Die konsequente Absicherung Ihrer Netzwerkinfrastruktur gehört zu den wichtigsten Entscheidungen, die Ihr Unternehmen zum Schutz vor Bedrohungen treffen kann. Technologien und Tools wie Firewall-Regeln, Patch-Management und Verfahren zur Reaktion auf Sicherheitsvorfälle helfen dabei, Ihre sensiblen Daten und Anwendungen zu schützen. Dieser Prozess unterscheidet sich je nach Unternehmen. Ein 13-Schritte-Prozess – von der Bewertung Ihres Netzwerks bis zur kontinuierlichen Verbesserung der Sicherheit – eignet sich jedoch für viele Organisationen.
Klicken Sie auf dieses Bild, um eine detaillierte Checkliste zum Netzwerkschutz herunterzuladen, die Ihre Sicherheits- und Netzwerkteams verwenden können.
- 1. Bewerten Sie Ihr Netzwerk
- 2. Finden Sie Sicherheitslücken und Schwachstellen
- 3. Implementieren Sie Zugriffskontrollen
- 4. Richten Sie Ihre Firewall ein
- 5. Verschlüsseln Sie Datenübertragungen
- 6. Segmentieren Sie Netzwerke logisch
- 7. Systeme zur Erkennung und Verhinderung von Eindringversuchen einrichten
- 8. Richtlinien zur Erkennung von Ressourcen erstellen
- 9. Verfahren für das Patchmanagement entwickeln
- 10. Netzwerke überwachen und protokollieren
- 11. Einen Plan zur Reaktion auf Sicherheitsvorfälle entwickeln
- 12. Mitarbeiter in Cybersicherheitspraktiken schulen
- 13. Das Netzwerk kontinuierlich verbessern
- Fazit: Die Absicherung eines Netzwerks ist ein fortlaufender Prozess
1. Bewerten Sie Ihr Netzwerk
Bevor Sie Cybersicherheitspraktiken oder -verfahren einführen, müssen Sie zunächst den aktuellen Status Ihres Netzwerks kennen. Dazu gehören bestehende Zugriffskontrollen, der Status Ihrer Firewall und ihrer Regeln sowie die aktuellen Verfahren für das Schwachstellenmanagement.
Prüfen Sie alle Zugriffskontrollen
Führen Sie eine Prüfung Ihrer aktuellen Zugriffskontrollen durch, einschließlich Benutzernamen, Passwörtern, Passcodes und aller derzeit eingerichteten Multi-Faktor-Authentifizierung. Prüfen Sie dazu jede Anwendung und jedes System, für die Anmeldedaten oder Berechtigungen erforderlich sind, und dokumentieren Sie diese – einschließlich der Frage, ob sie durch Passwortmanager geschützt werden. Sehen Sie sich auch Ihre aktuellen Passwortanforderungen an: Müssen Mitarbeiter schwer zu erratende Passwörter festlegen?
Prüfen Sie vorhandene Firewalls und Firewall-Regeln
Erstellen Sie eine Bestandsaufnahme aller vorhandenen Netzwerk-Firewalls und der derzeit geltenden Regeln. Öffnen Sie die Verwaltungskonsole Ihrer Firewall, suchen Sie die Regelliste und achten Sie auf nicht hilfreiche oder widersprüchliche Regeln. Vielleicht widerspricht eine Regel einer anderen oder eine alte Regel verstößt gegen die neuen Sicherheitsrichtlinien Ihres Unternehmens. Jetzt ist auch ein guter Zeitpunkt für eine erste Firewall-Prüfung. Sie zeigt, wo die Firewall nicht ordnungsgemäß funktioniert oder Ihre Regeln die Unternehmensrichtlinien nicht mehr erfüllen.
Dokumentieren Sie Ihre Verfahren für das Schwachstellenmanagement
Dokumentieren Sie vor einer grundlegenden Überarbeitung der Cybersicherheitsinfrastruktur Ihres Netzwerks alle vorhandenen Tools oder Verfahren für das Schwachstellenmanagement. Gibt es welche, die nicht funktionieren, und welche davon können Sie ändern? Ermitteln Sie außerdem, ob Ihr Sicherheitsteam Schwachstellen leicht finden und beheben kann oder ob dies bisher schwierig war. Sie könnten dem Team sogar eine Umfrage mit einigen Fragen zu den Prozessen für Schwachstellenmanagement und -behebung schicken.
2. Finden Sie Sicherheitslücken und Schwachstellen
Die Identifizierung von Schwachstellen geht Hand in Hand mit der Bewertung Ihres Netzwerks, daher führen Sie diese Schritte möglicherweise gleichzeitig durch. Um Sicherheitslücken in Ihrem Unternehmen zu finden, können Sie Strategien wie Schwachstellenscans und Penetrationstests einsetzen.
