Get in touch
IT-Sicherheit beim Fernzugriff auf Unternehmensanwendungen ist ein Thema, das für Unternehmen unterschiedlichster Branchen und Bereiche immer relevanter wird. Bei AOE setzen wir in der OM³ Infrastruktur seit 2017 auf BeyondCorp – eine Entscheidung, von der Entwickler, Tester und Kunden profitieren. Dieser Beitrag zeigt, welche Vorteile das Sicherheitsmodell bietet.
BeyondCorp wurde 2009 als Zero Trust Enterprise Security Framework von Google entwickelt. Die Idee dahinter: Zugriffskontrollen werden von der Netzwerkumgebung auf individuelle Nutzer oder Geräte übertragen. Ortsunabhängige Zugriffe sind also ohne herkömmliches VPN möglich. Das bedeutet zum einen mehr Sicherheit für beide Seiten sowie eine Grundlage für individuelle Zertifikate wie den PCI DSS, zum anderen ein erhöhtes Maß an Freiheit für die Anwender.
Bei AOE spielte IT-Sicherheit schon immer eine große Rolle, insbesondere hinsichtlich der Zugänge zu Terminals, Netzwerken und Applikationen. Heute laufen die meisten unserer Anwendungen online; der Zugriff erfolgt teilweise über eigene Endgeräte, aus dem Homeoffice oder vom Kunden aus. VPN ermöglicht den Fernzugriff, birgt allerdings auch Risiken:
Bei BeyondCorp werden Nutzer unabhängig von Gerät, Netzwerk oder Herkunft gleichbehandelt und bei Default als „Untrusted“ eingestuft. Unternehmensadministratoren können detaillierte Zugriffssteuerungen anhand von Attributen wie Nutzeridentität, Sicherheitsstatus des Geräts und IP-Adresse festlegen, beispielsweise für Webanwendungen oder APIs. Der Zugriff auf Dienste muss authentifiziert, autorisiert und verschlüsselt sein.
Um die Authentifizierung über BeyondCorp zu vereinfachen, nutzen wir Protokolle wie OpenID Connect:
Die Modernisierung der Unternehmens-IT birgt ein Risiko, denn: Ein schlechtes VPN ist besser als gar kein Zugriff. Daher stellen sich Unternehmen zu Recht die Frage, wann der richtige Zeitpunkt für eine Umstellung ist – und wie sie ihn am besten angehen. Der Vorteil von BeyondCorp: Das Modell ermöglicht eine graduelle Anpassung; die Migration der Endpunkte kann also schrittweise erfolgen. Bei AOE setzen wir dabei auf einen zero-config Ansatz und sichern jede Anwendung automatisch ab, ohne eine zusätzliche Konfiguration zu erfordern. Benötigt eine Applikation mehr Informationen oder spezifische Authentifizierungsregeln, können wir sie gemäß den Spezifikationen zur Verfügung stellen.
Bei neuen Applikationen werden keine zusätzlichen Kosten produziert. Das bedeutet: BeyondCorp macht es möglich, Sicherheit nicht als kostenpflichtiges Feature anzubieten, sondern als Standardausstattung.