Edge-Sicherheit schützt Ressourcen außerhalb des Randes des herkömmlichen Netzwerks. Der am schnellsten wachsende Bedarf entsteht durch Edge Computing für das Internet der Dinge (IoT), etwa für Fitnessarmbänder, selbstfahrende Autos und Kassen im Einzelhandel (POS). Doch derselbe Sicherheitsbedarf besteht auch für Remote-Mitarbeiter, Cloud-Computing-Netzwerke und Betriebstechnik (OT), etwa intelligente Industriepumpen, Temperatursensoren und industrielle Steuerungssysteme (ICS).
In diesem eSecurity Planet-Leitfaden untersuchen wir Edge-Sicherheitslösungen anhand der folgenden Themen:
- Warum wird Edge-Sicherheit benötigt?
- Wie Edge-Sicherheit funktioniert
- Die 5 wichtigsten Optionen für Edge-Sicherheit
- Fazit: Edge-Sicherheit schützt die sich wandelnde Organisation
Warum wird Edge-Sicherheit benötigt?
Daten befinden sich nicht mehr sicher hinter der Firewall und innerhalb der Unternehmensrechenzentren. Stattdessen werden Daten heute in Niederlassungen, Einzelhandelsstandorten, Fabriken und einer Vielzahl von IoT-Geräten verarbeitet. Obwohl sich die meisten dieser Anlagen außerhalb des Schutzes der Unternehmensfirewall befinden, gelten diese Geräte als Rand des Netzwerks; der Kern des Netzwerks ist die Cloud oder das lokal gehostete Rechenzentrum.
Angreifer – sowohl böswillige Insider als auch externe Bedrohungen – versuchen, Kommunikationsströme zu kapern, Zugangsdaten zu stehlen und Geräte aus der Ferne anzugreifen. Diese Angriffe verschaffen Zugriff auf das größere Netzwerk, stehlen vertrauliche Daten oder kompromittieren Zugangsdaten für weitere Angriffe. Während Niederlassungen und einige Einzelhandelsstandorte durch herkömmliche Maßnahmen wie Next-Generation-Firewalls (NGFW) geschützt werden können, sind derart teure, große und empfindliche Geräte aus folgenden Gründen am Edge häufig ungeeignet:
- Mobilität der Anlagen von Benutzern und IoT-Geräten verhindert die Installation fest installierter Sicherheitsgeräte an einem einzigen Standort
- Mangelndes Fachwissen an Edge-Standorten kann die ordnungsgemäße Installation und Konfiguration der Geräte unmöglich machen
- Begrenzte physische Größe persönlicher Geräte wie Fitnesstracker macht das Hinzufügen zusätzlicher Hardware unmöglich
- Anforderungen an die Skalierbarkeit für die Verwaltung von Wartung, Zugriff und Sicherheitsprofilen Hunderter oder Tausender Remote-Geräte werden für herkömmliche Managementsysteme zu komplex
Zudem können Unternehmen ihr Personal und ihre Ausstattung nicht unbedingt im gleichen Tempo aufstocken, selbst wenn die Zahl der Anlagen und Benutzer weiter wächst. Unternehmen benötigen eine zentrale Verwaltungsfunktion, die skalierbar ist, ohne viel zusätzliche Arbeit zu verursachen.
Wie Edge-Sicherheit funktioniert
Edge-Sicherheit ersetzt herkömmliche Appliances durch Lösungen, die den Schutz von der Cloud auf die entfernten Anlagen ausdehnen. Edge-Sicherheit schützt nicht direkt das Endgerät (Laptop, Server, IoT-Gerät usw.), das Rechenzentrum oder Cloud-Anwendungen; sie schafft jedoch eine gehärtete und überwachte Verbindung zwischen all diesen Komponenten.
