Architektur

Zero Trust und SOC: Vom Prinzip zur wirksamen Detection

Zero Trust ist keine Produktkategorie, sondern ein Architekturprinzip: kein implizites Vertrauen gegenüber Netz, Gerät oder Konto, jede Anfrage wird laufend authentifiziert und autorisiert. Damit das Prinzip wirkt, braucht es ein SOC, das Identitäts-, Geräte- und Netzsignale korreliert und Verstösse gegen die definierten Policies erkennt. Ohne Detection bleibt Zero Trust ein Diagramm; ohne Zero-Trust-Fundament läuft das SOC ins Leere. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).

Alle

Abgrenzung: Zero Trust vs SASE vs Perimeter

Zero Trust ist ein Sicherheitsprinzip mit sieben Grundsätzen (siehe NIST SP 800-207): keine impliziten Vertrauenszonen, Least Privilege, kontinuierliche Verifikation. SASE ist ein Liefermodell, das Netz- und Sicherheitsfunktionen (SWG, CASB, ZTNA, FWaaS) aus der Cloud bereitstellt und Zero Trust operativ machen kann, aber nicht ersetzt. Klassische Perimeter-Architektur vertraut allem innerhalb des Netzes; das ist mit Cloud, Remote-Arbeit und SaaS überholt. Diese Seite behandelt Zero Trust als Fundament für SOC-Detection.

Kurzform

Zero Trust definiert die Regeln. SASE liefert die Technik. Das SOC prüft, ob die Regeln in der Realität auch gelten.

Welche Signale das SOC aus einer Zero-Trust-Architektur bekommt

EbeneQuelleDetection-Beispiel
IdentityEntra ID, Okta, Ping: Sign-ins, Conditional Access, Risk EventsImpossible-travel, MFA-Bypass, ungewöhnliche OAuth-Grants; siehe ITDR.
GerätEDR, MDM: Posture, Compliance-Status, ProzessbaumZugriff eines nicht compliant Geräts auf sensible App; siehe SOC EDR vs MDR.
NetzZTNA-Broker, Firewall, NDROst-West-Traffic, den es nach Segmentierung nicht mehr geben dürfte; siehe NDR.
Anwendung / DatenSaaS-Audit-Logs, DLP, Data-Access-GovernanceZugriff auf Kundendaten ausserhalb der bewilligten Rollen und Zeiten.

Warum das in der Schweiz besonders zählt

  • revDSG: Zero Trust operationalisiert Zweckbindung und Datenminimierung durch feingranulare Zugriffskontrollen; führt ein Vorfall voraussichtlich zu einem hohen Risiko für die betroffenen Personen, ist er dem EDÖB so rasch als möglich zu melden. Siehe revDSG und SOC.
  • FINMA: Wesentliche Cyber-Attacken melden beaufsichtigte Institute nach Art. 29 Abs. 2 FINMAG (AM 05/2020, präzisiert durch AM 03/2024): Erstmeldung innert 24 Stunden ab Entdeckung, vollständige Meldung innert 72 Stunden. FINMA-RS 2023/1 erwartet mehrschichtige Kontrollen; Zero-Trust-Telemetrie liefert Nachweise für die Aufsicht. Siehe SOC und FINMA.
  • ISG: Betreiberinnen kritischer Infrastrukturen melden Cybervorfälle innert 24 Stunden ans BACS (Bundesamt für Cybersicherheit); segmentierte Architekturen begrenzen den Impact und beschleunigen die Beurteilung. Siehe ISG-Meldepflicht.
  • ISO 27001: Least Privilege und kontinuierliche Verifikation decken Controls wie A.5.15 (Zugangssteuerung), A.5.18 (Zugriffsrechte) und A.8.2 (privilegierte Zugriffsrechte). Siehe ISO 27001 und SOC.

Pragmatischer Fahrplan für Schweizer Mittelstand

  1. Identity als neue Perimeter: MFA verpflichtend, Conditional Access, Privileged Access Management. ITDR ins SOC einspeisen.
  2. Geräte-Posture erzwingen: EDR mit Compliance-Signalen, ZTNA statt Legacy-VPN, unmanaged Devices in eigene Enklaven.
  3. Netzsegmentierung schrittweise: Kronjuwelen-Applikationen zuerst, Ost-West-Filter mit NDR beobachten, tote Legacy-Pfade schliessen.
  4. Datenzugriff nach Klassifikation: sensible Daten hinter Just-in-Time-Zugriff, Audit-Logs zentral im SIEM, DLP-Regeln pflegen.
  5. Detection und Response verankern: SOC-Playbooks für Policy-Verstösse, Threat Hunting gegen umgangene Kontrollen. Siehe Threat Hunting Schweiz.
Was in der Praxis scheitert

Zero-Trust-Projekte scheitern selten an der Technik. Sie scheitern an Ausnahmen: Legacy-Applikationen, die keine moderne Authentifizierung können; Admin-Konten, die per Ausnahme MFA-frei bleiben; Fernwartungen, die den Broker umgehen. Das SOC muss diese Ausnahmen kennen und überwachen, sonst höhlt jede Ausnahme das Prinzip aus.

