Micron Document
<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>Software Defined Perimeter</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/Software_Defined_Perimeter"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Software_Defined_Perimeter rootpage-Software_Defined_Perimeter skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">Software Defined Perimeter</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><p>Ein <b>Software Defined Perimeter</b><sup id="cite_ref-sdp_1-0" class="reference"><a href="#cite_note-sdp-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup> (<b>SDP</b>), auch als <b>Black Cloud</b> bezeichnet, ist ein von der <a href="Defense_Information_Systems_Agency" title="Defense Information Systems Agency">Defense Information Systems Agency</a> (DISA), im Rahmen der <i>Black Core Network</i>-Initiative (<i>BCN</i>) des <a href="Global_Information_Grid" title="Global Information Grid">Global Information Grid</a> (GIG), entwickelter Sicherheitsansatz in <a href="Cloud_Computing" title="Cloud Computing">Cloud-Computing</a>-Umgebungen. SDP wird von der Cloud Security Alliance (CSA) weiterentwickelt.
</p>

<div class="mw-heading mw-heading2"><h2 id="Verfahren">Verfahren</h2></div>
<p>Die Geräteidentität und Geräteintegrität wird von einem <a href="Attestation_Service" title="Attestation Service">Attestation Service</a> verifiziert. Anschließend wird der <a href="Benutzer" title="Benutzer">Benutzer</a> über ein <a href="Authentifizierungsgateway" title="Authentifizierungsgateway">Authentifizierungsgateway</a> <a href="Authentifizierung" title="Authentifizierung">authentifiziert</a>. Nach erfolgter Authentifizierung erhält der <a href="Client" title="Client">Client</a> von einer <a href="Attribute_Authority" title="Attribute Authority">Attribute Authority</a> ein Token (z.&nbsp;B. ein <a href="Security_Assertion_Markup_Language" title="Security Assertion Markup Language">SAML-Token</a> oder <a href="JSON_Web_Token" title="JSON Web Token">JSON Web Token</a> (JWT)), in dem definiert ist auf welche Ressourcen der Benutzer zugreifen darf.
</p><p>Mit dem Token meldet sich der Client bei einem <i>SDP-Controller</i> an. Dieser stellt <a href="Virtual_Private_Network" title="Virtual Private Network">VPN-Verbindungen</a> mit einem oder mehreren <i>SDP-Gateways</i> her. Der SDP-Gateway verifiziert das Token des Nutzers erneut. Erst wenn der Gateway das Token erfolgreich verifiziert hat, wird der Zugriff auf die vom Gateway geschützte <a href="Sicherheitsgruppe" class="mw-disambig" title="Sicherheitsgruppe">Sicherheitsgruppe</a> gewährt.<sup id="cite_ref-sdp_1-1" class="reference"><a href="#cite_note-sdp-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup>
</p><p>Bevor der Benutzer authentifiziert und autorisiert wurde, werden alle <a href="Internetprotokollfamilie" title="Internetprotokollfamilie">Internetprotokoll</a>-<a href="Datenpaket" title="Datenpaket">Datenpakete</a> abgelehnt, welche nicht für die Authentifizierung erforderlich sind.<sup id="cite_ref-gbn_2-0" class="reference"><a href="#cite_note-gbn-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Automatically_Defined_Perimeter">Automatically Defined Perimeter</h2></div>
<p>Ein <b>Automatically Defined Perimeter</b><sup id="cite_ref-adp_3-0" class="reference"><a href="#cite_note-adp-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup> (<b>ADP</b>) ist eine Erweiterung des SDP. Hierbei werden die Verbindungen des Nutzers zu geschützten Netzwerkressourcen, abhängig vom Bedarf, dynamisch auf- und wieder abgebaut. Zu jedem Zeitpunkt steht also nur eine Verbindung auf jene Ressourcen zur Verfügung, die der Client gerade benötigt.<sup id="cite_ref-adpc_4-0" class="reference"><a href="#cite_note-adpc-4"><span class="cite-bracket">[</span>4<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Vorteile">Vorteile</h2></div>
<p>Da die von SDP geschützten Netzwerkessourcen nicht im öffentlichen <a href="Domain_Name_System" title="Domain Name System">Domain Name System</a> (DNS) eingetragen sind und sämtliche Zugriffe ohne Autorisierung abgelehnt werden, verringert sich die Angriffsfläche auf das Netzwerk deutlich. Das geschützte Netzwerk ist von außen also nicht sichtbar (<i><span lang="en">Black Network</span></i>).
