierung, Least-Privilege-Richtlinie, Firewalls, sichere Konfiguration, Verschlüsselung, Zulassungskontrollen und Routing- oder Namensdienst-Schutz nach Bedrohung und Datenpfad einsetzen.
Erkennung und ReaktionVerhältnismäßige Telemetrie sammeln, erwartete Kommunikation baselinen, Richtliniendurchsetzung überwachen, Anomalien untersuchen sowie Eindämmung und Wiederherstellung proben, ohne kritische Dienste zu stören.
Wichtige EinschränkungNetzwerksicherheit kann eine verwundbare Anwendung, einen kompromittierten Endpunkt, einen unsicheren Identitätsprozess oder eine bösartige autorisierte Handlung nicht vertrauenswürdig machen. Verschlüsselung kann Verkehr schützen und zugleich die Sichtbarkeit von Vermittlern begrenzen, sodass Kontrollen über Schichten hinweg koordiniert werden müssen.