Die eingesetzte Technologie bestimmt die Art der Sicherheitsebenen, die zwischen Rechenzentrum, Cloud-Ressourcen und Edge-Anlagen bereitgestellt werden. In jedem Fall muss die Technologie vor Angriffen schützen und sichere Verbindungen herstellen. Zu den üblichen Funktionen gehören:
- Erkennung und Blockierung von Viren und Malware
- Cloud Access Security Broker (CASB)
- Systeme zur Erkennung und Verhinderung von Eindringversuchen (IDS/IPS)
- Netzwerkzugriffskontrolle (NAC)
- Next-Generation-Firewall (NGFW)
- Sicheres Web-Gateway (SWG)
- Softwaredefiniertes Weitverkehrsnetzwerk (SD-WAN)
- Einheitliches Bedrohungsmanagement (UTM)
- URL- und Domänenfilterung
- Schwachstellenmanagement
- Netzwerkzugriff nach dem Zero-Trust-Prinzip (ZTNA)
Leistungsfähigere Edge-Sicherheitsoptionen sind außerdem kontextbezogen und können abhängig von Benutzern, Edge-Geräten und Datentyp sowie der für die Verbindung angeforderten Ressource unterschiedliche Verbindungsstufen bereitstellen. Analysen mit künstlicher Intelligenz (KI) und maschinellem Lernen (ML) werden ebenfalls zu einer gängigen Ergänzung vieler führender Angebote.
Neben Sicherheitsfunktionen bietet Edge-Sicherheit zentrale Kontrolle und verteilte Zugriffspunkte. Die zentrale Kontrolle ermöglicht eine konsolidierte Übersicht und Berichterstattung über alle Edge-Anlagen sowie die Festlegung der Sicherheitsstufen, die an alle Edge-Anlagen verteilt werden. Verteilte Zugriffspunkte stellen viele verschiedene lokale und sichere Netzwerk- oder Cloud-Zugriffspunkte für Verbindungen mit geringer Latenz und hoher Geschwindigkeit bereit.
Die 5 wichtigsten Optionen für Edge-Sicherheit
Edge-Sicherheit lässt sich aus verschiedenen herkömmlichen Sicherheitstools und -techniken wie NGFW, Weitverkehrsnetzen (WAN), Routern, URL-Filterung, Whitelisting und IDS/IPS zusammenstellen. Viele IT- und Sicherheitsteams bevorzugen jedoch möglicherweise schlüsselfertige Lösungen, die höhere Geschwindigkeit, zentrale Kontrolle und integrierte Sicherheit ermöglichen.
Viele Lösungen „as a Service“ (aaS) werden in der Cloud gehostet, was eine schnelle Bereitstellung und einfache Skalierbarkeit ermöglicht – sowohl nach oben als auch nach unten. Einige Tools setzen außerdem KI oder ML ein, um fortschrittlichen Schutz vor Angriffen zu bieten, Analysen zu beschleunigen und sogar Probleme automatisch zu erkennen.
Die wichtigsten Optionen für Edge-Sicherheit sind:
- Firewall-as-a-Service (FWaaS)
- Network-as-a-Service (NaaS)
- Secure Access Service Edge (SASE)
- Secure Service Edge (SSE)
- Zero Trust Edge (ZTE)
Firewall-as-a-Service (FWaaS)
FWaaS-Anbieter ersetzen in der Regel NGFW- und SWG-Appliances im gesamten Unternehmen. FWaaS bietet vollständig überwachten und geprüften Datenverkehr sowie URL-Filterung und weitere Sicherheitsmaßnahmen gegen Malware.
FWaaS überwacht und kontrolliert den Zugriff von Benutzern und Anwendungen vollständig und bietet Administratoren zentrale Berichte, Übersicht und Kontrolle. FWaaS führt in der Regel keine Mikrosegmentierung oder andere Netzwerkbetriebsfunktionen und deren Überwachung durch.
Network-as-a-Service (NaaS)
NaaS-Anbieter bündeln Management und Kontrolle eines Netzwerks zu einem festen monatlichen Preis. Es gibt verschiedene Servicelevel – von NaaS nur für die Ausstattung bis hin zu vollständig verwaltetem und implementiertem NaaS (mit oder ohne physische Ausstattung).
Unternehmen, die Niederlassungen oder Filialen ausstatten müssen, wählen häufig einen NaaS-Anbieter, der lokale Geräte wie Router und Switches bereitstellt. Vollständig mobile Anforderungen erfordern dagegen in der Regel Cloud-basierte NaaS-Anbieter. Cloud-basierte NaaS-Bereitstellungen lassen sich einfach skalieren und werden als Ersatz für Load Balancer, Firewall-Appliances und virtuelle private Netzwerk (VPN)-Lösungen eingesetzt.
