Zero Trust scheitert selten an der Technologie

Zero Trust ist inzwischen in fast jeder Security Strategie angekommen. Trotzdem bleibt die Umsetzung in vielen Unternehmen hinter den Erwartungen zurück. Das Problem ist häufig nicht das Fehlen geeigneter Technologien. Identity Provider, Multi-Faktor-Authentifizierung (MFA), Endpoint Detection and Response (EDR), Mobile Device Management (MDM), Firewalls, Zero Trust Network Access (ZTNA), Security Information and Event Management (SIEM) oder Datenklassifizierung sind in vielen Organisationen längst vorhanden. Was fehlt, ist ein gemeinsames Modell dafür, wie daraus verlässliche Zugriffsentscheidungen entstehen.

Denn Zero Trust bedeutet nicht, ein weiteres Security-Produkt einzuführen oder lediglich das Virtual Private Network (VPN) durch ZTNA zu ersetzen. Die entscheidende Veränderung lautet: Vertrauen wird nicht mehr aus dem Netzwerkstandort abgeleitet, sondern aus dem aktuellen Kontext eines Zugriffs. Die Prüfung endet dabei nicht mit dem Login. Da sich Nutzer-, Geräte- oder Risikokontext während einer Sitzung verändern können, sollten Zugriffsentscheidungen fortlaufend neu bewertet werden. Wer greift zu? Mit welchem Gerät? Auf welche Anwendung und welche Daten? Unter welchen Bedingungen? Und ist dieser Zugriff genau jetzt vertretbar? Damit adressiert Zero Trust drei zentrale Herausforderungen.

1. Fehlende Sichtbarkeit

Mitarbeitende greifen aus dem Homeoffice, unterwegs oder von unterschiedlichen Standorten auf Anwendungen im Rechenzentrum, in der Cloud und bei Software as a Service (SaaS) Anbietern zu. Die klassische Netzwerkgrenze verliert dadurch an Bedeutung. Entscheidend ist, Signale aus Identität, Endpoint Security, Geräteverwaltung, Anwendungen und Daten zusammenzuführen.

2. Uneinheitliche Zugriffsregeln

VPN, lokale Berechtigungen, Cloud Zugänge, Admin Accounts und Sonderlösungen sind häufig über Jahre gewachsen. Die Folge sind unterschiedliche Regeln, dauerhafte Ausnahmen und umfangreichere Berechtigungen als notwendig. Zero Trust schafft hier nicht automatisch Ordnung. Es zwingt Unternehmen jedoch dazu, Zugriffsentscheidungen systematisch zu definieren.

3. Steigender Nachweisdruck

Auch Governance und Compliance verändern die Anforderungen. Es reicht zunehmend nicht mehr zu wissen, dass sich jemand erfolgreich authentifiziert hat. Unternehmen müssen nachvollziehen können, warum ein Zugriff erlaubt wurde, welche Bedingungen galten und wie mit Ausnahmen umgegangen wurde.

Zero Trust ist kein Produkt

ZTNA, Mikrosegmentierung und MFA können wichtige Bausteine sein. Kein einzelnes dieser Controls ist jedoch Zero Trust. Die entscheidende Frage lautet deshalb nicht: „Welche Zero Trust Lösung kaufen wir?“, sondern: „Welche Signale benötigen wir für eine Zugriffsentscheidung, wer bewertet sie und wo wird diese Entscheidung durchgesetzt?“ Diese Perspektive verändert auch die Einführung.

Lieber 90 Tage messbarer Fortschritt als drei Jahre Zielarchitektur

Ein Zero Trust Programm muss nicht mit dem vollständigen Umbau der Infrastruktur beginnen. Ein pragmatischer Start kann mit der Bereinigung von Identitäten und Alt Accounts sowie einer konsequenten Absicherung durch MFA beginnen. Gleichzeitig sollten verwaltete und unverwaltete Geräte sichtbar gemacht und Mindestanforderungen an Endpunkte definiert werden. Im nächsten Schritt lassen sich besonders kritische Anwendungen auswählen, bei denen Identität und Gerätezustand gemeinsam bewertet werden. Ausnahmen sollten dabei von Anfang an dokumentiert werden. Anschließend lässt sich das Modell schrittweise erweitern, etwa um weitere Anwendungen, EDR und MDM Signale, Mikrosegmentierung, zentrale Telemetrie, Datenkontrollen und automatisierte Policies.

Der Vorteil: Fortschritt wird sichtbar und messbar. Als Messgrößen eignen sich beispielsweise die Zahl kritischer Anwendungen ohne klassischen VPN Zugang, nicht konforme Endgeräte sowie privilegierte oder dauerhafte Zugriffsrechte. Auch die Ausnahmequote und Policy Drift, die Dauer bis zur Bereitstellung eines benötigten Zugriffs sowie die Qualität und Vollständigkeit der Audit Trails können herangezogen werden. Damit wird aus „mehr Sicherheit“ ein konkretes Betriebsziel.

Zero Trust ist eine Managementaufgabe

Die technische Umsetzung liegt bei IT und Security. Ohne klare Prioritäten, Verantwortlichkeiten und Ressourcen funktioniert Zero Trust jedoch nicht dauerhaft. Governance muss definieren, welche Regeln gelten und wie Ausnahmen behandelt werden. IT und Security müssen die notwendigen Signale integrieren und Policies zuverlässig durchsetzen. Das Management muss sicherstellen, dass daraus kein Projekt mit Enddatum wird. Denn Policies, Geräte, Anwendungen und Risiken verändern sich kontinuierlich.

Zero Trust ist deshalb weniger eine Zielarchitektur als ein Betriebsprinzip.

Entscheidend ist nicht mehr, ob ein Nutzer „drinnen“ oder „draußen“ ist. Entscheidend ist, ob dieser Nutzer mit diesem Gerät unter diesen Bedingungen auf genau diese Ressource zugreifen sollte.

Über die AirITSystems GmbH

Wir sind ein Gemeinschaftsunternehmen der Flughäfen Hannover und Frankfurt. Unsere Herkunft ist der Flughafen. Damit sind Sicherheit, tragfähige Sicherheitsarchitekturen und das Zusammenspiel zahlreicher Komponenten in einem komplexen System unser tägliches Geschäft: eine Vielzahl von Transaktionen, kritische Verfügbarkeit und als klare Anforderung höchste Sicherheit. Diese einzigartige Flughafenerfahrung übertragen wir und unsere zertifizierten Spezialisten mit derselben Sorgfalt auch auf alle anderen Branchen.

Firmenkontakt und Herausgeber der Meldung:

AirITSystems GmbH
Benkendorffstr. 6
30855 Langenhagen
Telefon: +49 (511) 977-4000
Telefax: +49 (511) 977-4100
http://www.airitsystems.de

Ansprechpartner:
Michelle Grüne
E-Mail: marketing@airitsystems.de
Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel