BLOG · GUIDE ·

Netzwerksegmentierung und Mikrosegmentierung: welche Zonen ein mittelständisches Unternehmen braucht und wo Sie anfangen

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • Netzwerksegmentierung unterteilt ein Netz in Zonen, etwa Benutzer, Server, Verwaltung, Backup, OT und Gäste, und filtert den Verkehr zwischen ihnen, meist auf einer Firewall; Mikrosegmentierung wendet Regeln innerhalb einer Zone an, bis hinunter zu einer Anwendung oder virtuellen Maschine, durchgesetzt nahe am Workload, meist auf dem Host oder im Hypervisor
  • Ein VLAN trennt Broadcast-Domänen, filtert aber keinen Verkehr; zur Segmentierung werden VLANs dort, wo eine Firewall oder die Zugriffskontrolllisten des routenden Switches entscheiden, was zwischen ihnen passieren darf, und Verkehr innerhalb eines VLANs braucht Regeln auf dem Host oder im Hypervisor
  • Die NSA nennt das Erfassen der Datenflüsse „grundlegend“ für Makro- und Mikrosegmentierung, und der Leitfaden der CISA vom 29. Juli 2025 geht von Kandidaten und ihren Abhängigkeiten aus und testet neue Regeln vor der Durchsetzung, etwa in einem permissiven Modus, der Verstöße markiert
  • Die Catch-all-Standardregel der NSX Distributed Firewall steht nach der Host-Vorbereitung auf Zulassen, und Broadcoms Dokumentation, aktualisiert am 1. Oktober 2026, nennt die Umstellung auf Blockieren „eine Best Practice“
  • Nummer 6.8 im Anhang der Durchführungsverordnung (EU) 2024/2690 verlangt eine demilitarisierte Zone, ein getrenntes Verwaltungsnetz, beschränkte Kommunikation zwischen und innerhalb von Zonen, Produktion getrennt von Entwicklung und Test sowie Überprüfungen in geplanten Zeitabständen; die Verordnung gilt nur für die Anbieter in ihrem Artikel 1

Eurokommerz × Vixen.UNO: Cyber-Resilienz  Experten kontaktieren →

Netzwerksegmentierung vs. Mikrosegmentierung

Netzwerksegmentierung unterteilt ein Netz in Zonen und lässt Verkehr zwischen ihnen nur über einen Filterpunkt laufen, meist eine Firewall, die zulässt, was der Geschäftsbetrieb braucht, und den Rest blockiert. Mikrosegmentierung wendet dasselbe Prinzip innerhalb einer Zone an, bis hinunter zu einer Anwendung oder virtuellen Maschine, mit Regeln, die nahe am Workload durchgesetzt werden: auf dem Host, im Hypervisor oder an einem Gateway vor wenigen Systemen. Für ein Unternehmen mit 200 bis 2.000 Beschäftigten ist diese Reihenfolge praktikabel: zuerst die Zonen, mit Default Deny zwischen ihnen, dann Mikrosegmentierung dort, wo der Ost-West-Verkehr das größte Risiko trägt, also in den Zonen für Server, Verwaltung und Backup.

Der CISA-Leitfaden „Microsegmentation in Zero Trust Part One“ vom 29. Juli 2025 beschreibt Makrosegmentierung als Aufteilung eines Netzes „in mehrere abgegrenzte Teile, die verschiedene geschäftliche Anforderungen unterstützen“, und sagt, dass Mikrosegmentierung darauf „aufbaut“. Die Leitlinie der NSA zur Säule Netzwerk und Umgebung (März 2024) beschreibt die feinere Ebene anhand von Abteilungen: „Mitarbeiter derselben Abteilung sollten keinen Zugriff auf die Ressourcen der jeweils anderen haben, sofern dies nicht ausdrücklich erforderlich ist“.

