Wie kann Mikrosegmentierung helfen und zugleich mit signifikant weniger Aufwand umgesetzt werden?
Die Fertigungsindustrie hat eine äußerst geringe Toleranz gegenüber Ausfallzeiten – und Angreifer wissen das. Schon eine einzige Stunde Ausfallzeit kann Großserienhersteller Millionenkosten und gleichzeitig Schockwellen durch globale Lieferketten senden. Während KI-gestützte Angreifer schneller denn je vorgehen, hat sich die durchschnittliche Zeit bis zur Erkennung und Eindämmung einer Sicherheitsverletzung im letzten Jahr laut dem 2026 Cost of a Data Breach Report von IBM erhöht.
Unternehmen der Fertigungsindustrie können es sich nicht leisten, sich allein auf Erkennung und Reaktion zu verlassen. Sicherheitsteams wissen, dass Mikrosegmentierung der Schlüssel zum Aufbau präventiver Cyber-Resilienz ist, doch herkömmliche Ansätze haben sich gerade in Fertigungsumgebungen als untauglich erwiesen: Komplexe, agentenbasierte Bereitstellungen überfordern schlanke IT-Teams. Die manuelle Regelverwaltung kann mit den Produktionsplänen nicht Schritt halten, und die Angst, ein Live-System lahmzulegen, blockiert Projekte schon im Vorfeld.
Drei Unternehmen haben erfolgreich identitätsbasierte Mikrosegmentierung eingesetzt, um ihre Cyber-Resilienz zu stärken, ohne den Betrieb komplexer zu machen. Diese Hersteller haben das Ausfallrisiko während der Implementierung beseitigt, die Anforderungen an Cyberversicherungen erfüllt und den Schutz auf Altsysteme ausgeweitet, ohne die Infrastruktur zu stören, von der ihr Betrieb abhängt.
Störungsfreie Netzwerksegmentierung: Beseitigung des Ausfallrisikos
Viele Hersteller, die Mikrosegmentierung implementieren, befürchten, dass ein neues Sicherheitstool zu Betriebsstörungen führen könnte. Die Neukonfiguration der Netzwerkarchitektur birgt oft genau das Risiko, das Sicherheitsteams zu vermeiden versuchen: ungeplante Ausfallzeiten. Deshalb nennt in einer Umfrage von Zero Networks die Hälfte der Sicherheitsverantwortlichen in der Fertigungsindustrie die Komplexität der Implementierung als ihr größtes Bedenken hinsichtlich der Mikrosegmentierung, dicht gefolgt von Störungen des laufenden Betriebs.
Vermeer stellt Industrie- und Landwirtschaftsmaschinen her, die weltweit für die Versorgung mit Lebensmitteln und Energie sorgen. Das Sicherheitsteam hatte die Aufgabe, eine Lösung für einen virtuellen Air Gap zu finden, die die Gesamtsicherheit verbessern könnte. Angesichts eines komplexen Netzwerks und der Unverträglichkeit von Ausfallzeiten konnte sich Vermeer jedoch nicht auf herkömmliche Tools oder manuelle Ansätze verlassen.
Atlantic Constructors, ein Anbieter von gewerblichen Bauleistungen, Vorfertigung und Industriedienstleistungen, sah sich mit einer ähnlichen Herausforderung konfrontiert. Steigende Anforderungen an Cyberversicherungen veranlassten das Team, nach einer Mikrosegmentierungslösung zu suchen. Bei einigen der evaluierten Produkte drohte eine langwierige, komplexe Implementierung, die den Geschäftsbetrieb stören könnte.
Agentenlose Bereitstellung und deterministische Regelautomatisierung
Vermeer und Atlantic Constructors erreichten dank des automatisierten, agentenlosen Ansatzes einen granularen Schutz ohne die Ausfallrisiken und die Implementierungskomplexität herkömmlicher Mikrosegmentierungstools:
- Eine agentenlose Architektur koordiniert native, hostbasierte Firewalls, die bereits in der Umgebung vorhanden sind, und vermeidet so die Latenz und das Integrationsrisiko, das mit agentenbasierten Tools einhergeht.
