Da die moderne Belegschaft zunehmend mobil wird und Unternehmen sich vergrößern, neue Standorte eröffnen und expandieren, sind softwaredefinierte Weitverkehrsnetze (SD-WAN) zu einer beliebten Wahl für die Weiterentwicklung von Netzwerken geworden.
Indem SD-WAN die Vorteile softwaredefinierter Netzwerke (SDN) auf traditionelle, hardwarezentrierte Netzwerke anwendet, bietet es Unternehmen mehr Flexibilität, Skalierbarkeit, Leistung und Agilität für die heutigen virtuellen IT-Umgebungen sowie Edge-, Filial- und Cloud-Umgebungen. Die zahlreichen Vorteile von SD-WAN für Unternehmen bringen jedoch auch neue Sicherheitsherausforderungen mit sich.
Dieser Artikel betrachtet die Sicherheitsfunktionen von SD-WAN-Lösungen und zeigt, wie sich die SD-WAN-Cybersicherheit stärken lässt. Eine technische Übersicht zu SD-WAN finden Sie weiter unten.
Direkt zu:
- Was ist SD-WAN?
- Traditionelle Netzwerke vs. softwaredefinierte Netzwerke (SDN)
- SDN vs. SD-WAN
- Sicherheitsherausforderungen bei SD-WAN
- Sicherheitsfunktionen und -fähigkeiten von SD-WAN
- Die 3 besten Best Practices für SD-WAN-Sicherheit
- SASE: SD-WAN und SSE
- SD-WAN: Sicherheit für die Unternehmensnetzwerke von heute
- Was ist SD-WAN?
- Traditionelle Netzwerke vs. softwaredefinierte Netzwerke (SDN)
- SDN vs. SD-WAN
- Sicherheitsherausforderungen bei SD-WAN
- Sicherheitsfunktionen und -fähigkeiten von SD-WAN
- Die 3 besten Best Practices für SD-WAN-Sicherheit
- SASE: SD-WAN und SSE
- SD-WAN: Sicherheit für die Unternehmensnetzwerke von heute
Was ist SD-WAN?
SD-WAN ist eine virtuelle Architektur zur Verwaltung eines Weitverkehrsnetzes, das verteilte hybride IT-Umgebungen abdeckt, wie sie für heutige Unternehmen typisch sind.
Während traditionelle WANs den gesamten Datenverkehr über ein zentrales Hub oder Rechenzentrum zurückführten, steigern SD-WAN-Architekturen die Leistung lokaler Dienste wie SaaS-Anwendungen durch den direkten Zugriff auf Cloud-Plattformen. Dieses cloudzentrierte Modell bietet Administratoren detaillierte Möglichkeiten zur Netzwerkverwaltung, nutzt die Bandbreite effizienter und senkt die Kosten für die Bereitstellung von Diensten.
Traditionelle Netzwerke vs. softwaredefinierte Netzwerke (SDN)
Erfahrene Systemadministratoren wissen, dass traditionelle Netzwerke aus der physischen Hardware – Switches, Routern und Firewalls – bestehen, die den Netzwerkverkehr eines Unternehmens verbinden und steuern. In konventionellen Netzwerken sind die Kontrollebene (Protokolle und Konfiguration) und die Datenebene (Weiterleitung) miteinander verbunden. Dadurch haben Administratoren wenig Flexibilität, abgesehen von der physischen Neukonfiguration oder dem Zurücksetzen der Netzwerkgeräte.
Softwaredefinierte Netzwerke (SDN) trennen dagegen die Kontrollebene und die Datenebene und geben Administratoren die Möglichkeit, Netzwerkkonfigurationen über eine Softwareanwendung zu verwalten. Der SDN-Ansatz nutzt die modernen Möglichkeiten der Virtualisierung und der Remote-Netzwerkverwaltung optimal und reduziert unnötige Reise- und Bereitstellungskosten.
Die Grundlage von SDN ist der OpenFlow-Standard. Er ermöglicht es einem SDN-Controller, Switches und Ports zur Netzwerkverwaltung zu verbinden und zu verwalten.
Lesen Sie auch: Die beste Software für Geschäftskontinuität
SDN vs. SD-WAN
SD-WAN-Architekturen sind ein Beispiel für SDN-Technologie, die über Breitbandinternet, Multiprotocol Label Switching (MPLS), 4G/LTE und 5G auf geografisch weit entfernte Weitverkehrsnetze angewendet wird.
SDN bezeichnet ausdrücklich die Entkopplung von Kontroll- und Datenebene innerhalb des Kernnetzwerks, des Rechenzentrums oder des LAN. SD-WAN hingegen erweitert das Anwendungsrouting auf ein verteiltes Netzwerk aus Zweigstellen und Benutzern.
Sicherheitsherausforderungen bei SD-WAN
In SD-WAN-Architekturen verbinden sich Filialmitarbeiter und Remote-Benutzer über ein Netzwerk vernetzter Geräte über das Internet. Diese IT-Ausweitung und die Vielzahl an Endpunkten erhöhen die Komplexität der Netzwerksicherheit. Bereits ein einziger ungesicherter Zugangspunkt kann ohne geeignete Segmentierung problematisch sein.
