Zero Trust und SOC: Vom Prinzip zur wirksamen Detection
Zero Trust ist keine Produktkategorie, sondern ein Architekturprinzip: kein implizites Vertrauen gegenüber Netz, Gerät oder Konto, jede Anfrage wird laufend authentifiziert und autorisiert. Damit das Prinzip wirkt, braucht es ein SOC, das Identitäts-, Geräte- und Netzsignale korreliert und Verstösse gegen die definierten Policies erkennt. Ohne Detection bleibt Zero Trust ein Diagramm; ohne Zero-Trust-Fundament läuft das SOC ins Leere. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).
Abgrenzung: Zero Trust vs SASE vs Perimeter
Zero Trust ist ein Sicherheitsprinzip mit sieben Grundsätzen (siehe NIST SP 800-207): keine impliziten Vertrauenszonen, Least Privilege, kontinuierliche Verifikation. SASE ist ein Liefermodell, das Netz- und Sicherheitsfunktionen (SWG, CASB, ZTNA, FWaaS) aus der Cloud bereitstellt und Zero Trust operativ machen kann, aber nicht ersetzt. Klassische Perimeter-Architektur vertraut allem innerhalb des Netzes; das ist mit Cloud, Remote-Arbeit und SaaS überholt. Diese Seite behandelt Zero Trust als Fundament für SOC-Detection.
Zero Trust definiert die Regeln. SASE liefert die Technik. Das SOC prüft, ob die Regeln in der Realität auch gelten.
Welche Signale das SOC aus einer Zero-Trust-Architektur bekommt
| Ebene | Quelle | Detection-Beispiel |
|---|---|---|
| Identity | Entra ID, Okta, Ping: Sign-ins, Conditional Access, Risk Events | Impossible-travel, MFA-Bypass, ungewöhnliche OAuth-Grants; siehe ITDR. |
| Gerät | EDR, MDM: Posture, Compliance-Status, Prozessbaum | Zugriff eines nicht compliant Geräts auf sensible App; siehe SOC EDR vs MDR. |
| Netz | ZTNA-Broker, Firewall, NDR | Ost-West-Traffic, den es nach Segmentierung nicht mehr geben dürfte; siehe NDR. |
| Anwendung / Daten | SaaS-Audit-Logs, DLP, Data-Access-Governance | Zugriff auf Kundendaten ausserhalb der bewilligten Rollen und Zeiten. |
Warum das in der Schweiz besonders zählt
- revDSG: Zero Trust operationalisiert Zweckbindung und Datenminimierung durch feingranulare Zugriffskontrollen; führt ein Vorfall voraussichtlich zu einem hohen Risiko für die betroffenen Personen, ist er dem EDÖB so rasch als möglich zu melden. Siehe revDSG und SOC.
- FINMA: Wesentliche Cyber-Attacken melden beaufsichtigte Institute nach Art. 29 Abs. 2 FINMAG (AM 05/2020, präzisiert durch AM 03/2024): Erstmeldung innert 24 Stunden ab Entdeckung, vollständige Meldung innert 72 Stunden. FINMA-RS 2023/1 erwartet mehrschichtige Kontrollen; Zero-Trust-Telemetrie liefert Nachweise für die Aufsicht. Siehe SOC und FINMA.
- ISG: Betreiberinnen kritischer Infrastrukturen melden Cybervorfälle innert 24 Stunden ans BACS (Bundesamt für Cybersicherheit); segmentierte Architekturen begrenzen den Impact und beschleunigen die Beurteilung. Siehe ISG-Meldepflicht.
- ISO 27001: Least Privilege und kontinuierliche Verifikation decken Controls wie A.5.15 (Zugangssteuerung), A.5.18 (Zugriffsrechte) und A.8.2 (privilegierte Zugriffsrechte). Siehe ISO 27001 und SOC.
Pragmatischer Fahrplan für Schweizer Mittelstand
- Identity als neue Perimeter: MFA verpflichtend, Conditional Access, Privileged Access Management. ITDR ins SOC einspeisen.
