Sicherheitsarchitektur

Sicherheit gehört in den Entwurf, nicht in den Nachtrag

Eine Architektur entscheidet, welche Angriffe überhaupt möglich sind. Wir entwerfen Vertrauensgrenzen, Zonen, Zugriffspfade und Nachweiswege für Umgebungen, die aus Cloud, eigenem Rechenzentrum und gewachsenen Anwendungen bestehen.

Worum es geht

Sicherheitsarchitektur beschreibt, wie Schutz in einer Umgebung angeordnet ist: welche Bereiche es gibt, wo die Grenzen zwischen ihnen liegen, wer sie überschreiten darf und woran man erkennt, dass es geschehen ist.

Der Unterschied zu einzelnen Sicherheitsmaßnahmen ist die Reihenfolge. Eine Firewall, ein Virenschutz und ein Passwortverfahren lassen sich jederzeit nachrüsten. Ob ein Angreifer nach einem übernommenen Konto in drei Schritten an die Datenbank kommt oder an einer Zonengrenze stehenbleibt, entscheidet sich dagegen im Entwurf – und lässt sich später nur mit erheblichem Aufwand ändern.

Deshalb beginnt diese Arbeit nicht bei Produkten. Sie beginnt bei der Frage, welche Werte geschützt werden müssen, wer legitim darauf zugreift und welche Wege es zwischen beiden gibt.

Wo Sicherheit entschieden wird

Jede Zugriffsanfrage durchläuft dieselbe Kette: Vom Geschäftsbedarf über Identität und Gerät zur Zugriffsentscheidung, erst danach zu Anwendung und Daten. Die unterste Schicht schreibt mit, was passiert ist – ohne sie lässt sich ein Vorfall nicht rekonstruieren.

Ausgangslage

Kommt Ihnen das bekannt vor?

Keiner dieser Punkte entsteht durch Nachlässigkeit. Sie entstehen, weil Umgebungen wachsen und Entscheidungen einzeln getroffen werden.

Flaches Netz

Wer einmal drin ist, erreicht fast alles. Zwischen Arbeitsplatz, Server und Verwaltungszugang liegt keine Grenze, die eine Ausbreitung aufhalten würde.

Gewachsene Cloud-Anteile

Dienste wurden einzeln eingeführt, jeder mit eigener Anmeldung und eigenen Berechtigungen. Ein Gesamtbild, wer worauf zugreifen kann, existiert nicht.

Administrative Wege ungeschützt

Verwaltungszugänge laufen über dieselben Geräte und Netze wie die tägliche Arbeit – ein kompromittierter Arbeitsplatz ist damit ein kompromittierter Administrationszugang.

Schnittstellen ohne Grenze

Anwendungen sprechen miteinander, weil es funktionieren musste. Welche Schnittstelle welche Daten weitergibt, ist nirgends festgehalten.

Protokolle ohne Auswertung

Systeme schreiben mit, aber niemand liest. Im Ernstfall fehlt genau die Spur, mit der sich rekonstruieren ließe, was passiert ist.

Wiederanlauf ungeprüft

Sicherungen laufen. Ob sich daraus in vertretbarer Zeit ein arbeitsfähiger Zustand herstellen lässt, hat niemand ausprobiert.

Im Einzelnen

Die Themen, um die es geht

Je Bereich: worin das Problem besteht, was wir übernehmen und was danach anders ist.

Werte und Angriffsfläche

Ausgangslage
Schutz wird gleichmäßig verteilt, weil unklar ist, was besonders schützenswert ist. Gleichzeitig existieren Systeme, die niemand mehr auf der Liste hat.
Was wir tun
Wir nehmen auf, welche Daten und Abläufe das Geschäft tragen, welche Systeme sie berühren und was von außen erreichbar ist – einschließlich der Dienste, die ohne Beteiligung der IT eingeführt wurden.
Ergebnis
Eine Übersicht, die zwischen tragend und nachrangig unterscheidet – und die Grundlage jeder Priorisierung danach.

Vertrauensgrenzen und Zonen

Ausgangslage
Das Netz ist historisch gewachsen und weitgehend flach. Eine Ausbreitung nach einem erfolgreichen Erstzugriff trifft auf keinen Widerstand.
Was wir tun
Wir schneiden Zonen entlang von Schutzbedarf und Funktion, legen fest, welcher Verkehr eine Grenze überschreiten darf, und beschreiben Ein- und Ausgänge samt der Stelle, an der entschieden wird.
Ergebnis
Ein Zonenmodell, das die Reichweite eines einzelnen kompromittierten Systems begrenzt.

