services/Design & Segmentierung

Segmentierung und Architektur, einfach genug, um sie zu betreiben und zu verteidigen.

Die meisten Netzwerke wachsen organisch, bis sie zu komplex sind, um sie sicher zu ändern. Wir entwerfen Netzwerke, die einfach genug sind, um sie zu verstehen, zu betreiben und zu verteidigen, von der Segmentierung eines flachen Netzwerks bis zur vollständigen OT-Architektur.

Zielarchitektur — Zonenmodell DESIGN
IT-ZoneBüro, ServerVLAN 10 · 20
— Richtlinie durchgesetzt —
DMZJump-Hosts, geteilte DiensteVLAN 50
— Richtlinie durchgesetzt —
OT-ZoneZellen, Controller, HMIsVLAN 100 · 110 · 120
— Richtlinie durchgesetzt —
ManagementOut-of-Band-ZugangVLAN 200
4 Zonen · segmentiert · eine Richtlinie an jeder Grenze
[ Warum es zählt ]

Ein Netzwerk, das Sie nicht sicher ändern können, ist ein Netzwerk, das Sie nicht verteidigen können.

Geräte kommen hinzu, VLANs vermehren sich, die Dokumentation hinkt hinterher, bis das Netzwerk zu verworren ist, um es mit Zuversicht anzufassen. Designarbeit ist der richtige Schritt, wenn Sie wissen, dass Veränderung nötig ist, die Zielarchitektur aber noch nicht steht.

01

Flaches Netzwerk, keine Segmentierung

Alles auf ein oder zwei VLANs. Ein kompromittiertes Gerät erreicht das ganze Netzwerk. Sie brauchen Zonen, aber die Architektur gibt es noch nicht.

02

Ein Segmentierungsprojekt, kein Plan

Das Projekt ist genehmigt und budgetiert, aber niemand hat das Ziel entworfen. Firewall-Regeln ohne Architektur sind nur Komplexität ohne Struktur.

03

IT und OT konvergieren

Die beiden verschmelzen ohne Plan. OT will Isolation, IT will Integration. Sie brauchen eine Architektur, die beiden Seiten gibt, was sie brauchen.

04

Regulatorischer Druck

NIS2, der IKT-Minimalstandard, ISO 27001: sie verlangen dokumentierte Segmentierung. Sie brauchen eine Architektur, die Sie in einem Audit verteidigen können.

[ Was wir liefern ]

Eine Architektur, nicht nur ein Firewall-Regelwerk.

Wir entwerfen Zonenmodelle, Adressierungs- und Segmentierungskonzepte und einen realistischen Weg dorthin. Jedes Design geht von realen Netzwerkdaten aus, nicht nur von Interviews und Annahmen.

A · ZONENARCHITEKTUR

Das Segmentierungskonzept

Ein Zonenmodell mit klaren Grenzen für IT, OT, DMZ und Management: die Struktur, an der das ganze Netzwerk hängt.

B · VLAN- / VRF-LAYOUT

Adressierung und Struktur

Ein IP-Adressierungsplan, VLAN-Zuordnungen, VRF-Struktur und Namenskonventionen, konsistent und bereit zu wachsen.

C · ZUGRIFFSRICHTLINIEN

Was mit was sprechen darf

Firewall-Regelsätze, Inter-Zonen-Richtlinien und Traffic-Flow-Definitionen: die Regeln, die die Zonen real machen.

D · MIGRATIONSPLAN

Ein realistischer Weg dorthin

Ein phasenweiser Rollout vom Ist-Zustand zum Ziel, mit Rollback-Punkten. Kein Big Bang nötig.

[ Wie wir arbeiten ]

Vom realen Netzwerk zu einem Design, das Ihr Team betreiben kann.

Vom Verständnis des Ist-Zustands bis zur Übergabe eines Designs, das Ihr Team umsetzen und pflegen kann.

1

Discovery

Explorer- und Assessment-Daten zeigen das reale Netzwerk: Topologie, Traffic-Flows, Abhängigkeiten.

2

Architekturdesign

Wir erstellen das Zonenmodell, das VLAN-/VRF-Layout, den IP-Plan und die Inter-Zonen-Richtlinien.

3

Review-Workshop

Wir gehen das Design mit Ihrem Team durch: Annahmen hinterfragen, Rahmenbedingungen schärfen, Prioritäten abstimmen.

4

Umsetzungsbegleitung

Wir begleiten den Rollout: Config-Generierung mit OT Connect, IP-Planung mit IPAM, Geräteschutz mit der Diode.

5

Übergabe

Dokumentation, Runbooks und Wissenstransfer, damit Ihr Team das Design pflegen und weiterentwickeln kann.

In der Praxis: ein Design wird mit den Leuten gemeinsam entwickelt, die es betreiben werden.

[ Referenzen ]

Architekturarbeit in echten Betriebsumgebungen.

Energie · Versorger

Eniwa

Ein vollständiges Redesign der Netzwerkarchitektur für einen Schweizer Versorger: von einem flachen OT-Netzwerk zu zonenbasierter Segmentierung, mit OT Connect.

Kritische Infrastruktur

Kernkraftwerk Gösgen

Netzwerk-Sicherheitsarchitektur für die Infrastruktur eines Kernkraftwerks: höchste Compliance-Anforderungen.

Forschung · Campus

sciCORE · Universität Basel

Campus-Netzwerk-Segmentierung für eine Hochleistungsrechen- und Forschungsumgebung.

[ Häufige Fragen ]

Die Einzelheiten.

Wie lange dauert ein Designprojekt?

Je nach Umfang typischerweise 1–3 Monate von Kickoff bis Übergabe, abhängig von Netzwerkgrösse und davon, ob bereits ein Assessment gemacht wurde.

Setzen Sie das Design auch um?

Ja. Wir bieten Umsetzungsbegleitung, von der Config-Generierung mit OT Connect bis zum praktischen Deployment. Manche Teams setzen lieber selbst um, mit unserem Design als Blaupause. Beides funktioniert.

Was, wenn wir bereits ein Teildesign haben?

Wir prüfen, was vorhanden ist, identifizieren die Lücken und erweitern oder verfeinern es. Kein Neuanfang nötig. Viele Projekte beginnen mit einem Konzept, das validiert und vervollständigt werden muss.

Wie verhält sich das zum Assessment?

Das Assessment schafft die Basis: Ist-Zustand, Risiken, Prioritäten. Design macht aus dieser Basis eine Zielarchitektur. Sie ergänzen sich, lassen sich aber unabhängig durchführen.

[ Verwandte Projekte ]

Designs, die wir gebaut haben.

Netzwerkarchitekturen, geliefert für echte Betreiber kritischer Infrastruktur.

Entwerfen Sie die Architektur, die in der Praxis funktioniert.

Ob Sie von einem flachen Netzwerk starten oder ein bestehendes Segmentierungskonzept verfeinern, wir helfen Ihnen zu einem Design, das Ihr Team wirklich betreiben kann.

Über Ihre Architektur sprechen