Ost-West-Verkehr ist in Broadcoms vDefend-Terminologie Verkehr, der „lateral zwischen Anwendungen fließt, die auf virtuellen Maschinen, Bare-Metal-Servern oder Containern laufen“. Nord-Süd-Verkehr gelangt in das Rechenzentrum oder verlässt es. Ein Netz, das alle Server in ein einziges Segment legt, macht sie laut CISA „potenziell für jeden kompromittierten Endpunkt der Organisation zugänglich“. Unser Leitfaden zu Zero Trust für mittelständische Unternehmen zeigt, wo Segmentierung nach Identität, Geräten und privilegiertem Zugriff ihren Platz hat.

Die Zonen, die ein mittelständisches Unternehmen braucht

Eine Zone fasst Systeme mit gleicher Funktion und gleicher Vertrauensstufe zusammen, unabhängig davon, welche VLANs, Subnetze oder Standorte sie nutzen. Auf der Basisstufe des Reifegradmodells der NSA beginnen Organisationen, ihre Netze „nach Geschäftsfunktionen, Standorten und Kritikalität der Assets“ zu segmentieren. Die erlaubten Flüsse in der Tabelle sind ein Ausgangspunkt, den die Flusserfassung bestätigt oder korrigiert.

ZONEWAS DAZUGEHÖRTERLAUBTE FLÜSSE
BenutzerWorkstations und Laptops, im Büro und per VPNzu veröffentlichten Anwendungen, Infra­struktur­diensten und zum Webfilter; kein Verkehr zwischen Workstations
DMZReverse-Proxy, Mail-Gateway, Gateways für den Fernzugriffaus dem Internet zu veröffentlichten Ports; nur zu benannten Backend-Servern
Server nach TierWeb-, Anwendungs- und Datenbank­server, ein Segment je TierBenutzer zum vorderen Tier; jedes Tier zum nächsten; zu den Datenbanken nur aus dem Anwendungs-Tier und vom Backup
Infra­struktur­diensteDomänen­controller, DNS, NTP, Zertifikats-, Patch- und Log-Serveraus allen Zonen außer der Gästezone, nur auf den Dienstports; DMZ und OT über Relays oder eigene Dienste
VerwaltungHypervisoren und vCenter, BMCs, Netzwerk- und Storage-Verwaltung, Jump-Hosts, in getrennten Segmentennur von Jump-Hosts und Administrations­Arbeits­plätzen
BackupBackup-Server, Proxys und Repositorieszu den Systemen, die sie schützen, und zu den Repositories; Konsolen nur aus der Verwaltungs­zone
Entwicklung und TestEntwicklungs- und Testsystemekein Weg zu Produktions­daten; ein benannter Deployment-Pfad
OT und ProduktionMaschinen­steuerungen, SCADA, Gebäude­automationüber eine DMZ zu benannten IT-Systemen; kein direkter Verkehr ins Büronetz oder ins Internet
Gäste und IoT-GeräteGäste-WLAN; Drucker, Kameras, Türcontroller, in getrennten SegmentenGäste nur ins Internet; Geräte nur zu und von den Servern, die sie verwalten
Zugriff DritterFern­sitzungen von Lieferantenzu benannten Systemen nach Genehmigung, für eine festgelegte Zeit, protokolliert

Unsere Zusammenfassung des Designs. Die Zeilen DMZ, Verwaltung, Entwicklung und Test sowie Zugriff Dritter folgen der Durchführungsverordnung (EU) 2024/2690, Anhang, Nummern 6.7.2 und 6.8.2; die Zeile OT und Produktion folgt NIST SP 800-82 Rev. 3 (September 2023).

Die Administration jeder Zone erfolgt aus der Verwaltungszone, und fast jede Zone nutzt Infrastrukturdienste; beide Regelsätze werden daher einmal geschrieben, bevor die erste Zone auf Default Deny umgestellt wird. Für OT-, IoT- und Legacy-Geräte weist die CISA darauf hin, dass „agentenbasierte Segmentierungslösungen möglicherweise nicht verfügbar sind“, womit netzwerkbasierte Segmentierung bleibt. Bei GPU-Servern kommen Segmente für Storage und Cluster hinzu, wie unser Leitfaden zum Absichern eines GPU-Servers beschreibt.

