Microsegmentation (Mikrosegmentierung)
Microsegmentation (Mikrosegmentierung) ist eine feingranulare Form der Netzwerksegmentierung, bei der Sicherheitsregeln bis auf einzelne Workloads, Anwendungen oder Dienste angewendet werden. Statt ganze Netzbereiche voneinander zu trennen, wird für jede Kommunikationsbeziehung festgelegt, ob sie erlaubt ist.
Umgesetzt wird Microsegmentation meist softwarebasiert: über Agenten auf Servern und Endgeräten, über Funktionen von Hypervisoren und Container-Plattformen oder über Sicherheitsgruppen in Cloud-Umgebungen. Die Regeln orientieren sich an Identität, Anwendung und Rolle eines Systems statt an IP-Adressen und bleiben gültig, wenn Workloads verschoben werden. Voraussetzung ist eine genaue Kenntnis der Kommunikationsbeziehungen, die viele Werkzeuge durch eine Visualisierung des Datenverkehrs herstellen.
Gegenüber der klassischen Network Segmentation mit wenigen groben Zonen begrenzt Microsegmentation vor allem die seitliche Ausbreitung von Angreifern (Lateral Movement) innerhalb eines Segments. Die NIST-Publikation SP 800-207 nennt Microsegmentation als einen Umsetzungsweg einer Zero-Trust-Architektur. Damit ist sie ein zentraler Baustein von Zero Trust und ergänzt Cloud Security um die Isolierung dynamischer Workloads.