In einer zunehmend digitalen und von Software geprägten Welt ist der Erfolg eines Unternehmens maßgeblich davon abhängig, wie schnell und sicher es Dienste entwickeln und bereitstellen kann. Ein Schlüsselaspekt hierbei sind DevOps und aus Security-Sicht insbesondere DevSecOps, die für eine Kultur der kooperativen Zusammenarbeit über Funktionen hinweg stehen. Doch die Implementierung dieser strukturellen und technischen Veränderungen ist keineswegs trivial.
Microgateways sind ein wichtiges Werkzeug, um den Weg der DevOps-Teams bei der Umsetzung von Zero Trust-Architekturen zu unterstützen.
(Bild: Bartek - stock.adobe.com)
Traditionell haben Software-Entwicklung und -Betrieb in einem Unternehmen unterschiedliche Ziele verfolgt, die Softwareentwicklung muss agil, kreativ und auf dem neusten technischen Stand sein, um ständig neue Features liefern zu können. Auf der anderen Seite stehen die IT Operations, sie sind im Gegensatz dazu auf Stabilität, Sicherheit und Zuverlässigkeit ausgelegt.
DevOps vereint diesen scheinbaren Widerspruch zwischen Flexibilität und Stabilität. Dazu soll die gesamte Wertschöpfungskette von der Softwareentwicklung bis zum Betrieb auf interdisziplinäre Weise kombiniert werden. Das bricht Silodenken auf, indem es die Gräben zwischen den Silos überbrückt, und richtet die Organisation auf das gemeinsame Ziel der schnellen Lieferung neuer Funktionen in stabilen, sicheren Schritten aus.
DevOps zu DevSecOps
Ursprünglich war Security eine Art „Torwächter“ am Ende des Softwareentwicklungsprozesses, ähnlich wie Operations vor der Einführung von DevOps. Das „Sec“ in „DevSecOps“ betont und verdeutlicht die Zusammenarbeit und die Verschiebung der Verantwortung. In einer DevSecOps-Kultur verfügt jedes agile Team über einen Sicherheitsexperten, der sich um nicht-funktionale Anforderungen kümmert, wie etwa die Klassifizierung von Daten und andere Aspekte der Risikoanalyse. Dadurch wird sichergestellt, dass der Product Owner bei der Entwicklung auch Sicherheitsaspekte berücksichtigt.
Dieser proaktive Ansatz ermöglicht es den Teams, die Gesamtverantwortung für den Umfang ihrer Services zu übernehmen. Wenn die Sicherheit zudem asynchron zur Produktentwicklung integriert wird, kann der Product Owner sowohl die Geschwindigkeit als auch die Sicherheit steuern, ohne dabei eines von beiden zu vernachlässigen. Daher erfordert eine agile Entwicklung auch agile Infrastrukturen und agile Sicherheit.
Bei konsequenter Umsetzung von Zero Trust verfügt jeder (Micro-) Service über einen eigenen Microgateway.
(Bild: Airlock bei Ergon)
Die Art und Weise, wie Software vor internen und externen Bedrohungen geschützt wird, entwickelt sich als Reaktion auf die aktuelle Bedrohungslage. Der jüngste Schritt in dieser Entwicklung ist die Einführung von Zero Trust-Architekturen. Bei herkömmlichen Perimeter-Sicherheitsarchitekturen erfolgt die Trennung zwischen einem unsicheren externen Netzwerk und einem sicheren internen Netzwerk am Perimeter. Hier wird der gesamte Datenverkehr überwacht, und potenziell gefährlicher Verkehr wird blockiert. Bei Zero Trust-Architekturen wird die Überwachung und Blockierung von Verkehr nicht mehr am Perimeter durchgeführt, sondern direkt von den Diensten selbst. Anders ausgedrückt, jeder Dienst prüft seinen eigenen Datenverkehr und erlaubt nur den als sicher erkannten Verkehr. Dies reduziert die Komplexität des Sicherheitssystems und macht es überschaubarer. Die Implementierung einer Zero-Trust-Architektur erfordert Technologien, die denen am Perimeter ähneln, jedoch in kleinerem und ressourcenschonendem Maßstab. Aus dieser Anforderung heraus entstand die Idee der Microgateways.
Microgateways: Enabler von DevSecOps
Die Stärke von Zero Trust liegt darin, Ressourcen und Sicherheitsmaßnahmen überall verteilen und an die Anforderungen anzupassen zu können. Sicherheit ist also nicht mehr nur an einem einzigen Ort konzentriert. Aber hier liegt auch eine große Herausforderung, denn nicht alles kann einfach überall verteilt werden. Eine solche Herausforderung betrifft etwa das Identitäts- und Zugangsmanagement (IAM): Um Benutzern ein nahtloses Single-Sign-On-Erlebnis zu bieten, ist es am besten, zentrale Authentifizierungs- und Identitätsmanagementdienste zu verwenden.