Unsere Leistung Cyber-Resilienz segmentiert das Netz und richtet Zero-Trust-Zugriff ein. Schicken Sie uns Ihre aktuelle Liste der VLANs und Subnetze mit dem Gerät, das zwischen ihnen routet, über das Formular unten.

VLAN-Segmentierung: VLANs, Firewalls und Switch-ACLs

Ein VLAN trennt Broadcast-Domänen auf Layer 2, filtert aber keinen Verkehr. Verkehr zwischen VLANs wird geroutet, und das Gerät, das ihn routet, entscheidet, ob die VLANs eine Sicherheitsgrenze bilden: Ein Core-Switch, der ohne Filter zwischen allen VLANs routet, verbindet sie wieder zu einem einzigen Netz. Damit VLANs als Segmentierung gelten, liegt das Gateway jeder Zone auf einer Firewall, oder der routende Switch wendet Zugriffskontrolllisten (ACLs) an.

Eine zustandsbehaftete Firewall verfolgt jede Verbindung und lässt die Antworten zu, während eine zustandslose ACL den Rückverkehr ausdrücklich erlauben muss, was die Regeln tendenziell aufweitet. Laut NIST SP 800-207 lassen sich manche Funktionen der Mikrosegmentierung mit „weniger fortschrittlichen Gateway-Geräten und sogar zustandslosen Firewalls“ umsetzen, doch der Verwaltungsaufwand und die Schwierigkeit, sich schnell an Änderungen anzupassen, machen dies zu „einer sehr schlechten Wahl“.

Konfigurieren Sie auf den Switches die Trunks explizit, jeweils nur mit den benötigten VLANs, und setzen Sie jeden anderen Port in den Access-Modus mit abgeschalteter Trunk-Aushandlung; deaktivieren Sie ungenutzte Ports und geben Sie den Trunks ein Native VLAN, das kein Access-Port nutzt. Diese Einstellungen verhindern VLAN-Hopping über Trunk-Aushandlung oder doppelt getaggte Frames. Routen Sie die Verwaltungs-VLANs in einer eigenen Routing-Instanz (VRF), deren einziger Ausgang die Firewall ist.

Wo Mikrosegmentierung durchgesetzt wird: Netzwerk, Host oder Hypervisor

NIST SP 800-207 (August 2020) beschreibt zwei Wege zur Mikrosegmentierung: Gateways wie „intelligente Switches (oder Router) oder Next-Generation-Firewalls (NGFWs)“ vor jeder Ressource oder einer kleinen Zahl zusammengehöriger Ressourcen, oder „hostbasierte Mikrosegmentierung mit Software-Agenten“ oder Firewalls auf den Endpunkten. Eine hostbasierte Firewall, die nur notwendigen Verkehr zulässt, schützt einen Server auch vor Hosts „im selben Subnetz“, so NIST SP 800-41 Rev. 1 (September 2009). In einem virtualisierten Rechenzentrum kommt mit dem Hypervisor ein dritter Ort hinzu: NIST SP 800-125B (März 2016) beschreibt kernelbasierte Firewalls, die „zwischen den vNICs jeder VM und dem Hypervisor-Switch“ filtern, mit Regeln, die bei einer Migration mit der VM mitwandern.

