Ausbreitung stoppen
Ist ein Gerät infiziert, endet der Angriff an der Zonengrenze - statt sich über das flache Netz auf alles auszubreiten. Aus einem großen Vorfall wird ein kleiner, beherrschbarer.
IT made easy!
In einem flachen Netz kann sich ein Angreifer oder eine Ransomware ungehindert ausbreiten - vom infizierten Büro-PC bis zur Maschinensteuerung. Segmentierung zieht Brandschutzmauern ein: Büro, Produktion, Gäste und Server in getrennten Zonen, damit ein Vorfall lokal bleibt.
Zonen statt flaches Netz · Ausbreitung stoppen · OT-Schutz
+49 221 292 763 30 · info@seraph-it.de
BAFA-gelisteter Berater Unternehmen, die auf Seraph IT vertrauen
Leistungsumfang
Ist ein Gerät infiziert, endet der Angriff an der Zonengrenze - statt sich über das flache Netz auf alles auszubreiten. Aus einem großen Vorfall wird ein kleiner, beherrschbarer.
Maschinensteuerung und OT gehören nicht ins selbe Netz wie die Büro-PCs. Wir trennen IT und OT sauber - entscheidend für Fertigung, IEC 62443 und die Verfügbarkeit der Produktion.
Gäste-WLAN, Fremdfirmen, private Geräte kommen in eigene Zonen - mit Zugriff aufs Internet, aber nicht auf Deine Systeme. Offen, wo es sein soll, dicht, wo es zählt.
So arbeiten wir
Was spricht heute mit wem, und was muss das wirklich? Wir nehmen die realen Datenflüsse auf - Grundlage für sinnvolle, nicht betriebsstörende Zonen.
Wir entwerfen ein Zonenkonzept (Büro, Produktion, Server, Gäste, Verwaltung) und setzen es mit Firewall-Regeln und VLANs um - schrittweise, ohne den Betrieb zu unterbrechen.
Regeln aktuell halten, neue Systeme richtig einsortieren, Ausnahmen kontrollieren. Segmentierung bleibt nur wirksam, wenn sie gepflegt wird.
Der Unterschied zwischen einem verschlüsselten Rechner und einer verschlüsselten Firma ist oft eine einzige Netzwerkgrenze. Segmentierung ist die günstigste Versicherung gegen den Totalschaden.
Viele Firmennetze sind über Jahre gewachsen und flach: Alles hängt zusammen, alles kann mit allem sprechen. Für den Alltag praktisch - im Angriffsfall katastrophal. Ein infizierter Büro-PC hat dann freien Weg bis zum Server und zur Maschinensteuerung. Netzwerksegmentierung teilt das Netz in Zonen und zieht Grenzen ein, an denen ein Vorfall stoppt.
Netzwerksegmentierung ist Teil unserer Security as a Service (Firewall- und Netzwerkverwaltung), Grundlage für Zero Trust und entscheidend für OT-Security nach IEC 62443. Umgesetzt wird sie über die Managed Firewall. Alle Bausteine in der Security-Übersicht.
* Reaktionszeit innerhalb der vereinbarten Geschäftszeiten, außerhalb unter 4 Stunden.
FAQ
Die Firewall schützt nach außen. Drinnen ist das Netz oft flach - ist ein Gerät infiziert, steht dem Angreifer alles offen. Segmentierung zieht auch innen Grenzen, genau da, wo die meisten Schäden entstehen.
Nein, wenn er sauber geplant ist. Wir nehmen erst die realen Datenflüsse auf und setzen dann schrittweise um - gerade in der Fertigung mit maximaler Rücksicht auf die Verfügbarkeit.
Oft reicht die vorhandene Firewall- und Switch-Landschaft, richtig konfiguriert. Wo etwas fehlt, ergänzen wir gezielt - kein Rundumschlag.
Der Beratungs- und Einführungsanteil ist häufig BAFA-förderfähig (Bemessungsgrundlage 3.500 EUR, Zuschuss also max. 1.750 EUR; bis zu zwei geförderte Beratungen pro Jahr). Den Antrag übernehmen wir.