</p><p>Die folgenden Angriffszenarien werden mit SDP abgewehrt oder zumindest deutlich erschwert:<sup id="cite_ref-adp_3-1" class="reference"><a href="#cite_note-adp-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup>
</p>
<ul><li><a href="Denial_of_Service" title="Denial of Service">Distributed Denial of Service</a> (DDoS)</li>
<li>Code injection</li>
<li><a href="Exploit" title="Exploit">Exploits</a> in <a href="Anwendungssoftware" title="Anwendungssoftware">Anwendungssoftware</a> und <a href="Betriebssystem" title="Betriebssystem">Betriebssystemen</a></li>
<li><a href="Man-in-the-Middle-Angriff" title="Man-in-the-Middle-Angriff">Man-in-the-Middle-Angriff</a> (MITM-Angriff)</li>
<li><a href="Cross-Site-Scripting" title="Cross-Site-Scripting">Cross-Site-Scripting</a> (XSS)</li>
<li><a href="Cross-Site-Request-Forgery" title="Cross-Site-Request-Forgery">Cross-Site-Request-Forgery</a> (CSRF, XSRF)</li>
<li>Pass-the-Hash (PTH)</li>
<li><a href="Rechteausweitung" title="Rechteausweitung">Rechteausweitung</a> eines Angreifers von einer <a href="On_Premises" class="mw-redirect" title="On Premises">On-Premises</a>-Infrastruktur auf die <a href="Cloud_Computing" title="Cloud Computing">Cloud-Computing</a>-Infrastruktur und umgekehrt</li></ul>
<p>Zudem ist es möglich ein <a href="Auditing_(Informationstechnik)" class="mw-redirect" title="Auditing (Informationstechnik)">Auditing</a> aller Zugriffe auf das Netzwerk durchzuführen, etwa um die <a href="IT-Forensik" title="IT-Forensik">IT-Forensik</a> zu unterstützen.
</p>
<div class="mw-heading mw-heading2"><h2 id="Abgrenzung_zu_Network_Access_Control">Abgrenzung zu Network Access Control</h2></div>
<p>Bei <a href="Network_Access_Control" title="Network Access Control">Network Access Control</a> (NAC) wird zuerst die Netzwerkverbindung zu einer Ressource hergestellt und erst anschließend der Benutzer authentifiziert und autorisiert. Bei SDP wird hingegen zuerst die Authentifizierung und Autorisierung definiert und erst anschließend die Netzwerkverbindung in Form eines VPN hergestellt.<sup id="cite_ref-nac_5-0" class="reference"><a href="#cite_note-nac-5"><span class="cite-bracket">[</span>5<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Weblinks">Weblinks</h2></div>
<ul><li><span class="cite"><a rel="nofollow" class="external text" href="https://downloads.cloudsecurityalliance.org/initiatives/sdp/SDP_Specification_1.0.pdf"><i>SDP Specification 1.0.</i></a> (PDF) Software Defined Perimeter Working Group, Cloud Security Alliance (CSA), April 2014,<span class="Abrufdatum"> abgerufen am 16.&nbsp;Mai 2017</span> (englisch).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&amp;rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&amp;rfr_id=info%3Asid%2Fde.wikipedia.org%3ASoftware+Defined+Perimeter&amp;rft.title=SDP+Specification+1.0&amp;rft.description=SDP+Specification+1.0&amp;rft.identifier=https%3A%2F%2Fdownloads.cloudsecurityalliance.org%2Finitiatives%2Fsdp%2FSDP_Specification_1.0.pdf&amp;rft.publisher=Software+Defined+Perimeter+Working+Group%2C+%5B%5BCloud+Security+Alliance%5D%5D+%28CSA%29&amp;rft.date=2014-04&amp;rft.language=en">&nbsp;</span></li>
<li><span class="cite"><a rel="nofollow" class="external text" href="https://downloads.cloudsecurityalliance.org/assets/research/sdp/sdp_for_iaas.pdf"><i>Software Defined Perimeter for Infrastructure as a Service.</i></a> (PDF) SDP Working Group, Cloud Security Alliance (CSA), 2017,<span class="Abrufdatum"> abgerufen am 16.&nbsp;Mai 2017</span> (englisch).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&amp;rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&amp;rfr_id=info%3Asid%2Fde.wikipedia.org%3ASoftware+Defined+Perimeter&amp;rft.title=Software+Defined+Perimeter+for+Infrastructure+as+a+Service&amp;rft.description=Software+Defined+Perimeter+for+Infrastructure+as+a+Service&amp;rft.identifier=https%3A%2F%2Fdownloads.cloudsecurityalliance.org%2Fassets%2Fresearch%2Fsdp%2Fsdp_for_iaas.pdf&amp;rft.publisher=SDP+Working+Group%2C+Cloud+Security+Alliance+%28CSA%29&amp;rft.date=2017&amp;rft.language=en">&nbsp;</span></li></ul>