- Eine definierte Lernphase ermöglicht es der Automatisierungs-Engine, den tatsächlichen Datenverkehr zu beobachten und Regeln auf der Grundlage des tatsächlichen Netzwerkverhaltens zu erstellen, wodurch der anfängliche manuelle Aufwand entfällt.
- Regeln, die über eine deterministische „Human-on-the-Loop“-Automatisierung generiert und durchgesetzt werden, spiegeln wider, was das Netzwerk tatsächlich benötigt, um sicher zu laufen, ohne die Gefahr, legitimen Datenverkehr zu blockieren.
„Wir setzen auf eine agentenlose Lösung, die sich auf die in Windows integrierte Netzwerk-Firewall stützt. Das ermöglicht es uns, sowohl Zulassungen als auch Sperrungen für den PC oder den Host zu steuern, zwischen denen die Verbindungen bestehen. Darüber hinaus verfügt die Lösung über eine automatische Engine, die lernt, diese Daten erfasst und in Regeln umsetzt“, erklärt Justin Manifold, Senior IT Security Engineer bei Vermeer.
Durch den Einsatz der störungsfreien, deterministischen Lösung gelang es Vermeer, sein Netzwerk innerhalb von 30 Tagen zu segmentieren und den gesamten legitimen Datenverkehr aufrechtzuerhalten. In ähnlicher Weise verbesserte Atlantic Constructors die Netzwerkleistung und -zuverlässigkeit.
Altsysteme und Anbieterabhängigkeit: JIT-MFA flächendeckend ausweiten
Fertigungsumgebungen basieren auf einer über Jahrzehnte gewachsenen Infrastruktur, für die viele Sicherheitstools nicht ausgelegt sind. Anbieter von Mikrosegmentierungslösungen, die komplexe Konfigurationen erfordern, und proprietäre MFA-Tools zwingen Fertigungsunternehmen dazu, Sicherheitslücken in Kauf zu nehmen oder zusätzliche Komplexität in eine betriebskritische Umgebung einzuführen.
Mikron ist ein führender Anbieter hochleistungsfähiger Produktionssysteme. Das Unternehmen fertigt die komplexen Komponenten, die zur Herstellung wichtiger Produkte wie pharmazeutische Geräte, Präzisionsmedizintechnik und Automobilteile erforderlich sind. Angesichts häufiger Änderungen an der Umgebung erwies es sich als nahezu unmöglich, konsistente Regeln über Group Policy Objects (GPOs) aufrechtzuerhalten. Verschiedene Segmentierungsanbieter ließen sich nicht ohne Weiteres in die bestehende Umgebung von Mikron integrieren und verlangten proprietäre MFA-Systeme, die die Kontinuität gefährdeten.
In ähnlicher Weise suchte Vermeer nach einer Möglichkeit, privilegierten Zugriff zu schützen, ohne dabei Reibungsverluste zu verursachen, die die bereits reibungslos laufenden Produktions- und Entwicklungsabläufe stören würden.
Die Lösung: Just-in-Time-MFA auf Netzwerkebene
Mikron und Vermeer schlossen Lücken bei der Identitätsverwaltung und des Least-Privilege-Prinzips, ohne kritische Verbindungen zu gefährden oder Altsysteme angreifbar zu machen, indem sie die MFA auf Netzwerkebene für den Just-in-Time-Zugriff einsetzten:
- MFA auf Netzwerkebene erweitert die Authentifizierung auf Administratorprotokolle und privilegierte Aktivitäten, ohne die zugrundeliegenden Altsysteme zu berühren oder neue Fehlerquellen einzuführen.
- Die nahtlose Integration in die bestehende Infrastruktur sorgt für eine einheitliche Benutzererfahrung, anstatt der Umgebung ein zweites, proprietäres Authentifizierungssystem aufzuzwingen.
- In Kombination mit identitätsbasierter Mikrosegmentierung verhindert die MFA auf Netzwerkebene wirksam, dass kompromittierte Anmeldedaten Zugriff auf produktionskritische Systeme ermöglichen.
