Ihr Sicherheitswert kommt von durchgesetzten Grenzen — etwa Firewalls, Zugriffskontrollisten, Gateways, Proxies oder physisch getrennten Pfaden — nicht bloß vom Zeichnen getrennter Netzwerkbereiche oder dem Zuweisen virtueller LANs (VLANs).
Gute Segmentierung begrenzt unnötige Erreichbarkeit, reduziert Angriffspfade, begrenzt Ausfälle und schafft nützliche Überwachungspunkte. Die Richtlinie sollte auf fachlichen und prozessualen Abhängigkeiten beruhen: welche Quelle welches Ziel erreichen darf, über welchen Dienst, zu welchem Zweck und in wessen Verantwortung.
Wichtigste Punkte
Primärer ZweckExposition reduzieren und Lateral Movement oder Fehlerausbreitung begrenzen.
DesignmethodeAssets nach Funktion, Kritikalität, Vertrauensanforderung und Prozessabhängigkeit gruppieren; dann erlaubte Verbindungen definieren und testen.
Betrieblicher BedarfFlüsse dokumentieren, veraltete Regeln entfernen, Grenzverkehr überwachen und sowohl erlaubte als auch verweigerte Pfade nach Änderungen testen.
Resilienz-VorbehaltSegmentierung muss benötigte Sicherheits-, Management-, Failover-, Zeit-, Namensauflösungs- und Wiederherstellungsdienste bewahren.
Wichtige EinschränkungEin VLAN allein ist keine Sicherheitsgrenze, und eine übermäßig großzügige Firewall zwischen Zonen bietet wenig Eindämmung.