Zero Trust

Landing Page

Das traditionelle Sicherheitskonzept der klassischen Netzwerkperipherie – das "Burggraben-Prinzip", bei dem internen Benutzern und Geräten blind vertraut wird – hat in modernen, dezentralen Arbeitswelten ausgedient. Zero Trust bricht radikal mit diesem überholten Ansatz und etabliert das fundamentale Prinzip: "Niemals vertrauen, immer überprüfen." In einer Zero-Trust-Architektur wird jeder Zugriffsversuch auf Unternehmensressourcen, unabhängig davon, ob er von außerhalb oder innerhalb des eigenen Netzwerks erfolgt, als potenziell feindselig eingestuft. Für Systemadministratoren bedeutet dies den Übergang zu einem dynamischen, kontextbasierten Sicherheitsmodell, das Identitäten, Gerätezustände, Standorte und Datenströme in Echtzeit validiert, um die Angriffsfläche auf ein absolutes Minimum zu reduzieren.

Schaubild zum Thema Zero Trust mit entsprechender Architektur und Prinzipien.
Zero Trust geht davon aus, dass prinzipiell kein Gerät vertrauenswürdig ist und setzt auf einen mehrstufigen Schutz.

 

Identitätssicherheit, MFA und Device Health

Die erste Verteidigungslinie einer Zero-Trust-Architektur basiert auf der unerbittlichen Verifizierung von Identitäten und dem Zustand der zugreifenden Endpunkte. Klassische Passwörter reichen längst nicht mehr aus; gefordert sind starke Multi-Faktor-Authentifizierungen (MFA) sowie dynamische Richtlinien für den bedingten Zugriff (Conditional Access). Administratoren müssen sicherstellen, dass der Zugriff auf sensible Ressourcen nur dann gewährt wird, wenn nicht nur die Identität des Nutzers zweifelsfrei bestätigt ist, sondern auch das genutzte Endgerät als vertrauenswürdig eingestuft wird. Über kontinuierliche Integritätsprüfungen (Device Health) und Echtzeit-Telemetriedaten aus Mobile-Device-Management- (MDM) und EDR-Systemen wird sichergestellt, dass kompromittierte oder ungepatchte Geräte sofort vom Zugriff ausgeschlossen werden.

Im Test: authentik 2024.6

Das Open-Source-Projekt authentik positioniert sich als Identity-Provider, der die Zugänge zu einer Vielzahl an Applikationen und Diensten konsolidiert. Die Software punktet mit einfacher Installation und Konfiguration, ohne die Kontrolle über die Identitäten abzugeben. IT-Administrator hat authentik in der Praxis erprobt und war von der simplen Konfiguration und der breiten Unterstützung begeistert.

Mikrosegmentierung, Least Privilege und Netzwerksicherheit

Sobald ein Benutzer im Netzwerk autorisiert ist, greift das Prinzip der minimalen Rechtevergabe (Least Privilege Access). Innerhalb der Infrastruktur wird der Datenverkehr nicht mehr ungehindert flach weitergeleitet, sondern durch konsequente Mikrosegmentierung in isolierte Sicherheitszonen unterteilt. Administratoren weisen Berechtigungen nur noch rollenbasiert und im Idealfall zeitlich begrenzt zu (Just-In-Time- und Just-Enough-Administration). Durch diese logische Trennung von Workloads, gepaart mit einer lückenlosen Überwachung des internen Datenverkehrs (Ost-West-Traffic), wird verhindert, dass sich Angreifer nach einer initialen Kompromittierung lateral im gesamten Unternehmensnetzwerk ausbreiten können. Jede Ressource wird somit zu ihrer eigenen, autarken Sicherheitsinsel.

»Angreifer brechen nicht mehr ein, sondern sie loggen sich ein«

Hybride Arbeitsmodelle, Cloudmigration und verteilte Anwendungslandschaften zwingen IT-Administratoren zu einem Paradigmenwechsel – weg von historisch gewachsenen VPN- und Firewallkonstrukten, hin zu identitäts- und serviceorientierten Architekturen. Alexander Jost, Manager Sales Engineering CEE bei Cato Networks, erklärt im Gespräch, wie SASE und Zero Trust diesen Wandel technisch umsetzen, welche Stolpersteine bei der Migration lauern und welche neuen Angriffsszenarien Sie auf dem Radar haben sollten.

