Zero Trust ist ein Sicherheitsmodell nach dem Grundsatz „Niemals vertrauen, immer überprüfen“: Kein Nutzer, Gerät und keine Netzwerkverbindung gilt automatisch als vertrauenswürdig, jede Zugriffsanfrage wird geprüft.
Wie Zero Trust funktioniert
Das klassische „Burg-und-Graben“-Modell vertraute allem innerhalb des Firmennetzes. Zero Trust, 2010 vom Forrester-Analysten John Kindervag populär gemacht, geht davon aus, dass das Netz bereits kompromittiert ist. Googles Projekt BeyondCorp setzte die Idee um, NIST beschrieb sie in SP 800-207 (2020).
Kernprinzipien:
- explizit prüfen – jede Anfrage wird anhand von Identität, Gerätezustand, Ort und Risiko authentifiziert und autorisiert;
- minimale Rechte – Nutzer und Dienste erhalten nur den Zugriff, den sie brauchen, und nur so lange wie nötig;
- von einem Einbruch ausgehen – Ressourcen segmentieren, Verkehr verschlüsseln und kontinuierlich überwachen, um Schäden zu begrenzen.
Typische Bausteine:
- Single Sign-On mit starker MFA;
- Geräteverwaltung;
- Mikrosegmentierung;
- Zero Trust Network Access (ZTNA), das anders als ein klassisches VPN Zugriff auf einzelne Anwendungen statt aufs ganze Netz gewährt.
Warum Zero Trust wichtig ist
Mit Cloud-Diensten, Homeoffice und privaten Geräten gibt es keinen klaren Netzwerkperimeter mehr. Wer ein Konto oder ein Gerät übernimmt, soll nicht per lateraler Bewegung alles erreichen können.
Die US-Executive-Order 14028 (2021) verpflichtete Bundesbehörden zum Umstieg auf Zero Trust, und auch das BSI hat Positionspapiere dazu veröffentlicht. Zero Trust ist kein Produkt, sondern ein langfristiger Architekturwandel – auch wenn Hersteller das Etikett gern fürs Marketing nutzen.
So starten Sie
- Inventarisieren Sie Nutzer, Geräte, Anwendungen und Datenflüsse.
- Konsolidieren Sie Identitäten, setzen Sie phishingresistente MFA durch und prüfen Sie den Gerätezustand.
- Ersetzen Sie breiten VPN-Zugang durch Zugriff pro Anwendung und segmentieren Sie kritische Systeme.
- Protokollieren und überprüfen Sie jede Zugriffsentscheidung.