METHODEFILTERPUNKTGRANULARITÄTEINSCHRÄNKUNGEN
VLANs und Firewalldie Firewall, die zwischen den VLANs routetZone, Subnetzkeine Filterung innerhalb eines VLANs; VM-Verkehr zwischen VLANs auf einem Host verlässt den Host und kehrt zurück
Switch-ACLsder Layer-3-SwitchSubnetz, Adresse, Portoft zustandslos; Adressregeln sind schwer aktuell zu halten
Host-Firewall oder Agentdas Betriebs­system jedes HostsHost, Port, Prozessbraucht zentrale Verwaltung; kein Agent für viele OT-, IoT- und Legacy-Geräte
Verteilte Firewalldie vNIC jeder VM, im HypervisorVM, Sicherheits­gruppe, Tagnur VMs auf vorbereiteten Hosts; physische Server brauchen einen Agenten oder eine andere Methode

NIST SP 800-207, SP 800-41 Rev. 1 und SP 800-125B; CISA, Microsegmentation in Zero Trust Part One (29. Juli 2025); Broadcom, Dokumentation zu vDefend Firewall 9.0 (1. Oktober 2026).

In einer vSphere-Umgebung mit NSX ist die Distributed Firewall die Option im Hypervisor. Broadcoms vDefend-Dokumentation, aktualisiert am 1. Oktober 2026, sagt, sie werde „auf jedem ESXi-Host-Workload bereitgestellt, um Ost-West-Verkehr zu segmentieren“, und sie lässt sich auf den Portgruppen eines bestehenden vSphere Distributed Switch aktivieren. Nach der Host-Vorbereitung lässt ihre Catch-all-Standardregel Verkehr zu, und Broadcom nennt es „eine Best Practice, diese Standardregel dann auf die Aktion Blockieren umzustellen“. Lizenzierung und Regeldesign behandelt unser Leitfaden zur NSX Distributed Firewall und vDefend. Ihre Management- und Control-Plane gehört in die Verwaltungszone, denn die NSA warnt, dass ein SDN-Controller „zu einem vorrangigen Ziel werden kann“.

Ost-West-Flüsse erfassen, bevor Sie Regeln schreiben

Die NSA bezeichnet das Erfassen der Datenflüsse als „grundlegend für andere Netzwerkaktivitäten wie Makro- und Mikrosegmentierung“. Die vier Phasen der CISA beginnen genauso: Kandidaten identifizieren, ihre Abhängigkeiten identifizieren, die Richtlinie festlegen, sie dann bereitstellen und validieren. Für ein laufendes System schlägt die CISA vor, die erste Liste der Abhängigkeiten „durch Nachverfolgen der Kommunikation des Übergangskandidaten“ zu erstellen.

Firewall-Logs zeigen, was bereits Zonengrenzen überquert (sofern die Allow-Regeln protokollieren), Flow-Daten (NetFlow oder IPFIX) von Core-Switches und Routern zeigen gerouteten Verkehr, und die Flow-Ansicht eines Hypervisors oder einer verteilten Firewall zeigt Verkehr zwischen VMs; die Anwendungsverantwortlichen liefern die Gründe. Halten Sie für jeden Fluss Quelle, Ziel, Protokoll, Port, Verantwortlichen und Grund fest, und sammeln Sie über mindestens einen vollständigen Monatszyklus. Fragen Sie nach quartalsweisen und jährlichen Jobs wie dem Jahresabschluss und dem Disaster-Recovery-Test, die eine kurze Aufzeichnung nicht erfasst. Ein Fluss, den kein Verantwortlicher erklären kann, ist ein Kandidat für die Entfernung, nach einer weiteren Rückfrage bei den Betreibern.

Default Deny im Rechenzentrum, Schritt für Schritt

NIST SP 800-41 Rev. 1 sagt, dass im Allgemeinen Verkehr, der „nicht ausdrücklich durch die Firewall-Richtlinie erlaubt ist, blockiert werden sollte“. Dorthin gelangen Sie Zone für Zone oder Anwendung für Anwendung, mit einer Logging-Phase, bevor etwas blockiert wird.

