ANOMAL Consulting

Zero-Trust- und NIST-Beratung: Standortbestimmung statt Produktkauf

ANOMAL bewertet Zero-Trust-Reife und NIST-CSF-Abdeckung anhand von Interviews, Konfigurationsprüfungen und Architektur-Reviews, nicht anhand einer Produktliste. Das Ergebnis ist eine priorisierte Massnahmenliste mit Aufwandsklassen, Architekturentscheidungen und einer vorstandstauglichen Zusammenfassung. Segmentierung, Conditional Access und Applikationszugriff werden als Fahrplan mit messbaren Etappen entwickelt. Aufwand und Tiefe richten sich nach Umgebung und Zielbild und werden pro Kunde offeriert.

Alle

Zero-Trust: Standortbestimmung und Zielarchitektur

Zero-Trust ist kein Produkt, sondern ein Zielbild für Zugriffsentscheidungen. ANOMAL bewertet den Ist-Stand gegen ein Reifegradmodell. Wir prüfen, wie Identität, Gerät und Kontext bei jedem Zugriff geprüft werden und wo es noch flache Netzsegmente mit implizitem Vertrauen gibt. Ausserdem zeigen wir, wo Nutzer direkt und ohne kontrollierten Pfad auf Applikationen zugreifen. Aus dieser Standortbestimmung entsteht ein Fahrplan mit messbaren Etappen. Der Bezug zum laufenden SOC-Betrieb, insbesondere wie Zero-Trust-Signale in die Detection einfliessen, steht auf Zero-Trust und SOC.

  • Reifegrad-Scoring über Identität, Geräte, Netzwerk, Applikationen und Daten.
  • Segmentierungs- und Zugriffspfad-Design: welche Flows heute möglich sind und welche es nach Zielbild sein sollen.
  • Gerätevertrauen und Conditional-Access-Strategie, abgestimmt auf die vorhandene Identity-Plattform, ohne Neukauf.
  • Applikationszugriff über kontrollierte Pfade, ohne flachen Netzzugriff, inklusive Umgang mit Legacy-Anwendungen ohne moderne Authentifizierung.
  • Phasenplan mit Meilensteinen, die sich messen lassen (z.B. Anteil segmentierter Zonen, Anteil erzwungener Conditional-Access-Regeln).

NIST-CSF-Assessment auf Basis von Nachweisen

Das NIST Cybersecurity Framework strukturiert die Bewertung über die fünf Funktionen Identify, Protect, Detect, Respond und Recover. ANOMAL erhebt den Reifegrad je Funktion über Fragebogen, Interviews mit den zuständigen Teams und stichprobenartige Konfigurationsprüfungen. Daraus entsteht eine Gap-Liste mit priorisierten Massnahmen, die über einen reinen Score hinausgeht.

NIST-FunktionTypische Prüfpunkte
IdentifyAsset-Inventar, Kronjuwelen, Risikoregister, Verantwortlichkeiten.
ProtectZugriffskontrolle, Härtung, Awareness, Patch-Prozesse.
DetectLog-Abdeckung, Alarmierungspfade, Zeit bis Erkennung im laufenden Betrieb.
RespondPlaybooks, Eskalationswege, Meldepflichten, letzte Übung.
RecoverBackup-Strategie, Wiederherstellungstests, Kommunikationsplan nach Vorfall.

Die Gap-Liste wird zusätzlich an Schweizer Regulatorik angepasst: revDSG (nDSG / nLPD) für Datenschutzpflichten, ISG-Meldepflicht für kritische Infrastrukturen, FINMA-Vorgaben für regulierte Institute und NIS2 für Schweizer Töchter von EU-Konzernen. Details dazu stehen auf revDSG und SOC, ISG-Meldepflicht, FINMA-Anforderungen und NIS2 für Schweizer Töchter.

Ergebnisse einer Zero-Trust- oder NIST-Beratung

  • Assessment-Bericht mit Reifegrad je Bereich bzw. Funktion und der zugrunde liegenden Nachweisbasis.
  • Priorisierter Massnahmenplan mit Aufwandsklassen, ohne fixe Fristen oder Kosten.
  • Architecture Decision Records für zentrale Entscheidungen (z.B. Segmentierungsgrenzen, Conditional-Access-Policy-Struktur).
  • Vorstandstaugliche Zusammenfassung, die Risiko, Fortschritt und nächste Schritte ohne technisches Vokabular darstellt.

Aufwand und Tiefe richten sich nach Anzahl Systeme, Standorte und regulatorischen Anforderungen und werden als eigene Offerte pro Kunde erstellt. Kostentreiber im SOC-Kontext generell sind auf Was kostet ein SOC in der Schweiz beschrieben.

Was eine Zero-Trust- oder NIST-Beratung nicht ist

  • Kein Weiterverkauf von Produkten. Empfehlungen bleiben herstellerneutral und orientieren sich an dem, was bereits im Einsatz ist.
  • Kein Compliance-Zertifikat. Ein NIST-Assessment ist keine Zertifizierung und ersetzt keine.
  • Zertifizierungsaudits (z.B. ISO 27001) bleiben Aufgabe der akkreditierten Auditstelle; ANOMAL bereitet vor, führt das Audit aber nicht durch. Siehe ISO 27001 und SOC.

Abgrenzung zu Nachbarthemen

AngebotFokusWo es aufhört
Zero-Trust- und NIST-BeratungReifegrad-Assessment, Architektur- und Gap-Analyse, Fahrplan.Keine Umsetzung der Massnahmen selbst; kein Zertifikat.
ISO-27001-ZertifizierungsauditFormale Prüfung gegen den Normtext durch akkreditierte Stelle.Prüft, setzt aber nichts um; braucht ein vorbereitetes ISMS.
Cloud- und Identity-HardeningKonkrete Umsetzung von Konfigurationsänderungen in Cloud- und Identity-Plattformen.Setzt oft auf Empfehlungen aus einem Assessment auf, ersetzt aber die Standortbestimmung nicht.
PenetrationstestAktives Ausnutzen von Schwachstellen in definiertem Scope zu einem Zeitpunkt.Punktuelle technische Tiefe, ohne strukturierte Bewertung des Reifegrads.

Einordnung im Beratungsportfolio

Zero-Trust- und NIST-Beratung ist eine von mehreren Beratungsleistungen bei ANOMAL, siehe Security Consulting Schweiz. Ergebnisse fliessen häufig direkt in laufende SOC-Erkennung ein: Segmentierung und Conditional-Access-Regeln beeinflussen, welche Signale das SOC überhaupt sehen kann. Der Gesamtbetrieb ist auf SOC as a Service Schweiz beschrieben.

Häufige Fragen

Ist Zero-Trust ein Projekt mit Enddatum?

Nein. Zero-Trust ist ein Zielbild, das schrittweise erreicht wird. ANOMAL liefert einen Fahrplan mit messbaren Etappen, nicht ein Projekt, das an einem Stichtag abgeschlossen ist.

Führt ANOMAL das NIST-Assessment als Zertifizierung durch?

Nein. Ein NIST-CSF-Assessment ist eine Standortbestimmung mit Gap-Liste, keine Zertifizierung. Zertifizierungsaudits bleiben bei der akkreditierten Auditstelle.

Werden bestimmte Produkte empfohlen oder verkauft?

Nein. Die Beratung ist herstellerneutral. Empfehlungen orientieren sich an der vorhandenen Umgebung; wo ANOMAL selbst betreibt, wird das transparent benannt, z.B. bei Microsoft Sentinel oder Elastic im SOC-Kontext.

Wie hängt das mit unserem SOC zusammen?

Segmentierung und Conditional-Access-Entscheidungen bestimmen, welche Signale ein SOC überhaupt erhält. Der Zusammenhang steht auf [Zero-Trust und SOC](/de/soc/zero-trust-und-soc).

Was kostet ein Zero-Trust- oder NIST-Assessment?

Aufwand und Tiefe hängen von Anzahl Systeme, Standorte und regulatorischen Anforderungen ab. Jedes Engagement erhält eine eigene Offerte pro Kunde.

Weiterlesen im Cluster
Zero Trust und SOC: Vom Prinzip zur wirksamen Detection
Zero Trust ist keine Produktkategorie, sondern ein Architekturprinzip: kein implizites Vertrauen gegenüber Netz, Gerät oder Konto, jede Anfrage wird laufend authentifiziert und autorisiert. Damit das Prinzip wirkt, braucht es ein SOC, das Identitäts-, Geräte- und Netzsignale korreliert und Verstösse gegen die definierten Policies erkennt. Ohne Detection bleibt Zero Trust ein Diagramm; ohne Zero-Trust-Fundament läuft das SOC ins Leere. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).
ISO 27001 und SOC: Wo das ISMS aufhört und der Betrieb anfängt
ISO 27001 verlangt ein Managementsystem für Informationssicherheit mit dokumentierten Prozessen, Risiken und Kontrollen. Ein SOC ersetzt kein ISMS. Es ist aber die operative Grundlage, mit der die Controls A.5.24 bis A.5.30 (Incident Management, Continuity, Bereitschaft) und A.8.15 bis A.8.16 (Logging, Monitoring) tatsächlich gelebt werden. Ohne 24/7-Detection sind mehrere Annex-A-Controls formal erfüllt, aber operativ nicht wirksam.
SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht
FINMA verlangt von beaufsichtigten Instituten dokumentierte Detection- und Response-Fähigkeit, eine Meldung wesentlicher Cybervorfälle innerhalb von 24 Stunden nach Einschätzung sowie belegbare operative Resilienz. Massgeblich ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz (in Kraft seit 1.1.2024; es hat das frühere RS 2008/21 abgelöst). Ein SOC liefert die 24/7-Detection, den Ticket- und Beweismittel-Trail und die auditfähigen Nachweise. Ohne diese drei Bausteine sind die Aufsichtsanforderungen nicht sicher erfüllbar.
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.