Das hängt an der Größe und daran, wie gut die Datenflüsse dokumentiert sind. Für eine typische Mittelstandsumgebung rechne mit einigen Wochen: Aufnahme der realen Kommunikation, Zonenkonzept, dann zonenweise Umsetzung. Wir schalten nicht an einem Wochenende alles um, sondern Zone für Zone - das dauert länger und tut weniger weh.
Der Aufwand steckt weniger in der Technik als in der Aufnahme der Datenflüsse und im sauberen Regelwerk. Sind Firewall und Switches segmentierungsfähig, ist es überwiegend Projektaufwand; fehlen managebare Switches, kommt Hardware dazu. Nach dem Status-Check nennen wir Dir eine belastbare Zahl statt einer Hausnummer.
Ein VLAN trennt den Verkehr technisch, aber es hilft wenig, wenn zwischen den VLANs weiterhin alles erlaubt ist. Erst die Regeln an der Zonengrenze - wer darf mit wem worüber sprechen - machen aus VLANs eine Segmentierung. Viele Netze haben VLANs und sind trotzdem faktisch flach.
Das ist ein guter erster Schritt und deckt genau einen Fall ab: fremde Geräte. Die gefährlicheren Wege laufen aber innen - vom infizierten Büro-PC zum Server oder zur Maschinensteuerung. Davon stoppt ein Gäste-WLAN nichts.
Meist reichen fünf bis acht sauber gezogene Zonen: Server, Büro-Clients, Produktion beziehungsweise OT, Gäste, Management, Drucker und Haustechnik. Mehr Zonen bedeuten mehr Regeln und mehr Pflege. Wir schneiden so grob wie vertretbar und so fein wie nötig.
Ja, aber in kleinerem Zuschnitt. Schon die Trennung von Servern, Clients, Gästen und Haustechnik verhindert, dass ein verschlüsselter Arbeitsplatz die Server mitnimmt. Ein Zonenmodell mit zehn Ebenen wäre bei dieser Größe Overkill - davon raten wir dann auch ab.
Beide schreiben keine bestimmte Technik vor, verlangen aber, dass Netze getrennt und Zugriffe zwischen Bereichen kontrolliert werden. Segmentierung ist der übliche Weg, das nachweisbar zu erfüllen. Wir setzen um und dokumentieren prüffest - die Zertifizierung selbst nimmt eine akkreditierte Stelle vor.
Mikrosegmentierung geht bis auf die einzelne Anwendung oder Maschine herunter statt nur bis zur Zone. Das ist wirksam, aber pflegeintensiv und in den meisten Mittelstandsnetzen der zweite Schritt. Wir empfehlen sie gezielt dort, wo es wirklich zählt - etwa rund um besonders kritische Server oder Steuerungen.
Segmentierung ist die Netzebene davon: Sie sorgt dafür, dass Nähe im Netz kein Vertrauen mehr bedeutet. Zero Trust ergänzt darüber die Prüfung von Identität, Gerät und Kontext. Ohne Segmentierung bleibt Zero Trust auf halber Strecke stehen, weil der Weg im Netz weiterhin offen ist.
Das kommt vor - es gibt fast immer eine Verbindung, die niemand auf dem Zettel hatte. Deshalb fahren wir neue Zonengrenzen erst beobachtend, bevor wir blockieren, und behalten den Rückweg. Bei Störungen greift unsere Reaktionszeit von unter 2 Stunden*.
Auf Wunsch wir, im Rahmen unserer Security as a Service - also Firewall- und Netzwerkverwaltung. Neue Systeme müssen in die richtige Zone, Ausnahmen brauchen ein Ablaufdatum. Ein Regelwerk, das niemand pflegt, ist nach zwei Jahren wieder durchlässig.
Bereit?
Kostenfreies Erstgespräch - ehrlich, ohne Verkaufsdruck. Wir melden uns schnellstmöglich.
Wir messen anonym mit Plausible (cookielos, ohne Einwilligung). Zusätzlich möchten wir Google Analytics nutzen, um die Seite zu verbessern - das setzt Cookies und läuft nur mit Deiner Einwilligung. Details in der Datenschutzerklärung.