Leitfäden

Firewall-Change-Management-Software: So wählen Sie das richtige Werkzeug

Firewall-Change-Management-SoftwareNSPM-WerkzeugeKaufen oder bauen
Drei Firewall-Appliances verschiedener Hersteller auf einer Werkbank, mit einer zentralen Steuereinheit verkabelt, ein Techniker wählt das passende Kabel

Software für Firewall-Change-Management sitzt zwischen dem Änderungsantrag und der Firewall. Sie liest Ihre Regelwerke, schickt den Antrag durch die Freigabe in Ihrem Ticketsystem, prüft die Änderung vor dem Einspielen auf Risiko und Compliance, schreibt sie auf die Geräte und hält den Nachweis fest, den der Auditor später sehen will. Der Markt teilt sich in drei Gruppen: herstellerübergreifende Policy-Management-Suiten wie Tufin, AlgoSec und FireMon, die Management-Konsolen der Hersteller wie Panorama, FortiManager und Check Point Smart-1, und eine selbst gebaute Kombination aus ITSM-Werkzeug und Ansible. Welche passt, hängt davon ab, wie viele Firewall-Hersteller Sie betreiben und was Ihr Prüfer erwartet.

Dieser Beitrag richtet sich an alle, die ein Werkzeug auswählen müssen. Den Prozess, den das Werkzeug abbilden soll, vom Antrag bis zur Verifikation, beschreibt unser Leitfaden Firewall-Change-Management für den Mittelstand. Wir wiederholen ihn hier nicht.

Was leistet Software für Firewall-Change-Management?

Software für Firewall-Change-Management erledigt fünf Aufgaben, und die Produkte unterscheiden sich vor allem darin, wie viele davon sie gut beherrschen. Die Policy-Analyse zeigt, was das Regelwerk heute erlaubt. Der Workflow führt einen Antrag durch die Freigabe. Risiko- und Compliance-Prüfungen testen die Änderung, bevor jemand sie einspielt. Das Provisioning schreibt die Änderung auf das Gerät. Und die Multi-Vendor-Unterstützung entscheidet, ob all das für Ihre gesamte Umgebung funktioniert oder nur für einen Teil.

FunktionWas sie in der Praxis tutWarum das für die Auswahl zählt
Policy-AnalyseImportiert Regelwerke, findet verdeckte, ungenutzte und zu weit gefasste Regeln, beantwortet „Ist dieser Verkehr schon erlaubt?“Viele Anträge sind teilweise schon abgedeckt; die Analyse verhindert doppelte Regeln
Änderungs-WorkflowAntrag, Freigabe, Umsetzung und Verifikation, idealerweise in Ihren bestehenden ITSM-TicketsPrüfer kontrollieren, ob jede Änderung vor dem Einspielen freigegeben wurde
Risiko- und Compliance-PrüfungPrüft eine geplante Regel gegen eine Richtlinie oder Segmentierungsmatrix und meldet Verstöße vor der FreigabeDie Regel „any auf Datenbank“ fällt beim Antrag auf, nicht erst beim nächsten Audit
Automatisierung und ProvisioningErmittelt die Geräte im Pfad und schreibt die Regel auf jedes davonSpart Zeit bei Routineänderungen; zugleich die riskanteste Funktion beim Einschalten
Multi-Vendor-UnterstützungNormalisiert Objekte und Regeln über Hersteller, Clouds und Versionen hinwegEntscheidet, ob das Werkzeug Ihre ganze Umgebung sieht oder einen blinden Fleck lässt

Ein Produkt kann in der Analyse stark und im Workflow schwach sein, oder umgekehrt. Legen Sie fest, welche zwei der fünf Aufgaben für Sie am wichtigsten sind, bevor Sie die ersten Demos vereinbaren.

Welche Werkzeuge für Firewall-Change-Management gibt es?

Die wichtigsten Werkzeuge für Firewall-Change-Management gehören zu drei Gruppen: unabhängige Multi-Vendor-Suiten, die Management-Konsolen der Firewall-Hersteller und eine ITSM-plus-Automatisierung-Lösung, die Sie selbst zusammenbauen. Die Tabelle vergleicht sie nach den Punkten, die eine Kaufentscheidung meist tragen. Preise nennen wir hier nicht; fragen Sie jeden Anbieter nach seiner Lizenzmetrik und einem Angebot für Ihre eigene Umgebung.

