Technische Leitfäden fassen die grundlegenden Schritte für den Aufbau moderner IT-Infrastrukturen zusammen. Im Mittelpunkt stehen dabei strukturierte Netzwerksegmentierung sowie koordinierte Sicherheits- und Penetrationstests, um Netzwerke gegen Angriffe abzuhärten und regulatorische Vorgaben verlässlich zu erfüllen.
Segmentierung als Basissäule moderner Sicherheitsarchitekturen
Die Segmentierung teilt Unternehmensnetze in kleinere, klar voneinander abgegrenzte Einheiten auf. Ziel dieser Trennung ist es vor allem, die laterale Bewegung potenzieller Angreifer innerhalb der Infrastruktur wirksam einzudämmen.
Fachdokumentationen unterscheiden dabei zwischen verschiedenen Ausprägungen: der logischen Segmentierung über VLANs und Access Control Lists, der physischen Segmentierung über getrennte Hardware sowie der feingliedrigen Mikrosegmentierung direkt auf Anwendungs- und Workload-Ebene.
Für die praktische Umsetzung gilt ein mehrstufiger Ablauf als Standard. Dieser beginnt mit einer lückenlosen Erfassung aller Assets und einer fundierten Risikoanalyse. Darauf aufbauend werden Zugriffsrechte nach dem Prinzip der minimalen Rechtevergabe vergeben, flankiert von kontinuierlichem Monitoring und zentralem Logging.
Technologisch stützen sich diese Architekturen auf Firewall-Regelwerke, Next Generation Firewalls, Software Defined Networking, Identitäts- und Zugriffsmanagement sowie Mikrosegmentierungsplattformen. Die Netzwerksegmentierung gilt dabei als eine tragende Säule umfassender Zero-Trust-Konzepte.
Strukturierte Penetrationstests zur Überprüfung der Schutzmaßnahmen
Um die Wirksamkeit implementierter Härtungsmaßnahmen praxisnah zu überprüfen, setzen Unternehmen auf Enterprise Network Pentests. Diese Prüfungen umfassen sowohl interne als auch externe Netzwerkbereiche, gezielte Tests der Segmentierungsgrenzen sowie Sicherheitsprüfungen von VPN- und Remote-Access-Verbindungen. Hinzu kommen dedizierte Firewall-Sicherheitstests für Systeme gängiger Hersteller wie Cisco, Fortinet, Palo Alto, Sophos oder MikroTik.
Ein strukturierter Testablauf gliedert sich in die Definition des Prüfumfangs, die Netzwerkerkennung, die Schwachstellenanalyse, eine kontrollierte Ausnutzung gefundener Sicherheitslücken sowie die anschließende Risikobewertung samt Behebung und Nachtest. Der entscheidende Unterschied zu einer reinen Schwachstellenanalyse liegt darin, dass Penetrationstests die tatsächliche Ausnutzbarkeit identifizierter Verwundbarkeiten aktiv validieren.
Wer sich mit der Absicherung komplexer Infrastrukturen befasst, muss auch die gesetzlichen Anforderungen an die IT-Sicherheit kennen. Dieses Gratis-E-Book enthüllt, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen erfüllen. IT-Sicherheit stärken ohne teure Investitionen
Konformitätsvorgaben und Validierung im Netzwerkbetrieb
In sicherheitskritischen Umgebungen greifen zudem verbindliche Prüfstandards. Bei Systemen ab Schutzstufe 3 verlangt etwa der Standard GB/T 25058—2019 Prüfberichte als formales Abnahmedokument. Sicherheitskontrollen müssen demnach synchron zur Anwendungsentwicklung konzipiert werden.
Neben Baseline-Scans und Penetrationstests schreiben entsprechende Vorgaben ab dieser Stufe auch Quellcode-Audits vor. Entsprechende Lösungsmodelle, wie sie beispielsweise Huawei für Schutzstufe 3 anbietet, umfassen Sicherheitsdomänen-Trennung, Grenzschutz, Rechenumgebungs-Härtung und Sicherheitsmanagement über fünf technische und fünf organisatorische Dimensionen.
Neben der technischen Netzwerksicherheit gewinnen auch regulatorische Vorgaben für neue Technologien wie künstliche Intelligenz massiv an Bedeutung. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt im Rahmen der EU-KI-Verordnung kennen müssen. Umsetzungsleitfaden zum EU AI Act jetzt kostenlos herunterladen
Parallel gewinnen kontinuierliche Verifikationsmethoden an Bedeutung. Frameworks von Anbietern wie UserGate im Verbund mit dem Hadal Project nutzen digitale Zwillinge für Verifikationsprozesse. Über Simulationstools und Verkehrsgeneratoren lassen sich Firmware- und Konfigurationsänderungen vor dem produktiven Rollout absichern und Soll-Ist-Abweichungen laufend kontrollieren.
Im Finanzsektor fordern Vorgaben wie die DORA-Richtlinien für fortgeschrittene Bedrohungstests zudem die regelmäßige Einbindung externer Tester, eine präzise Ableitung des Testumfangs aus dem Register kritischer Funktionen sowie koordinierte Testverfahren für gemeinsam Drittanbieter.

