Lernportal für angehende FachinformatikerAdministration
Prüfungsvorbereitung für die schriftliche Abschlussprüfung Teil 2 · Kapitel 07

Die IT-Sicherheit in Netzwerken sicherstellen

Fortschritt wird geladen …
Am ZPA-Prüfungskatalog ausgerichtetStand: 2. September 2026

Netzwerksicherheit beginnt mit Schutzbedarfsanalyse und Datenflüssen. Daraus werden Segmentierung, Filterung, sichere Administration, Angriffserkennung und Notfallmaßnahmen abgeleitet. In Prüfungsaufgaben muss eine Maßnahme immer zu Bedrohung, Schutzziel und betrieblichem Einsatz passen.

Risiken systematisch bewerten

Ein Risiko entsteht aus Bedrohung, Schwachstelle, Eintrittswahrscheinlichkeit und möglichem Schaden. Zuerst werden Werte und Schutzziele bestimmt, danach geeignete Maßnahmen ausgewählt. Ein technisches Produkt ohne Bezug zum konkreten Risiko ist keine belastbare Begründung.

SchrittErgebnis
Werte erfassenDaten, Dienste, Geräte und Geschäftsprozesse
Schutzbedarf bestimmenAnforderungen an Vertraulichkeit, Integrität und Verfügbarkeit
Bedrohungen untersuchenmögliche Angreifer, Fehler und Umwelteinflüsse
Risiko bewertenPriorität aus Wahrscheinlichkeit und Auswirkung
Behandelnvermeiden, vermindern, übertragen oder akzeptieren

Netze segmentieren und Übergänge kontrollieren

Segmentierung begrenzt Broadcasts und kann laterale Bewegungen eines Angreifers erschweren. VLANs allein sind jedoch noch keine Sicherheitskontrolle; entscheidend sind die Regeln an den Übergängen. Zonen fassen Systeme mit ähnlichem Schutzbedarf zusammen.

Eine DMZ trennt öffentlich erreichbare Dienste vom internen Netz. Verwaltungszugänge und Backup-Netze benötigen besonders eingeschränkte Übergänge. Regeln werden nach dem Prinzip „so wenig wie nötig“ aufgebaut.

  • Quelle, Ziel, Dienst, Richtung und Zweck jeder Freigabe dokumentieren
  • pauschale Any-to-Any-Regeln vermeiden
  • ausgehenden Verkehr ebenfalls bewerten
  • temporäre Regeln mit Ablaufdatum versehen
  • Regelwerk regelmäßig auf veraltete Einträge prüfen

Authentisierung und sichere Administration

Administrative Zugänge werden über geschützte Protokolle, individuelle Konten und starke Authentisierung abgesichert. Ein separates Managementnetz reduziert die Angriffsfläche. Mehrfaktorauthentifizierung kombiniert unterschiedliche Faktoren und schützt besser als ein zweites Kennwort.

Zertifikate verbinden einen öffentlichen Schlüssel mit einer Identität. Für eine vertrauenswürdige Verbindung müssen Kette, Name und Gültigkeit geprüft werden. Private Schlüssel sind besonders zu schützen.

MaßnahmeSchutzzweck
SSH/HTTPSverschlüsselte Administration
MFASchutz bei kompromittiertem Kennwort
RollenmodellBegrenzung administrativer Befugnisse
Bastion Hostkontrollierter zentraler Verwaltungszugang
ZertifikateAuthentizität und geschützte Kommunikation

VPN und Fernzugriff absichern

Ein VPN schützt Daten auf einem unsicheren Transportweg. Site-to-Site verbindet Netze, Remote Access einzelne Benutzer oder Geräte. Tunnelmodus, Authentisierung, Routen und erreichbare Zielnetze müssen zum Bedarf passen.

Split Tunneling kann Bandbreite sparen, führt aber gleichzeitig Verkehr über das lokale Netz und den Unternehmenszugang. Die Entscheidung benötigt daher eine Risikoabwägung. Endgeräte müssen auch außerhalb des Firmennetzes gepatcht, verschlüsselt und verwaltet bleiben.

  • starke gegenseitige Authentisierung einsetzen
  • nur erforderliche Netze und Dienste durch den Tunnel freigeben
  • DNS- und Routingverhalten prüfen
  • Zugänge bei Austritt oder Geräteverlust sperren
  • Verbindungsereignisse datenschutzgerecht protokollieren

Angriffe erkennen und einordnen

IDS erkennt verdächtige Muster oder Abweichungen und alarmiert; IPS kann zusätzlich blockieren. Signaturbasierte Verfahren erkennen bekannte Muster, verhaltensbasierte Verfahren können neue Abweichungen entdecken, erzeugen aber unter Umständen mehr Fehlalarme.

Typische Hinweise sind ungewöhnliche Portscans, stark steigende Fehlanmeldungen, unerwartete DNS-Anfragen oder Datenübertragungen. Ein Alarm wird durch Kontext, Zeitverlauf und weitere Quellen bestätigt.

BeobachtungMögliche BedrohungErste Maßnahme
Viele Ports in kurzer ZeitPortscanQuelle und Ziele eingrenzen, Regelwerk prüfen
Anmeldefehler für viele KontenPassword SprayingQuelle sperren, betroffene Identitäten prüfen
ungewöhnlich große ausgehende DatenmengeDatenabflussVerbindung begrenzen und Endpunkt untersuchen
DNS zu auffälligen DomainsMalware oder Command-and-ControlClient isolieren und DNS-/Proxy-Logs korrelieren

Auf Sicherheitsvorfälle reagieren

Incident Response folgt einem vorbereiteten Ablauf. Beweise dürfen nicht durch unkoordinierte Änderungen zerstört werden. Gleichzeitig hat die Begrenzung des Schadens hohe Priorität. Zuständigkeiten, Kommunikationsweg und Eskalationsgrenzen müssen vor einem Vorfall bekannt sein.

Vorbereiten

Kontakte, Werkzeuge, Protokolle und Entscheidungswege festlegen.

Erkennen

Alarm validieren, Umfang und Kritikalität bestimmen.

Eindämmen

Betroffene Systeme oder Zugänge kontrolliert isolieren.

Beseitigen

Ursache, Schadsoftware oder Schwachstelle entfernen.

Wiederherstellen

Systeme sicher zurückführen und verstärkt überwachen.

Lernen

Ursache, Ablauf und Verbesserungen dokumentieren.

Typischer Lösungsweg in der Prüfung

  • Schutzwert, Bedrohung und Schwachstelle konkret benennen.
  • Maßnahme einem Schutzziel zuordnen.
  • Segmentierung und Filterregel als Datenfluss beschreiben.
  • Verschlüsselung und Authentisierung unterscheiden.
  • Betrieb, Protokollierung und Datenschutz mitplanen.
  • Bei Vorfällen Eindämmung, Beweissicherung und Wiederherstellung berücksichtigen.
Die IT-Sicherheit in Netzwerken sicherstellen | Abschlussprüfung Teil 2 Systemintegration