Mehr bildliche Inputs, Planungsfragen und großes Glossar
Diese Version erweitert den typischen Aufbau um zusätzliche Diagramme, visuelle Planungs-Inputs, Datenflüsse, VLAN-Matrix, Backup-/DR-Zielbild, Firewall-Regel-Lifecycle, Zero-Trust-Zugriff und ein umfangreiches Glossar.
Verzeichnis
1. Gesamtarchitektur
Die Gesamtarchitektur trennt Internet, Perimeter, DMZ, interne Server, Benutzer, Cloud, Standorte, Admin und Backup.
2. Datenfluss: Web, Remote, Admin
Drei typische Zugriffsmuster werden getrennt geplant: externe Webanwendung, Remote-Mitarbeiter und privilegierter Adminzugriff.
3. VLAN- und Zonenmodell
Das VLAN-Modell zeigt, welche Netze voneinander getrennt werden und welche Verbindungen erlaubt, eingeschränkt oder blockiert sind.
4. Backup- und Disaster-Recovery-Zielbild
Ein Backup-Konzept muss gegen Bedienfehler, Hardwaredefekte, Ransomware und Standortausfall schützen.
- 3 Kopien
- 2 Speicherarten
- 1 externe Kopie
- 1 immutable oder offline Kopie
- 0 ungeprüfte Fehler durch Restore-Tests
5. Planungs-Input-Canvas
Dieses Canvas eignet sich als Workshop-Vorlage für Ist-Aufnahme und Zielarchitektur.
6. Firewall-Regel-Lifecycle
Jede Firewall-Regel braucht Quelle, Ziel, Port, Zweck, Owner, Freigabe, Logging und ein Review-Datum.
7. Remote Access / Zero Trust
Zugriff wird pro Benutzer, Gerät, Rolle, Standort und Risiko entschieden. Kein pauschaler Vollzugriff ins gesamte interne Netzwerk.
8. Erweiterte Input-Fragen
Unternehmen
Mitarbeitende, Standorte, Homeoffice, kritische Prozesse, 24/7-Bedarf, Budget und interne IT-Kompetenz.
Anwendungen
ERP, CRM, Datenbanken, öffentliche Dienste, Cloud/On-Premise, Datenklassifizierung und RTO/RPO.
Netzwerk
IP-Plan, VLANs, Firewalls, Router, Switches, WLAN, Provider, Bandbreite und Standortverbindungen.
Security
MFA, Rollenmodell, Adminrechte, EDR, Patchmanagement, Firewall-Regeln, Logs und externe Zugänge.
Backup
Backup-Umfang, Frequenz, Verschlüsselung, Immutable/Offline, Restore-Tests und Notfallplan.
Betrieb
Verantwortliche, Eskalation, Ticket-System, Change-Management, Monitoring, Runbooks und Dokumentation.
9. Typische Architektur-Bausteine
| Bereich | Bausteine |
|---|---|
| Perimeter | ISP Router, Edge Firewall, DDoS-Schutz, VPN Gateway, ZTNA, IDS/IPS, NAT, Logging |
| DMZ | Reverse Proxy, WAF, Webserver, API Gateway, Mail Gateway, SFTP Gateway, Bastion Host |
| Intern | Core Switch, Access Switches, VLAN-Routing, interne Firewall, DNS, DHCP, NTP |
| Server | Virtualisierung, Storage, File Server, Domain Controller, Datenbanken, ERP, CRM |
| Security | MFA, EDR, SIEM, Vulnerability Scanner, PAM, MDM, DLP, NAC |
| Betrieb | Asset Inventory, IPAM, Change Management, Ticket-System, Runbooks, Notfallhandbuch |
10. Erweiterte Checkliste
| Bereich | Prüffrage | Status |
|---|---|---|
| Netzwerkplan | Gibt es einen aktuellen logischen und physischen Netzwerkplan? | |
| IPAM | Sind IP-Adressen, VLANs und Subnetze dokumentiert? | |
| VLANs | Sind Clients, Server, Admins, Gäste, IoT und Backups getrennt? | |
| DMZ | Sind öffentliche Dienste in einer DMZ oder hinter Reverse Proxy/WAF? | |
| Firewall | Gibt es eine Regelmatrix mit Owner und Review-Datum? | |
| MFA | Ist MFA für Cloud, VPN, Admin und kritische Apps aktiv? | |
| Adminzugriff | Gibt es getrennte Admin-Konten und ein Adminnetz? | |
