Start/Blog/CCNA Networking
9 Min. LesezeitÜberarbeitet am

Network Security Basics: CIA Triad & Co.

Sicherheit ist kein Produkt, sondern ein Prozess. Die CIA-Triade ist das Fundament jeder Sicherheitsstrategie.

KURZFASSUNG
  • >CIA Triad: Confidentiality (Vertraulichkeit), Integrity (Integrität), Availability (Verfügbarkeit).
  • >AAA: Authentication prüft die Identität, Authorization die Berechtigungen und Accounting protokolliert relevante Aktivitäten.
  • >Defense in Depth: Mehrere Schutzschichten (Firewall, IPS, ACLs, MFA) sind besser als eine.

Die CIA Triade

Die CIA-Triade beschreibt drei zentrale Schutzziele. Wird eines davon verletzt, entsteht abhängig vom Systemkontext ein Sicherheitsrisiko.

Confidentiality

Nur autorisierte Personen dürfen Daten lesen.
Maßnahmen: Verschlüsselung (VPN, HTTPS), Zugriffsrechte.

Integrity

Daten dürfen nicht unbemerkt verändert werden.
Maßnahmen: Hashing (SHA-256), Digitale Signaturen.

Availability

Systeme müssen verfügbar sein, wenn man sie braucht.
Maßnahmen: Redundanz (RAID, HA), DDoS-Schutz.

AAA Framework

Wie kontrollieren wir den Zugriff auf das Netzwerk? Mit AAA (sprich: "Triple A").

Auth

Authentication

"Welche Identität liegt vor?"
Überprüfung der Identität durch Passwort, Token, Biometrie (MFA).

AuthZ

Authorization

"Welche Aktionen sind erlaubt?"
Rechtevergabe. Darf der User in VLAN 10? Darf er SSH nutzen?

Acc

Accounting

"Welche Aktivitäten wurden ausgeführt?"
Protokollierung. Wer hat wann was geändert? (Logs).

Häufige Angriffe

Man-in-the-Middle (MitM)

Ein Angreifer schaltet sich zwischen zwei Parteien und liest oder verändert Daten. Authentisierte Verschlüsselung, korrekte Zertifikatsprüfung und sichere Schlüsselverwaltung reduzieren dieses Risiko.

Denial of Service (DoS)

Überflutung eines Systems mit Anfragen, bis es zusammenbricht. (Gegenmaßnahme: Rate Limiting, Firewalls).

Phishing

Täuschung von Benutzern, um Passwörter zu stehlen. (Gegenmaßnahme: User Training, MFA).

Brute Force

Ausprobieren aller möglichen Passwörter. (Gegenmaßnahme: Account Lockout, starke Passwörter).

Was Sie nach diesem Artikel können
  • Vertraulichkeit, Integrität und Verfügbarkeit auf reale Netzwerkszenarien anwenden
  • Bedrohung, Schwachstelle, Risiko und Kontrolle sauber unterscheiden
  • Mehrschichtige Schutzmaßnahmen und überprüfbare Betriebsprozesse planen

Die CIA-Triade ist ein Entscheidungsmodell

Vertraulichkeit begrenzt den Zugriff auf autorisierte Personen und Systeme. Integrität schützt Daten und Konfigurationen vor unbemerkter Veränderung. Verfügbarkeit stellt sicher, dass Dienste innerhalb der vereinbarten Anforderungen nutzbar bleiben. Eine Maßnahme kann mehrere Ziele unterstützen oder miteinander in Konflikt bringen: Eine sehr restriktive Firewall erhöht Vertraulichkeit, kann bei falscher Konfiguration aber die Verfügbarkeit beeinträchtigen.

Für jedes System werden Schutzbedarf und Folgen eines Verstoßes bewertet. Ein öffentliches Statusdokument hat andere Vertraulichkeitsanforderungen als Zugangsdaten, kann aber hohe Integritätsanforderungen besitzen. Diese Einordnung verhindert, dass überall dieselben Kontrollen ohne Bezug zum Risiko eingesetzt werden.

Risiko entsteht aus Kontext

Eine Schwachstelle ist eine ausnutzbare Schwäche, eine Bedrohung ein möglicher Auslöser oder Akteur. Risiko verbindet Eintrittswahrscheinlichkeit und Auswirkung im konkreten Umfeld. Ein offener Managementport ist in einem isolierten Labor anders zu bewerten als im Internet. Kontrollen reduzieren Wahrscheinlichkeit, Auswirkung oder beides; ein Restrisiko bleibt und braucht einen verantworteten Entscheid.

Defense in Depth kombiniert Identität, Segmentierung, sichere Konfiguration, Patching, Protokollierung, Backup und Reaktion. Die Schichten sollten unabhängig genug sein, damit der Ausfall einer Kontrolle nicht sofort zum vollständigen Kompromiss führt.

Kontrollen müssen im Betrieb nachweisbar sein

Eine dokumentierte Richtlinie schützt nicht, wenn Geräte abweichend konfiguriert sind. Konfigurationsstandards, regelmäßige Scans, zentralisierte Logs und Tests zeigen, ob die gewünschte Kontrolle tatsächlich wirkt. Änderungen an Firewall, Routing und Identität gehören in einen nachvollziehbaren Prozess mit Review und Rückfallplan.

Bei einem Vorfall zählen vorbereitete Rollen, Kommunikationswege und verwertbare Zeitstempel. Übungen decken fehlende Berechtigungen, unvollständige Logs und unklare Entscheidungen auf, bevor ein echter Angriff diese Lücken ausnutzt.

Praxis-Checkliste
  1. 01

    Schutzbedarf für Vertraulichkeit, Integrität und Verfügbarkeit festlegen.

  2. 02

    Bedrohungen, Schwachstellen und geschäftliche Auswirkungen getrennt erfassen.

  3. 03

    Präventive, detektive und wiederherstellende Kontrollen kombinieren.

  4. 04

    Sichere Baselines, Patches und Konfigurationsabweichungen überwachen.

  5. 05

    Incident-Ablauf und Wiederherstellung regelmäßig praktisch üben.

Häufige Fragen
Ist die CIA-Triade nur Theorie für Prüfungen?

Nein. Sie hilft bei Architektur, Risikobewertung und Priorisierung. Praktische Anforderungen wie Verschlüsselung, Änderungsnachweis und Redundanz lassen sich direkt den drei Schutzzielen zuordnen.

Was bedeutet Defense in Depth?

Mehrere abgestimmte Schutzschichten reduzieren die Abhängigkeit von einer einzelnen Kontrolle. Identität, Netzwerk, Endpunkt, Anwendung, Daten und Monitoring tragen jeweils einen Teil bei.