Begriffe vorab
- Defense in Depth: Mehrere unabhängige Schutzschichten.
- Spoofing: Fälschen von Absenderangaben.
- Man-in-the-Middle: Angreifer schaltet sich unbemerkt in eine Verbindung.
- Ende-zu-Ende-Verschlüsselung: Nur Sender und Empfänger können den Inhalt lesen.
- Angriffsfläche: Alle Stellen, an denen ein Angriff ansetzen kann.
Jede Schicht hat eigene Risiken
Das Schichtenmodell hilft beim Ordnen von Sicherheitsfragen: Ein Angriff und seine Abwehr lassen sich einer Schicht zuordnen. Wichtig ist: Schutz auf einer Schicht ersetzt keinen Schutz auf einer anderen. Das entspricht dem Prinzip „Defense in Depth“ aus der Security-Themenwelt.
| Schicht | Beispielhafte Risiken | Beispielhafte Gegenmittel |
|---|---|---|
| 1 Bitübertragung | Abhören von Funk, Kabelzugriff, Störungen | Physischer Zugangsschutz, Verschlüsselung |
| 2 Sicherung | Gefälschte Adressen, ARP-Spoofing, unsicheres WLAN | WPA3, Netzsegmentierung, Port-Sicherheit am Switch |
| 3 Vermittlung | IP-Spoofing, unerlaubte Zugriffe | Firewall mit Deny by Default, VPN/IPsec/WireGuard |
| 4 Transport | Offene Ports, Überlastung durch Verbindungsaufbau | Port-Filter, Rate-Limits, Überlastschutz |
| 5–7 Anwendung | Injection, XSS, kaputte Zugriffskontrolle, Phishing | Eingabeprüfung, Ausgabekodierung, Berechtigungen, TLS, MFA |
Die Tabelle ist eine didaktische Zuordnung; reale Angriffe berühren oft mehrere Schichten.
Was Verschlüsselung auf welcher Schicht bringt
- WLAN-Verschlüsselung (Schicht 1/2): schützt die Funkstrecke zwischen Gerät und Router.
- VPN (Schicht 3): schützt den Weg zwischen Gerät und VPN-Server.
- TLS (Transport/Anwendung): schützt die Verbindung zwischen Browser und Webserver – auch über fremde Netze.
- Ende-zu-Ende-Verschlüsselung (Anwendung): schützt Inhalte auch vor dem Dienstbetreiber.
Beispiel: Café-WLAN
Im offenen WLAN können andere Gäste Rahmen mitlesen (Schicht 1/2). Ist die Verbindung zur Webseite mit TLS gesichert, sehen sie nur verschlüsselte Daten und die Zieladresse (IP, oft auch der Servername). Ein VPN verbirgt zusätzlich, welche Server du ansprichst, verlagert dein Vertrauen aber auf den VPN-Anbieter.
Merksatz
Die Sicherheit eines Systems ist so stark wie die schwächste Schicht, auf die ein Angreifer treffen kann.
Wie du das Wissen anwendest
Gehe bei einem Vorfall oder einer Risikoanalyse die Schichten systematisch durch: Welche Daten fließen auf welcher Schicht, wer kann sie dort sehen oder verändern, und welche Maßnahme schützt vor genau diesem Risiko? Aus den Antworten entsteht eine Liste von Lücken, die sich nach Dringlichkeit ordnen lässt. So lässt sich auch erklären, warum zum Beispiel ein VPN einen Phishing-Angriff nicht verhindert: Er findet in der Anwendungsschicht statt, das VPN wirkt eine Schicht tiefer.
Frage bei jedem Sicherheitsproblem zuerst: Auf welcher Schicht spielt es sich ab?
Zum Selbermachen
- Ordne sechs Angriffe aus der Security-Themenwelt den Schichten zu.
- Skizziere für dein Heimnetz, welche Schutzmaßnahme auf welcher Schicht wirkt.
Verwandte Themen
Security → „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“, „Injection, XSS und CSRF“, „Entwurfsprinzipien“. Schichtenmodelle → „OSI-Modell“.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Grundaussagen (Defense in Depth, TLS schützt den Transport, nicht die Anwendung, WPA3 für WLAN, VPN-Tunnel) stützen sich auf die geprüften Lektionen der Security-Themenwelt. Nicht einzeln belegt: die Zuordnung von Risiken und Gegenmitteln zu Schichten (didaktische Darstellung, keine Norm) und das Café-Beispiel (konstruiert).
Quellen
- Siehe die Quellenlisten der Security-Lektionen „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“ und „Klassische Entwurfsprinzipien nach Saltzer und Schroeder“.
- ISO/IEC 7498-1:1994 (Schichtenmodell)