Network Segmentation (Netzwerksegmentierung)

Network Segmentation (Netzwerksegmentierung) bezeichnet die Aufteilung eines Netzwerks in voneinander getrennte Bereiche, zwischen denen Datenverkehr nur nach festgelegten Regeln erlaubt ist. Ziel ist es, Zugriffe auf das Notwendige zu begrenzen und die Ausbreitung von Angriffen und Schadsoftware innerhalb des Netzes zu erschweren.

Technisch wird über virtuelle Netze (VLANs), Subnetze, Firewalls zwischen den Zonen und Zugriffslisten (ACLs) segmentiert. Gebräuchlich sind Zonen nach Schutzbedarf und Funktion, etwa eine demilitarisierte Zone (DMZ) für öffentlich erreichbare Dienste sowie getrennte Netze für Produktion, Verwaltung, Gäste oder Betriebstechnik. Regelwerke fordern Segmentierung ausdrücklich: Der IT-Grundschutz des BSI behandelt sie im Baustein NET.1.1, die Normreihe IEC 62443 für industrielle Netze im Modell der Zonen und Conduits, und der Kartenzahlungsstandard PCI DSS nutzt sie, um den Prüfumfang einzugrenzen.

Klassische Segmentierung arbeitet grob auf Netzebene; feingranulare Regeln bis auf einzelne Workloads beschreibt die Microsegmentation. Weil Segmentierung das pauschale Vertrauen in interne Netze aufhebt, gilt sie als grundlegender Baustein von Zero Trust.