Private Cloud Security

Verhindern Sie die Ausbreitung von Angriffen im System

evoila schützt Ihre private VMware-Cloud mit Broadcom vDefend und Mikrosegmentierung, sodass sich ein Sicherheitsverstoß in einer Workload nicht ungehindert auf die übrigen Workloads ausbreiten kann.

Mikrosegmentierung schließt die Lücke, die ein Perimeter nicht schließen kann

Sobald Angreifer Zugriff auf ein klassisches Rechenzentrum erlangen, können sie sich mit wenig Widerstand lateral bewegen, weil interner Traffic selten kontrolliert wird. Private Cloud erhöht die Auswirkung dieses Risikos, und Mikrosegmentierung verändert, wie es adressiert wird.

evoila sichert VMware-basierte Private Cloud mit Broadcom vDefend ab, indem die Umgebung in geschützte Zonen unterteilt wird. Jeder Workload wird isoliert, sodass sich Bedrohungen nicht über die Plattform ausbreiten können. Weil evoila VMware-Cloud-Foundation-Umgebungen baut und betreibt, kann Sicherheit direkt in die Architektur eingebaut und auf BSI-IT-Grundschutz-Anforderungen abgestimmt werden.

Geschäftsvorteile:

  • Laterale Ausbreitung eingedämmt, sodass eine Kompromittierung nicht zu vielen wird
  • Sicherheit, die in die VMware-Infrastruktur integriert ist und nicht erst am Rand nachgerüstet wird
  • Private-Cloud-Umgebungen, die BSI-IT-Grundschutz-Schutzanforderungen erfüllen können

Ransomware floriert in flachen Netzwerken

Eine einzige kompromittierte virtuelle Maschine reicht oft aus, um sich über ein gesamtes internes Netzwerk zu bewegen. Domain Controller, Datenbanken und Backups werden über dieselbe laterale Bewegungskette erreichbar. Ransomware ist auf genau dieses Verhalten angewiesen, um sich auszubreiten.

Die Herausforderung

Harte Schale, weicher Kern

Die meisten Rechenzentren sind am Perimeter geschützt und intern offen gelassen. Workloads kommunizieren frei, weil Segmentierung mit klassischen Firewalls komplex, teuer und schwer zu pflegen ist.
Das schafft eine Umgebung, in der Angreifer nur einen einzigen Einstiegspunkt brauchen. Nach der initialen Kompromittierung bewegen sie sich ohne Widerstand über Systeme hinweg und zielen auf kritische Assets wie Identitätsdienste, Storage und Backups. Ransomware nutzt genau diese Freiheit aus.

Eine VM, volles Risiko

Eine einzige kompromittierte virtuelle Maschine wird zum Sprungbrett für die gesamte Umgebung. Ohne Workload-Level-Kontrollen erreichen Angreifer Domain Controller, Datenbanken und Backups in derselben lateralen Bewegungskette.

Ransomware braucht Raum um zu funktionieren

Ransomware ist auf flache interne Netzwerke angewiesen, um Systeme und Backups gleichzeitig zu verschlüsseln. Segmentierung entzieht ihr diese Freiheit, bevor ein einziger Verschlüsselungszyklus abgeschlossen ist.

Eindämmung ohne Segmentierung ist Rätselraten

Während eines aktiven Vorfalls macht ein flaches internes Netzwerk Isolation nahezu unmöglich. Ohne definierte Zonen können Reaktionsteams laterale Bewegung nicht stoppen, ohne legitime Workloads gleich mit abzuschalten.

Compliance erwartet Segmentierung, die Sie nicht haben

Frameworks wie BSI IT-Grundschutz verlangen interne Segmentierung, die Perimeter-Modelle nicht liefern können.

Die gute Nachricht: Für die Segmentierung ist kein Neuaufbau erforderlich.

Mikrosegmentierung löst das direkt auf Workload-Ebene innerhalb der VMware-Fabric. Kein Traffic-Umrouten. Kein Redesign des bestehenden Netzwerks.

Unsere Lösung

Segmentieren Sie das Innere, dämmen Sie die Bedrohung ein


evoila sichert das Innere Ihrer Private Cloud mit Segmentierung auf Workload-Ebene. Jeder Workload kommuniziert nur mit dem, was explizit erforderlich ist.