Führen Sie Schwachstellenscans durch
Testen Sie Ihre Netzwerkarchitektur, damit Sie wissen, wo Probleme bestehen. Tests des Datenverkehrsvolumens oder Schwachstellenscans erkennen Fehlkonfigurationen, nicht oder falsch angewandte Verschlüsselung, schwache Passwörter und andere häufige Probleme, bevor Hacker sie ausnutzen können. Mit Schwachstellenscans können Sie auch ein nachlässiges Management von Verschlüsselungsschlüsseln erkennen. Sie können manuell nach Schwachstellen suchen, ich empfehle jedoch Software, da sie effizienter ist.
Wenn Ihr Unternehmen von einer Software für Schwachstellenscans profitieren würde, lesen Sie unseren Leitfaden zur Durchführung eines Schwachstellenscans.
Ziehen Sie Penetrationstests in Betracht
Schwachstellenscans erkennen möglicherweise häufige Schwächen, aber aktive Penetrationstests stellen fest, ob Schwachstellen ein tatsächliches Risiko darstellen oder durch andere Kontrollen eingedämmt werden können. Penetrationstests können auch zeigen, ob die vorhandenen Kontrollen Angreifer ausreichend abhalten. Sie können Penetrationstests mit Tools durchführen, erzielen aber möglicherweise genauere Ergebnisse, wenn Sie externe Experten hinzuziehen. Sprechen Sie mit der Leitung Ihres Sicherheitsteams über die Möglichkeit, einen Pentester zu beauftragen.
3. Implementieren Sie Zugriffskontrollen
Eine erfolgreiche Absicherung umfasst die Beschränkung des Zugriffs auf Netzwerkressourcen wie Hardware und Verwaltungssoftware. Implementieren Sie für jede Ressource geeignete Zugriffskontrollen – abhängig davon, welche Mitarbeiter zu bestimmten Zeiten Zugriff benötigen. Dazu gehören schwer zu erratende Passwörter, Active-Directory-Integrationen, Multi-Faktor-Authentifizierung, Strategien für den Zugriff mit geringsten Rechten und der Zugriff auf Cloud-Plattformen.
Erstellen Sie sichere Zugangsdaten
Erhöhen Sie die Anforderungen an die Passwortstärke, um die Komplexität zu steigern, oder erzwingen Sie für alle Mitarbeiter-Anmeldedaten einen häufigeren Passwortwechsel. Passwortmanager helfen Benutzern, strengere Anforderungen zu erfüllen, und ermöglichen zusätzlich eine zentrale Kontrolle. Unternehmen können außerdem Single-Sign-on-Technologien (SSO) einsetzen, um den Zugriff auf Cloud-Ressourcen zu vereinfachen.
Verwenden Sie Active Directory bei Bedarf
Kleinere Organisationen müssen sich möglicherweise nur um den Gerätezugriff kümmern, also um Anmeldedaten wie Benutzernamen und Passwörter. Mit zunehmender Größe einer Organisation spart jedoch eine formalisierte und zentralisierte Verwaltung mithilfe von Active Directory (AD) oder eines entsprechenden Lightweight Directory Access Protocol-Tools (LDAP) Ihrem Unternehmen Zeit und ermöglicht schnellere Reaktionen auf Änderungsanfragen. Die Implementierung von AD oder LDAP nimmt Zeit in Anspruch, ist für größere Organisationen aber wertvoll.
Implementieren Sie Multi-Faktor-Authentifizierung
Wachsende Organisationen sind einem höheren Risiko von Sicherheitsverletzungen ausgesetzt, da der potenzielle Schaden durch gestohlene Zugangsdaten mit Größe und Ansehen des Unternehmens zunimmt. Um dieses Risiko zu senken, setzen viele auf Multi-Faktor-Authentifizierung, die insbesondere dann eine bessere Sicherheit als 2FA bietet, wenn Anwendungen oder Token die anfällige SMS als Faktor ersetzen. Biometrische und passwortlose Lösungen können teurer sein, sind aber schwerer zu fälschen.
Verwenden Sie das Prinzip der geringsten Zugriffsrechte
Die Implementierung einer Strategie für Zugriffsrechte mit geringsten Privilegien bedeutet, dass Ihre Netzwerk- und Sicherheitsteams Mitarbeitern nur dann Zugriff auf Systeme gewähren, wenn sie ihn für ihre Arbeit unbedingt benötigen. Früher hatten Mitarbeiter Zugriff, falls sie ihn „für alle Fälle“ brauchten. Das öffnet Bedrohungsakteuren und potenziellen internen Bedrohungen jedoch weiter die Tür. Stellen Sie sicher, dass nur Mitarbeiter mit erforderlichem Zugriff diesen erhalten und je nach Rolle Administrator- oder Nur-Lese-Zugriff bekommen.
