Warum Es Wichtig Ist
Das traditionelle Castle-and-Moat-Modell setzte starke Perimeter um vertrauenswürdige interne Netzwerke voraus. Diese Annahme zerbrach durch Cloud-Adoption, Remote Work, BYOD und integrierte Lieferketten. Sobald Angreifer den Perimeter überwinden, oft durch Phishing oder gestohlene Anmeldedaten, wird laterale Bewegung trivial.
Zero Trust adressiert dies, indem jede Anfrage als untrusted behandelt wird. Große Vorfälle wie SolarWinds, Microsoft Storm-0558 und unzählige Ransomware-Ereignisse zeigen, wie identitäts- und lateralbewegungsbasierte Angriffe Perimeter-Verteidigungen umgehen. Zero Trust ist heute zentrale Direktive der US-Bundesregierung (OMB M-22-09) und branchenweit empfohlen.
Kernprinzipien (NIST SP 800-207)
- Alle Datenquellen und Compute-Dienste sind Ressourcen.
- Jede Kommunikation wird unabhängig vom Standort gesichert.
- Zugriff wird pro Sitzung gewährt, nicht persistent.
- Zugriff wird durch dynamische Richtlinie bestimmt.
- Das Unternehmen überwacht Integrität und Sicherheits-Posture aller Assets.
- Authentifizierung und Autorisierung sind dynamisch und werden vor dem Zugriff strikt durchgesetzt.
- Telemetrie wird gesammelt und zur Verbesserung der Sicherheits-Posture genutzt.
Referenzarchitektur
| Komponente | Rolle |
|---|---|
| Subject | Benutzer oder Dienst |
| PEP | Policy Enforcement Point |
| PE | Policy Engine |
| PA | Policy Administrator |
| Resource | Geschütztes Ziel |
Säulen (CISA)
- Identität: phishing-resistente MFA, modernes IAM, JIT
- Geräte: Posture, MDM, EDR
- Netzwerke: Mikrosegmentierung, verschlüsselter interner Traffic
- Anwendungen: sichere Entwicklung, mTLS, Runtime-Schutz
- Daten: Klassifizierung, Verschlüsselung, DLP
ZTNA vs VPN
Legacy-VPN:
- Breiter Netzwerkzugang nach Auth
- Single Point of Failure
- Risiko lateraler Bewegung
- Oft ohne Geräte-Posture
Zero Trust Network Access:
- Anwendungsspezifischer Zugriff
- Kontinuierliche Policy-Bewertung
- Posture und Identität pro Sitzung
- Default-Deny mit expliziten Allows
Roadmap
- Inventar: Assets, Identitäten, Apps, Datenflüsse
- Identitätsfundament: SSO, MFA überall, Conditional Access
- Gerätevertrauen: gemanagte/konforme Geräte
- App-Zugang: ZTNA vor Hochrisiko-Apps
- Mikrosegmentierung: East-West-Traffic begrenzen
- Datenschutz: Klassifizierung und richtlinienbasierte Verschlüsselung
- Telemetrie & Analytics: SIEM/XDR
- Iterieren: Coverage erweitern, Policies verschärfen
Häufige Missverständnisse
Verwandte Konzepte
Wie wir Zero Trust unterrichten
In unserem Cybersecurity Bootcamp lernen Sie nicht nur Zero Trust in der Theorie, sondern üben mit echten Tools in praktischen Labs, angeleitet von Branchenfachleuten, die diese Konzepte täglich anwenden.
Behandelt in:
Modul 8: Erweiterte Sicherheitsoperationen
360+ Stunden Expertentraining • CompTIA Security+ inklusive