Im Test: Nord Security NordLayer

Nord Security ist dank NordVPN sehr bekannt. Mit NordLayer hat der Softwarehersteller nun auch eine Plattform für Netzwerksicherheit in Organisationen im Angebot, die Clients im Internet absichert, Zugriffe auf verteilte Ressourcen segmentiert und kontrolliert, Identitäten verschiedener Provider integriert sowie Standorte verbindet. Dabei soll NordLayer die Komplexität beherrschbar halten und mit einfacher Handhabung überzeugen.

Remotezugriff ohne VPN mit Pomerium

Remotezugriff auf Anwendungen im Firmennetzwerk sind heute der Standard in den meisten Unternehmen. Gerade kleine Teams agieren dabei nicht immer mit sicheren Setups und laufen damit Gefahr, Tür und Tor für Angreifer zu öffnen. Das Einrichten eines Enterprise-VPN ist mitunter umständlich, teuer und gar nicht immer nötig, um Zugänge zuverlässig zu schützen. Mit identitätsprüfenden Proxies wie Pomerium sichern Sie den Zugriff auf einzelne Anwedungen in Ihrem Firmennetzwerk einfach ab.

Zero Trust umsetzen - Gut aus den Startlöchern kommen

Um Zero Trust entwickelte sich in den vergangenen Jahren zweifellos ein gewaltiger Hype, der nun abzuklingen scheint. Doch dies bedeutet keineswegs, dass das Thema nicht mehr relevant oder zu komplex ist. Allerdings sorgen die zahlreichen Aspekte der Umsetzung bei vielen IT-Verantwortlichen für eine Desillusion. Doch mit der schrittweisen Umsetzung von Zero-Trust-Modellen, die wir vorstellen, kann moderne IT-Sicherheit zur Realität werden.

Häufig gestellte Fragen zu Zero Trust

Das fundamentale Prinzip von Zero Trust lautet "Niemals vertrauen, immer überprüfen". Im Gegensatz zu traditionellen Sicherheitsmodellen wird keinem Benutzer und keinem Gerät im Netzwerk blind vertraut – unabhängig davon, ob sich der Zugriff von innerhalb oder außerhalb der klassischen Netzwerkgrenzen ereignet. Jeder Zugriffsversuch muss explizit authentifiziert, autorisiert und verschlüsselt werden.

Ein klassisches VPN gewährt einem Benutzer nach erfolgreichem Login meist unbeschränkten Zugriff auf das gesamte Netzwerksegment (flaches Netzwerk). Zero Trust hingegen arbeitet mit identitätsprüfenden Proxies oder Gateways. Der Zugriff wird feingranular nur für die exakt benötigten Anwendungen und Dienste freigegeben – das restliche Netzwerk bleibt für den Benutzer unsichtbar.

Das Prinzip der minimalen Rechtevergabe (Least Privilege Access) besagt, dass Benutzer, Anwendungen und Geräte standardmäßig nur diejenigen minimalen Zugriffsrechte erhalten, die sie zur Erfüllung ihrer aktuellen Aufgabe zwingend benötigen. Dies verhindert, dass im Falle einer Kompromittierung sofort die gesamte Infrastruktur offengelegt wird.

Klassische MFA-Verfahren (z. B. Einmal-Codes per SMS oder Push-Nachrichten) können durch fortgeschrittene Phishing-Angriffe wie Saiga 2FA (Mani-in-the-Middle) oder Push-Fatigue abgefangen und umgangen werden. Zero-Trust-Architekturen fordern daher zunehmend phishing-resistente MFA-Methoden wie Passkeys oder hardwarebasierte FIDO2-Sicherheitsschlüssel.

Bedingter Zugriff ist eine Steuerungslogik, die Sicherheitsentscheidungen in Echtzeit auf Basis von Kontextfaktoren trifft. Ein Zugriff wird nur gewährt, wenn vordefinierte Bedingungen erfüllt sind – beispielsweise, dass sich der Benutzer von einem bekannten Standort anmeldet, die Identität zweifelsfrei per MFA bestätigt ist und das Endgerät den aktuellen Sicherheitsrichtlinien entspricht.

Mikrosegmentierung teilt das Netzwerk in kleine, logisch isolierte Sicherheitszonen bis auf Ebene einzelner Workloads auf. Jede Zone wird separat überwacht und gefiltert. Dadurch wird die laterale Bewegung (Ausbreitung) eines Angreifers innerhalb des Firmennetzwerks wirksam unterbunden, falls ein einzelner Endpunkt infiziert wird.