<div class="mw-heading mw-heading2"><h2 id="Quellen">Quellen</h2></div>
<ol class="references">
<li id="cite_note-sdp-1"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-sdp_1-0">a</a></sup> <sup><a href="#cite_ref-sdp_1-1">b</a></sup></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://web.archive.org/web/20170413050316/https://www.cryptzone.com/products/appgate/why-a-software-defined-perimeter"><i>What is the Software-Defined Perimeter?</i></a> Archiviert vom <style data-mw-deduplicate="TemplateStyles:r250917974">
/* start https://de.wikipedia.org/ */


.mw-parser-output .dewiki-iconexternal>a{background-position:center right!important;background-repeat:no-repeat!important}body.skin-minerva .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/OOjs_UI_icon_external-link-ltr-progressive.svg")!important;background-size:10px!important;padding-right:13px!important}body.skin-timeless .mw-parser-output .dewiki-iconexternal>a,body.skin-monobook .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/MediaWiki_external_link_icon.svg")!important;padding-right:13px!important}body.skin-vector .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/Link.ernal-small-ltr-progressive.svg")!important;background-size:0.857em!important;padding-right:1em!important}


/* end https://de.wikipedia.org/ */
</style><span class="dewiki-iconexternal"><a class="external text" href="https://redirecter.toolforge.org/?url=https%3A%2F%2Fwww.cryptzone.com%2Fproducts%2Fappgate%2Fwhy-a-software-defined-perimeter">Original</a></span> (nicht mehr online verfügbar) am <span style="white-space:nowrap;">13.&nbsp;April 2017</span><span>;</span><span class="Abrufdatum"> abgerufen am 9.&nbsp;Mai 2017</span> (englisch).</span> <small class="archiv-bot"><span class="wp_boppel noviewer" aria-hidden="true" role="presentation"><span typeof="mw:File"><span title="i"></span></span></span>&nbsp;<b>Info:</b> Der Archivlink wurde automatisch eingesetzt und noch nicht geprüft. Bitte prüfe Original- und Archivlink gemäß Anleitung und entferne dann diesen Hinweis.</small><span style="display:none"><a rel="nofollow" class="external text" href="http://IABotmemento.invalid/https://www.cryptzone.com/products/appgate/why-a-software-defined-perimeter">@1</a></span><span style="display:none"><a rel="nofollow" class="external text" href="https://www.cryptzone.com/products/appgate/why-a-software-defined-perimeter">@2</a></span><span style="display:none">Vorlage:Webachiv/IABot/www.cryptzone.com</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&amp;rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&amp;rfr_id=info%3Asid%2Fde.wikipedia.org%3ASoftware+Defined+Perimeter&amp;rft.title=What+is+the+Software-Defined+Perimeter%3F&amp;rft.description=What+is+the+Software-Defined+Perimeter%3F&amp;rft.identifier=https%3A%2F%2Fweb.archive.org%2Fweb%2F20170413050316%2Fhttps%3A%2F%2Fwww.cryptzone.com%2Fproducts%2Fappgate%2Fwhy-a-software-defined-perimeter&amp;rft.source=https://www.cryptzone.com/products/appgate/why-a-software-defined-perimeter&amp;rft.language=en">&nbsp;</span></span>
</li>
<li id="cite_note-gbn-2"><span class="mw-cite-backlink"><a href="#cite_ref-gbn_2-0">↑</a></span> <span class="reference-text"><span class="cite">Lawrence Pingree: <a rel="nofollow" class="external text" href="https://blogs.gartner.com/lawrence-pingree/2015/09/23/software-defined-perimeter-technology-is-more-than-a-fancy-vpn/"><i>Software Defined Perimeter Technology is More than a Fancy VPN.</i></a> 23.&nbsp;September 2015,<span class="Abrufdatum"> abgerufen am 9.&nbsp;Mai 2017</span> (englisch).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&amp;rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&amp;rfr_id=info%3Asid%2Fde.wikipedia.org%3ASoftware+Defined+Perimeter&amp;rft.title=Software+Defined+Perimeter+Technology+is+More+than+a+Fancy+VPN&amp;rft.description=Software+Defined+Perimeter+Technology+is+More+than+a+Fancy+VPN&amp;rft.identifier=https%3A%2F%2Fblogs.gartner.com%2Flawrence-pingree%2F2015%2F09%2F23%2Fsoftware-defined-perimeter-technology-is-more-than-a-fancy-vpn%2F&amp;rft.creator=Lawrence+Pingree&amp;rft.date=2015-09-23&amp;rft.language=en">&nbsp;</span></span>