Verwalten Sie den Zugriff auf Cloud-Ressourcen
Auch kleinere Organisationen nutzen inzwischen Cloud-Ressourcen. Die meisten internen Netzwerkkontrollen erstrecken sich jedoch nicht auf Ressourcen außerhalb des Netzwerks, etwa Office 365, Google Docs oder getrennte Netzwerke von Niederlassungen. Cloud Access Security Broker (CASB) und sichere Browseranwendungen können konsolidierte Lösungen zum Schutz von Benutzern in der Cloud bieten.
Stellen Sie sicher, dass jeder Benutzer eines Cloud-Kontos über angemessene Berechtigungen verfügt – unabhängig davon, ob er Administrator ist oder ein Dokument nur anzeigen kann. Prüfen Sie außerdem, dass keine Ihrer Cloud-Instanzen dem Internet ausgesetzt ist.
4. Richten Sie Ihre Firewall ein
Der Prozess zur Implementierung einer Firewall hängt davon ab, ob Ihr Netzwerk bereits über eine verfügt. Sie können diese Schritte aber dennoch als Checkliste für noch nicht erledigte Aufgaben verwenden. Befolgen Sie diesen allgemeinen Prozess, um eine Firewall zu installieren, Regeln und Zonen zu erstellen und die Firewall langfristig zu testen und zu verwalten.
Wählen Sie den richtigen Firewall-Typ
Wenn Ihr Unternehmen noch keine Firewall besitzt, müssen Sie eine auswählen, die zu Ihrem Netzwerk passt. Kleinere Unternehmen bevorzugen möglicherweise eine relativ kleine Appliance, während größere Unternehmen eine Next-Generation-Firewall von einem führenden Netzwerkanbieter wählen. Ziehen Sie außerdem Firewalls als Service in Betracht, wenn Ihr Unternehmen derzeit nicht über die Ressourcen oder das Personal verfügt, um eine On-Premises-Firewall
zu unterstützen.
Damit Ihre Firewall ordnungsgemäß funktioniert, müssen Sie spezifische Regeln erstellen, die festlegen, welchen Datenverkehr die Firewall akzeptiert und blockiert. Dies hängt von den Anforderungen Ihres Unternehmens ab. Sie können die Regellisten je nach den hinter der Firewall befindlichen Anwendungen und Daten mehr oder weniger restriktiv gestalten. Implementieren Sie Regeln für eingehenden und ausgehenden Datenverkehr, die den in Ihr Netzwerk gelangenden Datenverkehr und die es verlassenden Daten beschränken.
Lesen Sie mehr über das Erstellen von Firewall-Regeln und darüber, wie diese die Netzwerksicherheit Ihres Unternehmens verbessern.
Erstellen Sie Firewall-Zonen und IP-Adressen
Teilen Sie Ihre Firewall nun in alle erforderlichen getrennten Zonen auf und weisen Sie jeder Zone die notwendigen Schnittstellen zu. Legen Sie anschließend für Firewall-Ressourcen und Server die entsprechenden IP-Adressen fest, sofern diese noch keine besitzen.
Erstellen Sie eine Zugriffskontrollliste
Die Zugriffskontrollliste (ACL) legt fest, welche Ressourcen oder Benutzer auf das Netzwerk zugreifen dürfen. Administratoren können eine Liste für das gesamte Netzwerk oder für bestimmte Subnetze festlegen. Erstellen Sie die Zugriffskontrollliste zusammen mit Ihren Firewall-Regeln, damit sich nichts darin widerspricht. Bei der Entwicklung von Regeln zum Akzeptieren oder Verwerfen von Paketen ist es sinnvoll, beide nebeneinander zu betrachten.
Testen Sie Konfigurationen
Stellen Sie sicher, dass alle Netzwerkkonfigurationen funktionieren. Wenn Sie Datenverkehr von einer bestimmten Website blockieren, vergewissern Sie sich, dass die Firewall ihn nicht durchlässt. Testen Sie auch die Regeln, insbesondere für Sperr- und Positivlisten; verbinden Sie sich dazu mit dem Netzwerk und versuchen Sie, eine blockierte Website zu laden. Wird sie weiterhin geladen, funktioniert Ihre Sperrliste nicht.
Verwalten Sie die Firewall langfristig
Firewalls müssen regelmäßig überprüft und neu konfiguriert werden. Außerdem benötigen Sie Teammitglieder, die für die regelmäßige Pflege und Wartung der Firewall zuständig sind, einschließlich der Anpassung von Regeln an sich ändernde Unternehmensrichtlinien. Weisen Sie Teammitglieder bestimmten Aufgaben der Firewall-Verwaltung zu und erstellen Sie einen Zeitplan für die Prüfung der Firewall-Regeln. Stellen Sie sicher, dass jeder im Team anhand einer klaren und verständlichen Dokumentation weiß, wie die Firewall zu betreuen ist.
