Was bedeutet Zero Trust?
Zero Trust ist ein Sicherheitsmodell nach dem Grundsatz „Vertraue niemandem, prüfe jeden Zugriff“. Weder ein Gerät im Firmennetz noch ein angemeldeter Benutzer gilt automatisch als vertrauenswürdig – jeder Zugriff wird anhand von Identität, Gerät und Kontext geprüft.
Das klassische Modell glich einer Burg: Außen eine starke Mauer, innen durfte jeder überall hin. Mit Cloud-Diensten, Homeoffice und mobilen Geräten gibt es diese Mauer nicht mehr – darauf antwortet Zero Trust.
Drei Grundsätze
- Explizit prüfen: Jede Anmeldung wird über Identität, Gerätezustand und Ort bewertet.
- Minimale Rechte: Jeder erhält nur Zugriff auf das, was er für seine Aufgabe braucht.
- Von einem Einbruch ausgehen: Netz und Systeme so aufteilen, dass ein Angreifer nach dem ersten Schritt nicht weiterkommt.
Bausteine, die viele Betriebe schon haben
Zero Trust ist kein Produkt, das man kauft, sondern eine Richtung. Viele Elemente sind im Mittelstand bereits vorhanden oder mit überschaubarem Aufwand einführbar: MFA für alle Konten, zentrale Anmeldung per SSO, Zugriff auf Firmendaten nur von verwalteten Geräten, getrennte Netzbereiche für Büro, Produktion und Gäste. In Microsoft-365-Umgebungen lassen sich dazu Regeln für bedingten Zugriff nutzen, abhängig vom Tarif.
Schritt für Schritt statt Großprojekt
Ein Ingenieurbüro beginnt mit MFA und dem Aufräumen von Administratorrechten. Im nächsten Schritt erhalten Laptops eine zentrale Verwaltung, und der Zugriff auf Kundendaten ist nur noch von diesen Geräten möglich. Der alte VPN-Zugang ins gesamte Netz wird durch gezielte Freigaben ersetzt. Grundlagen für die ersten Schritte liefert der Ratgeber Passwort- und MFA-Richtlinie.
Abgrenzung
Ein klassisches VPN gibt nach der Anmeldung oft das gesamte Netz frei – das widerspricht dem Zero-Trust-Gedanken. Eine Firewall bleibt dennoch wichtig, als eine Schicht unter mehreren.
Passt oft dazu
Wo steht Ihr Betrieb beim Zugriffsschutz?
Pragmatische Schritte besprechen wir im Bereich IT-Sicherheit.