Zero-Trust- und NIST-Beratung: Standortbestimmung statt Produktkauf
ANOMAL bewertet Zero-Trust-Reife und NIST-CSF-Abdeckung anhand von Interviews, Konfigurationsprüfungen und Architektur-Reviews, nicht anhand einer Produktliste. Das Ergebnis ist eine priorisierte Massnahmenliste mit Aufwandsklassen, Architekturentscheidungen und einer vorstandstauglichen Zusammenfassung. Segmentierung, Conditional Access und Applikationszugriff werden als Fahrplan mit messbaren Etappen entwickelt. Aufwand und Tiefe richten sich nach Umgebung und Zielbild und werden pro Kunde offeriert.
Zero-Trust: Standortbestimmung und Zielarchitektur
Zero-Trust ist kein Produkt, sondern ein Zielbild für Zugriffsentscheidungen. ANOMAL bewertet den Ist-Stand gegen ein Reifegradmodell. Wir prüfen, wie Identität, Gerät und Kontext bei jedem Zugriff geprüft werden und wo es noch flache Netzsegmente mit implizitem Vertrauen gibt. Ausserdem zeigen wir, wo Nutzer direkt und ohne kontrollierten Pfad auf Applikationen zugreifen. Aus dieser Standortbestimmung entsteht ein Fahrplan mit messbaren Etappen. Der Bezug zum laufenden SOC-Betrieb, insbesondere wie Zero-Trust-Signale in die Detection einfliessen, steht auf Zero-Trust und SOC.
- Reifegrad-Scoring über Identität, Geräte, Netzwerk, Applikationen und Daten.
- Segmentierungs- und Zugriffspfad-Design: welche Flows heute möglich sind und welche es nach Zielbild sein sollen.
- Gerätevertrauen und Conditional-Access-Strategie, abgestimmt auf die vorhandene Identity-Plattform, ohne Neukauf.
- Applikationszugriff über kontrollierte Pfade, ohne flachen Netzzugriff, inklusive Umgang mit Legacy-Anwendungen ohne moderne Authentifizierung.
- Phasenplan mit Meilensteinen, die sich messen lassen (z.B. Anteil segmentierter Zonen, Anteil erzwungener Conditional-Access-Regeln).
NIST-CSF-Assessment auf Basis von Nachweisen
Das NIST Cybersecurity Framework strukturiert die Bewertung über die fünf Funktionen Identify, Protect, Detect, Respond und Recover. ANOMAL erhebt den Reifegrad je Funktion über Fragebogen, Interviews mit den zuständigen Teams und stichprobenartige Konfigurationsprüfungen. Daraus entsteht eine Gap-Liste mit priorisierten Massnahmen, die über einen reinen Score hinausgeht.
| NIST-Funktion | Typische Prüfpunkte |
|---|---|
| Identify | Asset-Inventar, Kronjuwelen, Risikoregister, Verantwortlichkeiten. |
| Protect | Zugriffskontrolle, Härtung, Awareness, Patch-Prozesse. |
| Detect | Log-Abdeckung, Alarmierungspfade, Zeit bis Erkennung im laufenden Betrieb. |
| Respond | Playbooks, Eskalationswege, Meldepflichten, letzte Übung. |
| Recover | Backup-Strategie, Wiederherstellungstests, Kommunikationsplan nach Vorfall. |
Die Gap-Liste wird zusätzlich an Schweizer Regulatorik angepasst: revDSG (nDSG / nLPD) für Datenschutzpflichten, ISG-Meldepflicht für kritische Infrastrukturen, FINMA-Vorgaben für regulierte Institute und NIS2 für Schweizer Töchter von EU-Konzernen. Details dazu stehen auf revDSG und SOC, ISG-Meldepflicht, FINMA-Anforderungen und NIS2 für Schweizer Töchter.
Ergebnisse einer Zero-Trust- oder NIST-Beratung
- Assessment-Bericht mit Reifegrad je Bereich bzw. Funktion und der zugrunde liegenden Nachweisbasis.
- Priorisierter Massnahmenplan mit Aufwandsklassen, ohne fixe Fristen oder Kosten.
- Architecture Decision Records für zentrale Entscheidungen (z.B. Segmentierungsgrenzen, Conditional-Access-Policy-Struktur).
- Vorstandstaugliche Zusammenfassung, die Risiko, Fortschritt und nächste Schritte ohne technisches Vokabular darstellt.
