Illumio-Integrator in der Schweiz
Wir führen Illumio ein, um die seitliche Ausbreitung einzudämmen — Kartierung der realen Flüsse, dann schrittweise Segmentierung, ohne das bestehende Netzwerk anzurühren.
Warum dieser Hersteller
Ransomware richtet keinen Schaden an, wenn sie hereinkommt. Sie richtet ihn in den Stunden danach an, indem sie sich von Maschine zu Maschine ausbreitet. Fast alle Sicherheitsinvestitionen betreffen den Eintritt; sehr wenige das, was danach geschieht. Genau darauf setzt Illumio: davon ausgehen, dass etwas hereinkommt, und dafür sorgen, dass es nirgendwohin gelangt.
Die Architekturentscheidung macht den Ansatz praktikabel. Die Richtlinie wird von den Firewalls durchgesetzt, die in den Betriebssystemen ohnehin vorhanden sind, jenen von Windows und Linux, statt von Netzwerkgeräten. Es gibt also nichts neu zu verkabeln, kein VLAN neu zu schneiden, kein Wartungsfenster auszuhandeln — deshalb kommen diese Vorhaben ans Ziel, wo klassische Netzumbauten stecken bleiben.
Die Schwierigkeit liegt anderswo, und sie ist menschlich. Segmentieren setzt voraus zu wissen, welcher Server mit welchem spricht, und warum. Dieses Wissen steht nirgends geschrieben: Es lebt in den Köpfen einiger Personen, von denen manche nicht mehr da sind. Die Kartierung der realen Flüsse ist deshalb der eigentliche erste Schritt, und sie hat einen Wert für sich, unabhängig von jeder Richtlinie.
Unsere offensive Praxis erhellt die Übung. Ein interner Penetrationstest zeigt konkret den Weg, den ein Angreifer von einem übernommenen Arbeitsplatz aus nimmt — und dieser Weg benennt die zuerst zu setzenden Segmentierungen weit besser als theoretische Überlegungen zur Kritikalität von Servern.
- Kartierung der realen Flüsse vor jeder Regel
- Ein Etikettenmodell, das dauerhaft trägt
- Priorisierung nach beobachteten Angriffspfaden
- Schrittweise Durchsetzung, jederzeit umkehrbar
- Prüfung durch internen Penetrationstest
Was die Segmentierung verändert
Die Produkte, die wir integrieren
Zwei Produkte unter der Eindämmungsplattform des Herstellers: Das eine setzt die Segmentierung durch, das andere beobachtet, was fliesst.
Segmentierung
Illumio Segmentation kartiert die Kommunikation zwischen den Workloads und setzt die Richtlinie über die in den Betriebssystemen vorhandenen Firewalls durch. Server vor Ort, virtuelle Maschinen, Container und Arbeitsplätze folgen demselben Modell. Jede Regel wird zuerst im Testlauf geprüft: Man sieht, was sie blockieren würde, bevor sie irgendetwas blockiert.
Beobachtung und Erkennung
Illumio Insights analysiert die Flüsse und hebt hervor, was keinen Grund hat zu geschehen — ein Arbeitsplatz, der ohne Anlass einen Domänencontroller abfragt, ein Server, der plötzlich mit dreissig Maschinen spricht. Solche Bewegungen sind für eine Perimeter-Firewall unsichtbar, die nur sieht, was hinein- und hinausgeht.
Der Hersteller nennt seine Plattform Breach Containment, und die Absicht trifft es genau: Es geht nicht darum, den Einbruch zu verhindern, sondern seine Reichweite zu begrenzen. Eine Regel zwischen Arbeitsplätzen und Backup-Servern zu setzen dauert wenige Stunden und nimmt Ransomware ihr wertvollstes Ziel. Damit beginnen wir, mit Illumio Segmentation.
Wie wir vorgehen
Keine Regel wird durchgesetzt, bevor sie im Testlauf beobachtet wurde. Das macht diese Vorhaben für die Betriebsteams annehmbar.
Diese Leistung in der Praxis
Häufige Fragen
Der Einbruch kommt. Kommt er weit?
Beschreiben Sie uns Ihre Umgebung — die Kartierung der Flüsse lohnt sich bereits für sich allein.