7 Min. LesezeitSecurity

Global Secure Access – Internet Access: Secure Web Gateway aus der Cloud

juergen-zahan-contact
Jürgen ZahanPrincipal Consultant Digital Workplace M365 Security
CSA-Internet-AdobeStock_195721103-SITECORE-blog-hero

Der Weg der Mitarbeitenden ins Internet ist in vielen Unternehmen der am wenigsten kontrollierte Datenpfad, obwohl er täglich am häufigsten genutzt wird. Der Datenverkehr fließt heute direkt vom Notebook ins offene Netz, aus dem Homeoffice, vom Flughafen oder aus dem Café, während der klassische Web-Filter im Rechenzentrum davon nichts mehr sieht. Global Secure Access Internet Access schließt diese Lücke als cloudbasierter Secure Web Gateway, der Web-Inhalte filtert, verschlüsselten Verkehr per TLS-Inspektion prüft und jede Sitzung über Microsoft Entra Conditional Access bewertet.

Es gibt in jedem Unternehmen diesen einen Kollegen, der auf alles klickt. Das Paket, das angeblich wartet, die dringende Rechnung im Anhang, der Gewinn, den niemand erwartet hat. Das ist keine böse Absicht, sondern normaler Arbeitsalltag unter Zeitdruck. Während Sicherheitsdiskussionen sich meist um Angriffe auf interne Systeme drehen, passiert der überwiegende Teil der Vorfälle beiläufig: beim Surfen, beim Ausprobieren eines neuen SaaS-Werkzeugs, beim Download einer kostenlosen Vorlage.

Warum der Weg ins Internet zur größten offenen Tür wird

Für jeden legitimen Cloud-Dienst existiert eine Phishing-Seite, die täuschend echt aussieht, ein Schadcode im vermeintlichen PDF und ein Formular, das zu neugierig nach Passwörtern fragt. Das Problem ist nicht, dass Mitarbeitende ins Internet müssen, denn ohne Internet findet kaum noch Arbeit statt. Das Problem ist der Ort: Der Zugriff erfolgt aus dem Homeoffice, vom Flughafen und aus dem Café mit dem WLAN-Passwort auf der Serviette. Ein Web-Filter, der im eigenen Rechenzentrum steht, sieht von diesem Datenverkehr nichts mehr, und damit entsteht ein blinder Fleck an genau der Stelle, an der täglich die meisten Klickentscheidungen fallen. Während Sicherheitsprojekte sich auf interne Systeme konzentrieren, beginnt der überwiegende Teil der Vorfälle beiläufig: beim Surfen, beim Ausprobieren eines neuen SaaS-Werkzeugs oder beim Download einer vermeintlich kostenlosen Vorlage.

Backhauling oder ungefilterter Direktzugriff: beide Wege haben einen Preis

Bisher standen zwei Optionen zur Wahl. Beim Backhauling wird der gesamte Datenverkehr über einen zentralen Proxy im Rechenzentrum geleitet, dort gefiltert und wieder hinausgeschickt. Das ist kontrollierbar, kostet aber Latenz, weil der Weg in die Nachbarstadt über das eigene Rechenzentrum führt und Videokonferenzen sowie Cloud-Anwendungen darunter spürbar leiden. Die zweite Option lässt den Verkehr direkt ins Internet und verlässt sich allein auf den Schutz des Endgeräts. Das ist schnell, verzichtet jedoch auf jede zentrale Richtlinie und auf jede Auswertung. Was fehlte, war ein Schutz, der mit Nutzenden und Geräten mitreist, statt am alten Standort zurückzubleiben.

Zero Trust gilt auch für den Weg nach draußen

Zero Trust wird meist für den Zugriff auf Unternehmensressourcen diskutiert. Der Grundsatz, nichts blind zu vertrauen und jeden Kontext zu prüfen, gilt jedoch genauso für den Weg hinaus, denn jede Sitzung ins Internet ist eine Entscheidung über Datenabfluss und Bedrohungsexposition. Fünf Anforderungen beschreiben, was sicherer Internet-Zugriff heute leisten muss. Der Schutz reist mit Nutzenden und Geräten, statt an der Gebäudetür zu enden. Geprüft werden Inhalte und nicht nur Adressen, weil eine reine Adressprüfung weder Schadcode im Download noch die Eingabemaske einer Phishing-Seite erkennt. Riskante Kategorien und bekannte Bedrohungen werden nach dem Prinzip Least Privilege konsequent ausgesperrt, statt sie im Einzelfall zu bewerten. Es wird kontrolliert, wohin Firmendaten fließen dürfen und wohin nicht. Und jeder Zugriff bleibt nachvollziehbar nach Person, Standort, Ziel und Gerät, denn ohne diese vier Angaben ist jede Vorfallanalyse eine Rekonstruktion aus Bruchstücken.