OptionAbdeckungStärkeWorauf achten
Tufin Orchestration SuiteFirewalls mehrerer Hersteller, Cloud, SASEÄnderungsdesign und Provisioning über alle Geräte im PfadWelche Module Ihr Anwendungsfall braucht
AlgoSec HorizonMehrere Hersteller, hybrid und CloudRegelanalyse, Compliance-Berichte, AnwendungskonnektivitätWelche Module Ihr Anwendungsfall braucht
FireMonFirewalls mehrerer Hersteller und CloudPolicy-Analyse, Änderungs-Workflow, RisikoanalyseWelche Module Ihr Anwendungsfall braucht
Panorama, FortiManager, Check Point Smart-1Jeweils nur die eigenen GeräteTiefstes Objektmodell, native VerteilungNur ein Hersteller; ein zweiter Freigabeprozess neben dem ITSM
ITSM + Ansible + GitAlles, wofür Sie Module schreibenPasst zu Ihrem Prozess, geringe LizenzkostenDie Analyse bauen und pflegen Sie selbst

Herstellerübergreifende Policy-Management-Suiten

Die Tufin Orchestration Suite verbindet SecureTrack+ für das zentrale Policy-Management mit SecureChange+ für „automated change design across all in-path devices“ und nennt Integrationen mit ITSM-, IPAM- und GRC-Plattformen. Tufin ist in Privatbesitz, seit Turn/River Capital die Übernahme am 25. August 2022 abgeschlossen hat. Die Transaktion war mit rund 570 Millionen US-Dollar bewertet, die Aktie wurde von der New York Stock Exchange genommen.

Die Horizon-Plattform von AlgoSec umfasst Horizon Security Analyzer für Regeloptimierung und Risiko, Horizon FireFlow für automatisierte Policy-Änderungen und Horizon AppViz für die Abbildung von Anwendungsabhängigkeiten. AlgoSec nennt Compliance-Berichte für PCI DSS, SOX, HIPAA und ISO/IEC 27001.

Die Produktlinie von FireMon besteht aus Security Manager, Policy Planner für den Änderungs-Workflow, Policy Optimizer und Risk Analyzer. FireMon gibt an, es „connects to 120+ firewall and cloud vendors“.

Wenn Sie Skybox Security im Einsatz hatten, planen Sie jetzt den Ersatz. Auf Tufins ExpressPath-Seite heißt es: „On February 24, 2025, Skybox made the difficult decision to close its operations effective immediately.“ Tufin hat ausgewählte Rechte an geistigem Eigentum, Marken und Kundenlisten gekauft, nicht das Unternehmen und nicht dessen Verträge, wie der CEO gegenüber BankInfoSecurity sagte, und bietet ehemaligen Skybox-Kunden ein Migrationsprogramm an. Bei unserer Prüfung am 10. Oktober 2026 leitete skyboxsecurity.com auf diese Tufin-Seite weiter. Behandeln Sie das Angebot als einen Kandidaten in einer normalen Evaluierung, nicht als Grund, die Evaluierung zu überspringen.

Management-Konsolen der Hersteller

Jeder große Firewall-Hersteller liefert seine eigene Konsole. Mit Panorama lassen sich Palo-Alto-Networks-Firewalls laut Hersteller zentral konfigurieren, verwalten und überwachen. FortiManager steuert FortiGates und weitere Fortinet-Geräte und bringt laut Fortinet „turnkey integration for partner products such as Splunk, IBM QRadar, ServiceNow, and Tufin“ mit. Smart-1 Cloud ist das Management von Check Point, „hosted entirely in the cloud“.

Eine Hersteller-Konsole kennt ihr eigenes Objektmodell besser als jedes Fremdwerkzeug, und Sie haben sie schon bezahlt. Ihre Grenze ist die Reichweite: Sie verwaltet einen Hersteller, und ihre Freigabefunktionen werden zu einem zweiten Änderungssystem neben Ihrem ITSM, solange Sie die beiden nicht verbinden. Wohin diese Bindung an die Konsole führt, beschreiben wir im Beitrag zu Gartners Management-Ebene.

