Zum Inhalt springen
CONFIGLANE

Security & Netzzugang · Plan / Build / Operate

Netzwerksicherheit, die am Port anfängt

Wir härten Netzwerke dort, wo Angriffe wirken: am Übergang, in der Fläche und am Port. Firewalls, Segmentierung, VPN, NAC und Schwachstellenmanagement — mit Regelwerken, die auch in zwei Jahren noch jemand versteht.

Security besprechen

Der genaue Umfang folgt Ihrer Umgebung und den Abhängigkeiten. Preise, Servicezeiten und Reaktionsziele vereinbaren wir im Angebot.

Leistungsumfang

Vom Perimeter bis zum Port

Netzwerksicherheit als Handwerk: Perimeter, Segmentierung und Zugangskontrolle — konsequent umgesetzt und auditierbar.

Firewalling

Cisco ASA, Check Point und pfSense: Design, Migration und Betrieb — inklusive Bereinigung gewachsener Regelwerke.

Netz-Segmentierung

Zonenmodell, VLAN- und VRF-Design, Policy-Konzept: Ausbreitung wird begrenzt, Übergänge werden prüfbar.

VPN

Site-to-Site und Remote Access: verschlüsselte Anbindung für Standorte, Partner und Mitarbeitende.

NAC mit Cisco ISE

802.1X, Profiling und Autorisierung: nur bekannte Geräte kommen ins Netz — mit dem Zugriff, der ihnen zusteht.

Härtung & Standards

Gehärtete Gerätekonfigurationen, AAA, Logging und Management-Zugänge nach einem klaren Standard.

Schwachstellenmanagement

Regelmäßige Scans, Bewertung und Priorisierung nach Risiko: Schwachstellen werden gefunden, nachverfolgt und geschlossen — nicht nur gemeldet.

Vorgehen

So gehen wir vor

Sicherheit ist ein Zustand, den man nachweisen kann — so kommen wir dorthin.

  1. Bestandsaufnahme

    Regelwerke, Zonen, Zugänge und Ausnahmen werden erfasst und gegen die Realität geprüft.

  2. Zielbild & Policy

    Segmentierungs- und Zugriffsmodell mit Ihrem Team; aus Sicherheitszielen werden Regeln, nicht Absichten.

  3. Umsetzung in Wellen

    Änderungen fahren über Change-Fenster mit Pre-Checks und Rollback — Sicherheit ohne Ausfall.

  4. Nachweis & Betrieb

    Dokumentierte Regelwerke, Protokolle und ein Prozess, der Ausnahmen befristet statt vergisst.

Verständlich erklärt

Wie Segmentierung und NAC Ihr Netzwerk schützen

Warum flache Netze gefährlich sind, was NAC tatsächlich bringt, wie Regeln prüfbar bleiben und warum Lücken schließen ein Prozess ist — nüchtern erklärt von CCNP-zertifizierten Engineers.

Segmentierung: Brandabschnitte für Ihr Netzwerk

In einem flachen Netz erreicht ein Angreifer, der einen einzigen PC übernimmt, von dort aus alles — Server, Buchhaltung, Produktion. Segmentierung zieht Brandwände ein: Das Netz wird in Zonen geteilt (Büro, Server, Produktion, Gäste), und zwischen den Zonen entscheidet eine Firewall, welcher Verkehr wirklich nötig ist. Ein befallenes Gerät bleibt so in seinem Abschnitt, statt sich seitwärts durchs Haus zu bewegen. Gegen die Ausbreitung von Ransomware ist das die wirksamste einzelne Maßnahme im Netz.

NAC mit Cisco ISE: Ausweiskontrolle am Netzwerkport

Network Access Control beantwortet eine einfache Frage: Wer oder was hängt da gerade an meinem Netz? Mit 802.1X weist sich jedes Gerät am Port oder im WLAN aus wie mit einem Werksausweis — Firmen-Notebooks kommen in ihr Netz, Gäste ins Gästenetz, Unbekanntes bleibt draußen. Geräte ohne eigenen Ausweis, etwa Drucker oder Maschinensteuerungen, werden über ihre Kennung erfasst und bekommen genau die Rechte, die sie brauchen. Cisco ISE setzt diese Regeln zentral durch — nachvollziehbar für jedes einzelne Gerät.

Firewall-Regeln, die man in einem Jahr noch versteht

Gewachsene Firewalls sind oft eine Blackbox: Hunderte Regeln, niemand weiß mehr, wozu die Hälfte dient — und aus Angst vor Ausfällen löscht sie niemand. Wir bringen Struktur hinein: benannte Objekte statt nackter IP-Adressen, ein Kommentar zu jeder Regel, regelmäßiges Aufräumen ungenutzter Einträge und ein dokumentierter Weg für neue Freischaltungen. So bleibt das Regelwerk prüfbar — für Ihr Team, für Auditoren und für uns.