| Bastion | Laufen Adminzugriffe über Jump Host oder PAM? | |
| EDR | Sind Server und Clients mit EDR geschützt? | |
| Patchmanagement | Gibt es regelmäßige Patches und Reporting? | |
| Vulnerability | Werden Schwachstellen regelmäßig gescannt und priorisiert? | |
| Logging | Werden Firewall-, Server-, Cloud- und Admin-Logs zentral gesammelt? | |
| Backup | Sind Backups immutable, offline oder offsite geschützt? | |
| Restore | Wurde ein Restore-Test erfolgreich durchgeführt? | |
| Cloud | Sind Cloud-Rollen, Admins, Logs und Backups geprüft? | |
| IoT | Sind Drucker, Kameras und IoT isoliert? | |
| Incident Response | Gibt es ein Vorgehen bei Sicherheitsvorfällen? |
11. Großes Glossar
| Begriff | Erklärung |
|---|---|
| AAA | Authentication, Authorization, Accounting: Anmeldung, Berechtigung und Protokollierung von Zugriffen. |
| ACL | Access Control List: Regelwerk auf Switch, Router oder Firewall, das Verkehr erlaubt oder blockiert. |
| AD | Active Directory: Microsoft-Verzeichnisdienst für Benutzer, Gruppen, Computer und Richtlinien. |
| API Gateway | Zentrale Schnittstelle für APIs; steuert Authentifizierung, Routing, Limits und Protokollierung. |
| ARP | Address Resolution Protocol: Zuordnung von IP-Adressen zu MAC-Adressen im lokalen Netz. |
| Asset Inventory | Liste aller Geräte, Server, Anwendungen, Cloud-Ressourcen und Verantwortlichen. |
| Bastion Host | Gehärteter Sprungserver für administrative Zugriffe auf interne Systeme. |
| BGP | Border Gateway Protocol: Routing-Protokoll zwischen großen Netzen und Providern. |
| BYOD | Bring Your Own Device: Private Geräte werden für Unternehmenszugriffe genutzt. |
| CA | Certificate Authority: Zertifizierungsstelle, die digitale Zertifikate ausstellt. |
| CIDR | Schreibweise für IP-Netzbereiche, zum Beispiel 10.10.20.0/24. |
| Cloud Connect | Dedizierte oder abgesicherte Verbindung zu Cloud-Diensten. |
| Core Switch | Zentraler Switch im internen Netzwerk, oft mit VLAN-Routing und Redundanz. |
| DDoS | Distributed Denial of Service: Überlastungsangriff auf Dienste oder Netze. |
| DHCP | Dienst, der IP-Adressen und Netzwerkkonfiguration automatisch verteilt. |
| DMZ | Demilitarized Zone: Sicherheitszone zwischen Internet und internem Netzwerk. |
| DNS | Domain Name System: Übersetzt Namen wie server.firma.local in IP-Adressen. |
| DLP | Data Loss Prevention: Schutz gegen unerwünschten Abfluss sensibler Daten. |
| EDR | Endpoint Detection and Response: Schutz und Erkennung auf Endgeräten. |
| Entra ID | Microsoft-Cloud-Identitätsdienst, früher Azure AD. |
| Firewall | System zur Kontrolle von Netzwerkverkehr anhand von Regeln. |
| Forward Proxy | Proxy für ausgehende Webzugriffe von internen Clients ins Internet. |
| FQDN | Fully Qualified Domain Name: vollständiger DNS-Name eines Systems. |
| Gateway | Übergang zwischen zwei Netzen, zum Beispiel LAN zu Internet. |
| Geo Blocking | Blockieren oder Zulassen von Zugriffen nach geografischer Herkunft. |
| HA | High Availability: Hochverfügbarkeit durch Redundanz und Failover. |
| Honeypot | Täuschungssystem zur Erkennung von Angriffsversuchen. |
| Hypervisor | Virtualisierungsplattform für virtuelle Maschinen. |
| IAM | Identity and Access Management: Verwaltung von Identitäten und Zugriffsrechten. |
| IDS | Intrusion Detection System: erkennt verdächtigen Netzwerkverkehr. |