5. Verschlüsseln Sie Datenübertragungen
Verschlüsselung kann Ressourcen in Ihrer gesamten IT-Infrastruktur direkt schützen. Sie können Endpunkte mit Festplattenvollverschlüsselung, Datenbanken mithilfe entsprechender Einstellungen und wichtige Dateien durch Datei- oder Ordnerverschlüsselung schützen.
Verschlüsseln Sie Endpunkte
Die Verschlüsselung der gesamten Festplatte oder SSD eines Endpunkts schützt das komplette Gerät. Auch Betriebssysteme wie Windows bieten Optionen, Einstellungen zu ändern und verschlüsselte Verbindungen zu bestimmten Ressourcen oder im gesamten Netzwerk zu verlangen. Sie können weitere Einstellungen ändern, um die Übertragung oder Speicherung von Passwörtern im Klartext zu verhindern und die Speicherung gesalzener Passwort-Hashes sicherzustellen.
Erfahren Sie mehr über verschiedene Verschlüsselungsarten, etwa Festplattenvollverschlüsselung und digitale Zertifikate, und darüber, wann sie nützlich sind.
Verschlüsseln Sie Datenbanken
Sie können Datenbanken verschlüsseln – für die gesamte Anwendung, auf Spaltenebene oder über die Datenbank-Engine. Die verschiedenen Verschlüsselungsimplementierungen beeinflussen, wie schnell Sie Daten in der Datenbank abfragen können. Berücksichtigen Sie dies, bevor Sie etwas verschlüsseln.
Verschlüsseln Sie Dateien oder Ordner
Sie können Daten auf Ebene einzelner Dateien oder auf Ordnerebene verschlüsseln. Die Verschlüsselung auf Dateiebene dauert in der Regel länger und ermöglicht es, einzelne Dateien zu verschlüsseln und andere bei Bedarf unverschlüsselt zu lassen. Die Verschlüsselung auf Ordnerebene schützt jeweils die Daten eines gesamten Ordners – hilfreich, wenn Sie komplette ruhende Datenordner schützen müssen.
6. Segmentieren Sie Netzwerke logisch
Wachsende Organisationen müssen verschiedene Zugriffsarten ermöglichen, sollten aber nicht jedem den Zugriff auf alles im Netzwerk erlauben. Durch Netzwerksegmentierung lassen sich Netzwerke für Gäste, Quarantänenetzwerke für unsichere Geräte sowie separate Netzwerke für anfällige IoT-, OT- und bekanntermaßen veraltete Technologien erstellen. Verwenden Sie virtuelle LANs, um Subnetze zu erstellen, und implementieren Sie Zero-Trust-Strategien, damit Benutzer keinen unnötigen Zugriff erhalten.
Richten Sie virtuelle LANs ein
Virtuelle lokale Netzwerke (VLANs) unterteilen Netzwerke auf einer einzelnen Hardwarekomponente und ermöglichen es Teams, Netzwerke in kleinere Teilnetze aufzuteilen. Sie sind hilfreich, weil sie die Netzwerkverwaltung vereinfachen und zusätzliche Sicherheit bieten, da nicht der gesamte Datenverkehr an denselben Ort gelangt. Je nach Sicherheitsanforderungen können Sie verschiedene Datenverkehrsarten unterschiedlichen Subnetzen zuweisen.
Lesen Sie mehr über die Einrichtung eines virtuellen LANs, einschließlich der Konfiguration von Switch-Ports und ihrer Verbindung mit dem VLAN.
Erstellen Sie Teilnetze
Ihre Netzwerksegmentierung sollte sich daran orientieren, wie Ihr Unternehmen den Datenverkehr weiterleitet. Wenn beispielsweise zwei Teilnetze oder Subnetze im größeren Netzwerk nebeneinander liegen, sollten Sie eine Firewall zwischen ihnen platzieren, wenn ein Subnetz externen Datenverkehr verarbeitet und das benachbarte sensible Daten enthält. Außerdem kann es für eine logischere Weiterleitung hilfreich sein, ähnliche technologische Ressourcen im selben Subnetz zu gruppieren.