ITSM-Workflow plus Skripte oder Ansible

Die dritte Option ist der Eigenbau. Anträge und Freigaben laufen im vorhandenen Ticketsystem, die Regeländerung wird als Code geschrieben, Git hält die Historie. Von den Herstellern gepflegte Ansible-Collections gibt es für PAN-OS, FortiOS und das Check-Point-Management. Workflow und Provisioning deckt dieser Weg gut ab. Eine Policy-Analyse liefert er nicht: Pfadsuche, das Erkennen verdeckter Regeln und die Frage „Ist das schon erlaubt?“ sind genau das, was die kommerziellen Suiten verkaufen. Im Eigenbau müssten Sie das selbst schreiben.

Brauchen Sie überhaupt ein eigenes Werkzeug?

Sie brauchen keine eigene Software für Firewall-Change-Management, wenn Sie einen einzigen Firewall-Hersteller, ein überschaubares Regelwerk und ein Team betreiben, das jede Änderung bereits im Ticket dokumentiert. Dann reichen nach unserer Erfahrung den meisten Prüfern die Konsole des Herstellers, ein Freigabeschritt im ITSM und ein regelmäßiger Export von Regelwerk und Änderungsprotokoll.

Das ändert sich, sobald einer dieser Punkte zutrifft:

  • Sie betreiben zwei oder mehr Firewall-Hersteller oder Firewalls plus Cloud Security Groups, und niemand kann ohne Login in mehrere Konsolen sagen, was einen bestimmten Server erreicht.
  • Ihre Änderungsnachweise liegen in Excel und E-Mails. Unser Beitrag dazu, warum Excel-Nachverfolgung bei jedem Audit durchfällt, zeigt, wo das bricht.
  • Ein Prüfer wollte Nachweise für die regelmäßige Regelprüfung sehen, und Sie haben sie von Hand zusammengestellt. Ein Werkzeug, das die Rezertifizierung von Firewall-Regeln als Workflow abbildet, rechnet sich hier zuerst.
  • Auf den Geräten tauchen Änderungen auf, zu denen es kein Ticket gibt. Das ist Policy-Drift, und um ihn zuverlässig zu erkennen, braucht es einen automatischen Abgleich.

Nach unserer Erfahrung ist die Zahl der Regeln selten allein der Auslöser. Eine Umgebung mit einem Hersteller und Tausenden Regeln kann mit der eigenen Konsole gut laufen; eine kleine gemischte Umgebung ohne gemeinsame Sicht kann es nicht.

Welche Fragen sollten Sie in einer Demo stellen?

Lassen Sie jeden Anbieter mit Ihren Daten arbeiten, nicht mit seinen. Eine Demo auf einer vorbereiteten Labortopologie zeigt die Oberfläche und wenig mehr. Diese Fragen würden wir jedem Anbieter stellen:

  1. Ihre Konfiguration: Können wir vor dem zweiten Termin einen Export unserer eigenen Regelwerke importieren, alle Hersteller und Versionen?
  2. Pfadanalyse: Findet das Werkzeug zu Quelle, Ziel und Port jede Firewall im Pfad, einschließlich NAT und Cloud Security Groups, und zeigt es, welche Regeln über den Verkehr entscheiden?
  3. Durchgängig: Zeigen Sie eine echte Änderung aus unserem letzten Monat, vom Ticket über das freigegebene Design und die Umsetzung bis zur Verifikation und zum Schließen des Tickets.
  4. ITSM: Erfolgt die Freigabe in unserem Ticketsystem, oder wird das Werkzeug zu einem zweiten Ort, an dem Änderungen freigegeben werden?
  5. Nicht unterstützte Geräte: Was passiert mit einem Gerät oder einer OS-Version, die das Werkzeug nicht unterstützt? Erscheint das als Lücke, oder fehlt es stillschweigend?
  6. Risikoregeln: Können wir unsere eigene Segmentierungsmatrix laden und geplante Änderungen vor der Freigabe dagegen prüfen lassen?
  7. Audit-Bericht: Erstellen Sie den Bericht, den unser Rahmenwerk verlangt (ISO 27001, PCI DSS, NIS2-Nachweise), aus unseren Daten statt aus einer Vorlage.
  8. Ausstieg: Können wir die gesamte Änderungshistorie und das Objektmodell in einem dokumentierten Format exportieren, wenn wir wechseln?
  9. Lizenzierung: Was ist die Lizenzmetrik (Geräte, Regeln, Benutzer, Module), und was kostet das Wachstum gegenüber der heutigen Umgebung?
  10. Aufwand: Wie viele Tage Professional Services braucht ein Kunde unserer Größe typischerweise bis zur ersten produktiven Änderung?