Mithilfe von Broadcom vDefend werden Richtlinien auf Ebene der Workloads und nicht am Netzwerkrand durchgesetzt. Dadurch wird sichergestellt, dass sich Angreifer selbst nach einer anfänglichen Kompromittierung nicht in der gesamten Umgebung ausbreiten können. Da evoila diese Plattformen selbst entwickelt und betreibt, passt sich das Sicherheitskonzept der Architektur an, anstatt mit ihr in Konflikt zu geraten. Zu unseren Dienstleistungen gehören:

Mikrosegmentierungs-Design und -Implementierung

Unterteilung der Umgebung in geschützte Zonen mit Workload-Level-Richtlinien, unter Verwendung von Broadcom vDefend

Distributed Firewalling

Ost-West-Traffic-Kontrolle, eingebaut in die VMware-Fabric, ohne Umrouten über Perimeter-Firewalls

Advanced Threat Prevention

vDefend-Intrusion-Detection und -Prevention, um laterale Bewegungsversuche innerhalb der Umgebung zu erkennen

Security-Services-Platform-Integration

Nutzung von Broadcom SSP, um diese Kontrollen kohärent zu verwalten und zu betreiben

BSI-IT-Grundschutz- und DORA-Readiness

Entwurf und Bau von Private Cloud, die BSI-IT-Grundschutz- und DORA-Anforderungen erfüllt

Tech-Deep-Dive

In die Struktur integrierte Sicherheit

evoila implementiert Private-Cloud-Sicherheit auf der Virtualisierungsebene, wo jeder Workload kontrolliert und überwacht werden kann.

Mikrosegmentierung mit vDefend

Statt Traffic zu einer zentralen Firewall zu leiten, setzt vDefend eine verteilte Firewall an jedem Workload durch. Richtlinien folgen dem Workload, auch wenn er sich bewegt, sodass Segmentierung nicht bricht, wenn virtuelle Maschinen migrieren. Wir entwerfen Richtlinien basierend auf realen Traffic-Mustern, beginnend im Monitor-Modus und schrittweise verschärft, um Anwendungen nicht zu brechen.

vDefend Security entdecken

East west threat prevention

Über reine Filterung hinaus fügt vDefend Intrusion Detection and Prevention sowie fortgeschrittene Bedrohungserkennung für internen Traffic hinzu und erfasst laterale Bewegungstechniken, die eine Perimeter-Firewall nie sieht.

Betrieben mit SSP

Die Broadcom Security Services Platform bietet einen zentralen Ort, um Kontrollen über die Umgebung hinweg zu definieren, zu verteilen und zu betreiben, sodass ein großes Richtlinien-Set im großen Maßstab handhabbar bleibt.

BSI-IT-Grundschutz by Design

Weil wir VMware Cloud Foundation selbst bauen, liefern wir Private Cloud, die segmentiert und gehärtet ist, um BSI-IT-Grundschutz zu erfüllen, statt Kontrollen nachträglich anzuflanschen.

Zusammenhang mit der Erkennung

Sicherheitsereignisse aus der Private Cloud fließen ins SOC von evoila für Monitoring und Reaktion.

Technische Vorteile

Sechs Gründe, warum Mikrosegmentierung innerhalb des Netzwerks funktioniert

1. Laterale Bewegung am Workload gestoppt

Workload-Level-Richtlinien verhindern Ost-West-Ausbreitung selbst nach einer initialen Kompromittierung. Angreifer können sich nicht zu benachbarten Systemen bewegen.

2. Ransomware kann sich nicht über Systeme ausbreiten

Segmentierung verhindert, dass ein infizierter Workload andere erreicht. Verschlüsselung bleibt isoliert, bevor sie sich über Systeme hinweg verketten kann.

3. Kein Traffic-Umweg erforderlich

Distributed Firewalling läuft innerhalb der VMware-Fabric. Traffic wird am Workload kontrolliert, nicht über eine externe Appliance umgeleitet.

4. Richtlinie folgt dem Workload

Sicherheitsrichtlinie folgt jeder VM, während sie migriert. Segmentierung bricht nicht bei Live-Umzügen oder Plattformwartung.

5. BSI-IT-Grundschutz. Bereit ab Tag eins

Private Cloud, von Grund auf gebaut, um BSI-IT-Grundschutz-Anforderungen zu erfüllen, nicht per Nachrüstung. Relevant für öffentlichen Sektor und KRITIS.

6. Transparenz ins SOC integriert

Erkannte laterale Bewegungsversuche erscheinen als Ereignisse im 24/7-SOC von evoila. Bedrohungen werden nicht nur blockiert, sondern untersucht.