Schwachstellenmanagement: Lücken schließen, bevor sie jemand findet

Jede Woche werden neue Sicherheitslücken bekannt — auch in Geräten, die gestern noch als sicher galten. Schwachstellenmanagement macht daraus einen Prozess statt einer Schlagzeile: Regelmäßige Scans zeigen, welche Lücken in Ihrem Netz wirklich offen sind, eine Bewertung ordnet sie nach Risiko, die kritischen werden zuerst geschlossen — per Update, Konfiguration oder Segmentierung. Entscheidend ist die Wiederholung: Ein einzelner Scan ist eine Momentaufnahme, ein laufender Prozess senkt das Risiko dauerhaft.

Sichtbarkeit und Nachweis: Sicherheit, die man belegen kann

Rahmenwerke wie NIS2 oder ISO 27001 verlangen im Kern dasselbe: wissen, was im Netz ist, den Zugang kontrollieren und beides belegen können. Genau das liefern Segmentierung, NAC und ein dokumentiertes Regelwerk als technische Grundlage. Wir ersetzen keine Rechts- oder Compliance-Beratung — aber wir bauen die Netzwerkschicht, auf die sich Ihre Nachweise stützen.

Werkzeuge & Plattformen

  • Cisco ASA
  • Cisco ISE / NAC
  • 802.1X
  • Check Point
  • pfSense
  • IPsec-VPN
  • AAA / TACACS+

FAQ

Häufige Fragen zur Netzwerk­sicherheit

Warum reicht die Firewall am Internetanschluss nicht?

Sie schützt vor Angriffen von außen — sobald aber ein Gerät im Inneren kompromittiert ist, und dafür genügt ein Klick auf eine Phishing-Mail, ist sie machtlos. Segmentierung begrenzt den Schaden im Inneren: Zonen mit kontrollierten Übergängen verhindern, dass sich ein Angreifer frei im Netz bewegt.

Funktioniert NAC auch mit alten Geräten, Druckern und Maschinen?

Ja. Geräte, die kein 802.1X beherrschen, werden über MAC Authentication Bypass (MAB) anhand ihrer Hardware-Kennung zugelassen — mit bewusst eng gefassten Rechten und einem eigenen Segment. Die Ausnahme bremst so nicht das Sicherheitsniveau des restlichen Netzes.

Hilft uns das bei NIS2?

Segmentierung, kontrollierter Netzzugang und dokumentierte Regeln sind technische Bausteine, die zentrale NIS2-Anforderungen an Risikomanagement und Zugriffskontrolle unterstützen. Ob Ihr Unternehmen unter NIS2 fällt und was organisatorisch nötig ist, klärt Rechts- und Compliance-Beratung — die Netzwerkschicht dafür bauen wir.

Lässt sich Segmentierung im laufenden Betrieb einführen?

Ja — schrittweise. Erst schafft eine Analyse Sichtbarkeit, welcher Verkehr tatsächlich fließt; dann werden Zonen nacheinander scharfgeschaltet, beginnend dort, wo Risiko und Aufwand im besten Verhältnis stehen. Jeder Schritt hat ein Wartungsfenster, Messpunkte und einen Rückweg.

Wir haben schon eine Firewall — lohnt sich ein Review trotzdem?

Gerade dann. Die meisten Regelwerke wachsen über Jahre und enthalten Freischaltungen, die längst niemand mehr braucht. Ein Review deckt ungenutzte und riskante Regeln auf, dokumentiert den Bestand und liefert einen Plan, mit dem das Regelwerk wieder beherrschbar wird — ohne Neubeschaffung.

Betreut ihr Security auch remote?

Ja — Analyse, Regelwerk-Pflege, ISE-Betrieb und Reviews laufen als Managed Service remote-first für Kunden in Deutschland und der EU. Für Erstaufnahme oder Rollouts planen wir gezielte Vor-Ort-Einsätze; der laufende Betrieb braucht keine Anfahrt.

Ersetzt Schwachstellenmanagement einen Penetrationstest?

Nein — beides ergänzt sich. Ein Pentest ist die punktuelle Tiefenprüfung aus Angreifersicht; Schwachstellenmanagement ist der laufende Prozess, der bekannte Lücken kontinuierlich findet, nach Risiko priorisiert und schließt. Wir bauen diesen Prozess auf und liefern die Nachweise — steht ein Pentest an, trifft er ein vorbereitetes Netz.

Fachbeiträge zum Thema

Verwandte Leistungen

Nächster Schritt

Wie belastbar ist Ihr Regelwerk?

Wir beginnen mit einem Audit: Zonen, Regeln, Zugänge und Ausnahmen — bewertet und mit priorisierten Maßnahmen.

Audit anfragen

Assessment → belastbarer erster Change