Cloud

ZTNA

Zero Trust Network Access (ZTNA) verbindet Benutzer sicher mit bestimmten Anwendungen, ohne das gesamte Netzwerk preiszugeben.

Zero Trust Network Access (ZTNA) gibt Zugriff auf einzelne interne Anwendungen, nicht auf ganze Netze. Jede Verbindung wird anhand von Identität, Gerät und Kontext geprüft.

So funktioniert es

Bei einem klassischen VPN befindet sich das Gerät nach der Anmeldung im internen Netz. Es kann dann viele Systeme erreichen, auch solche, die es nicht braucht. Bei ZTNA vermittelt ein Dienst die Verbindung zu genau einer freigegebenen Anwendung. Die Anwendungen selbst sind aus dem Internet nicht sichtbar. Der Zugriff wird laufend neu geprüft, etwa wenn sich der Zustand des Geräts ändert.

Ein Beispiel aus der Praxis: Ein externer Dienstleister braucht Zugriff auf eine Wartungsoberfläche. Mit VPN hätte er Zugang zum ganzen Servernetz erhalten. Mit ZTNA sieht er nur diese eine Anwendung. Wird sein Laptop kompromittiert, kann der Angreifer nicht weiter ins Netz vordringen.

Worauf Sie achten sollten

  • Erfassen Sie zuerst, welche Gruppen welche Anwendungen brauchen.
  • Starten Sie mit externen Partnern und Fernzugängen, dort ist der Nutzen am grössten.
  • Beziehen Sie den Gerätezustand in die Entscheide ein, etwa ein aktives EDR.
  • Prüfen Sie, wie ältere Anwendungen mit speziellen Protokollen angebunden werden.
  • Binden Sie die Zugriffslogs ins SOC ein.

Warum es wichtig ist

Schwachstellen in VPN-Geräten gehören seit Jahren zu den häufigsten Einstiegspunkten für Ransomware und APT-Gruppen. ZTNA verkleinert diese Angriffsfläche. Zudem begrenzt es die Bewegung eines Angreifers, der ein Konto oder Gerät übernommen hat.

Abgrenzung

ZTNA ist ein Baustein von Zero Trust und meist Teil einer SASE-Lösung. Zero Trust umfasst zusätzlich Identitäten, Geräte, Daten und Segmentierung im eigenen Netz.

Typische Fehler

Häufig bleibt das alte VPN parallel bestehen, «für den Notfall». Damit bleibt auch die alte Angriffsfläche erhalten. Legen Sie deshalb einen klaren Termin für die Abschaltung fest.

So setzen wir es um

Wir überwachen Zugriffe über Ihre ZTNA-Lösung im SOC und erkennen ungewöhnliche Muster. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.