Ziehen Sie Zero Trust in Betracht
Ich empfehle, ein Zero-Trust-Framework für Ihre gesamte Netzwerkinfrastruktur zu implementieren. Zero Trust erfordert in Verbindung mit Netzwerksegmentierung, dass Benutzer ihre Berechtigung für den Zugriff auf jede einzelne Ressource im Netzwerk nachweisen. Ein Zero-Trust-Framework folgt dem Prinzip „Niemals vertrauen, immer überprüfen“. Netzwerkbenutzer müssen ihr Recht zur Nutzung einer Anwendung oder zur Anmeldung an einem bestimmten System bestätigen, statt allein deshalb Zugriff auf alles zu erhalten, weil sie die Firewall überwunden haben.
7. Systeme zur Erkennung und Verhinderung von Eindringversuchen einrichten
Ein System zur Erkennung und Verhinderung von Eindringversuchen (IDPS) gehört zu den Kernfunktionen der Netzwerksicherheit. Sie müssen wissen, was in Ihr Netzwerk gelangt, was es verlässt und ob die Hardware und Software, aus denen das Netzwerk besteht, offensichtliche Schwachstellen aufweisen. Erkennung und Verhinderung von Eindringversuchen können zwar teilweise unabhängig voneinander funktionieren, werden aber häufig in Sicherheitssuiten kombiniert.
Konfigurieren Sie Systeme zur Erkennung von Eindringversuchen
Systeme zur Erkennung von Eindringversuchen (IDS) sind in erster Linie dafür zuständig, Schwachstellen und Angreifer zu identifizieren. Sie benachrichtigen Netzwerkadministratoren, wenn Malware in einem System erkannt wird, sich ein unbekannter Benutzer bei einer Software anmeldet oder der Internetdatenverkehr einen Server unerwartet überlastet. Sie eignen sich zur Erkennung böswilligen Verhaltens, können Sicherheitsprobleme aber in der Regel nicht selbst beheben.
Konfigurieren Sie Systeme zur Verhinderung von Eindringversuchen
Systeme zur Verhinderung von Eindringversuchen beobachten Schwachstellen und Angriffe nicht nur – sie sind auch dafür zuständig, diese zu beheben. Dazu gehören standardmäßige Maßnahmen zur Behebung, etwa das Blockieren von Datenverkehr oder die Beseitigung von Schadsoftware. Die Erkennung und Verhinderung von Eindringversuchen sind am effektivsten, wenn sie gemeinsam eingesetzt werden, sodass Sie Probleme identifizieren und auf einer einzigen Plattform beheben können.
8. Richtlinien zur Erkennung von Ressourcen erstellen
Nicht autorisierte Geräte können Netzwerkdatenverkehr abfangen oder umleiten, etwa indem nicht autorisierte Computer mit dem Netzwerk verbunden oder Paket-Sniffer eingesetzt werden, um Netzwerkdatenverkehr abzufangen. Ebenso können manipulierte Domain Name System-(DNS-)Adressen Benutzer von legitimen Verbindungen auf gefährliche Websites umleiten. Um Ihr Netzwerk zu schützen, blockieren oder isolieren Sie Ressourcen nach Bedarf, führen Sie stets Scans nach Ressourcen durch und deaktivieren Sie alle nicht benötigten Netzwerkfunktionen.
Geräte blockieren oder isolieren
Lösungen zur Netzwerkzugriffskontrolle (NAC) prüfen Endpunkte auf veraltete oder anfällige Software und leiten Geräte bis zur Behebung des Problems in die Quarantäne um. Nicht autorisierte Geräte können blockiert oder unter Quarantäne gestellt werden. Sie können einige NAC-Funktionen durch das Hinzufügen von MAC-Adressfilterung oder Positivlisten zu Firewalls und Servern umsetzen. Die Pflege von Positivlisten kann jedoch zeitaufwendig sein.
Ressourcen kontinuierlich scannen
Tools für das IT-Ressourcenmanagement (ITAM) können nach mit dem Netzwerk verbundenen Geräten suchen und Warnungen senden oder nicht registrierte Geräte blockieren. Organisationen müssen überprüfen, welche Arten von Ressourcen sie erkennen möchten. Für einige Anwendungen, Cloud-Infrastrukturen, Netzwerkgeräte oder Geräte des Internets der Dinge (IoT) sind möglicherweise anspruchsvollere ITAM-Tools oder zusätzliche Werkzeuge erforderlich, um sie zu erkennen.
Nicht benötigte Funktionen deaktivieren
Jeder ungenutzte Zugriffsport in einer Firewall, jeder nicht benötigte Fernzugriff (Speicher, Drucker, Router usw.) und ähnliche Funktionen bleiben häufig unbeaufsichtigt. Hacker werden versuchen, diese Möglichkeiten zu finden und auszunutzen. Wenn sie nicht benötigt werden, sollten Sie sie daher einfach deaktivieren. Aus diesem Grund sollten Organisationen auch die Funktionen von Universal Plug and Play (UPnP) deaktivieren, sobald die Einrichtung abgeschlossen ist, da Hacker Wege gefunden haben, die Automatisierungsfunktionen zum Laden von Malware zu nutzen.