Nach unserer Erfahrung geben Anbieter die Antworten auf die Fragen 2 und 5 im ersten Gespräch am ungernsten, und genau sie zeigen, ob das Werkzeug Ihre Umgebung tatsächlich sieht.

Software für Firewall-Change-Management selbst bauen oder kaufen?

Kaufen Sie die Analyse, bauen Sie die Verbindungen selbst. Das ist unsere kurze Antwort für die meisten mittleren und großen Umgebungen. Pfadanalyse und die Normalisierung von Regelwerken über Hersteller hinweg sind schwer zu schreiben und schwer aktuell zu halten, mit jedem neuen OS-Release. Workflow und Verteilung dagegen passen gut in Werkzeuge, die Sie ohnehin betreiben.

KriteriumPolicy-Management-Suite kaufenAuf ITSM + Ansible aufbauen
Policy- und PfadanalyseEnthalten, vom Anbieter gepflegtSchreiben und pflegen Sie selbst
Freigabe-WorkflowEnthalten; mit ITSM verbinden oder doppelt betreibenNativ in Ihrem ITSM
ProvisioningEnthalten für unterstützte GeräteAnsible-Collections und APIs; die Playbooks gehören Ihnen
Audit-BerichteBerichte für Rahmenwerke ab WerkEntwerfen und erzeugen Sie selbst
KostenprofilLizenz plus EinführungLaufende Engineering-Zeit
Abhängigkeit von EinzelpersonenGeringer; HerstellersupportHoch, wenn ein einzelner Engineer die Skripte geschrieben hat

Aus Hunderten von Migrationen wissen wir: Projekte, die ins Stocken gerieten, hakten meist an den Daten, an Objekten ohne Verantwortlichen, Regeln ohne Ticketbezug und fehlender Wahrheitsquelle dafür, was ein Subnetz ist. Welchen Weg Sie auch gehen, bringen Sie die Inventarseite in Ordnung. Kontext aus einer Quelle wie NetBox, wie wir ihn in NetBox-Kontext für die Regelprüfung beschreiben, macht die Analyse jedes Werkzeugs brauchbarer.

Wie führen Sie eine faire Evaluierung durch?

Eine faire Evaluierung testet zwei oder drei Werkzeuge der engeren Wahl an denselben echten Änderungen aus Ihrem letzten Monat, bewertet von den Leuten, die das Werkzeug täglich nutzen werden. Begrenzen Sie den Pilot zeitlich, arbeiten Sie mit Exporten Ihrer produktiven Regelwerke, und holen Sie Ihren Auditor oder Compliance-Verantwortlichen dazu, wenn Sie die Berichte prüfen.

Bewerten Sie jeden Kandidaten danach, was er über Ihre Umgebung richtig erkannt hat: Regeln, die er als riskant markiert und die Ihr Team ebenso sieht, Pfade, die er korrekt nachverfolgt, Geräte, die er übersehen hat. Funktionslisten aus der Vertriebspräsentation gehören nicht auf die Bewertungsliste. Wer mehrere Hersteller betreibt, sollte vor der Auswahl auch unseren Leitfaden zu Multi-Vendor-Firewall-Umgebungen lesen, denn bei der Normalisierung über Hersteller hinweg unterscheiden sich diese Werkzeuge am stärksten.

Nächster Schritt

Software funktioniert nur auf einem Prozess, den es schon gibt. Bevor Sie eine Auswahlliste erstellen, prüfen Sie, wo Ihre Änderungsnachweise heute stehen. Der kostenlose NIS2-Readiness-Check geht die Nachweise durch, die ein Firewall-Änderungsprozess liefern muss, damit Sie wissen, welche Lücken das Werkzeug schließen soll.

FW

FwChange

Firewall-Änderungsmanagement

Methodik und Software für Firewall-Änderungsmanagement, gestützt auf einen großen Datensatz von Firewall-Migrationen im Unternehmensumfeld.