Glossar · einfach erklärt

SWG (Secure Web Gateway)

Ein Secure Web Gateway (SWG) prüft und filtert den Web-Verkehr von Nutzern: Aufrufe werden gegen Richtlinien, Reputationsdaten und Malware-Erkennung geprüft, bevor die Verbindung zustande kommt. Gefährliche Ziele werden blockiert, riskante Kategorien nach Unternehmensrichtlinie behandelt.

Als Cloud-Dienst ist das SWG ein Kernbaustein von SASE/SSE: Der Schutz folgt dem Nutzer — im Büro, im Homeoffice, unterwegs — statt am Perimeter der Zentrale zu enden.

Wie funktioniert ein SWG?

Der Verkehr der Endgeräte wird über den Cloud-Dienst geleitet — typischerweise per Agent auf dem Gerät oder über den Standort-Tunnel. Dort greifen mehrere Prüfstufen: DNS- und URL-Filter nach Kategorien und Reputation, TLS-Inspektion für die Inhaltsprüfung, Malware-Scanning von Downloads sowie Richtlinien bis auf Anwendungs- und Aktionsebene, etwa Upload-Verbote für bestimmte Dienste.

Moderne SWGs koppeln sich mit Data Loss Prevention und CASB: So entsteht eine durchgehende Kontrolle vom Aufruf über den Inhalt bis zur Datenbewegung.

Was ein SWG im Alltag verhindert

  • Zugriffe auf Phishing- und Malware-Seiten — auch über frisch registrierte Domains.
  • Drive-by-Downloads und infizierte Dateien aus dem Web.
  • Unerwünschte Dienste nach Richtlinie, etwa anonyme Filesharing-Portale.
  • Datenabfluss über Web-Uploads, in Kombination mit DLP-Regeln.

Häufige Fragen zu SWG (Secure Web Gateway)

Ersetzt ein SWG den klassischen Web-Proxy?

Ja — das SWG ist der Nachfolger des On-Premises-Proxys, als Cloud-Dienst ohne Backhauling: Der Verkehr muss nicht mehr durch die Zentrale geschleift werden. Das spart Latenz und macht den Schutz standortunabhängig, auch im Homeoffice.

Braucht ein SWG TLS-Inspektion?

Für Inhaltsprüfung ja: Ohne Entschlüsselung sieht das Gateway nur Ziel-Domains, keine Inhalte oder Dateien. TLS-Inspektion wird richtliniengesteuert eingesetzt — sensible Kategorien wie Banking oder Gesundheit lassen sich gezielt ausnehmen.

Wie hängen SWG und SASE zusammen?

Das SWG ist einer der Kernbausteine der SASE- bzw. SSE-Architektur, neben ZTNA, CASB und FWaaS. In einer Plattform teilen sich diese Dienste Richtlinien, Identitäten und Logs — statt vier Einzelprodukte mit vier Konsolen zu betreiben.

Bremst ein SWG die Nutzer aus?

Bei Cloud-SWGs auf globalen Netzen ist der Umweg minimal: Die Prüfung passiert am nächstgelegenen Standort des Anbieters. Verglichen mit dem alten Modell — Backhauling durch die Firmenzentrale — wird das Surfen für dezentrale Teams meist sogar schneller.

Was unterscheidet SWG und DNS-Filter?

Ein DNS-Filter blockt auf Ebene der Namensauflösung — schnell und einfach, aber grob. Ein SWG prüft zusätzlich URLs, Inhalte und Dateien und setzt feinere Richtlinien durch. In der Praxis kombiniert man beide Stufen: DNS als erste, SWG als tiefe Verteidigungslinie.

Offene Fragen dazu in Ihrer Umgebung? KAEMI berät Sie anforderungsorientiert und übernimmt auf Wunsch auch das laufende Management.