Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 813

Netzwerksegmentierung

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Netzwerksegmentierung?

NetzwerksegmentierungDie Praxis, ein Netzwerk in mehrere Zonen aufzuteilen und den Verkehr zwischen ihnen zu kontrollieren, um Einbrüche einzudämmen und Least-Privilege umzusetzen.


Netzwerksegmentierung zerteilt ein flaches Unternehmensnetz in kleinere Sicherheitszonen – User-, Server-, OT-, Payment- (PCI-Umfang) und Management-VLANs – jeweils mit eigener Zugriffspolitik auf Firewall, Router-ACL oder SDN-/Mikrosegmentierungs-Controller. Indem East-West-Traffic begrenzt und durch Inspektionspunkte gezwungen wird, wird Lateral Movement eingedämmt, der Compliance-Umfang reduziert und Least Privilege operativ umgesetzt. Zugriff zwischen Zonen wird explizit gewährt, nicht standardmäßig.

Das klassische Lehrstück ist der Target-Einbruch von 2013: Angreifer nutzten beim Klimatechnik-Dienstleister Fazio Mechanical Services gestohlene Zugangsdaten, um ein aus dem Internet erreichbares Lieferantenportal zu erreichen, sprangen über ein flaches Netz in die Kassensysteme (POS) und exfiltrierten rund 40 Millionen Zahlungskarten. Keine Segmentierung trennte das Lieferantenportal von den Karteninhaber-Systemen – die Kontrolle, die den Sprung gestoppt hätte. PCI-DSS-Anforderung 1 und ihre Segmentierungsleitlinie machen Isolation heute zum Standardweg, Systeme aus dem Prüfumfang zu nehmen.

Im industriellen Umfeld definieren das Purdue-Modell und das Zonen-und-Conduits-Modell der IEC 62443 die Segmentierung zwischen Unternehmens-IT und OT. Beim Colonial-Pipeline-Ransomware-Vorfall 2021 fuhr der Betreiber die OT vorsorglich herunter, da nicht sicher war, ob die IT-Kompromittierung übergesprungen war. Abwehr: Default-Deny-Regeln zwischen Zonen, Jump-Hosts mit MFA und zonenweise kontinuierliche Verifizierung unter Zero Trust (NIST SP 800-207).

flowchart LR
  I[Internet] --> DMZ[DMZ / Lieferantenportal]
  DMZ -->|Firewall Default-Deny| U[User-VLAN]
  DMZ -->|Firewall Default-Deny| S[Server-VLAN]
  S -->|Jump-Host + MFA| P[PCI-Karteninhaber-Zone]
  S -->|unidirektionaler Conduit| OT[OT- / SCADA-Zone]
  X[Kompromittiertes Lieferantenkonto] -.durch Segmentierung blockiert.-> P

Beispiele

  1. 01

    Isolierung von PCI-relevanten Kartendaten-Systemen in einem dedizierten VLAN hinter einer Stateful Firewall.

  2. 02

    Trennung von OT-/SCADA-Netzen von der Unternehmens-IT über streng kontrollierte Jump-Hosts.

Häufige Fragen

Was ist Netzwerksegmentierung?

Die Praxis, ein Netzwerk in mehrere Zonen aufzuteilen und den Verkehr zwischen ihnen zu kontrollieren, um Einbrüche einzudämmen und Least-Privilege umzusetzen. Es gehört zur Kategorie Netzwerksicherheit der Cybersicherheit.

Was bedeutet Netzwerksegmentierung?

Die Praxis, ein Netzwerk in mehrere Zonen aufzuteilen und den Verkehr zwischen ihnen zu kontrollieren, um Einbrüche einzudämmen und Least-Privilege umzusetzen.

Wie schützt man sich gegen Netzwerksegmentierung?

Schutzmaßnahmen gegen Netzwerksegmentierung kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Netzwerksegmentierung?

Übliche alternative Bezeichnungen: Netzwerkzonierung, Segmentiertes Netz.

Verwandte Begriffe

Siehe auch