Zum Hauptinhalt springen

Zero Trust wird vom Schlagwort zur Praxis für KMU

Die Einführung von Zero Trust wird einfacher: weniger Großprojekte und mehr konkrete Kontrollen für Identitäten, Geräte und Datenzugriffe.

CybersicherheitSeintec Team2-3 min Lesezeit
Zero Trust wird vom Schlagwort zur Praxis für KMU

Zusammenfassung der Meldung

Zero Trust gehörte jahrelang zu den meistgenannten Begriffen der Cybersicherheitsbranche. Für viele KMU klang es nach einem Projekt, das Großkonzernen vorbehalten war, mit neuen Tools, komplexer Beratung und langwierigen Transformationsprozessen. Diese Wahrnehmung verändert sich.

Die Grundidee von Zero Trust ist deutlich einfacher: Einem Benutzer oder Gerät nicht automatisch vertrauen, nur weil er oder es sich innerhalb des Netzwerks befindet. Jeder Zugriff muss anhand von Identität, Kontext, Gerätezustand und Sensibilität der Ressource bewertet werden. In der Praxis verfügen viele Unternehmen in ihren E-Mail-, Identitäts- und Cloud-Plattformen bereits über einen Teil der erforderlichen Bausteine.

Eine realistische Umsetzung kann mit drei Maßnahmen beginnen: Multifaktor-Authentifizierung, Geräteverwaltung und dem Prinzip der minimalen Rechtevergabe. Anschließend kommen bedingter Zugriff, Ressourcensegmentierung und die Überprüfung von Berechtigungen hinzu. Die Umsetzung erfolgt schrittweise, wobei Systeme Vorrang haben, deren Kompromittierung den größten Schaden verursachen würde.

Auch das Verständnis von VPN verändert sich. Klassischer Fernzugriff kann weiterhin sinnvoll sein, doch immer mehr Unternehmen stellen lieber bestimmte Anwendungen für bestimmte Benutzer bereit, statt einen weitreichenden Zugang zum internen Netzwerk zu öffnen. Das reduziert laterale Bewegungen und vereinfacht die Kontrolle.

Zero Trust ist kein Produkt, das man kauft, sondern ein Ansatz zur Gestaltung von Zugriffen. Deshalb liegt die größte Herausforderung meist nicht in der Technologie, sondern darin, Benutzer, Anwendungen, Daten und Abhängigkeiten zu erfassen, um Kontrollen einzuführen, ohne die Arbeit zu behindern.

Ein praktischer Einstieg besteht darin, eine kritische Anwendung auszuwählen und den gesamten Zugriffsweg zu überprüfen: Wer darf zugreifen, von welchen Geräten aus, mit welcher Authentifizierung und was passiert, wenn eine Sitzung verdächtig erscheint. Die Umsetzung dieses Pilotfalls liefert ein Muster, das anschließend für weitere Dienste genutzt werden kann.

Was sich verändert

Zero Trust gehört seit Jahren zu den meistgenannten Begriffen der Cybersicherheit und wird mit Großunternehmen, komplexen Projekten und hohen Budgets verbunden. Diese Wahrnehmung ändert sich: Die Grundidee ist einfach, einem Benutzer oder Gerät nicht automatisch zu vertrauen, nur weil es sich innerhalb des Netzwerks befindet, sondern jeden Zugriff anhand von Identität, Kontext, Gerätezustand und Schutzbedarf der Ressource zu bewerten.

Viele KMU verfügen in ihren E-Mail-, Identitäts- und Cloud-Plattformen bereits über einige der erforderlichen Bausteine, haben diese jedoch weder aktiviert noch im Sinne dieses Ansatzes miteinander kombiniert.

Was mittelständische Unternehmen daraus lernen können

Eine praxisgerechte Einführung erfordert nicht, die gesamte Infrastruktur auf einmal zu ersetzen. Sie kann mit Multifaktor-Authentifizierung, Geräteverwaltung und dem Prinzip der geringsten Rechte beginnen und anschließend um bedingten Zugriff, Ressourcensegmentierung und regelmäßige Berechtigungsprüfungen erweitert werden, wobei Systeme Vorrang haben, deren Kompromittierung den größten Schaden verursachen würde.

Auch das Verständnis von Fernzugriff verändert sich: Immer mehr Organisationen stellen lieber gezielt einzelne Anwendungen für bestimmte Benutzer bereit, anstatt das gesamte interne Netzwerk über ein herkömmliches VPN zu öffnen, wodurch laterale Bewegungen bei einem Eindringen ins Netzwerk eingeschränkt werden.

Was Sie überprüfen sollten

Praktische Schritte für den Einstieg in Zero Trust, ohne den Arbeitsalltag zu blockieren:

  • Aktivieren Sie die Multifaktor-Authentifizierung für alle Zugriffe, beginnend mit den administrativen.
  • Wählen Sie eine geschäftskritische Anwendung aus und prüfen Sie den gesamten Zugriffsprozess, von der Frage, wer Zugriff erhält, bis zum Umgang mit einer verdächtigen Sitzung.
  • Ersetzen Sie weitreichende VPN-Zugriffe nach Möglichkeit durch die gezielte Bereitstellung einzelner Anwendungen.
  • Prüfen Sie regelmäßig, welche Berechtigungen weiterhin erforderlich sind, und entziehen Sie nicht mehr benötigte.

Häufig gestellte Fragen

Ist Zero Trust ein Produkt, das man kaufen kann?
Nein. Es ist ein Ansatz zur Gestaltung von Zugriffen, der sich in vielen Fällen mit den bereits im Unternehmen vorhandenen Werkzeugen umsetzen lässt.
Braucht ein KMU ein großes Projekt für den Einstieg?
Nein. Der Einstieg ist mit konkreten Maßnahmen wie Multifaktor-Authentifizierung und dem Prinzip der geringsten Rechte möglich, anschließend lässt sich der Ansatz schrittweise erweitern.
Wo sollte man in der Praxis beginnen?
Bei einer geschäftskritischen Anwendung: Prüfen Sie deren gesamten Zugriffsprozess als Pilotfall, der sich auf die übrigen Dienste übertragen lässt.

In diesem Artikel erwähnte Begriffe: Cloud · Cybersicherheit · Zero Trust

Bei Seintec unterstützen wir Sie dabei, die Prinzipien von Zero Trust in konkrete Maßnahmen für Ihr Unternehmen zu übersetzen, beginnend mit den Maßnahmen, die bei möglichst geringer Komplexität das Risiko am stärksten reduzieren. Kontaktieren Sie uns und wir prüfen gemeinsam, wo der Einstieg am sinnvollsten ist.

Seintec kontaktieren

Zugehörige Dienstleistung

Cybersicherheit

Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.