SD-WAN-Angebote verfügen zwar standardmäßig über Sicherheitsfunktionen, doch diese integrierte Sicherheit reicht nicht aus, um Unternehmens-Workloads über ein weit verteiltes Netzwerk zu schützen.
Administratoren können zunächst die Sicherheitsfunktionen der vorhandenen oder geplanten SD-WAN-Lösung erfassen, um den zusätzlichen Sicherheitsbedarf zu bestimmen. Der Branchenkonsens lautet inzwischen jedoch Secure Access Service Edge (SASE), also die Kombination von SD-WAN mit einer Reihe von Netzwerksicherheitstools, die den Bereich vom Edge bis zur Cloud-Sicherheit abdecken.
Die folgenden Abschnitte betrachten die standardmäßigen Sicherheitsfunktionen von SD-WAN und zeigen anschließend, wie Unternehmen SD-WAN-Architekturen mit SASE und anderen Lösungen stärken können.
Lesen Sie auch: Die besten XDR-Sicherheitslösungen
Sicherheitsfunktionen und -fähigkeiten von SD-WAN
Nicht jede SD-WAN-Lösung ist gleich, aber alle verfügen über ein gewisses Maß an Sicherheitsfunktionen. Die meisten bieten einige integrierte Sicherheitsfunktionen für eine grundlegende Netzwerksicherheit, darunter Virtual Private Networks (VPN) auf Basis von Internet Protocol Security (IPsec), Stateful Firewalls sowie grundlegende Funktionen zur Bedrohungserkennung und -reaktion.
Daten während der Übertragung verschlüsseln
Mit dem Boom vernetzter Geräte und Benutzer, die sich mit Unternehmensnetzwerken verbinden, nimmt die Angriffsfläche der übertragenen Daten drastisch zu.
Viele softwaredefinierte Netzwerklösungen (SDN) verfügen über integrierte AES-Verschlüsselung mit 128 und 256 Bit sowie IPsec-basierte VPN-Funktionen. Diese geschützten Informationstunnel für Daten während der Übertragung verhindern den unbefugten Zugriff auf das Netzwerk und gewährleisten die fortlaufende Compliance.
Datenverkehr segmentieren
Die Segmentierungsfunktionen von SD-WAN ermöglichen es Administratoren, den Datenverkehr anhand von Anwendungsmerkmalen und Netzwerkrichtlinien zu trennen.
Die Abtrennung virtueller Netzwerke innerhalb des SD-WAN-Overlays verhindert Datenverkehr aus weniger sicheren Standorten und hält so Malware davon ab, andere Segmente mit sensiblen Zugriffen oder Daten zu kompromittieren. Administratoren können eine Mikrosegmentierungsstrategie entwickeln und dank dieser zusätzlichen Flexibilität gegenüber traditionellen Netzwerken Zero-Trust-Prinzipien integrieren.
Bedrohungen erkennen und darauf reagieren
Viele SD-WAN-Anbieter ermöglichen den Zugriff auf Threat-Intelligence-Dienste, die gängige Sicherheits-bedrohungen automatisch erkennen und abwehren können. Viele dieser Dienste nutzen künstliche Intelligenz und maschinelles Lernen (KI und ML), um mögliche Sicherheitsverletzungen durch die Erkennung verdächtiger Muster im Netzwerkverkehr vorherzusagen.
Mehr erfahren: Die besten Tools für User- und Entity-Behavior-Analytics (UEBA)
Die 3 besten Best Practices für SD-WAN-Sicherheit
Die integrierte Sicherheit von SD-WAN reicht nicht aus. Sie bietet Kunden einen grundlegenden Schutz, doch Unternehmen müssen zusätzliche Maßnahmen ergreifen, um zunehmend fortschrittliche Bedrohungen zu erkennen und Gegenmaßnahmen einzuleiten. Angesichts der weitreichenden Möglichkeiten von SD-WAN-Architekturen besteht der nächste Schritt darin, Lücken bei der Abdeckung mit geeigneten Sicherheitsfunktionen zu schließen.
Next-Generation-Firewalls (NGFW) und FWaaS
Die meisten SD-WAN-Lösungen verfügen über eine integrierte Firewall. Dabei handelt es sich jedoch typischerweise um Stateful Firewalls, die lediglich Paketfilterung und Schutz auf Layer 3 bieten. Diese Firewalls können zwar den unbefugten Zugriff anhand von IP-Adressen und Ports wirksam beschränken, bieten jedoch nicht die durchgängige Abdeckung, die weit verzweigte Unternehmen benötigen.
Next-Generation-Firewalls (NGFW) sind für den Netzwerkverkehr in Unternehmen unverzichtbar. Die neuesten Firewalls bieten fortschrittliche Funktionen, darunter:
- Systeme zur Erkennung und Verhinderung von Eindringversuchen (IDPS)
- Data Loss Prevention (DLP)
- Deep Packet Inspection (DPI)
- Sandboxing
Firewalls-as-a-Service (FWaaS) ist eine cloudbasierte NGFW, die den Datenverkehr an kritischen Cloud-Zugangspunkten verwalten kann. Im Zeitalter cloudbasierter Sicherheit sind NGFW- und FWaaS-Lösungen beide unverzichtbar für die Implementierung der Mikrosegmentierung.