Was Global Secure Access Internet Access technisch leistet

Global Secure Access Internet Access ist Microsofts cloudbasierter Secure Web Gateway. Statt einer Appliance im Serverraum entsteht eine Schutzschicht in der Cloud, die den Weg ins Internet dort absichert, wo das Gerät sich gerade befindet. Ob im Büro, im Zug oder im Café-WLAN: Der Datenverkehr läuft über dieselbe Kontrolle, der Umweg über das eigene Rechenzentrum entfällt und mit ihm der blinde Fleck außerhalb des Gebäudes. Über Web-Content-Filter und TLS-Inspektion lässt sich auch verschlüsselter Verkehr prüfen. Ein gültiges HTTPS-Zertifikat ist dabei kein Sicherheitsmerkmal, denn es lässt sich für betrügerische Seiten genauso ausstellen wie für legitime.

Schaubild: Verbindung von Nutzern und Geräten über Global Secure Access Internet Access zu Internet und SaaS-Diensten
Internet Access bündelt Web-Filter, TLS-Inspektion und Bedrohungsschutz unter einer Zero-Trust-Kontrolle.

Conditional Access, Compliant Network und Schutz vor Datenabfluss

Internet Access arbeitet mit Microsoft Entra Conditional Access zusammen, sodass Identität, Gerätezustand und Risiko in die Entscheidung einfließen. Das Konzept Compliant Network stellt zusätzlich sicher, dass Unternehmensanwendungen nur über den geprüften, sicheren Kanal erreichbar sind, denn ein Zugriff, der diesen Kanal umgeht, wird abgelehnt. Mit Universal Tenant Restrictions lässt sich außerdem verhindern, dass sich jemand mit einem fremden Firmenkonto an Microsoft 365 anmeldet und Daten in einen fremden Tenant abfließen. Detaillierte Logs und Insights zeigen anschließend, wer wann wohin unterwegs war. Aus der Vermutung, ein Vorgang sei vermutlich harmlos gewesen, wird eine belegbare Aussage darüber, was tatsächlich passiert ist.

Was sich im Arbeitsalltag ändert

Für Mitarbeitende ändert sich im besten Fall nichts Spürbares: kein zäher Umweg und keine Wartezeit beim Laden. Der Kollege, der auf alles klickt, klickt weiter auf alles, landet dabei aber auf einer Hinweisseite statt auf der Phishing-Seite. Für die IT entsteht eine zentrale Kontrollebene anstelle eines Flickenteppichs aus Appliances und VPN-Clients, weil Richtlinien einmal gesetzt werden und überall gelten, im Büro genauso wie am Küchentisch. Das reduziert Abstimmungsaufwand zwischen Netzwerk- und Sicherheitsteams, weil beide auf dieselbe Richtlinienbasis schauen. Für die Sicherheitsstrategie verschwindet der blinde Fleck auf dem Weg nach draußen, und der Internet-Zugriff wird von einer Annahme zu einem belegbaren Vorgang.

Häufige Fragen zu Internet Access

Warum reicht ein Web-Filter im Rechenzentrum nicht mehr aus?
Weil der Datenverkehr das Rechenzentrum nicht mehr passiert. Aus Homeoffice, Hotel oder Café geht der Verkehr direkt ins Internet, und eine standortgebundene Prüfung sieht davon nichts. Ein cloudbasierter Secure Web Gateway prüft stattdessen dort, wo das Gerät sich gerade befindet.

Lässt sich verschlüsselter Datenverkehr überhaupt prüfen?
Ja, über TLS-Inspektion. Ohne diese Prüfung bleiben Schadcode und Phishing-Inhalte in HTTPS-Verbindungen unsichtbar, weil nur Adressen und keine Inhalte bewertet werden.

Wie verhindert Internet Access den Abfluss von Daten in fremde Tenants?
Über Universal Tenant Restrictions. Damit wird die Anmeldung mit einem fremden Firmenkonto an Microsoft 365 unterbunden, sodass Unternehmensdaten nicht in einen fremden Tenant wandern. Compliant Network ergänzt diese Kontrolle, indem Unternehmensanwendungen nur über den geprüften Kanal erreichbar bleiben.

Fazit

Der ungeschützte Zugriff ins Internet ist die größte offene Tür, über die in Sicherheitsprojekten am wenigsten gesprochen wird. Global Secure Access Internet Access macht daraus einen kontrollierten Durchgang, der mitreist, prüft, filtert und protokolliert, ohne den Arbeitsalltag auszubremsen. Surfen dürfen weiterhin alle, nur eben unter einer Kontrolle, die überall dieselbe ist.

CSA-Internet-200-AdobeStock_262223178-SITECORE-cta-banner

Ihr Web-Filter sieht den halben Datenverkehr nicht mehr?

Im Gespräch prüfen wir, wo außerhalb Ihrer Standorte Kontrolle fehlt.

Ihr Web-Filter sieht den halben Datenverkehr nicht mehr?

Im Gespräch prüfen wir, wo außerhalb Ihrer Standorte Kontrolle fehlt.

Autor

juergen-zahan-contact

Jürgen Zahan
Principal Consultant Digital Workplace M365 Security

•  TOGAF Enterprise Architect, ITIL v4, Prince2
•  Microsoft Certified: Cybersecurity Architect Expert
•  Microsoft 365 Certified: Administrator Expert