Die Rolle der Segmentierung in Zero Trust

3 MinutenTechnisch
Eric Schott FotoES
Eric Schott

Chief Product Officer

Sophia Barnett FotoSB
Sophia Barnett

Technical Marketing Writer


Zero Trust wird häufig mit Identitätsprüfung, Least-Privilege-Zugriff und kontinuierlicher Authentifizierung in Verbindung gebracht. Bei Object First gehen wir von einer Assume-Breach-Haltung aus und erkennen an, dass Angreifer möglicherweise bereits in der Umgebung sind. Unter diesen Prinzipien liegt eine weitere Anforderung, die deutlich weniger Aufmerksamkeit erhält: Segmentierung. 

Da Unternehmen ihre Infrastruktur konsolidieren, um die betriebliche Komplexität zu reduzieren, wird das Verständnis dessen, was getrennt bleiben muss, zunehmend wichtiger. In einer Zero Trust-Architektur ist Segmentierung nicht auf physische Trennung beschränkt. Sie kann auch über Sicherheits- und Resilienz-Zonen, Vertrauensgrenzen, administrative Kontrollen und streng eingeschränkte Kommunikationspfade definiert werden. Ziel ist sicherzustellen, dass Angreifer selbst dann, wenn sie Anmeldedaten, privilegierte Konten oder andere Sicherheitsgeheimnisse kompromittieren, diese Kompromittierungen nicht nutzen können, um geschützte Backup-Daten zu verändern oder zu zerstören. 

Dieser Ansatz ermöglicht es Backup-Software und Speichersystemen, gemeinsam zu arbeiten, ohne erforderliche Sicherheitsgrenzen zu verletzen. Eine Zero Trust-Backup-Architektur erfordert daher klare Vertrauensgrenzen, eindeutig definierte Kommunikationspfade und Speicher, der unveränderlich bleibt und geschützt ist, selbst wenn andere Schichten der Umgebung kompromittiert wurden.  

Segmentierung, Immutability und logisches Air Gapping dienen unterschiedlichen Zwecken 

Segmentierung, Immutability und Air Gapping werden häufig gemeinsam diskutiert, lösen jedoch unterschiedliche Probleme. Segmentierung etabliert Vertrauensgrenzen. Ihr Zweck ist es, Kompromittierungen einzugrenzen und laterale Bewegungen zwischen Systemen zu beschränken. Immutability schützt Backup-Daten vor Veränderung oder Löschung. Logisches Air Gapping schafft Trennung zwischen Umgebungen, um die Exponierung zu begrenzen. 

Eine Backup-Speicherlösung kann unveränderlich sein, ohne korrekt segmentiert zu sein, und sie kann segmentiert sein, ohne Air Gapping zu nutzen. Starke Cyber-Resilienz hängt davon ab, die Rolle zu verstehen, die jede Kontrolle spielt. 

Innerhalb eines Zero Trust-Rahmens beantwortet Segmentierung eine grundlegende Frage: Wenn eine Komponente kompromittiert wird, was bleibt geschützt? Für Backup-Umgebungen ist diese Frage besonders wichtig, weil Backup-Infrastruktur zunehmend mit Produktionssystemen vernetzt ist. 

Die Backup-Umgebung umfasst mehrere Vertrauenszonen 

Viele Unternehmen behandeln Backup-Infrastruktur als ein einziges System. Aus Sicherheitssicht existieren innerhalb einer modernen Backup-Architektur mehrere klar getrennte Vertrauenszonen. 

Produktionsanwendungen bilden eine Schicht. Backup-Software bildet eine weitere. Unveränderlicher Backup-Speicher bildet die innerste Schicht, weil er das Fundament der Wiederherstellung ist. 

Das Zwiebelmodell der Vertrauenszonen 

Ein Zwiebel-Schichtenmodell hilft, diese Beziehungen zu veranschaulichen. 

Im Zentrum stehen unveränderliches Backup-Daten. Darum herum befinden sich Backup-Anwendungen, Produktions-Workloads, Hypervisoren, Speicherplattformen, Administrationstools und Managementsysteme. Jede Schicht arbeitet unter unterschiedlichen Sicherheitsannahmen. 

Produktionsumgebungen erfordern Administratoren, die Systeme bereitstellen, Workloads löschen, Konfigurationen ändern und operative Aufgaben ausführen. Diese Privilegien sind für den Tagesbetrieb notwendig, erzeugen aber auch Risiko. Zero Trust erkennt diese Realität an und geht davon aus, dass Anmeldedaten irgendwann kompromittiert werden. 

Einige Sicherheitsmodelle konzentrieren sich darauf, Kompromittierungen zu verhindern. Eine Zero Trust-Wiederherstellungsstrategie geht davon aus, dass die Kompromittierung bereits stattgefunden hat, und stellt eine andere Frage: Was überlebt danach? 

Die Antwort muss immer die Backup-Daten einschließen. 

Backup-Software benötigt Produktionszugriff, aber eine separate Vertrauensgrenze 

Eines der wichtigsten Konzepte in der Backup-Sicherheit ist das Verständnis der Rolle von Backup-Software. 

Backup-Software wird oft als Teil der Wiederherstellungsumgebung betrachtet. Operativ teilt sie jedoch viele Eigenschaften von Produktionssystemen. Sie benötigt privilegierten Zugriff, interagiert mit mehreren Plattformen und kann mächtige administrative Aktionen ausführen. 

Wenn Angreifer die Kontrolle über Backup-Software erlangen, können sie Jobs deaktivieren, Richtlinien verändern, Aufbewahrungseinstellungen entfernen und Wiederherstellungsprozesse stören. 

Aus diesem Grund sollte Backup-Software aus Vertrauenssicht als Teil der breiteren Produktionsschicht behandelt werden. 

Diese Annahme beeinflusst, wie Zero Trust-Architekturen entworfen werden. Wiederherstellung darf nicht davon abhängen, dass Backup-Software unkompromittiert bleibt. Wiederherstellung muss davon abhängen, dass Backup-Speicher unverändert bleibt, selbst wenn Backup-Software kompromittiert wurde. 

Wenn davon ausgegangen wird, dass jede Anmeldeinformation offengelegt ist und jedes Administratorkonto durch Phishing verwundbar ist, wird unveränderlicher Speicher zur letzten Schicht, die die Wiederherstellbarkeit schützt. 

Warum Software und Speicher getrennt bleiben müssen 

Ein häufiger Fehler ist es, Backup-Software und Backup-Speicher als eine einzige Sicherheitsdomäne zu behandeln. 

Wenn Backup-Server direkte Kontrolle über den Speicher haben, kann ein Angreifer, der die Backup-Anwendung kompromittiert, einen Pfad zu den Backup-Daten selbst erhalten. Dasselbe Risiko entsteht, wenn gemeinsame Identitäten, Management-Planes oder uneingeschränkter administrativer Zugriff beide Umgebungen übergreifen. 

Starke Segmentierung schafft eine Grenze zwischen Backup-Software und Backup-Speicher. Kommunikation sollte über klar definierte Schnittstellen mit eng begrenzten Berechtigungen erfolgen. 

Dieses Prinzip wird besonders wichtig, wenn Unternehmen stärker integrierte und konsolidierte Infrastrukturmodelle verfolgen. 

Physische Trennung ist ein Ansatz. Logische Trennung ist ein anderer. Der entscheidende Faktor ist die Wahrung unabhängiger Vertrauensgrenzen zwischen Komponenten. 

Wichtig ist außerdem, zwischen Netzwerkdomänen und Sicherheitsdomänen zu unterscheiden. Beides ist nicht dasselbe. Backup-Software benötigt häufig breite Netzwerkkonnektivität zum Backup-Speicher, damit sie Daten effizient schreiben, lesen und wiederherstellen kann. Diese notwendige Konnektivität bedeutet nicht, dass beide Systeme zum selben Sicherheitsperimeter gehören. Selbst wenn Backup-Infrastruktur auf Netzwerkebene direkt mit dem Speicher kommunizieren kann, sollten ihre Sicherheitsgrenzen getrennt bleiben. 

Ein System kann sich in derselben Appliance, demselben Cluster oder derselben Plattform befinden und dennoch eine architektonische Trennung aufrechterhalten. Kommunikation über definierte Protokolle und Modelle mit minimalen Privilegien hilft sicherzustellen, dass eine Kompromittierung in einer Domäne nicht automatisch in eine andere übergreift. 

Für Object First-Kunden dient das S3-Protokoll als zentrale Grenze. Backup-Software interagiert mit dem Speicher über eine kontrollierte Schnittstelle statt über uneingeschränkten Betriebssystemzugriff. Diese Trennung hilft, die Integrität von unveränderliches Backup-Daten zu bewahren, selbst wenn Systeme außerhalb der Speicherschicht kompromittiert werden. 

Die Sicherheitsherausforderung hinter der Infrastrukturkonsolidierung 

IT-Teams stehen unter wachsendem Druck, den Betrieb zu vereinfachen. Konsolidierung reduziert administrativen Overhead, verringert die Vendor-Sprawl und strafft das Infrastrukturmanagement. 

Virtualisierung hat die Serverkonsolidierung transformiert. Gemeinsame Speicherplattformen haben die Dateninfrastruktur konsolidiert. Integrierte Appliances setzen diesen Trend heute fort. 

Jede Konsolidierungsmaßnahme liefert operative Vorteile, etwa gemeinsam genutzte Infrastruktur. Jede Konsolidierungsmaßnahme kann jedoch auch Trennungsschichten entfernen. Wenn Sie beispielsweise einen virtualisierten Storage-Service auf einem Hypervisor betreiben, kann jeder mit Hypervisor-Privilegien ihn verändern oder löschen. 