</li>
<li id="cite_note-adp-3"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-adp_3-0">a</a></sup> <sup><a href="#cite_ref-adp_3-1">b</a></sup></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://patterns.arcitura.com/cloud-computing-patterns/design_patterns/automatically_defined_perimeter"><i>Automatically Defined Perimeter.</i></a><span class="Abrufdatum"> Abgerufen am 9.&nbsp;Mai 2017</span> (englisch).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&amp;rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&amp;rfr_id=info%3Asid%2Fde.wikipedia.org%3ASoftware+Defined+Perimeter&amp;rft.title=Automatically+Defined+Perimeter&amp;rft.description=Automatically+Defined+Perimeter&amp;rft.identifier=https%3A%2F%2Fpatterns.arcitura.com%2Fcloud-computing-patterns%2Fdesign_patterns%2Fautomatically_defined_perimeter&amp;rft.language=en">&nbsp;</span></span>
</li>
<li id="cite_note-adpc-4"><span class="mw-cite-backlink"><a href="#cite_ref-adpc_4-0">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://patterns.arcitura.com/cloud-computing-patterns/mechanisms/automatically_defined_perimeter_controller"><i>Automatically Defined Perimeter Controller.</i></a><span class="Abrufdatum"> Abgerufen am 9.&nbsp;Mai 2017</span> (englisch).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&amp;rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&amp;rfr_id=info%3Asid%2Fde.wikipedia.org%3ASoftware+Defined+Perimeter&amp;rft.title=Automatically+Defined+Perimeter+Controller&amp;rft.description=Automatically+Defined+Perimeter+Controller&amp;rft.identifier=https%3A%2F%2Fpatterns.arcitura.com%2Fcloud-computing-patterns%2Fmechanisms%2Fautomatically_defined_perimeter_controller&amp;rft.language=en">&nbsp;</span></span>
</li>
<li id="cite_note-nac-5"><span class="mw-cite-backlink"><a href="#cite_ref-nac_5-0">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://web.archive.org/web/20170912072922/https://www.cryptzone.com/products/appgate/nac-vs-sdp"><i>Network Access Control Security Must Change.</i></a> Cryptzone, 2017, archiviert vom <span class="dewiki-iconexternal"><a class="external text" href="https://redirecter.toolforge.org/?url=https%3A%2F%2Fwww.cryptzone.com%2Fproducts%2Fappgate%2Fnac-vs-sdp">Original</a></span> (nicht mehr online verfügbar) am <span style="white-space:nowrap;">12.&nbsp;September 2017</span><span>;</span><span class="Abrufdatum"> abgerufen am 9.&nbsp;Mai 2017</span> (englisch).</span> <small class="archiv-bot"><span class="wp_boppel noviewer" aria-hidden="true" role="presentation"><span typeof="mw:File"><span title="i"></span></span></span>&nbsp;<b>Info:</b> Der Archivlink wurde automatisch eingesetzt und noch nicht geprüft. Bitte prüfe Original- und Archivlink gemäß Anleitung und entferne dann diesen Hinweis.</small><span style="display:none"><a rel="nofollow" class="external text" href="http://IABotmemento.invalid/https://www.cryptzone.com/products/appgate/nac-vs-sdp">@1</a></span><span style="display:none"><a rel="nofollow" class="external text" href="https://www.cryptzone.com/products/appgate/nac-vs-sdp">@2</a></span><span style="display:none">Vorlage:Webachiv/IABot/www.cryptzone.com</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&amp;rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&amp;rfr_id=info%3Asid%2Fde.wikipedia.org%3ASoftware+Defined+Perimeter&amp;rft.title=Network+Access+Control+Security+Must+Change&amp;rft.description=Network+Access+Control+Security+Must+Change&amp;rft.identifier=https%3A%2F%2Fweb.archive.org%2Fweb%2F20170912072922%2Fhttps%3A%2F%2Fwww.cryptzone.com%2Fproducts%2Fappgate%2Fnac-vs-sdp&amp;rft.publisher=Cryptzone&amp;rft.date=2017&amp;rft.source=https://www.cryptzone.com/products/appgate/nac-vs-sdp&amp;rft.language=en">&nbsp;</span></span>
</li>
</ol></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2024-05-12" href="https://de.wikipedia.org/wiki/?title=Software_Defined_Perimeter&amp;oldid=244886269">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>

</body></html>