Für Vermeer gab die Einführung von MFA auf Netzwerkebene dem Sicherheitsteam das Vertrauen, den Schutz des privilegierten Zugriffs zu verstärken und gleichzeitig die Stabilität zu gewährleisten, die seine rund um die Uhr aktive Fertigungsumgebung erfordert. Da sich Zero Networks nahtlos in die Umgebung von Mikron integrierte, ohne proprietäre Tools oder einen „Rip-and-Replace“-Ansatz, erreichte das Unternehmen den benötigten umfassenden Schutz, ohne Betriebsunterbrechungen zu riskieren. Mikron schloss die vollständige Einführung der Netzwerksegmentierung innerhalb weniger Wochen und mit einem Bruchteil des Aufwands ab, den GPOs erfordert hätten.
Cyberversicherung und Compliance-Anforderungen: Überprüfung des Schutzes
Im Industriesektor ist eine Cyberversicherung mittlerweile ein Muss, und Versicherer verlangen den Nachweis, dass Cybersicherheitsstrategien zu echter Resilienz führen. Cyberversicherer verlangen mittlerweile ausdrücklich eine Netzwerksegmentierung, und diese Vorgabe lässt sich mit arbeitsintensiven, veralteten Ansätzen immer schwerer erfüllen.
Steigende Anforderungen der Cyberversicherung haben auch bei Atlantic Constructors die Suche nach einer Mikrosegmentierungslösung vorangetrieben. Das Team musste seine allgemeine Sicherheitslage so stärken, dass sie einer genauen Prüfung standhalten würde.
Die Lösung: Eine cyber-resiliente Segmentierungsarchitektur
Durch die Einführung der identitätsbasierten Mikrosegmentierung konnte Atlantic Constructors die erforderlichen Nachweise zur Compliance erbringen, ohne für das Sicherheitsteam zusätzlichen manuellen Aufwand zu verursachen:
- Die kontinuierliche, automatisierte Durchsetzung von Regeln liefert als Nebenprodukt des normalen Betriebs auditfähige Nachweise für die Segmentierung, sodass keine separaten Compliance-Maßnahmen erforderlich sind.
- Da die Regeln standardmäßig den Zugriff mit den geringsten Berechtigungen durchsetzen, werden die Pfade, auf die Angreifer und Penetrationstester angewiesen sind, strukturell abgesperrt, noch bevor ein Test sie überhaupt aufspüren kann.
- Echtzeit-Netzwerkkartierung zeigt den aktuellen Resilienzstatus auf und ermöglicht so einen aktuellen Einblick in die tatsächliche Risikoexposition.
„Nachdem wir Zero eingeführt hatten, beschlossen wir, einen weiteren Penetrationstest durchzuführen, um zu sehen, wie alles funktionierte. Dabei konnten wir buchstäblich keinen einzigen der getesteten Rechner kompromittieren. Wir führten dann einige Geschwindigkeitstests durch, und die Netzwerkleistung hat sich wahrscheinlich verdoppelt. Die Zuverlässigkeit stieg um 100 Prozent“, erläutert Jim Paolicelli, IT Director bei Atlantic Constructors.
Nachdem Penetrationstests die Wirksamkeit der Mikrosegmentierung bestätigten, ersetzte Atlantic Constructors schließlich mehrere Altsysteme durch eine einheitliche Lösung.
Integrierte Cyber-Resilienz und Stabilität der Lieferkette
Die Szenarien reichen von Ausfallrisiken aufgrund komplexer Implementierung bis hin zu Einschränkungen durch Altsysteme und darüber hinaus. Fertigungsunternehmen stehen seit langem vor Hürden bei der Mikrosegmentierung, die Initiativen zum Stillstand bringen. Ein automatisierter, identitätsgesteuerter Ansatz beseitigt diese Hindernisse. Dies ermöglicht es Unternehmen der Fertigungsindustrie, komplexe Umgebungen ebenso wie Alt-Systeme zu schützen und die betriebliche Resilienz innerhalb von Tagen – statt Jahren – zu steigern.