Zero Trust
Zero Trust ist ein Sicherheitsmodell, bei dem kein Zugriff automatisch als vertrauenswürdig gilt.
Zero Trust ist ein Sicherheitsmodell, bei dem kein Zugriff automatisch als vertrauenswürdig gilt. Jede Anfrage wird anhand von Identität, Gerät und Kontext geprüft, auch innerhalb des eigenen Netzes.
So funktioniert es
Klassische Netze vertrauen allem, was sich im internen Netz befindet. Zero Trust gibt diese Annahme auf. Zugriffe werden pro Anwendung gewährt, mit möglichst wenigen Rechten und nur nach einer Prüfung. Der Identity Provider, der Gerätezustand und Regeln wie Conditional Access entscheiden gemeinsam. Das Netz wird zudem in kleine Segmente aufgeteilt, damit sich Angreifer nicht frei bewegen können.
Ein Beispiel aus der Praxis: Ein Laptop wird mit Schadsoftware infiziert. In einem klassischen Netz könnte der Angreifer von dort aus alle Server erreichen. In einer Zero-Trust-Umgebung meldet das EDR den Laptop als gefährdet. Der IdP verweigert daraufhin den Zugriff auf alle Anwendungen, und die Segmentierung isoliert das Gerät.
Worauf Sie achten sollten
- Zero Trust ist ein Weg, kein Produkt. Rechnen Sie mit mehreren Jahren und klaren Etappen.
- Beginnen Sie mit Identitäten: MFA, saubere Rollen und Conditional Access.
- Nehmen Sie den Gerätezustand in die Zugriffsentscheide auf.
- Segmentieren Sie kritische Systeme zuerst.
- Planen Sie das Monitoring von Anfang an mit. Jede Zugriffsentscheidung erzeugt wertvolle Logs.
Schweiz und Regulierung
Auch in der öffentlichen Verwaltung gewinnen Zero-Trust-Prinzipien an Bedeutung. Als Referenz dient oft NIST SP 800-207. Konkrete Pflichten für Zero Trust gibt es in der Schweiz nicht, die Prinzipien helfen aber, Vorgaben aus revDSG und FINMA-Rundschreiben zu erfüllen.
Bezug zum SOC
Zero Trust verkleinert die Angriffsfläche, ersetzt aber keine Überwachung. Das SOC nutzt die Signale aus IdP, EDR und Netzwerk, um verdächtige Zugriffe zu erkennen. Umgekehrt können Erkenntnisse des SOC Zugriffe automatisch einschränken.
So setzen wir es um
Im SOC verbinden wir die Signale aus Identität, Gerät und Netzwerk zu einem Case. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.