Mastodon Mastodon Mastodon Mastodon

Zero Trust

Aktualisiert: · CyberSecureFox Editorial Team

Zero Trust ist ein Sicherheitsmodell nach dem Grundsatz „Niemals vertrauen, immer überprüfen“: Kein Nutzer, Gerät und keine Netzwerkverbindung gilt automatisch als vertrauenswürdig, jede Zugriffsanfrage wird geprüft.

Wie Zero Trust funktioniert

Das klassische „Burg-und-Graben“-Modell vertraute allem innerhalb des Firmennetzes. Zero Trust, 2010 vom Forrester-Analysten John Kindervag populär gemacht, geht davon aus, dass das Netz bereits kompromittiert ist. Googles Projekt BeyondCorp setzte die Idee um, NIST beschrieb sie in SP 800-207 (2020).

Kernprinzipien:

  • explizit prüfen – jede Anfrage wird anhand von Identität, Gerätezustand, Ort und Risiko authentifiziert und autorisiert;
  • minimale Rechte – Nutzer und Dienste erhalten nur den Zugriff, den sie brauchen, und nur so lange wie nötig;
  • von einem Einbruch ausgehen – Ressourcen segmentieren, Verkehr verschlüsseln und kontinuierlich überwachen, um Schäden zu begrenzen.

Typische Bausteine:

  • Single Sign-On mit starker MFA;
  • Geräteverwaltung;
  • Mikrosegmentierung;
  • Zero Trust Network Access (ZTNA), das anders als ein klassisches VPN Zugriff auf einzelne Anwendungen statt aufs ganze Netz gewährt.

Warum Zero Trust wichtig ist

Mit Cloud-Diensten, Homeoffice und privaten Geräten gibt es keinen klaren Netzwerkperimeter mehr. Wer ein Konto oder ein Gerät übernimmt, soll nicht per lateraler Bewegung alles erreichen können.

Die US-Executive-Order 14028 (2021) verpflichtete Bundesbehörden zum Umstieg auf Zero Trust, und auch das BSI hat Positionspapiere dazu veröffentlicht. Zero Trust ist kein Produkt, sondern ein langfristiger Architekturwandel – auch wenn Hersteller das Etikett gern fürs Marketing nutzen.

So starten Sie

  • Inventarisieren Sie Nutzer, Geräte, Anwendungen und Datenflüsse.
  • Konsolidieren Sie Identitäten, setzen Sie phishingresistente MFA durch und prüfen Sie den Gerätezustand.
  • Ersetzen Sie breiten VPN-Zugang durch Zugriff pro Anwendung und segmentieren Sie kritische Systeme.
  • Protokollieren und überprüfen Sie jede Zugriffsentscheidung.
Synonyme:
Zero-Trust-Sicherheit, Zero-Trust-Architektur, Zero-Trust-Modell