Netzwerk
Büro, Produktion, Gäste und Maschinen trennen: Warum ein Firmennetz mehrere Bereiche braucht
Ein Netzwerk wächst meistens schneller als sein Konzept
Am Anfang stehen vielleicht zehn Computer, ein Server und ein Drucker. Später kommt ein WLAN hinzu, dann eine Telefonanlage, einige Kameras, eine neue Produktionsmaschine und irgendwann ein Gästezugang für Besucher. Weil jedes neue Gerät zunächst einfach funktionieren soll, wird es häufig an das vorhandene Netzwerk angeschlossen und bekommt damit grundsätzlich dieselben technischen Möglichkeiten wie viele Geräte, die schon vorher dort waren.
Nach einigen Jahren kann dadurch eine Situation entstehen, in der sehr unterschiedliche Systeme im gleichen Netzwerk miteinander verbunden sind: aktuelle Bürorechner, Smartphones, Drucker, alte Maschinensteuerungen, Kameras, Gebäudeautomation und Geräte externer Hersteller.
Solange alles funktioniert, ist diese Struktur kaum sichtbar. Problematisch wird sie, wenn ein Gerät kompromittiert wird, eine Fehlkonfiguration entsteht oder ein System auf Bereiche zugreifen kann, die für seine eigentliche Aufgabe vollkommen irrelevant sind.
Ein Firmennetz sollte deshalb nicht einfach nur Geräte miteinander verbinden, sondern auch festlegen, welche Geräte überhaupt miteinander kommunizieren dürfen.
Ein Besucher braucht keinen Zugriff auf die Produktion
Das offensichtlichste Beispiel ist das Gäste-WLAN.
Ein Besucher benötigt Internetzugang, aber keinen Zugriff auf Server, Drucker oder Produktionsmaschinen. Deshalb ist es heute selbstverständlich, Gäste möglichst in einem getrennten Netzwerk unterzubringen.
Dasselbe Prinzip lässt sich auf andere Geräteklassen übertragen.
Eine IP-Kamera muss Bilder an ein Aufzeichnungssystem liefern, benötigt aber normalerweise keinen Zugriff auf die Personalverwaltung. Ein Drucker muss von bestimmten Arbeitsplätzen erreichbar sein, braucht jedoch keinen freien Zugang zu Maschinensteuerungen. Ein alter Produktionsrechner benötigt möglicherweise genau einen Server, aber nicht das gesamte Büronetz.
Wenn alle diese Geräte im gleichen Netzwerk stehen, entsteht eine Vielzahl technischer Verbindungen, die niemand bewusst benötigt.
Eine sinnvolle Trennung reduziert diese Möglichkeiten und macht die Infrastruktur gleichzeitig leichter nachvollziehbar.
VLANs schaffen getrennte Bereiche auf derselben Infrastruktur
Für solche Trennungen werden häufig VLANs verwendet. Ein VLAN ist vereinfacht gesagt ein eigenes logisches Netzwerk, obwohl dieselben Switches, Leitungen und teilweise auch dieselben WLAN-Zugangspunkte genutzt werden.
Dadurch muss ein Unternehmen nicht für Büro, Produktion und Kameras jeweils eine komplett neue Verkabelung aufbauen.
Ein managed Switch kann beispielsweise Anschlüsse unterschiedlichen Bereichen zuordnen, während ein WLAN-Zugangspunkt mehrere Funknetze ausstrahlt, die jeweils in einem eigenen VLAN landen. Die Firewall übernimmt anschließend die Kontrolle darüber, welche Kommunikation zwischen diesen Bereichen erlaubt ist.
Technisch können auf diese Weise viele getrennte Netze entstehen. Für ein kleines Unternehmen ist es allerdings selten sinnvoll, für jedes einzelne Gerät ein eigenes VLAN anzulegen.
Die Struktur sollte verständlich bleiben und sich an tatsächlichen Unterschieden in Nutzung und Risiko orientieren.
Eine sinnvolle Netzwerksegmentierung besteht deshalb nicht aus möglichst vielen VLANs, sondern aus sinnvoll gewählten Bereichen und nachvollziehbaren Regeln zwischen ihnen.
Typische Bereiche ergeben sich aus den Aufgaben der Geräte
Welche Trennung sinnvoll ist, hängt vom jeweiligen Unternehmen ab. Trotzdem gibt es einige Bereiche, die in vielen kleinen Betrieben naheliegend sind.
