Leistungen
Partner
Anwendungsfälle
Kunden
Unternehmen
Kontakt
FRENDE
Technologiepartner

Illumio-Integrator in der Schweiz

Wir führen Illumio ein, um die seitliche Ausbreitung einzudämmen — Kartierung der realen Flüsse, dann schrittweise Segmentierung, ohne das bestehende Netzwerk anzurühren.

Warum dieser Hersteller

Ransomware richtet keinen Schaden an, wenn sie hereinkommt. Sie richtet ihn in den Stunden danach an, indem sie sich von Maschine zu Maschine ausbreitet. Fast alle Sicherheitsinvestitionen betreffen den Eintritt; sehr wenige das, was danach geschieht. Genau darauf setzt Illumio: davon ausgehen, dass etwas hereinkommt, und dafür sorgen, dass es nirgendwohin gelangt.

Die Architekturentscheidung macht den Ansatz praktikabel. Die Richtlinie wird von den Firewalls durchgesetzt, die in den Betriebssystemen ohnehin vorhanden sind, jenen von Windows und Linux, statt von Netzwerkgeräten. Es gibt also nichts neu zu verkabeln, kein VLAN neu zu schneiden, kein Wartungsfenster auszuhandeln — deshalb kommen diese Vorhaben ans Ziel, wo klassische Netzumbauten stecken bleiben.

Die Schwierigkeit liegt anderswo, und sie ist menschlich. Segmentieren setzt voraus zu wissen, welcher Server mit welchem spricht, und warum. Dieses Wissen steht nirgends geschrieben: Es lebt in den Köpfen einiger Personen, von denen manche nicht mehr da sind. Die Kartierung der realen Flüsse ist deshalb der eigentliche erste Schritt, und sie hat einen Wert für sich, unabhängig von jeder Richtlinie.

Unsere offensive Praxis erhellt die Übung. Ein interner Penetrationstest zeigt konkret den Weg, den ein Angreifer von einem übernommenen Arbeitsplatz aus nimmt — und dieser Weg benennt die zuerst zu setzenden Segmentierungen weit besser als theoretische Überlegungen zur Kritikalität von Servern.

Illumio
Was wir einbringen
  • Kartierung der realen Flüsse vor jeder Regel
  • Ein Etikettenmodell, das dauerhaft trägt
  • Priorisierung nach beobachteten Angriffspfaden
  • Schrittweise Durchsetzung, jederzeit umkehrbar
  • Prüfung durch internen Penetrationstest
Website des Herstellers
Schema

Was die Segmentierung verändert

Flaches Netzwerk gegen Illumio-Segmentierung: Ausbreitung von einem übernommenen Host Flaches Netzwerk ein Segment, keine interne Kontrolle Illumio-Segmentierung nur legitime Verbindungen erlaubt Übernommener HostÜbernommener Host ServerDatenbankenBackupsServerDatenbankenBackups Lateral Movement ist unbeschränktDie Ausbreitung endet beim ersten Sprung
Der übernommene Host ist auf beiden Seiten derselbe. Nur die Strecke ändert sich, die er zurücklegen kann, bevor er gestoppt wird.

Die Produkte, die wir integrieren

Zwei Produkte unter der Eindämmungsplattform des Herstellers: Das eine setzt die Segmentierung durch, das andere beobachtet, was fliesst.

Segmentierung

Illumio Segmentation kartiert die Kommunikation zwischen den Workloads und setzt die Richtlinie über die in den Betriebssystemen vorhandenen Firewalls durch. Server vor Ort, virtuelle Maschinen, Container und Arbeitsplätze folgen demselben Modell. Jede Regel wird zuerst im Testlauf geprüft: Man sieht, was sie blockieren würde, bevor sie irgendetwas blockiert.

Illumio Segmentation

Beobachtung und Erkennung

Illumio Insights analysiert die Flüsse und hebt hervor, was keinen Grund hat zu geschehen — ein Arbeitsplatz, der ohne Anlass einen Domänencontroller abfragt, ein Server, der plötzlich mit dreissig Maschinen spricht. Solche Bewegungen sind für eine Perimeter-Firewall unsichtbar, die nur sieht, was hinein- und hinausgeht.

Illumio Insights
Das Prinzip

Der Hersteller nennt seine Plattform Breach Containment, und die Absicht trifft es genau: Es geht nicht darum, den Einbruch zu verhindern, sondern seine Reichweite zu begrenzen. Eine Regel zwischen Arbeitsplätzen und Backup-Servern zu setzen dauert wenige Stunden und nimmt Ransomware ihr wertvollstes Ziel. Damit beginnen wir, mit Illumio Segmentation.

Illumio Segmentation
Unser Vorgehen

Wie wir vorgehen

Keine Regel wird durchgesetzt, bevor sie im Testlauf beobachtet wurde. Das macht diese Vorhaben für die Betriebsteams annehmbar.

Vorgehen bei der Illumio-Integration, von der Kartierung bis zum Betrieb ScopingUmsetzungDauer01Kartierungder Flüsse02Etiketten-modell03Richtlinienim Testlauf04SchrittweiseDurchsetzung05EindämmunggeprüftBetrieb oderÜbergabe
Der Testlauf zeigt, was eine Regel blockieren würde, bevor sie blockiert: Ohne ihn beendet der erste Ausfall das Vorhaben.
Häufige Fragen

Häufige Fragen

Nein, und das unterscheidet den Ansatz. Die Richtlinie wird von den in den Betriebssystemen vorhandenen Firewalls durchgesetzt, nicht von Netzwerkgeräten. Kein VLAN neu zu bauen, keine Adressierung zu überarbeiten, kein Wartungsfenster auszuhandeln — der Grund, warum diese Vorhaben ans Ziel kommen, wo klassische Umbauten im Architekturgremium hängen bleiben.

Die Kartierung bringt schon in den ersten Wochen Nutzen, vor jeder Regel: Sie legt fast immer Flüsse offen, von denen niemand wusste. Die erste sinnvolle Segmentierung — Backups von den Arbeitsplätzen zu trennen — steht in wenigen Tagen und nimmt Ransomware ihr Hauptziel.

Sie sollte die Produktion nie erreichen, ohne den Testlauf durchlaufen zu haben, der genau zeigt, was sie blockieren würde. Eine durchgesetzte Richtlinie bleibt zudem in Augenblicken umkehrbar. Das eigentliche Risiko ist nicht technisch: Es besteht darin, nach veralteter Dokumentation zu segmentieren statt nach den tatsächlich beobachteten Flüssen.

Indem man versucht, sie zu überwinden. Ein interner Penetrationstest, von einem Arbeitsplatz aus wie ein Angreifer geführt, misst die tatsächlich zurückgelegte Strecke — davor und danach. Es ist die einzige Prüfung, die nicht auf dem Lesen der eigenen Konfiguration beruht, und wir führen sie selbst durch.

Der Einbruch kommt. Kommt er weit?

Beschreiben Sie uns Ihre Umgebung — die Kartierung der Flüsse lohnt sich bereits für sich allein.