Sicherheit-Teams müssen Konsolidierungsentscheidungen daher sorgfältig bewerten. Die Konsolidierung der falschen Komponenten kann Vertrauensgrenzen zum Einsturz bringen, die zuvor kritische Assets geschützt haben. 

Die Herausforderung ist besonders relevant für Backup-Umgebungen, weil Wiederherstellungsinfrastruktur anders arbeiten muss als Produktionsinfrastruktur. Produktionssysteme sind auf Verfügbarkeit und operative Effizienz ausgelegt. Backup-Speicher ist darauf ausgelegt, eine Kompromittierung zu überstehen. 

Diese Ziele erfordern unterschiedliche Sicherheitsannahmen. 

Erfolgreiche Architekturen balancieren Effizienz mit Isolation, indem sie die Grenzen bewahren, die die Wiederherstellung schützen. 

Häufige Segmentierungsfehler 

Viele Segmentierungsfehler werden nicht durch offensichtliche Patzer verursacht. Sie entstehen aus Entscheidungen, die operativ effizient wirken. 

Beispiele sind: 

  • Gemeinsam genutzte Administratorkonten über Produktions-, Backup- und Speicherumgebungen hinweg 

  • Übermäßige Privilegien, die Backup-Servern gewährt werden 

  • Direkter Betriebssystem- oder Root-Zugriff auf Backup-Speicher 

  • Konsolidierte Identitätssysteme ohne angemessene Isolationskontrollen 

  • Gemeinsame Management-Planes, die mehrere Vertrauenszonen überspannen 

  • Hardware-Management-Schnittstellen, die exponiert bleiben oder unzureichend abgesichert sind 

Ein häufig übersehener Bereich betrifft Out-of-Band-Management-Technologien wie IPMI, iDRAC und iLO. 

Diese Schnittstellen bieten tiefgreifende hardwareseitige Kontrolle über die Infrastruktur. Wenn Angreifer Zugriff auf diese Schicht erhalten, können Schutzmaßnahmen darüber irrelevant werden. Speichersysteme, Server und Workloads können über die zugrunde liegende Management-Ebene gleichermaßen beeinflusst werden. 

Sicherheit-Grenzen müssen über Anwendungen und Netzwerke hinausreichen. Hardware-Management-Schichten verdienen dieselbe Prüfung wie jedes andere privilegierte System. 

Segmentierung in der Praxis verifizieren 

Unternehmen sollten regelmäßig validieren, dass Backup-Speicher gegenüber kompromittierten Identitäten, Anwendungen und Infrastrukturschichten isoliert bleibt. 

Zentrale Fragen sind: 

  • Können Backup-Administratoren unveränderliches Backup-Daten verändern? 

  • Hat Backup-Software Betriebssystemzugriff auf den Speicher? 

  • Kann eine kompromittierte Identität mehrere Vertrauenszonen überspannen? 

  • Werden Speicher- und Backup-Umgebungen über getrennte Sicherheitskontrollen verwaltet? 

  • Sind Hardware-Management-Schnittstellen abgesichert und werden sie überwacht? 

  • Kann die Kompromittierung eines Backup-Servers den Backup-Speicher direkt verändern? 

Wenn die Antwort auf eine dieser Fragen ja lautet, kann zusätzliche Segmentierung erforderlich sein. 

Object First stärkt diese Schutzmaßnahmen durch eine zweckgebundene Architektur, die gängige Angriffspfade eliminiert. Ohne Exponierung eines General-Purpose-Betriebssystems, ohne Root-Zugriff und ohne Shell-Zugriff für Kunden oder Angreifer bleiben kritische Speicherfunktionen von vielen Mechanismen isoliert, die typischerweise zur Kompromittierung klassischer Speicherplattformen genutzt werden. 

Segmentierung schützt die letzte Verteidigungslinie 

In einem Zero Trust-Modell muss jede Sicherheitsschicht durch die Brille der angenommenen Kompromittierung bewertet werden. 

Administratoren können gephisht werden; das ist weiterhin die häufigste Methode von Cyberangriffen. Anmeldedaten können gestohlen werden. Anwendungen können kompromittiert werden. Infrastruktur kann ausfallen. 

Wiederherstellung hängt davon ab, sicherzustellen, dass die Speicherschicht geschützt bleibt, wenn diese Ereignisse eintreten. Segmentierung liefert die Grenzen, die das möglich machen. Sie begrenzt laterale Bewegung, grenzt Kompromittierungen ein und bewahrt die Integrität unveränderlicher Daten. Während Unternehmen ihre Infrastruktur weiter konsolidieren, bleibt die wichtigste Frage unverändert: Wenn alles rund um die Backup-Umgebung unter Angriff steht, was bleibt dann noch bestehen? 

Die Antwort sollte immer absoluter unveränderliches Backup-Speicher sein. Das ist das Fundament der Resilienz und der Kernzweck der Segmentierung in einer Zero Trust-Architektur.