9. Verfahren für das Patchmanagement entwickeln
Um Netzwerkhardware und -software zu schützen, müssen Sicherheitsteams ihre Produkte konsequent auf die aktuellste Version aktualisieren. Dieser Prozess umfasst das schnellstmögliche Einspielen von Patches, die Erstellung von Patch-Zuweisungen und die sorgfältige Beobachtung der Sicherheitsbulletins Ihrer Anbieter.
Patches sofort einspielen
Je schneller Ihr Unternehmen Hardware und Software mit Patches versorgt, desto weniger Zeit haben Angreifer, die darin enthaltenen Schwachstellen auszunutzen. Wenn Ihr Unternehmen feststellt, dass nur begrenzt Zeit für das Patchen von Ressourcen zur Verfügung steht, passen Sie Prozesse und Aufgaben so an, dass das Patchen eine höhere Priorität erhält. Wenn Sie Sicherheitsplattformen mit integrierten Patchmanagement-Funktionen implementieren, erhalten Sie Erinnerungen an Patches, wodurch Ihr Team Schwachstellen schneller beheben kann.
Zuständigkeiten für das Patchmanagement festlegen
Entwickeln Sie einen Patchplan für standardmäßige Versionsaktualisierungen aller Ihrer Netzwerkressourcen. Ein Patchplan umfasst die Zuweisung von Zuständigkeiten an Teammitglieder, damit jeder weiß, wer für die Aktualisierung der einzelnen Geräte und Softwareversionen verantwortlich ist. Ich empfehle, ein einfaches Dokument zu erstellen, in dem klar festgehalten ist, wer für das Patchen der einzelnen Hardware- und Softwarekomponenten verantwortlich ist und an welchen Tagen und zu welchen Zeiten sie aktualisiert werden sollen.
Meldungen und Veröffentlichungen zu Schwachstellen überwachen
Zu einer starken Patchmanagement-Strategie gehört ein proaktiver Umgang mit Sicherheitsproblemen, indem Sie die Informationen Ihrer Anbieter zu Schwachstellen und allgemeine Nachrichten aus der globalen Branche beobachten. Jede Woche treten neue Schwachstellen auf, häufig in Netzwerkgeräten und Betriebssystemen. Je schneller Sie von Problemen erfahren, desto eher können Sie sie durch Patches beheben und einen Zero-Day-Exploit oder einen ähnlichen Angriff verhindern.
10. Netzwerke überwachen und protokollieren
Möglicherweise erkennen Sie Netzwerkdatenverkehr nicht sofort als böswillig. Die Überwachung mit einem Security Information and Event Management (SIEM), einem Security Operations Center (SOC), einem Managed Detection and Response (MDR) oder einem ähnlichen Team kann jedoch ungewöhnliches Verhalten aufdecken. Diese Teams können auch auf Warnungen reagieren und Angriffe beheben, die automatisierten Reaktionen entgehen. Sandboxing ist ebenfalls eine Option, wenn Sie ungewöhnliches Verhalten in Ihrem Netzwerk weiter analysieren möchten.
Überwachungsressourcen und -teams bestimmen
Die Cybersicherheitsbranche bietet eine Fülle von Produkten und Diensten zur Netzwerküberwachung. Wenn Ihre Unternehmensleitung bei der Auswahl überfordert ist, sehen Sie sich die Funktionen der einzelnen Lösungen genau an:
- SIEM: Konzentriert sich auf die Aggregation von Unternehmensdaten und Protokollen und erfordert häufig viel Überwachung und Verwaltung.
- SOC: Verwaltet den täglichen Sicherheitsbetrieb durch ein Team aus Analysten und Sicherheitspersonal, das entweder innerhalb oder außerhalb Ihres Unternehmens tätig ist.
- Endpoint Detection and Response (EDR): Findet und entschärft Sicherheitsbedrohungen speziell auf Endgeräten.
- MDR: Bietet verwaltete Dienste zur Erkennung und Reaktion, sodass Ihr Unternehmen von der Technologie und den Erkenntnissen externer Analysten profitieren kann.
Auf Warnungen reagieren
Die Reaktion auf Sicherheitswarnungen gehört entweder zu Ihren Aufgaben oder zu denen Ihres Operations Centers oder Managed Service Providers. Unabhängig davon, wer diese Aufgabe übernimmt, müssen Sie genau festlegen, welches Teammitglied für welchen Teil der Warnungsanalyse zuständig ist. Dies verbessert die Reaktionsfähigkeit und erhöht die Wahrscheinlichkeit, dass Ihr Sicherheitsteam Bedrohungen effektiver bewältigt.