Identität als Kontrollpunkt

Ausgangslage
Zugriff wird über Netzstandort geregelt. Wer im Firmennetz ist, gilt als berechtigt – auch dann, wenn das Gerät längst nicht mehr vertrauenswürdig ist.
Was wir tun
Wir verlagern die Entscheidung auf Identität, Gerätezustand und Kontext. Das ist der Kern dessen, was Zero Trust meint, und der Punkt, an dem Sicherheitsarchitektur und Identity Management dieselbe Arbeit sind.
Ergebnis
Zugriffsentscheidungen, die nachvollziehbar begründet sind, statt aus der Netzwerktopologie zu folgen.

Datenflüsse und Schnittstellen

Ausgangslage
Anwendungen tauschen Daten über gewachsene Verbindungen aus. Welche Schnittstelle welche Daten weitergibt und wer sie aufruft, ist nicht dokumentiert.
Was wir tun
Wir zeichnen die Datenflüsse zwischen Anwendungen, Diensten und externen Beteiligten auf, benennen die dabei überschrittenen Grenzen und legen fest, wie an jeder Stelle authentisiert und autorisiert wird.
Ergebnis
Eine Karte der Verbindungen – die Voraussetzung dafür, Schnittstellen überhaupt absichern zu können.

Administrative Pfade

Ausgangslage
Verwaltungszugänge laufen über dieselben Geräte, Netze und Konten wie die tägliche Arbeit. Ein Klick in einer E-Mail kann damit die gesamte Umgebung betreffen.
Was wir tun
Wir trennen die Verwaltung vom Alltagsbetrieb: eigene Konten, eigene Zugangswege, engere Anforderungen an Gerät und Anmeldung, befristete Rechteerhöhung statt Dauerberechtigung.
Ergebnis
Der Weg zur höchsten Berechtigung ist nicht mehr derselbe wie der Weg zum Posteingang.

Protokollierung, Erkennung und Wiederanlauf

Ausgangslage
Es wird protokolliert, aber nicht ausgewertet. Sicherungen laufen, aber der Wiederanlauf wurde nie geprobt.
Was wir tun
Wir legen fest, welche Ereignisse gebraucht werden, wo sie zusammenlaufen und wie lange sie vorgehalten werden. Für den Wiederanlauf beschreiben wir Ziele für Datenverlust und Ausfallzeit und leiten daraus ab, was das Sicherungskonzept leisten muss.
Ergebnis
Ein Vorfall lässt sich rekonstruieren, und der Weg zurück in den Betrieb ist beschrieben statt improvisiert.

Kennen Sie die Wege durch Ihre Umgebung?

Die meisten Häuser haben kein vollständiges Architekturbild. Eine Ist-Aufnahme zeigt, welche Pfade zwischen Arbeitsplatz, Anwendung und Datenbestand tatsächlich offen sind.

Sicherheitsarchitektur besprechen

Leistungsumfang

Was wir übernehmen

Nicht jedes Vorhaben braucht alles davon. Der Zuschnitt entsteht nach der Bestandsaufnahme, nicht davor.

Grundlage

  • Geschäftsanforderungen und Schutzbedarf
  • Asset- und Systemübersicht
  • Externe Angriffsfläche
  • Bedrohungsbetrachtung je Bereich

Netz und Zonen

  • Zonenmodell und Segmentierung
  • Feingranulare Trennung, wo begründet
  • Ein- und Ausgänge, Übergänge nach außen
  • Fernzugriff und Standortanbindung

Identität und Zugriff

  • Authentisierung und Autorisierung je Zone
  • Kontextabhängige Zugriffsentscheidung
  • Trennung privilegierter Zugänge
  • Anbindung an das Identity Management

Nachweis und Betrieb

  • Protokollierungs- und Aufbewahrungskonzept
  • Erkennung und Alarmierung
  • Sicherungs- und Wiederanlaufkonzept
  • Anbindung von Dienstleistern und Dritten

Was XINOO konkret übernimmt

  • Aufnahme des Ist-Zustands als Architekturbild
  • Schutzbedarfs- und Assetübersicht
  • Zielarchitektur mit Zonen und Vertrauensgrenzen
  • Datenfluss- und Schnittstellenübersicht
  • Konzept für Identität und Zugriffsentscheidung
  • Konzept für administrative Zugänge
  • Protokollierungs- und Erkennungskonzept
  • Sicherungs- und Wiederanlaufkonzept mit Zielwerten
  • Technologieentscheidungen mit Begründung
  • Umsetzungsplan in Ausbaustufen