Rechtsgrundlagen und Quellen

  • FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
  • FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
  • ISG (SR 128), Art. 74a-74f: Fedlex
  • ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
  • Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch

Häufige Fragen

Braucht Zero Trust zwingend SASE oder ZTNA-Produkte?

Nein. Zero Trust ist ein Prinzip, das sich mit unterschiedlichen Stacks umsetzen lässt. ZTNA und SASE beschleunigen die Umsetzung, aber Conditional Access, EDR, gute Segmentierung und ein SOC sind ebenso gültige Bausteine.

Wie verhält sich Zero Trust zu Legacy-OT und Industrieanlagen?

OT-Systeme können selten selbst Zero Trust sprechen. Der pragmatische Weg ist strenge Segmentierung, Broker- oder Jump-Host-Zugriff, passive Überwachung im SOC und explizite Ausnahmelisten mit Ablaufdatum.

Welche Metriken zeigen Fortschritt?

Anteil Applikationen hinter Conditional Access, Anteil Geräte mit erzwungener Posture, Anzahl offener Ausnahmen, Zeit bis Erkennung von Policy-Verstössen (MTTD) und Zeit bis Reaktion (MTTR). Siehe [MTTD und MTTR](/de/soc/soc-mttd-mttr).

Was ist die Rolle des SIEM in einer Zero-Trust-Welt?

Das SIEM bündelt die Signale aus Identity, Gerät, Netz und Applikation, korreliert Policy-Kontext und liefert Fälle an die Analysten. Ohne diese Korrelation bleiben die Signale isoliert. Siehe [SIEM](/de/glossar/siem).

Wie lange dauert eine ernsthafte Zero-Trust-Einführung realistisch?

Ein Mittelständler ist typischerweise 12 bis 24 Monate unterwegs, wenn Identity, EDR, Segmentierung und Datenklassifikation parallel laufen. Der Nutzen entsteht deutlich früher, sobald Identity und EDR mit dem SOC verbunden sind.

Weiterlesen im Cluster
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
ITDR: Identity Threat Detection and Response für die Schweiz
ITDR (Identity Threat Detection and Response) erkennt Angriffe auf Identitäten selbst, nicht nur auf Endpoints oder Netzwerke. Ziel sind Konten, Tokens, Sessions, Berechtigungen und Identity-Provider wie Entra ID oder Okta. ITDR erweitert EDR und SIEM um Signale, die nur im Identity-Layer sichtbar sind: Impossible Travel, Consent-Phishing, Refresh-Token-Missbrauch, Rollen-Missbrauch, Angriffe auf Federation und Directory-Objekte. Für Schweizer Unternehmen mit M365, Entra ID und regulierten Prozessen ist ITDR heute so wichtig wie EDR vor fünf Jahren.
Attack Surface Management: Was ausserhalb Ihres Perimeters sichtbar ist
Attack Surface Management (ASM) ist die laufende Erkennung, Klassifizierung und Bewertung aller aus dem Internet erreichbaren Assets einer Organisation. Ziel ist es, exponierte Systeme, vergessene Subdomains, verwundbare Dienste und geleakte Credentials zu finden, bevor Angreifer sie ausnutzen. ASM ergänzt Vulnerability Management (bekannte Assets, tiefer Scan) durch die Aussensicht: was Angreifer über Sie erfahren, wenn sie mit einem leeren Blatt starten.
ISO 27001 und SOC: Wo das ISMS aufhört und der Betrieb anfängt
ISO 27001 verlangt ein Managementsystem für Informationssicherheit mit dokumentierten Prozessen, Risiken und Kontrollen. Ein SOC ersetzt kein ISMS. Es ist aber die operative Grundlage, mit der die Controls A.5.24 bis A.5.30 (Incident Management, Continuity, Bereitschaft) und A.8.15 bis A.8.16 (Logging, Monitoring) tatsächlich gelebt werden. Ohne 24/7-Detection sind mehrere Annex-A-Controls formal erfüllt, aber operativ nicht wirksam.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.