Verwenden Sie eine Sandbox
Wenn Sie Malware in Ihrem Netzwerk entdecken und mehr über deren Verhaltensmuster erfahren möchten, sollten Sie ein Sandboxing-Produkt in Betracht ziehen. Damit kann Ihr Team beobachten, wie Schadprogramme in einer sicheren, kontrollierten Umgebung funktionieren. Solche Produkte sind häufig Bestandteil größerer Sicherheitssuiten, etwa von Lösungen für Managed Detection and Response, können aber auch separat erworben werden.
11. Einen Plan zur Reaktion auf Sicherheitsvorfälle entwickeln
Ihr Unternehmen benötigt immer einen Plan zur Reaktion auf Sicherheitsvorfälle, um zu wissen, wie mit Sicherheitsereignissen umzugehen ist – unabhängig davon, wie klein Ihr Sicherheitsteam ist. Ein Plan zur Reaktion auf Sicherheitsvorfälle sollte jeden Schritt, den Ihr Team zur Abwehr von Bedrohungen unternehmen muss, klar und in der richtigen Reihenfolge aufführen. Zu den häufigsten Merkmalen eines solchen Plans gehören Anpassbarkeit, eine flexible Struktur und eine geeignete Methodik für Warnungen.
Anpassbare Pläne für mehrere Situationen erstellen
Wahrscheinlich benötigen Sie mehr als eine Variante eines Plans zur Reaktion auf Sicherheitsvorfälle, statt nur einer einzigen Liste von Schritten, die in jeder Situation funktioniert. Eine allgemeine Vorlage und anschließend einige verschiedene, spezifischere Pläne zu erstellen, ist häufig eine gute Strategie, um einen Plan zur Reaktion auf Sicherheitsvorfälle für unterschiedliche Arten von Sicherheitsvorfällen anzupassen. Die Reaktionen unterscheiden sich je nach Schwachstelle oder Angriff – und damit auch der konkrete Plan für jeden einzelnen Fall.
Seien Sie flexibel, wenn ein Prozess geändert werden muss
Pläne zur Reaktion auf Sicherheitsvorfälle müssen zwar geordnete Schritte enthalten, aber auch etwas Spielraum lassen, falls ein Prozess kurzfristig geändert werden muss. Dazu kann gehören, zusätzlich einige Teammitglieder aufzuführen, die einspringen können, wenn die für einen Schritt zuständige Person im Urlaub oder krank ist, oder mehrere Optionen zur Eindämmung einer Sicherheitsbedrohung vorzusehen, falls eine davon nicht funktioniert.
Sinnvolle Verfahren für Warnungen entwickeln
Sicherheitsteams müssen eine große Menge an Informationen durchsuchen, und nicht alle Warnungen sind korrekt. Entwickeln Sie Verfahren zur Analyse von Warnungen und zur Trennung von Fehlalarmen und Problemen, die tatsächlich untersucht werden müssen. Automatisierung ist dabei hilfreich: Ihr Team für die Reaktion auf Sicherheitsvorfälle wird entlastet, wenn eine zuverlässige Software ihm mitteilt, welche Warnungen priorisiert werden sollen.
12. Mitarbeiter in Cybersicherheitspraktiken schulen
Benutzer gehören nach wie vor zu den häufigsten Ursachen von Sicherheitsverletzungen, da jeder Fehler macht und die meisten Mitarbeiter keine Sicherheitsexperten sind. Mitarbeiterschulungen und Penetrationstests gehören zu den wichtigsten Maßnahmen, mit denen Unternehmen ihre Belegschaft über Bedrohungen auf dem Laufenden halten. Auch der tägliche Austausch innerhalb der Teams spielt jedoch eine wichtige Rolle beim Schutz des Unternehmens.
Schulen Sie Ihre Teams in den Grundlagen der Sicherheit
Schulungen zur Cybersicherheit für Unternehmen und KMU vermitteln grundlegende Anweisungen, die Mitarbeiter dazu befähigen, zu besseren Sicherheitspraktiken in der gesamten Organisation beizutragen. Sie behandeln Themen wie Phishing-Angriffe, Malware, unsichere Passwortpraktiken und kompromittierte Hardware wie USB-Laufwerke. Außerdem verringern sie die Wahrscheinlichkeit, dass ein Cyberangriff die Mitarbeiter völlig unvorbereitet trifft.
Führen Sie Penetrationstests durch
Bei einem Penetrationstest versuchen interne oder externe Hacker, in das Netzwerk des Unternehmens einzudringen und darin enthaltene Schwachstellen zu finden. Einige Pentesting-Strategien können jedoch auch Social Engineering umfassen, durch das sichtbar wird, in welchen Bereichen Mitarbeiter geschult werden müssen. Achten Sie darauf, Mitarbeiter, die Fehler machen, nicht zu verurteilen, und fördern Sie einen möglichst offenen Austausch innerhalb Ihrer Organisation.