  1. Wählen Sie den ersten Kandidaten: die Verwaltungszone oder eine kritische Anwendung, deren Verantwortlicher mitwirkt.
  2. Schreiben Sie die gemeinsamen Regeln für Infrastrukturdienste (DNS, NTP, Authentifizierung, Patching, Logging, Backup) einmal, für alle Zonen.
  3. Schreiben Sie die Allow-Regeln des Kandidaten anhand der Flusserfassung, nach Gruppen oder Tags, wo die Plattform das zulässt.
  4. Schließen Sie die Regeln des Kandidaten mit einer Catch-all-Regel ab, die nur für ihn gilt. Stellen Sie sie auf Zulassen mit Logging, einen permissiven Modus, der nach den Worten der CISA „Richtlinienverstöße markiert, um möglicherweise übersehene Abhängigkeiten zu erkennen“.
  5. Machen Sie nach mindestens einem Monatszyklus aus jedem legitimen Treffer eine Allow-Regel mit einem Verantwortlichen.
  6. Stellen Sie die Catch-all-Regel des Kandidaten in einem vereinbarten Wartungsfenster auf Blockieren um und sagen Sie den Nutzern, wo sie Probleme melden; das Rollback ist dieselbe Regel zurück auf Zulassen.
  7. Prüfen Sie von einem Host in einer anderen Zone aus, dass nur die erlaubten Ports antworten, gehen Sie zum nächsten Kandidaten über und überprüfen Sie das Regelwerk in geplanten Zeitabständen und nach wesentlichen Änderungen.

Stellen Sie eine plattformweite Standardregel, etwa die Standardregel von NSX, zuletzt auf Blockieren um, sobald jede Zone ihre eigenen Regeln hat. Die CISA verlangt außerdem eine veröffentlichte Dokumentation „der aktuellen Durchsetzungsstufe“ und einen Rückmeldekanal für Nutzer.

Im Rahmen unserer Leistung Cyber-Resilienz rollt unser Engineering-Partner Vixen.UNO solche Änderungen Schritt für Schritt aus, in vereinbarten Wartungsfenstern mit Rollback-Plan. Beschreiben Sie im Formular unten die Zone, die Sie zuerst abschotten würden, und die Firewalls, die heute zwischen Ihren Zonen stehen.

Verwaltung, Backup, OT und Zugriff von Lieferanten

Die Verwaltungszone steuert alle anderen. Die Durchführungsverordnung 2024/2690 verlangt von den Anbietern, für die sie gilt, ein dediziertes Verwaltungsnetz, getrennt vom operativen Netz, von anderem Netzverkehr getrennte Netzverwaltungskanäle (Anhang, Nummer 6.8.2 Buchstaben f und g) und Systemverwaltungssysteme, die für nichts anderes verwendet werden (Nummer 11.4.2 Buchstabe a). Jump-Hosts und Administrationsarbeitsplätze sind dann die einzigen Quellen administrativen Verkehrs. Die vSphere-Seite behandelt unser Leitfaden zur Härtung von ESXi-Hosts und vCenter gegen Ransomware.

Backup-Konsolen sind nur aus der Verwaltungszone erreichbar, und Repositories nehmen Verbindungen nur von der Backup-Infrastruktur an. Für OT empfiehlt NIST SP 800-82 Rev. 3 (September 2023) eine DMZ-Architektur mit Firewalls, „um zu verhindern, dass Netzwerkverkehr direkt zwischen Unternehmens- und OT-Netz fließt“.

Für Lieferanten verlangt Nummer 6.7.2 Buchstabe h, dass die betreffenden Einrichtungen „Verbindungen von Diensteanbietern nur nach einem Genehmigungsantrag und für einen bestimmten Zeitraum, z. B. für die Dauer von Wartungsarbeiten, zulassen“. Deren Sitzungen enden in der Zone für den Zugriff Dritter.