Was am Ende vorliegt

  • Ein Architekturbild des heutigen Zustands – oft der erste vollständige Überblick überhaupt
  • Eine Zielarchitektur, die als Entscheidungsgrundlage taugt
  • Ein Zonen- und Übergangsmodell, das umsetzbar beschrieben ist
  • Eine begründete Reihenfolge: was zuerst, was kann warten
  • Dokumentation, die bei einer Prüfung vorgelegt werden kann

Passt besonders für

  • Organisationen mit gewachsener Umgebung aus Cloud, eigenem Betrieb und Fachanwendungen
  • Vorhaben vor einer größeren Migration oder Modernisierung
  • Häuser, denen ein Audit oder ein Vorfall Architekturlücken gezeigt hat

Vorgehen

Wie wir arbeiten

Die Reihenfolge ist die Aussage: erst Anforderung und Architektur, dann Technik.

Anforderungen und Schutzbedarf

Welche Abläufe tragen das Geschäft, welche Daten sind besonders schützenswert, welche Ausfallzeit ist tragbar? Ohne diese Antworten wird Sicherheit gleichmäßig statt wirksam verteilt.

Ist-Aufnahme

Systeme, Netze, Identitäten, Schnittstellen, Zugänge von außen. Ergebnis ist ein Architekturbild des tatsächlichen Zustands – nicht des dokumentierten.

Lücken und Risiken

Wo weicht der Ist-Zustand vom Schutzbedarf ab? Bewertet wird nach Auswirkung und Eintrittsmöglichkeit, nicht nach Alarmfarbe eines Werkzeugs.

Zielarchitektur

Zonen, Grenzen, Zugriffspfade, Identitätsentscheidungen, Protokollierung. Hier entstehen die Festlegungen, die alles Weitere bestimmen.

Kontrollen und Technologie

Erst jetzt die Werkzeugfrage: Welche Kontrolle setzt welche Anforderung um, was ist bereits vorhanden, was fehlt tatsächlich?

Umsetzung und Nachschärfen

Einführung in Stufen, begleitet und überprüft. Eine Architektur, die nur auf Papier existiert, hat den Schutz nicht verbessert.

Häufige Fragen

Was uns dazu gefragt wird

Was ist eine Sicherheitsarchitektur genau?

Die Anordnung von Schutz in einer Umgebung: welche Bereiche es gibt, wo die Grenzen zwischen ihnen liegen, wer sie überschreiten darf, wie das entschieden wird und woran man erkennt, dass es geschehen ist. Einzelne Produkte sind Bausteine darin, nicht der Entwurf selbst.

Heißt Zero Trust, dass wir niemandem mehr vertrauen?

Nein – das ist die verbreitetste Verkürzung des Begriffs. Gemeint ist: kein Vertrauen allein aufgrund von Standort oder Netzwerk. Wer im Firmennetz sitzt, ist damit nicht automatisch berechtigt; wer von außen zugreift, nicht automatisch verdächtig. Jeder Zugriff wird anhand von Identität, Gerätezustand, Kontext und vorliegender Berechtigung bewertet.

Müssen wir dafür unsere Infrastruktur austauschen?

In aller Regel nicht. Der größte Teil der Wirkung entsteht durch Anordnung und Regeln, nicht durch neue Produkte: Zonen trennen, administrative Wege herauslösen, Zugriffsentscheidungen an Identität binden, Protokolle zusammenführen. Wo tatsächlich etwas fehlt, benennen wir es – aber erst nach der Architektur, nicht davor.

Wie hängt das mit Identity & Access Management zusammen?

Eng. Sobald die Zugriffsentscheidung nicht mehr am Netzstandort hängt, hängt sie an der Identität – und damit an Rollen, Berechtigungen und Anmeldeverfahren. Sicherheitsarchitektur und IAM sind an dieser Stelle dieselbe Arbeit aus zwei Blickrichtungen.

Wie lange dauert so ein Vorhaben?

Die Aufnahme und die Zielarchitektur sind in überschaubarer Zeit möglich; die Umsetzung richtet sich nach der Zahl der Systeme und danach, wie viel Änderung der Betrieb parallel verträgt. Belastbare Aussagen gibt es nach der Ist-Aufnahme – vorher wäre jede Zahl geraten.

Wie weit käme jemand, der einen Arbeitsplatz übernimmt?

Diese Frage lässt sich beantworten – aber nur mit einem Architekturbild. Wir erstellen es und zeigen Ihnen, wo eine Grenze fehlt.