Das normale Büronetz enthält beispielsweise die verwalteten Computer der Mitarbeiter und die Systeme, die sie für ihre tägliche Arbeit benötigen. Produktionssysteme können einen eigenen Bereich erhalten, insbesondere wenn dort ältere Rechner oder Maschinen mit langen Lebenszyklen eingesetzt werden.
Ein separates Gäste-WLAN verhindert, dass private Geräte von Besuchern überhaupt Teil des internen Firmennetzes werden. Kameras und andere Geräte, deren Software nicht im gleichen Maß kontrolliert werden kann wie ein normaler Firmen-PC, können ebenfalls in einem eigenen Bereich untergebracht werden.
Je nach Umgebung kommen Server, Verwaltungszugänge oder Gebäudeautomation hinzu.
Entscheidend ist nicht die Bezeichnung der Bereiche, sondern die Frage, welche Systeme ähnliche Anforderungen und ein ähnliches Risikoprofil haben.
Ein Geschäftsführer muss deshalb keinen fertigen VLAN-Plan vorgeben. Er sollte erwarten können, dass sein Dienstleister begründen kann, warum bestimmte Geräte gemeinsam in einem Bereich liegen und welche Verbindungen zwischen den Bereichen notwendig sind.
Eine Trennung ohne Firewallregeln bringt wenig
Wenn verschiedene Netzwerkbereiche eingerichtet werden, müssen anschließend die erlaubten Verbindungen festgelegt werden.
Dabei ist eine einfache Grundidee hilfreich: Zunächst sollte ein Bereich nur auf die Systeme zugreifen können, die er für seine Aufgabe benötigt.
Ein Produktionsnetz braucht vielleicht Zugriff auf bestimmte Dateiserver oder Datenbanken. Das Gäste-WLAN benötigt normalerweise nur das Internet. Kameras müssen ein Aufzeichnungssystem erreichen, während der Zugriff in die Gegenrichtung möglicherweise nur von bestimmten Verwaltungsrechnern erforderlich ist.
Bei einer alten Maschinensteuerung lässt sich der Zugriff besonders eng begrenzen. Wenn sie lediglich mit einem einzelnen Produktionsserver kommunizieren muss, gibt es keinen Grund, ihr gleichzeitig Verbindungen zu sämtlichen Arbeitsplätzen zu erlauben.
Diese Regeln müssen dokumentiert werden, denn eine Firewall mit hunderten Freigaben, deren Zweck niemand mehr versteht, wird mit der Zeit selbst zum Problem.
Die beste Regel ist deshalb nicht die technisch komplizierteste, sondern eine, deren geschäftlicher Zweck auch später noch nachvollziehbar ist.
Die Trennung schützt in beide Richtungen
Bei Netzwerksegmentierung denkt man häufig zuerst daran, unsichere Geräte vom Rest des Unternehmens fernzuhalten. Das ist wichtig, aber nur eine Seite.
Eine alte Produktionsmaschine wird durch einen eigenen Netzwerkbereich auch vor Problemen geschützt, die im Büronetz entstehen.
Wird beispielsweise ein Arbeitsplatzrechner mit Schadsoftware infiziert, kann diese nicht ohne Weiteres jede Maschine, Kamera oder Steuerung im Unternehmen erreichen. Die möglichen Auswirkungen eines Vorfalls bleiben dadurch stärker auf den betroffenen Bereich begrenzt.
Das ist besonders bei alten Windows-Systemen in der Produktion relevant, weil solche Rechner oft keine aktuellen Schutzmechanismen mehr erhalten und gleichzeitig aus betrieblichen Gründen weiter genutzt werden müssen.
Eine gute Segmentierung schafft damit kleinere Sicherheitsbereiche, statt sämtliche Geräte aufeinander loszulassen.
Drucker, Kameras und andere Nebenbei-Geräte verdienen Aufmerksamkeit
In vielen Netzwerken konzentriert sich die Sicherheitsplanung auf Computer und Server, während Drucker, Kameras, Zutrittssysteme oder andere Geräte eher nebenbei angeschlossen werden.
Gerade diese Systeme können über viele Jahre betrieben werden, erhalten irgendwann keine Aktualisierungen mehr und besitzen teilweise einfache Verwaltungsoberflächen, die im Alltag kaum jemand kontrolliert.
Ein Drucker muss vielleicht aus mehreren Bürobereichen erreichbar sein, sollte deshalb aber nicht automatisch jede Produktionsmaschine erreichen können. Eine Kamera benötigt Netzwerkzugriff für ihre Aufzeichnung, aber normalerweise keinen Zugang zu den Dateien der Geschäftsführung.