Nummer 6.8 der Durchführungsverordnung 2024/2690 als Referenz

Die Durchführungsverordnung (EU) 2024/2690, die die Netzsegmentierung in Nummer 6.8 ihres Anhangs regelt, gilt nur für die in ihrem Artikel 1 genannten Anbieter, etwa Anbieter von Cloud-Computing-Diensten, Anbieter von Rechenzentrumsdiensten und Anbieter verwalteter Dienste; andere Unternehmen können sie als Referenz nutzen. Erwägungsgrund 89 der NIS2-Richtlinie nennt Netzwerksegmentierung unter den grundlegenden Praktiken der Cyberhygiene. Ob NIS2 für ein Unternehmen gilt, ist eine rechtliche Bewertung, die seine Rechtsabteilung erstellt. Die übrigen Maßnahmen behandelt unsere Übersicht zu Artikel 21 der NIS2-Richtlinie und den Nachweisen für jede Maßnahme.

Nummer 6.8.1 knüpft die Zonen an die Ergebnisse der Risikobewertung und verlangt, die eigenen Systeme und Netze von denen Dritter zu segmentieren. Nummer 6.8.2 verlangt von den betreffenden Einrichtungen, „die funktionale, logische und physische Beziehung, einschließlich des Standorts“, zwischen Systemen zu berücksichtigen, kritische Systeme in gesicherten Zonen unterzubringen, eine demilitarisierte Zone aufzubauen und die Kommunikation „zwischen und innerhalb von Zonen“ auf das zu beschränken, was Betrieb oder Sicherheit erfordert; das reicht bis in die Mikrosegmentierung. Außerdem müssen sie das Verwaltungsnetz vom operativen Netz und die Netzverwaltungskanäle von anderem Netzverkehr trennen sowie die Produktionssysteme „von den Systemen trennen, die bei der Entwicklung und beim Testen, einschließlich der Sicherung, verwendet werden“. Nummer 6.8.3 ergänzt Überprüfungen „in geplanten Zeitabständen“ sowie bei erheblichen Sicherheitsvorfällen oder wesentlichen Änderungen, und nach Nummer 6.7.2 Buchstabe a müssen sie „die Architektur des Netzes verständlich und aktuell dokumentieren“.

Was wir tun

Im Rahmen unserer Leistung Cyber-Resilienz richtet unser Engineering-Partner Vixen.UNO Netzwerksegmentierung und Zero-Trust-Zugriff ein, dazu Firewalls, Intrusion Prevention (IPS) sowie E-Mail- und Web-Filterung auf Lösungen von Trend Micro, Cisco und weiteren Herstellern. Nach einem Assessment von Infrastruktur, Zugriffen und Backups erhalten Sie eine Risikokarte und einen priorisierten Maßnahmenplan; Änderungen folgen Schritt für Schritt in vereinbarten Wartungsfenstern, mit Rollback-Plan. Für NSX modernisiert unsere Leistung VMware-Optimierung vSphere, vSAN und NSX in vereinbarten Wartungsfenstern. Eurokommerz hält den Vertrag; das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest.

