Sicherheitsarchitektur
Sicherheit gehört in den Entwurf, nicht in den Nachtrag
Eine Architektur entscheidet, welche Angriffe überhaupt möglich sind. Wir entwerfen Vertrauensgrenzen, Zonen, Zugriffspfade und Nachweiswege für Umgebungen, die aus Cloud, eigenem Rechenzentrum und gewachsenen Anwendungen bestehen.
Worum es geht
Sicherheitsarchitektur beschreibt, wie Schutz in einer Umgebung angeordnet ist: welche Bereiche es gibt, wo die Grenzen zwischen ihnen liegen, wer sie überschreiten darf und woran man erkennt, dass es geschehen ist.
Der Unterschied zu einzelnen Sicherheitsmaßnahmen ist die Reihenfolge. Eine Firewall, ein Virenschutz und ein Passwortverfahren lassen sich jederzeit nachrüsten. Ob ein Angreifer nach einem übernommenen Konto in drei Schritten an die Datenbank kommt oder an einer Zonengrenze stehenbleibt, entscheidet sich dagegen im Entwurf – und lässt sich später nur mit erheblichem Aufwand ändern.
Deshalb beginnt diese Arbeit nicht bei Produkten. Sie beginnt bei der Frage, welche Werte geschützt werden müssen, wer legitim darauf zugreift und welche Wege es zwischen beiden gibt.
Wo Sicherheit entschieden wird
Jede Zugriffsanfrage durchläuft dieselbe Kette: Vom Geschäftsbedarf über Identität und Gerät zur Zugriffsentscheidung, erst danach zu Anwendung und Daten. Die unterste Schicht schreibt mit, was passiert ist – ohne sie lässt sich ein Vorfall nicht rekonstruieren.
Ausgangslage
Kommt Ihnen das bekannt vor?
Keiner dieser Punkte entsteht durch Nachlässigkeit. Sie entstehen, weil Umgebungen wachsen und Entscheidungen einzeln getroffen werden.
Flaches Netz
Wer einmal drin ist, erreicht fast alles. Zwischen Arbeitsplatz, Server und Verwaltungszugang liegt keine Grenze, die eine Ausbreitung aufhalten würde.
Gewachsene Cloud-Anteile
Dienste wurden einzeln eingeführt, jeder mit eigener Anmeldung und eigenen Berechtigungen. Ein Gesamtbild, wer worauf zugreifen kann, existiert nicht.
Administrative Wege ungeschützt
Verwaltungszugänge laufen über dieselben Geräte und Netze wie die tägliche Arbeit – ein kompromittierter Arbeitsplatz ist damit ein kompromittierter Administrationszugang.
Schnittstellen ohne Grenze
Anwendungen sprechen miteinander, weil es funktionieren musste. Welche Schnittstelle welche Daten weitergibt, ist nirgends festgehalten.
Protokolle ohne Auswertung
Systeme schreiben mit, aber niemand liest. Im Ernstfall fehlt genau die Spur, mit der sich rekonstruieren ließe, was passiert ist.
Wiederanlauf ungeprüft
Sicherungen laufen. Ob sich daraus in vertretbarer Zeit ein arbeitsfähiger Zustand herstellen lässt, hat niemand ausprobiert.
Im Einzelnen
Die Themen, um die es geht
Je Bereich: worin das Problem besteht, was wir übernehmen und was danach anders ist.
Werte und Angriffsfläche
- Ausgangslage
- Schutz wird gleichmäßig verteilt, weil unklar ist, was besonders schützenswert ist. Gleichzeitig existieren Systeme, die niemand mehr auf der Liste hat.
- Was wir tun
- Wir nehmen auf, welche Daten und Abläufe das Geschäft tragen, welche Systeme sie berühren und was von außen erreichbar ist – einschließlich der Dienste, die ohne Beteiligung der IT eingeführt wurden.
- Ergebnis
- Eine Übersicht, die zwischen tragend und nachrangig unterscheidet – und die Grundlage jeder Priorisierung danach.
Vertrauensgrenzen und Zonen
- Ausgangslage
- Das Netz ist historisch gewachsen und weitgehend flach. Eine Ausbreitung nach einem erfolgreichen Erstzugriff trifft auf keinen Widerstand.
- Was wir tun
- Wir schneiden Zonen entlang von Schutzbedarf und Funktion, legen fest, welcher Verkehr eine Grenze überschreiten darf, und beschreiben Ein- und Ausgänge samt der Stelle, an der entschieden wird.