In diesem Kontext fungiert das Edge-Gateway als eine Art Wächter für Sicherheitsrichtlinien. Die eigentlichen Entscheidungen darüber, wer auf welche Ressourcen zugreifen darf, werden jedoch von einem zentralen IAM-Dienst getroffen (wie in einem Diagramm dargestellt). Die Prüfung der Identität der Benutzer und die Autorisierung, was sie tun dürfen, erfolgen durch die einzelnen Dienste und Ressourcen selbst.
Das Aufstellen eines Edge Gateways vor den Microgateways ist keine technische Notwendigkeit, sondern eine Entscheidung im Designprozess. Diese Entscheidung basiert darauf, dass bestimmte Aufgaben besser auf einem sogenannten Edge-orientierten Gerät erledigt werden können, während andere eng mit einem bestimmten Service verbunden sind. Das Edge-orientierte Gateway hat deshalb eine eher generische Konfiguration. Dadurch wird die einfache und reibungslose Integration neuer Dienste ermöglicht, die von den einzelnen Microgateway-Instanzen geschützt werden. Mit anderen Worten, es dient als eine Art zentrale Schnittstelle, die es erleichtert, neue Dienste in das System aufzunehmen und sie effektiv zu schützen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Das Aufgabengebiet für die Integration von Funktionen, wie das Hinzufügen von Ausnahmeregelungen oder das Umleiten von URLs, liegt normalerweise beim Microgateway. Dieses Gateway ist eine schlanke Sicherheitskomponente, die einen bestimmten Dienst schützt. In einer Zero Trust-Architektur sorgt jede Dienstinstanz nicht nur für ihren eigenen Schutz vor unerwünschtem Datenverkehr, sondern überprüft auch jede Anfrage, um sicherzustellen, dass nur ordnungsgemäß authentifizierte Benutzer Zugriff auf die entsprechenden Dienste und Daten haben. Die Entscheidung, ob ein Dienst oder eine Anwendung für externe Anfragen geöffnet wird, kann nach wie vor am Netzwerkperimeter getroffen werden.
Das Microgateway wird vom DevOps-Team des geschützten Dienstes verwaltet und unterstützt mit den folgenden Eigenschaften:
Agilität: Mehrere unabhängige Entwicklungsteams profitieren von der bestehenden Infrastruktur. Da die Konfiguration des Microgateways vom Entwicklungsteam gewartet wird, erfordert eine neue Serviceversion wenig bis keine Koordinierung mit dem Gateway- Administrator.
Skalierbarkeit und Verfügbarkeit: Microgateways werden direkt mit ihren Services eingerichtet und skalieren mit ihnen. Die Funktionen der Microgateways stellen sicher, dass Session-Informationen unabhängig davon zur Verfügung stehen, welche Microgateway-Instanz die Anfrage bearbeitet.
Time-to-Market: Microgateways erzwingen die Authentifizierung, bevor der Zugriff auf den Dienst erlaubt wird. Das beseitigt die Notwendigkeit, diese Funktionen in jeden einzelnen Dienst einzuarbeiten. Da diese kritischen Sicherheitsaufgaben von der standardisierten Infrastrukturkomponente übernommen werden, können die Entwickler mehr Zeit in Business-Features investieren.
Maßgeschneiderte Sicherheit: Microgateways haben einen sehr geringen Ressourcenverbrauch, sodass Entwickler sie während des gesamten Entwicklungsprozesses verwenden können. Dies stellt sicher, dass der Dienst gut mit dem Microgateway funktioniert und ermöglicht es den Entwicklern, Filterregeln für optimale Sicherheit zu konfigurieren. Integrationsschwierigkeiten und Sicherheitsprobleme werden viel früher im Entwicklungszyklus erkannt, lange bevor der Dienst live geht.
Fazit
Microgateways sind ein wichtiges Werkzeug, um den Weg der DevOps-Teams bei der Umsetzung von Zero Trust-Architekturen zu unterstützen. Mit der Umsetzung der Security durch technische Maßnahmen wie Micogateways gelingt es Unternehmen aus DevOps, DevSecOps-Teams zu gewinnen.
Über den Autor: Gernot Bekk-Huber ist Senior Marketing Director Airlock bei Ergon Informatik.