Die Überprüfung der Gerätesicherheit (Device Health) stellt sicher, dass ein Endpunkt bestimmte Kriterien erfüllt, bevor er Zugriff erhält. Dazu gehören Parameter wie ein aktiver EDR-Status, installierte Betriebssystem-Updates, Festplattenverschlüsselung und das Fehlen von Malware-Signaturen. Erfüllt ein Gerät diese Richtlinien nicht, wird es automatisch isoliert.

SASE ist eine Netzwerkarchitektur, die Netzwerkdienste (wie SD-WAN) und Cloud-Sicherheitsdienste (wie Secure Web Gateways, CASB und Zero Trust Network Access) in einer einzigen, Cloud-nativen Serviceplattform konsolidiert. Sie ermöglicht die sichere Bereitstellung von Anwendungen für Benutzer im Homeoffice und an Außenstellen nach einheitlichen Zero-Trust-Vorgaben.

Die Einführung sollte schrittweise und strukturiert erfolgen. Ein guter Startpunkt ist die Absicherung von Benutzeridentitäten durch die flächendeckende Implementierung von phishing-resistentem MFA und Single Sign-On (SSO). Parallel dazu sollten kritische Datenströme visualisiert und der remote Zugriff auf Kernanwendungen von klassischem VPN auf Identitäts-Proxies umgestellt werden.

Ein Identity Provider (IdP) fungiert als zentrale Instanz für die Authentifizierung und Autorisierung innerhalb der Organisation. Er konsolidiert Benutzerkonten, validiert Anmeldeinformationen und übergibt die Identitätsdaten an die angeschlossenen Applikationen. Ohne ein verlässliches, zentrales Identitätsmanagement lässt sich eine durchgängige Zero-Trust-Architektur administrativ nicht realisieren.

»Angreifer brechen nicht mehr ein, sondern sie loggen sich ein«

Hybride Arbeitsmodelle, Cloudmigration und verteilte Anwendungslandschaften zwingen IT-Administratoren zu einem Paradigmenwechsel – weg von historisch gewachsenen VPN- und Firewallkonstrukten, hin zu identitäts- und serviceorientierten Architekturen. Alexander Jost, Manager Sales Engineering CEE bei Cato Networks, erklärt im Gespräch, wie SASE und Zero Trust diesen Wandel technisch umsetzen, welche Stolpersteine bei der Migration lauern und welche neuen Angriffsszenarien Sie auf dem Radar haben sollten.

Im Test: Nord Security NordLayer

Nord Security ist dank NordVPN sehr bekannt. Mit NordLayer hat der Softwarehersteller nun auch eine Plattform für Netzwerksicherheit in Organisationen im Angebot, die Clients im Internet absichert, Zugriffe auf verteilte Ressourcen segmentiert und kontrolliert, Identitäten verschiedener Provider integriert sowie Standorte verbindet. Dabei soll NordLayer die Komplexität beherrschbar halten und mit einfacher Handhabung überzeugen.

Remotezugriff ohne VPN mit Pomerium

Remotezugriff auf Anwendungen im Firmennetzwerk sind heute der Standard in den meisten Unternehmen. Gerade kleine Teams agieren dabei nicht immer mit sicheren Setups und laufen damit Gefahr, Tür und Tor für Angreifer zu öffnen. Das Einrichten eines Enterprise-VPN ist mitunter umständlich, teuer und gar nicht immer nötig, um Zugänge zuverlässig zu schützen. Mit identitätsprüfenden Proxies wie Pomerium sichern Sie den Zugriff auf einzelne Anwedungen in Ihrem Firmennetzwerk einfach ab.

Zero Trust umsetzen - Gut aus den Startlöchern kommen

Um Zero Trust entwickelte sich in den vergangenen Jahren zweifellos ein gewaltiger Hype, der nun abzuklingen scheint. Doch dies bedeutet keineswegs, dass das Thema nicht mehr relevant oder zu komplex ist. Allerdings sorgen die zahlreichen Aspekte der Umsetzung bei vielen IT-Verantwortlichen für eine Desillusion. Doch mit der schrittweisen Umsetzung von Zero-Trust-Modellen, die wir vorstellen, kann moderne IT-Sicherheit zur Realität werden.

Im Test: authentik 2024.6

Das Open-Source-Projekt authentik positioniert sich als Identity-Provider, der die Zugänge zu einer Vielzahl an Applikationen und Diensten konsolidiert. Die Software punktet mit einfacher Installation und Konfiguration, ohne die Kontrolle über die Identitäten abzugeben. IT-Administrator hat authentik in der Praxis erprobt und war von der simplen Konfiguration und der breiten Unterstützung begeistert.