Microsegmentation (auch Mikrosegmentierung) ist ein Sicherheitskonzept, bei dem ein Rechenzentrums- oder Cloud-Netzwerk in viele feingranulare, logische Segmente unterteilt wird. Statt nur den Rand eines Netzes mit Firewalls abzusichern (Nord-Süd-Verkehr), werden auch die Verbindungen zwischen den internen Systemen — der Ost-West-Verkehr — mit eigenen, strengen Zugriffsregeln kontrolliert. Jede Anwendung oder jeder Workload erhält genau die Kommunikation, die er benötigt; alles andere ist standardmäßig verboten.

Warum klassische Segmentierung nicht reicht

In herkömmlichen Netzen können sich Angreifer nach dem ersten Einbruch frei zwischen den Systemen bewegen. Ist erst einmal ein Server kompromittiert, dient er als Sprungbrett, um weitere Systeme im selben flachen Netz anzugreifen — man spricht von lateraler Bewegung (Lateral Movement). Klassische Firewalls sichern vor allem den Netzrand, helfen aber wenig, sobald ein Angreifer innerhalb des Netzes ist.

Wie Microsegmentation funktioniert

Microsegmentation setzt feingranulare Richtlinien direkt an den Workloads oder über das Netzwerk durch. Die Umsetzung erfolgt je nach Lösung unterschiedlich:

  • Agentenbasiert: Ein Sicherheits-Agent auf jedem Server oder Container setzt die Richtlinien lokal durch und kennt die Anwendungsidentität.
  • Agentenlos: Richtlinien werden über Netzwerk-Infrastruktur (Firewalls, virtuelle Switches, Cloud-Sicherheitsgruppen) durchgesetzt.
  • Identitätsbasiert: Die Regeln knüpfen an Anwendungs- oder Workload-Identitäten an und bleiben gültig, wenn Workloads verschoben werden.

Ein Angreifer, der einen einzelnen Workload kompromittiert, kann sich dadurch nicht mehr ungehindert im Netz ausbreiten. Microsegmentation gilt daher als eine Schlüsseltechnologie für die Umsetzung einer Zero-Trust-Architektur, die keinem internen System automatisch vertraut.

Einsatz in der Cloud

In Cloud-Umgebungen ergänzt Microsegmentation die Cloud-Sicherheitsplattformen: Während ein CWPP die Workloads zur Laufzeit schützt und ein CSPM die Konfiguration prüft, begrenzt die Mikrosegmentierung den Schaden, falls doch einmal ein Workload kompromittiert wird. Eine Cloud Native Application Protection Platform (CNAPP) kann solche Segmentierungsregeln orchestrieren und überwachen.

Verwandte Grundlagen: Zero-Trust-Sicherheitsmodell, CWPP, CNAPP, Container, Cloud-native, Multi-Cloud.