Aufwand und Tiefe richten sich nach Anzahl Systeme, Standorte und regulatorischen Anforderungen und werden als eigene Offerte pro Kunde erstellt. Kostentreiber im SOC-Kontext generell sind auf Was kostet ein SOC in der Schweiz beschrieben.
Was eine Zero-Trust- oder NIST-Beratung nicht ist
- Kein Weiterverkauf von Produkten. Empfehlungen bleiben herstellerneutral und orientieren sich an dem, was bereits im Einsatz ist.
- Kein Compliance-Zertifikat. Ein NIST-Assessment ist keine Zertifizierung und ersetzt keine.
- Zertifizierungsaudits (z.B. ISO 27001) bleiben Aufgabe der akkreditierten Auditstelle; ANOMAL bereitet vor, führt das Audit aber nicht durch. Siehe ISO 27001 und SOC.
Abgrenzung zu Nachbarthemen
| Angebot | Fokus | Wo es aufhört |
|---|---|---|
| Zero-Trust- und NIST-Beratung | Reifegrad-Assessment, Architektur- und Gap-Analyse, Fahrplan. | Keine Umsetzung der Massnahmen selbst; kein Zertifikat. |
| ISO-27001-Zertifizierungsaudit | Formale Prüfung gegen den Normtext durch akkreditierte Stelle. | Prüft, setzt aber nichts um; braucht ein vorbereitetes ISMS. |
| Cloud- und Identity-Hardening | Konkrete Umsetzung von Konfigurationsänderungen in Cloud- und Identity-Plattformen. | Setzt oft auf Empfehlungen aus einem Assessment auf, ersetzt aber die Standortbestimmung nicht. |
| Penetrationstest | Aktives Ausnutzen von Schwachstellen in definiertem Scope zu einem Zeitpunkt. | Punktuelle technische Tiefe, ohne strukturierte Bewertung des Reifegrads. |
Einordnung im Beratungsportfolio
Zero-Trust- und NIST-Beratung ist eine von mehreren Beratungsleistungen bei ANOMAL, siehe Security Consulting Schweiz. Ergebnisse fliessen häufig direkt in laufende SOC-Erkennung ein: Segmentierung und Conditional-Access-Regeln beeinflussen, welche Signale das SOC überhaupt sehen kann. Der Gesamtbetrieb ist auf SOC as a Service Schweiz beschrieben.
Häufige Fragen
Ist Zero-Trust ein Projekt mit Enddatum?
Nein. Zero-Trust ist ein Zielbild, das schrittweise erreicht wird. ANOMAL liefert einen Fahrplan mit messbaren Etappen, nicht ein Projekt, das an einem Stichtag abgeschlossen ist.
Führt ANOMAL das NIST-Assessment als Zertifizierung durch?
Nein. Ein NIST-CSF-Assessment ist eine Standortbestimmung mit Gap-Liste, keine Zertifizierung. Zertifizierungsaudits bleiben bei der akkreditierten Auditstelle.
Werden bestimmte Produkte empfohlen oder verkauft?
Nein. Die Beratung ist herstellerneutral. Empfehlungen orientieren sich an der vorhandenen Umgebung; wo ANOMAL selbst betreibt, wird das transparent benannt, z.B. bei Microsoft Sentinel oder Elastic im SOC-Kontext.
Wie hängt das mit unserem SOC zusammen?
Segmentierung und Conditional-Access-Entscheidungen bestimmen, welche Signale ein SOC überhaupt erhält. Der Zusammenhang steht auf [Zero-Trust und SOC](/de/soc/zero-trust-und-soc).
Was kostet ein Zero-Trust- oder NIST-Assessment?
Aufwand und Tiefe hängen von Anzahl Systeme, Standorte und regulatorischen Anforderungen ab. Jedes Engagement erhält eine eigene Offerte pro Kunde.
Verwandte Begriffe
- ISO 27001 ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Eine Zertifizierung bestätigt, dass Risiken systematisch gesteuert werden.
- NIS2 NIS2 ist eine Richtlinie der Europäischen Union, die Mindestanforderungen an die Cybersicherheit für wichtige und wesentliche Einrichtungen festlegt.
- DORA Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung für die digitale Widerstandsfähigkeit des Finanzsektors.
- revDSG Das revidierte Schweizer Datenschutzgesetz (revDSG) regelt die Bearbeitung von Personendaten.
- Conditional Access Conditional Access ist eine Form der richtlinienbasierten Zugriffskontrolle für Benutzeranmeldungen und Sitzungen.