- Ergebnis
- Ein Zonenmodell, das die Reichweite eines einzelnen kompromittierten Systems begrenzt.
Identität als Kontrollpunkt
- Ausgangslage
- Zugriff wird über Netzstandort geregelt. Wer im Firmennetz ist, gilt als berechtigt – auch dann, wenn das Gerät längst nicht mehr vertrauenswürdig ist.
- Was wir tun
- Wir verlagern die Entscheidung auf Identität, Gerätezustand und Kontext. Das ist der Kern dessen, was Zero Trust meint, und der Punkt, an dem Sicherheitsarchitektur und Identity Management dieselbe Arbeit sind.
- Ergebnis
- Zugriffsentscheidungen, die nachvollziehbar begründet sind, statt aus der Netzwerktopologie zu folgen.
Datenflüsse und Schnittstellen
- Ausgangslage
- Anwendungen tauschen Daten über gewachsene Verbindungen aus. Welche Schnittstelle welche Daten weitergibt und wer sie aufruft, ist nicht dokumentiert.
- Was wir tun
- Wir zeichnen die Datenflüsse zwischen Anwendungen, Diensten und externen Beteiligten auf, benennen die dabei überschrittenen Grenzen und legen fest, wie an jeder Stelle authentisiert und autorisiert wird.
- Ergebnis
- Eine Karte der Verbindungen – die Voraussetzung dafür, Schnittstellen überhaupt absichern zu können.
Administrative Pfade
- Ausgangslage
- Verwaltungszugänge laufen über dieselben Geräte, Netze und Konten wie die tägliche Arbeit. Ein Klick in einer E-Mail kann damit die gesamte Umgebung betreffen.
- Was wir tun
- Wir trennen die Verwaltung vom Alltagsbetrieb: eigene Konten, eigene Zugangswege, engere Anforderungen an Gerät und Anmeldung, befristete Rechteerhöhung statt Dauerberechtigung.
- Ergebnis
- Der Weg zur höchsten Berechtigung ist nicht mehr derselbe wie der Weg zum Posteingang.
Protokollierung, Erkennung und Wiederanlauf
- Ausgangslage
- Es wird protokolliert, aber nicht ausgewertet. Sicherungen laufen, aber der Wiederanlauf wurde nie geprobt.
- Was wir tun
- Wir legen fest, welche Ereignisse gebraucht werden, wo sie zusammenlaufen und wie lange sie vorgehalten werden. Für den Wiederanlauf beschreiben wir Ziele für Datenverlust und Ausfallzeit und leiten daraus ab, was das Sicherungskonzept leisten muss.
- Ergebnis
- Ein Vorfall lässt sich rekonstruieren, und der Weg zurück in den Betrieb ist beschrieben statt improvisiert.
Kennen Sie die Wege durch Ihre Umgebung?
Die meisten Häuser haben kein vollständiges Architekturbild. Eine Ist-Aufnahme zeigt, welche Pfade zwischen Arbeitsplatz, Anwendung und Datenbestand tatsächlich offen sind.
Leistungsumfang
Was wir übernehmen
Nicht jedes Vorhaben braucht alles davon. Der Zuschnitt entsteht nach der Bestandsaufnahme, nicht davor.
Grundlage
- Geschäftsanforderungen und Schutzbedarf
- Asset- und Systemübersicht
- Externe Angriffsfläche
- Bedrohungsbetrachtung je Bereich
Netz und Zonen
- Zonenmodell und Segmentierung
- Feingranulare Trennung, wo begründet
- Ein- und Ausgänge, Übergänge nach außen
- Fernzugriff und Standortanbindung
Identität und Zugriff
- Authentisierung und Autorisierung je Zone
- Kontextabhängige Zugriffsentscheidung
- Trennung privilegierter Zugänge
- Anbindung an das Identity Management
Nachweis und Betrieb
- Protokollierungs- und Aufbewahrungskonzept
- Erkennung und Alarmierung
- Sicherungs- und Wiederanlaufkonzept
- Anbindung von Dienstleistern und Dritten
Was XINOO konkret übernimmt
- Aufnahme des Ist-Zustands als Architekturbild
- Schutzbedarfs- und Assetübersicht
- Zielarchitektur mit Zonen und Vertrauensgrenzen
- Datenfluss- und Schnittstellenübersicht
- Konzept für Identität und Zugriffsentscheidung
- Konzept für administrative Zugänge
- Protokollierungs- und Erkennungskonzept
- Sicherungs- und Wiederanlaufkonzept mit Zielwerten
- Technologieentscheidungen mit Begründung
- Umsetzungsplan in Ausbaustufen
Was am Ende vorliegt
- Ein Architekturbild des heutigen Zustands – oft der erste vollständige Überblick überhaupt
- Eine Zielarchitektur, die als Entscheidungsgrundlage taugt
- Ein Zonen- und Übergangsmodell, das umsetzbar beschrieben ist
- Eine begründete Reihenfolge: was zuerst, was kann warten
- Dokumentation, die bei einer Prüfung vorgelegt werden kann
Passt besonders für
- Organisationen mit gewachsener Umgebung aus Cloud, eigenem Betrieb und Fachanwendungen
- Vorhaben vor einer größeren Migration oder Modernisierung
- Häuser, denen ein Audit oder ein Vorfall Architekturlücken gezeigt hat
Vorgehen
Wie wir arbeiten
Die Reihenfolge ist die Aussage: erst Anforderung und Architektur, dann Technik.