Der Partner Ihrer Wahl

Sicherheit von den Menschen, die die Plattform bauen

Hier ist evoila zu Hause. Wir entwerfen, bauen und betreiben VMware-Cloud-Foundation-Umgebungen. Sicherheit wird mit vollem Verständnis der zugrunde liegenden Plattform implementiert.

Broadcom vDefend und die Security Services Platform kommen zum Einsatz, da sie eine skalierbare Mikrosegmentierung und die Abwehr interner Bedrohungen ermöglichen. evoila stellt Umgebungen bereit, die dem BSI-IT-Grundschutz entsprechen, insbesondere für Organisationen des öffentlichen Sektors und kritischer Infrastrukturen.
Die Sicherheit der Private Cloud ist direkt mit dem rund um die Uhr besetzten SOC von evoila und den nach ISO 27001 zertifizierten Betriebsabläufen verbunden.

Platformtiefe

Wir bauen und betreiben VMware Cloud Foundation selbst, nicht als externer Integrator

Broadcom-Expertise

Führender Broadcom-Partner in Europa, mit vDefend und SSP im Enterprise-Maßstab im Produktivbetrieb

Compliance-Erfolgsbilanz

Lieferte BSI-IT-Grundschutz-bereite Private Cloud für öffentlichen Sektor und KRITIS-Betreiber

24/7-SOC-Integration

ISO 27001 zertifiziert, mit rund-um-die-Uhr-Monitoring für Private-Cloud-Sicherheitsereignisse

Technologien & Partner

Der Stack hinter der Private-Cloud-Sicherheit

Wir nutzen Broadcom vDefend für Distributed Firewalling, Mikrosegmentierung und fortgeschrittene Bedrohungsprävention auf unserer VMware-basierten Private Cloud und VMware Cloud Foundation, betrieben über die Broadcom Security Services Platform (SSP). Wir bauen Umgebungen, die den BSI-IT-Grundschutz-Standard erfüllen. evoila ist ISO 27001 zertifiziert. Unsere Private-Cloud-Sicherheit integriert sich mit unseren SOC- und Container-Security-Services.

Ein Zaun kann einen Angreifer, der sich bereits im Inneren befindet, nicht aufhalten.

Segmentieren Sie Ihre Private Cloud, damit ein Breach ein Breach bleibt.

Sprechen Sie mit Engineers, die die von ihnen gesicherten Systeme einsetzen.

Ob Sie bei null anfangen oder eine bestehende VMware-Umgebung härten: Unsere Private-Cloud-Sicherheitsspezialistinnen und -spezialisten sagen Ihnen genau, wo Ihre Exposition liegt und was nötig ist, um sie zu schließen.

Patrick Cosic

Patrick Cosic

Business Unit Lead Security

Häufig gestellte Fragen

Häufig gestellte Fragen zu Private Cloud Security

Mikrosegmentierung unterteilt die Umgebung in geschützte Zonen auf Workload-Ebene. Das verhindert, dass Angreifer sich nach initialem Zugriff lateral bewegen, dem Hauptpfad für interne Breaches und die Ausbreitung von Ransomware.

Eine klassische Firewall sitzt am Netzwerkrand und sieht größtenteils Traffic, der ein- oder ausgeht. vDefend setzt eine verteilte Firewall an jedem Workload innerhalb der Umgebung durch, kontrolliert Ost-West-Traffic, den eine Perimeter-Firewall nie prüft, und die Richtlinie folgt dem Workload, während er sich bewegt.

Nicht, wenn sie sorgfältig ausgerollt wird. Wir beginnen im Monitor-Modus, um zu lernen, wie Ihre Anwendungen tatsächlich kommunizieren, und verschärfen dann die Richtlinie schrittweise. Das vermeidet die Blockierung legitimen Traffics, während die Pfade geschlossen werden, die Angreifer nutzen würden.

Ja, und das ist eine besondere Stärke. Da wir VMware Cloud Foundation selbst entwickeln und betreiben, bieten wir eine segmentierte, gehärtete Private Cloud an, die von Grund auf den Anforderungen des BSI-IT-Grundschutzes entspricht – was für Organisationen des öffentlichen Sektors und KRITIS-Organisationen von großer Bedeutung ist.

Ja. Sicherheitsereignisse aus der privaten Cloud, einschließlich erkannter Versuche der lateralen Bewegung, können an das SOC von evoila weitergeleitet werden, sodass Bedrohungen innerhalb der Umgebung nicht nur abgewehrt, sondern auch erkannt und bekämpft werden.