Die IT-Sicherheit in Netzwerken sicherstellen
Netzwerksicherheit beginnt mit Schutzbedarfsanalyse und Datenflüssen. Daraus werden Segmentierung, Filterung, sichere Administration, Angriffserkennung und Notfallmaßnahmen abgeleitet. In Prüfungsaufgaben muss eine Maßnahme immer zu Bedrohung, Schutzziel und betrieblichem Einsatz passen.
Risiken systematisch bewerten
Ein Risiko entsteht aus Bedrohung, Schwachstelle, Eintrittswahrscheinlichkeit und möglichem Schaden. Zuerst werden Werte und Schutzziele bestimmt, danach geeignete Maßnahmen ausgewählt. Ein technisches Produkt ohne Bezug zum konkreten Risiko ist keine belastbare Begründung.
| Schritt | Ergebnis |
|---|---|
| Werte erfassen | Daten, Dienste, Geräte und Geschäftsprozesse |
| Schutzbedarf bestimmen | Anforderungen an Vertraulichkeit, Integrität und Verfügbarkeit |
| Bedrohungen untersuchen | mögliche Angreifer, Fehler und Umwelteinflüsse |
| Risiko bewerten | Priorität aus Wahrscheinlichkeit und Auswirkung |
| Behandeln | vermeiden, vermindern, übertragen oder akzeptieren |
Netze segmentieren und Übergänge kontrollieren
Segmentierung begrenzt Broadcasts und kann laterale Bewegungen eines Angreifers erschweren. VLANs allein sind jedoch noch keine Sicherheitskontrolle; entscheidend sind die Regeln an den Übergängen. Zonen fassen Systeme mit ähnlichem Schutzbedarf zusammen.
Eine DMZ trennt öffentlich erreichbare Dienste vom internen Netz. Verwaltungszugänge und Backup-Netze benötigen besonders eingeschränkte Übergänge. Regeln werden nach dem Prinzip „so wenig wie nötig“ aufgebaut.
- Quelle, Ziel, Dienst, Richtung und Zweck jeder Freigabe dokumentieren
- pauschale Any-to-Any-Regeln vermeiden
- ausgehenden Verkehr ebenfalls bewerten
- temporäre Regeln mit Ablaufdatum versehen
- Regelwerk regelmäßig auf veraltete Einträge prüfen
Authentisierung und sichere Administration
Administrative Zugänge werden über geschützte Protokolle, individuelle Konten und starke Authentisierung abgesichert. Ein separates Managementnetz reduziert die Angriffsfläche. Mehrfaktorauthentifizierung kombiniert unterschiedliche Faktoren und schützt besser als ein zweites Kennwort.
Zertifikate verbinden einen öffentlichen Schlüssel mit einer Identität. Für eine vertrauenswürdige Verbindung müssen Kette, Name und Gültigkeit geprüft werden. Private Schlüssel sind besonders zu schützen.
| Maßnahme | Schutzzweck |
|---|---|
| SSH/HTTPS | verschlüsselte Administration |
| MFA | Schutz bei kompromittiertem Kennwort |
| Rollenmodell | Begrenzung administrativer Befugnisse |
| Bastion Host | kontrollierter zentraler Verwaltungszugang |
| Zertifikate | Authentizität und geschützte Kommunikation |
VPN und Fernzugriff absichern
Ein VPN schützt Daten auf einem unsicheren Transportweg. Site-to-Site verbindet Netze, Remote Access einzelne Benutzer oder Geräte. Tunnelmodus, Authentisierung, Routen und erreichbare Zielnetze müssen zum Bedarf passen.
Split Tunneling kann Bandbreite sparen, führt aber gleichzeitig Verkehr über das lokale Netz und den Unternehmenszugang. Die Entscheidung benötigt daher eine Risikoabwägung. Endgeräte müssen auch außerhalb des Firmennetzes gepatcht, verschlüsselt und verwaltet bleiben.
- starke gegenseitige Authentisierung einsetzen
- nur erforderliche Netze und Dienste durch den Tunnel freigeben
- DNS- und Routingverhalten prüfen
- Zugänge bei Austritt oder Geräteverlust sperren
- Verbindungsereignisse datenschutzgerecht protokollieren
Angriffe erkennen und einordnen
IDS erkennt verdächtige Muster oder Abweichungen und alarmiert; IPS kann zusätzlich blockieren. Signaturbasierte Verfahren erkennen bekannte Muster, verhaltensbasierte Verfahren können neue Abweichungen entdecken, erzeugen aber unter Umständen mehr Fehlalarme.
Typische Hinweise sind ungewöhnliche Portscans, stark steigende Fehlanmeldungen, unerwartete DNS-Anfragen oder Datenübertragungen. Ein Alarm wird durch Kontext, Zeitverlauf und weitere Quellen bestätigt.
| Beobachtung | Mögliche Bedrohung | Erste Maßnahme |
|---|---|---|
| Viele Ports in kurzer Zeit | Portscan | Quelle und Ziele eingrenzen, Regelwerk prüfen |
| Anmeldefehler für viele Konten | Password Spraying | Quelle sperren, betroffene Identitäten prüfen |
| ungewöhnlich große ausgehende Datenmenge | Datenabfluss | Verbindung begrenzen und Endpunkt untersuchen |
| DNS zu auffälligen Domains | Malware oder Command-and-Control | Client isolieren und DNS-/Proxy-Logs korrelieren |
Auf Sicherheitsvorfälle reagieren
Incident Response folgt einem vorbereiteten Ablauf. Beweise dürfen nicht durch unkoordinierte Änderungen zerstört werden. Gleichzeitig hat die Begrenzung des Schadens hohe Priorität. Zuständigkeiten, Kommunikationsweg und Eskalationsgrenzen müssen vor einem Vorfall bekannt sein.
Kontakte, Werkzeuge, Protokolle und Entscheidungswege festlegen.
Alarm validieren, Umfang und Kritikalität bestimmen.
Betroffene Systeme oder Zugänge kontrolliert isolieren.
Ursache, Schadsoftware oder Schwachstelle entfernen.
Systeme sicher zurückführen und verstärkt überwachen.
Ursache, Ablauf und Verbesserungen dokumentieren.
Typischer Lösungsweg in der Prüfung
- Schutzwert, Bedrohung und Schwachstelle konkret benennen.
- Maßnahme einem Schutzziel zuordnen.
- Segmentierung und Filterregel als Datenfluss beschreiben.
- Verschlüsselung und Authentisierung unterscheiden.
- Betrieb, Protokollierung und Datenschutz mitplanen.
- Bei Vorfällen Eindämmung, Beweissicherung und Wiederherstellung berücksichtigen.