Anforderungen und Schutzbedarf
Welche Abläufe tragen das Geschäft, welche Daten sind besonders schützenswert, welche Ausfallzeit ist tragbar? Ohne diese Antworten wird Sicherheit gleichmäßig statt wirksam verteilt.
Ist-Aufnahme
Systeme, Netze, Identitäten, Schnittstellen, Zugänge von außen. Ergebnis ist ein Architekturbild des tatsächlichen Zustands – nicht des dokumentierten.
Lücken und Risiken
Wo weicht der Ist-Zustand vom Schutzbedarf ab? Bewertet wird nach Auswirkung und Eintrittsmöglichkeit, nicht nach Alarmfarbe eines Werkzeugs.
Zielarchitektur
Zonen, Grenzen, Zugriffspfade, Identitätsentscheidungen, Protokollierung. Hier entstehen die Festlegungen, die alles Weitere bestimmen.
Kontrollen und Technologie
Erst jetzt die Werkzeugfrage: Welche Kontrolle setzt welche Anforderung um, was ist bereits vorhanden, was fehlt tatsächlich?
Umsetzung und Nachschärfen
Einführung in Stufen, begleitet und überprüft. Eine Architektur, die nur auf Papier existiert, hat den Schutz nicht verbessert.
Häufige Fragen
Was uns dazu gefragt wird
Was ist eine Sicherheitsarchitektur genau?
Die Anordnung von Schutz in einer Umgebung: welche Bereiche es gibt, wo die Grenzen zwischen ihnen liegen, wer sie überschreiten darf, wie das entschieden wird und woran man erkennt, dass es geschehen ist. Einzelne Produkte sind Bausteine darin, nicht der Entwurf selbst.
Heißt Zero Trust, dass wir niemandem mehr vertrauen?
Nein – das ist die verbreitetste Verkürzung des Begriffs. Gemeint ist: kein Vertrauen allein aufgrund von Standort oder Netzwerk. Wer im Firmennetz sitzt, ist damit nicht automatisch berechtigt; wer von außen zugreift, nicht automatisch verdächtig. Jeder Zugriff wird anhand von Identität, Gerätezustand, Kontext und vorliegender Berechtigung bewertet.
Müssen wir dafür unsere Infrastruktur austauschen?
In aller Regel nicht. Der größte Teil der Wirkung entsteht durch Anordnung und Regeln, nicht durch neue Produkte: Zonen trennen, administrative Wege herauslösen, Zugriffsentscheidungen an Identität binden, Protokolle zusammenführen. Wo tatsächlich etwas fehlt, benennen wir es – aber erst nach der Architektur, nicht davor.
Wie hängt das mit Identity & Access Management zusammen?
Eng. Sobald die Zugriffsentscheidung nicht mehr am Netzstandort hängt, hängt sie an der Identität – und damit an Rollen, Berechtigungen und Anmeldeverfahren. Sicherheitsarchitektur und IAM sind an dieser Stelle dieselbe Arbeit aus zwei Blickrichtungen.
Wie lange dauert so ein Vorhaben?
Die Aufnahme und die Zielarchitektur sind in überschaubarer Zeit möglich; die Umsetzung richtet sich nach der Zahl der Systeme und danach, wie viel Änderung der Betrieb parallel verträgt. Belastbare Aussagen gibt es nach der Ist-Aufnahme – vorher wäre jede Zahl geraten.
Weitere Themen
Gehört meistens dazu
Wie weit käme jemand, der einen Arbeitsplatz übernimmt?
Diese Frage lässt sich beantworten – aber nur mit einem Architekturbild. Wir erstellen es und zeigen Ihnen, wo eine Grenze fehlt.