- Geräte-Posture erzwingen: EDR mit Compliance-Signalen, ZTNA statt Legacy-VPN, unmanaged Devices in eigene Enklaven.
- Netzsegmentierung schrittweise: Kronjuwelen-Applikationen zuerst, Ost-West-Filter mit NDR beobachten, tote Legacy-Pfade schliessen.
- Datenzugriff nach Klassifikation: sensible Daten hinter Just-in-Time-Zugriff, Audit-Logs zentral im SIEM, DLP-Regeln pflegen.
- Detection und Response verankern: SOC-Playbooks für Policy-Verstösse, Threat Hunting gegen umgangene Kontrollen. Siehe Threat Hunting Schweiz.
Zero-Trust-Projekte scheitern selten an der Technik. Sie scheitern an Ausnahmen: Legacy-Applikationen, die keine moderne Authentifizierung können; Admin-Konten, die per Ausnahme MFA-frei bleiben; Fernwartungen, die den Broker umgehen. Das SOC muss diese Ausnahmen kennen und überwachen, sonst höhlt jede Ausnahme das Prinzip aus.
Rechtsgrundlagen und Quellen
- FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
- FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
- ISG (SR 128), Art. 74a-74f: Fedlex
- ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
Häufige Fragen
Braucht Zero Trust zwingend SASE oder ZTNA-Produkte?
Nein. Zero Trust ist ein Prinzip, das sich mit unterschiedlichen Stacks umsetzen lässt. ZTNA und SASE beschleunigen die Umsetzung, aber Conditional Access, EDR, gute Segmentierung und ein SOC sind ebenso gültige Bausteine.
Wie verhält sich Zero Trust zu Legacy-OT und Industrieanlagen?
OT-Systeme können selten selbst Zero Trust sprechen. Der pragmatische Weg ist strenge Segmentierung, Broker- oder Jump-Host-Zugriff, passive Überwachung im SOC und explizite Ausnahmelisten mit Ablaufdatum.
Welche Metriken zeigen Fortschritt?
Anteil Applikationen hinter Conditional Access, Anteil Geräte mit erzwungener Posture, Anzahl offener Ausnahmen, Zeit bis Erkennung von Policy-Verstössen (MTTD) und Zeit bis Reaktion (MTTR). Siehe [MTTD und MTTR](/de/soc/soc-mttd-mttr).
Was ist die Rolle des SIEM in einer Zero-Trust-Welt?
Das SIEM bündelt die Signale aus Identity, Gerät, Netz und Applikation, korreliert Policy-Kontext und liefert Fälle an die Analysten. Ohne diese Korrelation bleiben die Signale isoliert. Siehe [SIEM](/de/glossar/siem).
Wie lange dauert eine ernsthafte Zero-Trust-Einführung realistisch?
Ein Mittelständler ist typischerweise 12 bis 24 Monate unterwegs, wenn Identity, EDR, Segmentierung und Datenklassifikation parallel laufen. Der Nutzen entsteht deutlich früher, sobald Identity und EDR mit dem SOC verbunden sind.
Verwandte Begriffe
- Zero Trust Zero Trust ist ein Sicherheitsmodell, bei dem kein Zugriff automatisch als vertrauenswürdig gilt.
- ZTNA Zero Trust Network Access (ZTNA) verbindet Benutzer sicher mit bestimmten Anwendungen, ohne das gesamte Netzwerk preiszugeben.
- Conditional Access Conditional Access ist eine Form der richtlinienbasierten Zugriffskontrolle für Benutzeranmeldungen und Sitzungen.
- SASE SASE (Secure Access Service Edge) verbindet Netzwerk- und Sicherheitsfunktionen in einem Cloud-Dienst.
- MFA Multi-Faktor-Authentifizierung verlangt bei der Anmeldung neben dem Passwort eine zweite Form der Verifizierung.