Führen Sie regelmäßige Gespräche
Spielen Sie die Bedeutung regelmäßiger Gespräche über Cybersicherheit nicht herunter. Je mehr Mitarbeiter, insbesondere Führungskräfte, mit ihren Kollegen über Bedrohungen und Schwachstellen sprechen, desto besser sind Sie auf den Umgang mit diesen Problemen vorbereitet. Gespräche über Sicherheit halten Mitarbeiter außerdem davon ab, unkluge Entscheidungen zu treffen.
13. Das Netzwerk kontinuierlich verbessern
Keine Sicherheitsmaßnahme ist absolut zuverlässig. Schwachstellen, Fehlkonfigurationen, Fehler und geschickte Angreifer können zu Sicherheitsverletzungen im Netzwerk und in anderen Bereichen führen. Selbst der stabilste Sicherheits-Stack und das widerstandsfähigste Netzwerk versagen ohne Wartung. Durch die Aktualisierung von Software und Standardzugangsdaten, die Deaktivierung veralteter Protokolle und regelmäßige Audits der Netzwerksicherheit kann Ihre Organisation die Verbesserung des Netzwerks kontinuierlich vorantreiben.
Systeme automatisch aktualisieren
Oft können Sie lokale Netzwerkrouter, Firewalls und andere Geräte so einstellen, dass sie automatisch neue Updates herunterladen und Geräte sowie Firmware dadurch vor Schwachstellen geschützt sind. Beachten Sie jedoch, dass Stromausfälle während der Aktualisierung oder fehlerhafte Updates zu einem Ausfall der Geräte führen können.
Standardzugangsdaten ändern
Router und andere Geräte werden in der Regel mit öffentlich bekannten Standardeinstellungen und Namen ausgeliefert, die Hackern jedoch Tür und Tor öffnen. Netzwerkadministratoren sollten die standardmäßigen Routerpasswörter ändern, um sich vor unbefugtem Zugriff zu schützen. Die U.S. Federal Trade Commission (FTC) gibt umfassendere Empfehlungen zum Schutz von WLAN-Heimnetzwerken und weitere Tipps für Büros und Verbraucher.
Erfahren Sie mehr über die Konfiguration zur Verwendung von WPA2.
Veraltete Protokolle nicht verwenden
IT-Geräte werden mit Abwärtskompatibilität ausgeliefert. Dies kann jedoch problematisch sein, da dadurch auch veraltete und gefährliche Optionen unterstützt werden. Ich empfehle, unsichere Protokolle und Ports wie FTP oder SMBv1 im gesamten Ökosystem zu deaktivieren, um künftige Exploits zu verhindern. Verwenden Sie Ihre Netzwerkverwaltungskonsole, um alle veralteten Protokolle zu deaktivieren, die Ihr Netzwerk nicht mehr zulassen soll.
Führen Sie ein Audit Ihres Netzwerks durch
Führen Sie regelmäßige Audits Ihres gesamten Netzwerks durch, damit Sie im Laufe der Zeit kontinuierlich Schwachstellen und Sicherheitslücken aufdecken. Die Audits sollten sowohl Hardware als auch Software abdecken, sodass Ihre Switches, Router, Betriebssysteme, Computer und Server auf Sicherheit und Leistung getestet und überprüft werden.
Nutzen Sie unseren Leitfaden zur Durchführung eines Firewall-Audits für Ihre Vorgehensweise.
Fazit: Die Absicherung eines Netzwerks ist ein fortlaufender Prozess
Netzwerke bilden eine Brücke zwischen den Benutzern und ihren Computern auf der einen Seite und den Ressourcen, auf die sie zugreifen müssen, auf der anderen. Netzwerksicherheit schützt diese Brücke. Um ihre Sicherheit zu gewährleisten, muss jedoch auch jedes Ende der Brücke durch Sicherheitsmaßnahmen für Benutzer, Anwendungen, Daten und Ressourcen geschützt werden. Jede Komponente einer Sicherheitsstrategie stärkt und schützt die Organisation als Ganzes vor dem Ausfall einer einzelnen Komponente.
IT-Sicherheitsteams müssen nicht nur über ihre aktuellen und künftigen Anforderungen informiert sein, sondern diese auch klar an nichttechnische Stakeholder kommunizieren, um Budgets und andere Unterstützung zu erhalten.
Lesen Sie unseren Leitfaden zu Bedrohungen der Netzwerksicherheit, der Themen wie Probleme der Betriebstechnologie, Malware und menschliches Versagen behandelt.


