Überblick

Für Technologieunternehmen ist die Cloud-Erweiterung keine Frage der Präferenz mehr, sondern eine Anforderung an Kapazität und Agilität. Doch die Forschung zeigt konsistent auf das schwächste Glied der Migration: Nach Gartners Prognose entstehen 99 % der Cloud-Sicherheitsfehler nicht beim Anbieter, sondern in der Konfiguration des Kunden — und die große Mehrheit der Organisationen verwaltet mehrere Umgebungen gleichzeitig.[1]

Dieses Enterprise-Technologieunternehmen betrieb im Rechenzentrum auf der TR7-Plattform eine gereifte Sicherheits- und Delivery-Schicht: feinjustierte WAF-Regeln, anwendungsspezifische Ausnahmelisten, Load Balancing und SSL/TLS-Profile. Der Wachstumsplan sah vor, neue Workloads auf Azure zu starten und einige Bestandsdienste schrittweise in die Cloud zu verlagern.

Die entscheidende Frage lautete: Wird auf der Cloud-Seite mit den nativen Diensten ein separater Sicherheits-Stack aufgebaut, oder wird die bestehende Schutzschicht in die Cloud übertragen? Die erste Option bedeutete, das über Jahre gewachsene Regelwerk „näherungsweise" auf eine andere Engine zu übersetzen — mit dem Risiko einer dauerhaften Policy-Abweichung zwischen beiden Umgebungen.[2]

Die Herausforderung

Risiko der Regelübersetzung

Das über Jahre gereifte WAF-Regelwerk ließ sich nicht eins zu eins auf eine andere Cloud-WAF-Engine übertragen; jeder Übersetzungsunterschied barg das Risiko einer Fehlblockierung oder einer Schutzlücke.

Doppelte Audit-Nachweise

Zwei verschiedene Sicherheitsprodukte hätten in Compliance-Audits den Nachweis desselben Schutzes in zwei getrennten Formen erfordert; der Audit-Vorbereitungsaufwand hätte sich vervielfacht.

Lernaufwand für ein zweites Werkzeug

Die Sicherheits- und Infrastrukturteams hätten für die Cloud-Seite die Konfigurationssprache, den Ausnahmeprozess und die Troubleshooting-Abläufe eines separaten Produkts erlernen müssen.

Zeitdruck

Der Zeitplan der Cloud-Erweiterung war von den Geschäftsbereichen vorgegeben; der Aufbau der Sicherheitsschicht durfte den Projektplan nicht verzögern.

Die Lösung

Azure-Marketplace-Deployment

Die virtuelle TR7-Plattform wurde über den Azure Marketplace direkt im Abonnement des Unternehmens bereitgestellt und am Rand des Hub-VNet als zentraler Eintrittspunkt für den gesamten eingehenden Traffic positioniert.

Import der Policies

Bestehende WAF-Regeln, Ausnahmelisten, SSL/TLS-Profile und die Load-Balancing-Konfiguration wurden ohne Regelübersetzung auf die Azure-Instanz übertragen.

Hybride Traffic-Verteilung mit GTM

Der Nutzer-Traffic wurde auf Basis von Gesundheit und Latenz zwischen dem Rechenzentrum und Azure geroutet; die Migration verlief schrittweise und reversibel.

Verwaltung über eine einzige Konsole

Die TR7-Instanzen on-premises und auf Azure wurden in einer einzigen Managementebene zusammengeführt; Logs, Metriken und Ereignisaufzeichnungen laufen an einem Ort zusammen.

Ergebnisse

Die Migration wurde ohne Kompromisse bei der Sicherheitslage und ohne Verzögerung des Projektplans abgeschlossen:

Null
Neu geschriebene Regeln

Bestehende WAF- und Delivery-Policies liefen auf Azure unverändert

Erhalten
Sicherheitslage

Dasselbe Schutzniveau in beiden Umgebungen während der gesamten Migration

Eine
Managementebene

Zwei Umgebungen, eine Konsole, ein Satz von Audit-Nachweisen

Beschleunigt
Go-live

Dank Marketplace-Deployment verzögerte die Sicherheitsschicht den Projektplan nicht

Trend: Organisationen bringen ihre eigene Sicherheitsschicht in die Cloud

Bei der Cloud-Erweiterung mit den nativen Diensten von vorn zu beginnen bedeutet, ein gereiftes Regelwerk aufzugeben. Immer mehr Organisationen übertragen ihre im Rechenzentrum bewährte ADC- und WAF-Plattform über die Cloud-Marktplätze in die Cloud: dieselbe Engine, dieselbe Policy, eine Verwaltung. Dieser Ansatz beseitigt strukturell das teuerste Problem der hybriden Ära — Policy Drift.

Kundenreferenzen für qualifizierte Organisationen auf Anfrage verfügbar.

Planen Sie Ihre Cloud-Erweiterung ohne Sicherheitsregression

Bei der Migration nach Azure müssen Sie Ihre bestehenden Schutz- und Delivery-Policies nicht neu aufbauen. Sprechen Sie mit unserem Team, um zu sehen, wie das Azure-Marketplace-Deployment von TR7 in Ihrer hybriden Architektur funktioniert.

Kundenreferenzen für qualifizierte Organisationen auf Anfrage verfügbar.

Demo anfordern