| IPS | Intrusion Prevention System: erkennt und blockiert verdächtigen Netzwerkverkehr. |
| IPAM | IP Address Management: Verwaltung von IP-Adressen, Subnetzen und DHCP/DNS-Zuordnung. |
| LAN | Local Area Network: lokales Netzwerk innerhalb eines Standorts. |
| Least Privilege | Prinzip, dass Benutzer und Systeme nur minimale notwendige Rechte erhalten. |
| Load Balancer | Verteilt Anfragen auf mehrere Server für Leistung und Verfügbarkeit. |
| MFA | Multi-Factor Authentication: Anmeldung mit zusätzlichem Faktor. |
| Microsegmentation | Feingranulare Trennung von Systemen und Workloads innerhalb des Netzwerks. |
| MDM | Mobile Device Management: Verwaltung mobiler Geräte und Sicherheitsrichtlinien. |
| MPLS | Provider-Technologie zur Standortvernetzung mit definierter Qualität. |
| NAC | Network Access Control: prüft Geräte, bevor sie Netzwerkzugang erhalten. |
| NAT | Network Address Translation: Übersetzt private in öffentliche IP-Adressen. |
| NDR | Network Detection and Response: Erkennung und Reaktion auf Netzwerkbedrohungen. |
| NTP | Network Time Protocol: Zeitsynchronisierung für Systeme und Logs. |
| PAM | Privileged Access Management: Verwaltung und Kontrolle privilegierter Zugriffe. |
| Patchmanagement | Geplanter Prozess zum Aktualisieren von Systemen und Anwendungen. |
| PKI | Public Key Infrastructure: Infrastruktur für Zertifikate, Schlüssel und Vertrauen. |
| Port | Logischer Kommunikationskanal eines Dienstes, zum Beispiel TCP 443 für HTTPS. |
| RADIUS | Protokoll für zentrale Authentifizierung, häufig bei VPN, WLAN und Netzwerkzugang. |
| Ransomware | Schadsoftware, die Daten verschlüsselt und Lösegeld fordert. |
| Reverse Proxy | Nimmt externe Anfragen entgegen und leitet sie kontrolliert an interne Dienste weiter. |
| RPO | Recovery Point Objective: maximal akzeptabler Datenverlust in Zeit. |
| RTO | Recovery Time Objective: maximal akzeptable Wiederherstellungszeit. |
| SD-WAN | Software Defined WAN: flexible, zentrale Steuerung von Standortverbindungen. |
| SIEM | Security Information and Event Management: zentrale Logsammlung und Sicherheitsanalyse. |
| SOC | Security Operations Center: Team oder Dienstleister zur Sicherheitsüberwachung. |
| SASE | Secure Access Service Edge: Cloud-basiertes Sicherheits- und Netzwerkmodell. |
| SFTP Gateway | Kontrollierter Dateiübertragungsdienst, oft in der DMZ. |
| Split Tunneling | VPN-Modus, bei dem nur bestimmter Verkehr durch den VPN-Tunnel läuft. |
| Subnetz | Teilbereich eines IP-Netzes. |
| TLS | Verschlüsselungsprotokoll für sichere Verbindungen, zum Beispiel HTTPS. |
| Trunk Port | Switch-Port, der mehrere VLANs transportiert. |
| VLAN | Virtuelles LAN zur logischen Trennung von Netzbereichen. |
| VPN | Virtual Private Network: verschlüsselte Verbindung über unsichere Netze. |
| Vulnerability Management | Prozess zum Finden, Bewerten und Beheben von Schwachstellen. |
| WAF | Web Application Firewall: Schutzschicht für Webanwendungen. |
| WAN | Wide Area Network: standortübergreifendes Netzwerk. |
| WLAN Controller | Zentrale Steuerung von Access Points und WLAN-Richtlinien. |
| Zero Trust | Sicherheitsansatz: niemals automatisch vertrauen, immer prüfen. |
| ZTNA | Zero Trust Network Access: Zugriff auf Anwendungen nach Identität, Gerät, Kontext und Risiko. |