Durch getrennte Bereiche lässt sich vermeiden, dass solche Geräte unnötig weitreichende Netzwerkrechte erhalten.
Bei Druckern, Kameras und anderen vernetzten Geräten sollte deshalb genauso geprüft werden, welche Kommunikation für ihre Aufgabe tatsächlich notwendig ist.
Auch die Verwaltung des Netzwerks braucht einen eigenen Gedanken
Eine weitere Frage betrifft die Geräte, mit denen das Netzwerk selbst betrieben wird. Switches, Firewalls, WLAN-Zugangspunkte und Server besitzen Verwaltungsoberflächen, über die wesentliche Einstellungen verändert werden können.
Diese Zugänge sollten möglichst nicht von jedem normalen Arbeitsplatz oder aus jedem Netzwerkbereich erreichbar sein.
Ein eigener Verwaltungsbereich kann dafür sorgen, dass administrative Oberflächen nur von dafür vorgesehenen Rechnern oder Konten angesprochen werden können. Dadurch wird es schwieriger, dass ein kompromittierter normaler Arbeitsplatz unmittelbar Zugriff auf zentrale Netzwerkkomponenten erhält.
Wie weit ein kleines Unternehmen dabei gehen muss, hängt von Größe und Infrastruktur ab. Der Grundgedanke bleibt jedoch derselbe: Wer ein System nur benutzen muss, braucht deshalb nicht automatisch Zugriff auf dessen Verwaltung.
Eine neue Struktur muss nicht auf einmal entstehen
In einem über Jahre gewachsenen Unternehmen lässt sich das Netzwerk selten an einem Nachmittag vollständig neu ordnen. Zahlreiche Abhängigkeiten sind möglicherweise nicht dokumentiert, Produktionssysteme dürfen nicht ausfallen und manche alten Geräte reagieren empfindlich auf Veränderungen.
Deshalb ist ein schrittweises Vorgehen oft sinnvoller.
Der erste Schritt ist eine Bestandsaufnahme der vorhandenen Geräte und ihrer Aufgaben. Danach lässt sich festlegen, welche Bereiche sinnvoll sind und welche Systeme zuerst getrennt werden sollten.
Ein Gäste-WLAN kann beispielsweise relativ einfach isoliert werden, während die Umstellung einer komplexen Produktionsumgebung zunächst genauer untersucht werden muss.
Bei alten Maschinen sollte nachvollzogen werden, welche Server und Arbeitsplätze tatsächlich mit ihnen kommunizieren, bevor neue Firewallregeln aktiviert werden. Der Artikel über die sichere Einbindung älterer Produktionsmaschinen behandelt genau diese Situation.
So entsteht die neue Struktur nach und nach, ohne dass eine funktionierende Produktion unnötig gefährdet wird.
Übersichtlichkeit ist selbst ein Vorteil
Netzwerksegmentierung wird häufig ausschließlich als Sicherheitsmaßnahme betrachtet. Eine saubere Trennung verbessert aber auch die Wartbarkeit.
Wenn Geräte nach Aufgaben strukturiert sind, lässt sich leichter erkennen, wohin ein neues System gehört und welche Zugriffe es erhalten sollte. Probleme können genauer eingegrenzt werden und Veränderungen werden nachvollziehbarer.
Ein neuer Maschinenrechner wird dann beispielsweise nicht einfach an irgendeinen freien Anschluss gesteckt, sondern bewusst dem Produktionsbereich zugeordnet. Ein neuer WLAN-Zugang für Gäste landet automatisch im dafür vorgesehenen Netz, ohne Zugriff auf interne Systeme zu erhalten.
Damit verhindert eine klare Struktur, dass das Netzwerk mit jeder Erweiterung wieder ein Stück unübersichtlicher wird.
Für die Geschäftsführung muss daraus kein technisches Regelwerk entstehen. Entscheidend ist, dass die Struktur nachvollziehbar ist, dokumentiert wird und sich aus den tatsächlichen Anforderungen des Unternehmens ableitet.
Wenn Bürocomputer, Produktionsmaschinen, Gäste und sonstige Geräte nur die Verbindungen erhalten, die sie tatsächlich benötigen, reduziert das Risiken und macht gleichzeitig deutlich einfacher verständlich, wie das eigene Netzwerk aufgebaut ist.