Webdatenverkehr prüfen
Erfahrene Administratoren wissen, wie wichtig es ist, den gesamten Netzwerkverkehr zu überprüfen. Da TLS-verschlüsselter Datenverkehr jedoch den Großteil des Internetverkehrs ausmacht, ist eine Untersuchung in großem Maßstab deutlich schwieriger. Daher verstecken Hacker Malware häufig in SSL-/TLS-Datenverkehr, da sie wissen, dass diese dort weniger wahrscheinlich entdeckt wird.
Glücklicherweise gibt es Lösungen, die die TLS-Kommunikation zwischen Server und Client abfangen können. Der Datenverkehr wird anschließend entschlüsselt und mithilfe von Antivirus-Scans und Webfilterung überprüft. Nach erfolgreicher Prüfung wird der Datenverkehr an sein Ziel weitergeleitet.
Webanwendungs-Firewalls (WAF), Secure Web Gateways (SWG) und Cloud Access Security Broker (CASB) sind allesamt eine Überlegung wert, wenn es um den Schutz vor Webangriffen geht.
Lesen Sie auch: So verhindern Sie Webangriffe durch Eingabebereinigung
Systeme zeitnah patchen
Bedrohungsakteure suchen ständig nach neuen Wegen, um sich Zugang zu Netzwerken zu verschaffen. Daher veröffentlichen Software- und Firmwareanbieter häufig Updates und Patches, um die Versuche von Hackern zu vereiteln. Leider werden diese Updates nicht immer automatisch oder in der erforderlichen Häufigkeit durchgeführt.
Administratoren dürfen bei Updates keinesfalls ins Hintertreffen geraten, insbesondere bei beliebten Anwendungen und kritischen Servern. Erfahren Sie mehr über die Automatisierung von Updates mit der besten Patch-Management-Software und den besten Tools von eSP.
Backups und eine strikte Backup-Strategie sind ein weiterer wesentlicher Bestandteil der Netzwerksicherheit, da sie sicherstellen, dass verlorene Daten wiederhergestellt werden können, wenn alle anderen Maßnahmen versagen. Backups bieten außerdem zusätzliche Flexibilität beim Umgang mit der zunehmenden Realität für Organisationen jeder Größe – Ransomware-angriffen.
SASE: SD-WAN und SSE
SASE kombiniert SD-WAN und den Secure Services Edge (SSE), also die Tools, die Edge-to-Cloud-Sicherheit für Unternehmensnetzwerke ermöglichen. Zwar gibt es keine verbindliche Liste von SSE-Tools, zu den Standardkomponenten gehören jedoch mehrere der oben genannten Tools wie FWaaS, SWG und CASB sowie:
- Schutz vor fortschrittlichen Bedrohungen
- Bandbreiten- und Anwendungskontrolle
- Browser-Isolierung
- Cloud Security Posture Management (CSPM)
- Ver- und Entschlüsselung
- Unified Threat Management (UTM)
- Zero-Trust-Netzwerkzugriff (ZTNA)
Mehr erfahren: Die beste Cybersicherheitssoftware
SD-WAN: Sicherheit für die Unternehmensnetzwerke von heute
Viele führende SD-WAN-Anbieter übernehmen weiterhin SASE-Funktionen, um die Risiken für Kunden im aufstrebenden Markt für sicheres SD-WAN zu minimieren. Gleichzeitig stellen mehrere Netzwerksicherheitsunternehmen Sicherheitsappliances zur Unterstützung von SD-WAN bereit.
Die Sache wird kompliziert, weil das SD-WAN- oder SASE-Lösungspaket so umfassend ist. Eigenständige SD-WAN-Lösungen bieten, wie oben erwähnt, häufig ein grundlegendes Schutzniveau, während SASE das gesamte Spektrum der Edge-to-Cloud-Sicherheitsanforderungen abdeckt. Kunden müssen zwischen reinen SD-WAN-, reinen SSE- und SASE-Anbietern, die beides ermöglichen, zahlreiche Aspekte berücksichtigen.
Viele SD-WAN-Anbieter bezeichnen ihr Produkt als umfassende SDN- und Sicherheitslösung. Dennoch kann es für ein Unternehmen gefährlich werden, wenn zu viele Variablen in der Hand eines einzigen Anbieters liegen.
Die Kombination aus integrierten Sicherheitsfunktionen, SASE-Funktionalität und zusätzlichen Maßnahmen kann dazu beitragen, dass die SD-WAN-Architektur eines Unternehmens vor Malware und Datenverlust geschützt bleibt.
Dieser Artikel wurde ursprünglich von Kyle Guercio am 9. Oktober 2020 verfasst und von Sam Ingalls am 19. Mai 2022 aktualisiert.
Mehr erfahren: Die besten Cybersicherheits-Start-ups, die Sie 2022 beobachten sollten