NaaS bietet Edge-Sicherheit durch schnellere Updates, zentrale Kontrolle, einen geringeren Wartungsaufwand, integrierte Verschlüsselung und vollständig überwachte Verbindungen zwischen Edge-Geräten und anderen Ressourcen. Einige NaaS-Anbieter ermöglichen Gerätez Zugriffskontrolle, Multi-Faktor-Authentifizierung (MFA), Mikrosegmentierung und sogar ZTNA-Funktionen. Einfachere NaaS-Lösungen müssen möglicherweise in Kombination mit leistungsfähigeren Tools für das Identitäts- und Zugriffsmanagement (IAM), SWGs oder einem CASB eingesetzt werden.
NaaS bietet in der Regel keine Funktionen zur Datenverkehrsprüfung. Das kann für Unternehmen von Vorteil sein, die ihre Daten geheim halten müssen und die Prüfung aller Daten lieber selbst durchführen. Um Anti-Malware-Funktionen zu ermöglichen, muss NaaS mit SWGs oder IDS/IPS-Lösungen kombiniert werden.
Secure Access Service Edge (SASE)
SASE bietet eine vollständige schlüsselfertige Lösung für Edge-Sicherheit mit einem breiten Funktionsumfang wie Zugriffskontrolle, Netzwerksegmentierung und Datenverkehrsprüfung zur Vermeidung von Malware. Unternehmen, die keine SASE-Lösungen einsetzen, arbeiten häufig lieber mit mehreren Anbietern oder benötigen nur einen Teil der Funktionen und sehen keinen Mehrwert in den Kosten für den vollständigen Funktionsumfang.
Secure Service Edge (SSE)
SSE bietet einen vollständigen Satz an Zugriffskontrollen, Anti-Malware-Filterung und Funktionen zur Paketprüfung. SSE bietet nahezu schlüsselfertige Edge-Sicherheitsfunktionen, mit Ausnahme von SD-WAN-Funktionen.
Unternehmen mit bestehenden WAN- oder SD-WAN-Lösungen entscheiden sich häufig für eine SSE-Lösung, um eine vollständige Edge-Sicherheitslösung zu schaffen. Unternehmen, die auf SSE verzichten, tun dies meist aus denselben Gründen wie bei einem Verzicht auf SASE: Sie möchten keine Einzellösung einsetzen oder benötigen schlicht nicht alle Funktionen und sehen keinen entsprechenden Mehrwert für die Kosten von SSE.
Zero Trust Edge (ZTE)
Forrester definierte ZTE als „einen sichereren Zugang zum Internet für die physischen Standorte und Remote-Mitarbeiter von Organisationen“, der hinsichtlich seiner Funktionen SASE ähnelt, jedoch den Schwerpunkt auf Zero-Trust-Zugriffsprinzipien legt. Die meisten Anbieter behaupten, dass ihr SASE-Angebot zugleich eine ZTE-Lösung ist. Unternehmen müssen jedoch prüfen, ob die tatsächlichen Zero-Trust-Funktionen des Anbieters ihren Anforderungen gerecht werden.
Fazit: Edge-Sicherheit schützt die sich wandelnde Organisation
Das Edge Computing wird bleiben. Einige Unternehmen müssen lediglich ihre Niederlassungen und Remote-Benutzer schützen, andere verfügen über umfangreiche IoT-Ressourcen und einen tatsächlichen Bedarf an Edge Computing. In beiden Fällen liegen diese Ressourcen außerhalb des praktischen Schutzbereichs der meisten herkömmlichen Sicherheits- und Netzwerklösungen.
Unternehmen jeder Größe müssen Edge-Sicherheitslösungen in Betracht ziehen, wenn sie wachsen und sich weiterentwickeln. Diese Lösungen bieten wirksame Möglichkeiten, entfernte und Cloud-Ressourcen vor Angreifern innerhalb und außerhalb des Unternehmens abzuschirmen.