FAQ

Was ist der Unterschied zwischen Netzwerksegmentierung und Mikrosegmentierung?
Netzwerksegmentierung unterteilt ein Netz in Zonen, etwa Benutzer, Server, Verwaltung und Gäste, und filtert den Verkehr zwischen den Zonen, meist auf einer Firewall. Mikrosegmentierung wendet Regeln innerhalb einer Zone an, bis hinunter zu einer Anwendung oder einer virtuellen Maschine, durchgesetzt nahe am Workload, meist auf dem Host oder im Hypervisor. Der Leitfaden der CISA vom Juli 2025 beschreibt, dass Mikrosegmentierung auf der Makrosegmentierung aufbaut, der gröberen Form auf Zonenebene.
Was sind Best Practices für die Netzwerksegmentierung?
Legen Sie Zonen nach Funktion und Vertrauensstufe fest, setzen Sie einen Filterpunkt zwischen sie und lassen Sie nur die Flüsse zu, die der Geschäftsbetrieb braucht, mit einer blockierenden Catch-all-Regel am Ende. Erfassen Sie die bestehenden Flüsse, bevor Sie Regeln schreiben, halten Sie die Administration in einer getrennten Verwaltungszone, die nur von Jump-Hosts und Administrationsarbeitsplätzen aus erreichbar ist, und geben Sie Lieferanten befristeten Zugriff nur auf benannte Systeme. Überprüfen Sie die Regeln in geplanten Zeitabständen und nach wesentlichen Änderungen, wie es die Durchführungsverordnung (EU) 2024/2690 von den Anbietern verlangt, für die sie gilt.
Was ist Ost-West-Verkehr?
Ost-West-Verkehr fließt lateral zwischen Servern, virtuellen Maschinen oder Containern innerhalb des Rechenzentrums, während Nord-Süd-Verkehr in das Rechenzentrum gelangt oder es verlässt. Eine Firewall am Übergang zum Internet filtert den Nord-Süd-Verkehr; Verkehr zwischen Servern bleibt daher ungeprüft, sofern ihn nicht interne Firewalls zwischen Segmenten und Host- oder Hypervisor-Firewalls innerhalb eines Segments filtern.
Reicht VLAN-Segmentierung für die Sicherheit aus?
Ein VLAN trennt Broadcast-Domänen, filtert aber selbst keinen Verkehr; das Gerät, das zwischen den VLANs routet, entscheidet, was passieren darf. Zur Segmentierung werden VLANs, wenn das Gateway jeder Zone auf einer Firewall liegt oder der routende Switch Zugriffskontrolllisten anwendet, mit Regeln, die nur die benötigten Flüsse zulassen. Verkehr zwischen Hosts im selben VLAN erreicht weder die Firewall noch die Zugriffskontrolllisten und braucht daher Host- oder Hypervisor-Firewalls.
Wie setzt man Mikrosegmentierung um?
Beginnen Sie mit einer Anwendung oder Zone als Kandidat, erfassen Sie deren Flüsse und Abhängigkeiten und schreiben Sie Allow-Regeln, nach Gruppen oder Tags, wo die Plattform das unterstützt. Schließen Sie die Regeln des Kandidaten mit einer eigenen Catch-all-Regel ab, die in einem permissiven Modus nur protokolliert, um übersehene Abhängigkeiten zu finden, wie es die CISA beschreibt, und stellen Sie sie dann in einem Wartungsfenster mit vorbereitetem Rollback auf Blockieren um. Wiederholen Sie das Anwendung für Anwendung, und stellen Sie eine plattformweite Standardregel erst dann auf Blockieren um, wenn jede Zone ihre eigenen Regeln hat.
Schreibt NIS2 Netzwerksegmentierung vor?
Artikel 21 Absatz 2 der NIS2-Richtlinie nennt Netzwerksegmentierung nicht, doch Erwägungsgrund 89 zählt sie zu den grundlegenden Praktiken der Cyberhygiene, die wesentliche und wichtige Einrichtungen anwenden sollten, und die Durchführungsverordnung (EU) 2024/2690 regelt sie im Einzelnen in Nummer 6.8 ihres Anhangs, unter Artikel 21 Absatz 2 Buchstabe e. Die Verordnung gilt nur für DNS-Diensteanbieter, Anbieter von Cloud-Computing-Diensten, Rechenzentrumsdiensten und verwalteten Diensten sowie die übrigen digitalen Anbieter in ihrem Artikel 1, und andere Unternehmen können sie als Referenz nutzen. Ob NIS2 für ein Unternehmen gilt, ist eine rechtliche Bewertung, die seine Rechtsabteilung erstellt.

Schicken Sie uns Ihre Liste der VLANs und Subnetze, das Gerät, das zwischen ihnen routet und filtert, wie sich Administratoren und Lieferanten heute verbinden, und welche Systeme Sie zuerst schützen würden. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, aus dem Sie zwei oder drei mögliche Lösungsszenarien mitnehmen. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien