Netzwerksicherheit

Zero Trust Architektur im Unternehmen einführen: Der Praxis-Guide

Ein Mitarbeiter findet einen USB-Stick, steckt ihn ein – und elf Jahre Konstruktionsdaten sind verschlüsselt. Warum Zero Trust kein Produkt, sondern ein Umdenken ist und wie der Mittelstand realistisch einsteigen kann.

Zero Trust Architektur im Unternehmen einführen: Der Praxis-Guide

Zero Trust Architektur im Unternehmen einführen: ein ehrlicher Fahrplan

Der Anruf kam an einem Dienstagmorgen. Ein Mittelständler, 140 Mitarbeitende, Maschinenbau. Der IT-Leiter schilderte mir ruhig, was passiert war: Ein Mitarbeiter hatte auf einer Weiterbildung einen USB-Stick gefunden, ihn neugierig eingesteckt, und zwei Tage später verschlüsselte Ransomware die Konstruktionsdaten von elf Jahren. Die Firewall? Einwandfrei konfiguriert. Das VPN? Vorhanden. Das Antivirus? Auf dem neuesten Stand. Trotzdem stand das Unternehmen still.

Genau dieses Muster ist der Grund, warum ich seit einigen Jahren nichts mehr aufbauen würde, was auf einem Vertrauensmodell basiert. Zero Trust Architektur ist kein Produkt, das Sie kaufen, sondern ein anderes Denken über Netzwerke. Und wer es einführen will, sollte wissen, dass die Technik dabei der einfachste Teil ist.

Wichtige Erkenntnisse

  • Zero Trust bedeutet: keine implizite Vertrauensstellung mehr, jede Anfrage wird geprüft — unabhängig davon, ob sie aus dem Büro oder aus dem Homeoffice kommt.
  • Das Konzept geht auf John Kindervag zurück, der es 2010 bei Forrester Research formulierte.
  • Der schwierigste Teil ist nicht die Technik, sondern die Politik: Wer darf wann auf was zugreifen?
  • Für den Mittelstand ohne eigene Security-Abteilung gibt es realistische Zwischenschritte — niemand muss in einem Jahr komplett umbauen.
  • Ein Inventar Ihrer Systeme steht immer am Anfang. Ohne dieses Inventar ist jeder weitere Schritt geraten.

Zero Trust einfach erklärt: warum die alte Firewall-Logik kippt

Stellen Sie sich Ihr Firmennetz wie ein Bürogebäude mit einem einzigen Pförtner vor. Wer einmal drin ist, darf sich frei bewegen. So funktioniert das Perimeter-Modell, das jahrzehntelang Standard war: Außen die böse Welt, innen die vertrauenswürdige Zone, dazwischen eine Firewall.

Das Problem an diesem Bild ist nicht die Firewall. Es ist die Annahme, dass "innen" automatisch "sicher" bedeutet.

Was bedeutet das Zero Trust Prinzip konkret?

Der Leitsatz lautet: Vertraue niemandem, verifiziere alles. Jede Zugriffsanfrage wird einzeln bewertet, egal woher sie kommt. Nicht "dieser Rechner sitzt im internen Netz, also darf er", sondern "diese Identität, von diesem Gerät, zu dieser Uhrzeit, für diese Ressource — darf sie das?".

Vier Mechanismen tragen das:

  1. Starke Identitätsprüfung. Multi-Faktor-Authentifizierung ist die Untergrenze, nicht das Ziel.
  2. Least Privilege. Jemand bekommt genau die Rechte, die er für seine Aufgabe braucht.
  3. Mikrosegmentierung. Das Netz wird in kleine Zonen geteilt, damit ein infizierter Rechner nicht die ganze Firma erreicht.
  4. Laufende Überwachung. Auffälligkeiten werden bemerkt, während sie passieren, nicht drei Wochen später im Log.

Warum das gerade jetzt drängt

Weil die Grenze, die das alte Modell beschreibt, nicht mehr existiert. Ihre Buchhaltung arbeitet zwei Tage zuhause. Ihr Vertrieb sitzt beim Kunden im Café. Ihre Entwickler laden Bibliotheken aus Repositories, die Sie nie gesehen haben. Und Ihre Daten liegen inzwischen oft nicht mehr im eigenen Serverraum, sondern bei einem SaaS-Anbieter, zu dem jeder Mitarbeiter mit einem Browser Zugang hat.

Eine Firewall kann keinen Perimeter mehr schützen, den es nicht mehr gibt. Das ist keine Panikmache, das ist einfach die Beschreibung der Lage.

In fünf Schritten zur Zero Trust Architektur — realistisch geplant

Ich habe zwei solcher Projekte begleitet, eines bei einem Logistiker mit 300 Mitarbeitenden, eines bei einem Softwarehaus mit 40. Der Logistiker brauchte achtzehn Monate, das Softwarehaus hatte die Grundlagen nach fünf Monaten stehen. Der Unterschied lag nicht am Budget. Er lag daran, dass im zweiten Fall von Anfang an klar war, wer die Entscheidungen trifft.

Schritt 1: Inventar, und zwar ehrlich

Bevor Sie irgendetwas segmentieren, müssen Sie wissen, was Sie überhaupt haben. Welche Geräte greifen zu? Welche Anwendungen laufen wo? Welche Konten existieren, und welche davon sind seit zwei Jahren nicht benutzt worden?

Bei dem Logistiker fanden wir in dieser Phase vierzehn vergessene Service-Konten mit vollen Administratorrechten. Eines davon hatte ein Passwort, das dem Firmennamen plus Jahr entsprach. Niemand hatte es böswillig angelegt. Es war einfach über die Jahre entstanden.

Diese Phase dauert länger, als alle denken, und sie ist nicht verhandelbar. Wenn Ihnen jemand ein Zero-Trust-Projekt ohne Inventar verkauft, verkauft er Ihnen ein Poster.

Schritt 2: Identität zur neuen Grenze machen

Wenn das Netz nicht mehr die Grenze ist, muss etwas anderes diese Rolle übernehmen. In der Praxis wird das die Identität des Nutzers. Konkret heißt das:

  • MFA für alle Konten ohne Ausnahme — auch für den Geschäftsführer
  • Single Sign-on, damit es nicht zwanzig verschiedene Passwörter gibt, die alle irgendwo auf einem Zettel stehen
  • Eine Regel für Notfallzugänge, die nicht "wir rufen Herrn Meier privat an" lautet

Bei uns scheiterte der erste MFA-Rollout daran, dass drei Außendienstmitarbeiter ihre Telefone nicht für die Firma nutzen wollten. Wir lösten es mit Hardware-Token. Nicht elegant, aber es funktionierte, und darum ging es.

Schritt 3: Segmentieren, aber dort anfangen, wo es weh tut

Mikrosegmentierung klingt nach einem Großprojekt, und ehrlich gesagt ist es das auch, wenn man es perfekt machen will. Man muss es nicht perfekt machen. Man muss dort anfangen, wo die kritischsten Daten liegen — Konstruktionsdaten, Kundendatenbank, Buchhaltung — und diese vom Rest isolieren.

Der Sofortgewinn: Ein kompromittierter Arbeitsplatzrechner erreicht nicht mehr automatisch die Lohnbuchhaltung. Das allein hätte den eingangs geschilderten Vorfall von einem Unternehmensstillstand auf ein ärgerliches Wochenende reduziert.

Schritt 4: Überwachen statt nur verhindern

Zero Trust geht davon aus, dass eine Kompromittierung passieren wird. Die Frage ist nur, wie schnell Sie es merken. Logs von allen Systemen an einem Ort, eine Regel, die bei auffälligen Anmeldungen Alarm auslöst, und jemand, der die Alarme auch tatsächlich anschaut.

Klingt selbstverständlich. Ist es nicht. In vielen Häusern laufen die Logs in ein System, das niemand liest.

Schritt 5: Den Übergang gestalten, nicht verkünden

Der unbeliebteste Schritt, und der, an dem die meisten Projekte scheitern. Wenn Sie MFA einführen und niemand erklärt, warum der Arbeitsalltag sich ändert, bekommen Sie Widerstand, der sachlich nicht zu rechtfertigen, aber real ist. Rechnen Sie mit Beschwerden. Planen Sie Zeit für Fragen ein.

Was kostet das, und wer soll das machen?

Die ehrliche Antwort: Es kommt darauf an, aber nicht so, wie Sie vielleicht befürchten. Ich habe für ein mittelständisches Unternehmen mit rund 150 Mitarbeitenden eine grobe Größenordnung zusammengestellt. Die Zahlen sind Erfahrungswerte aus zwei Projekten, keine Angebote.

Was kostet das, und wer soll das machen?
Bereich Aufwand Laufende Belastung
Inventar und Analyse 4 bis 8 Wochen, intern oder extern —
MFA und SSO 2 bis 3 Wochen Einrichtung Lizenzkosten pro Nutzer
Segmentierung 3 bis 6 Monate, etappenweise Betreuung der Regeln
Monitoring 4 Wochen Einrichtung Wöchentliche Auswertung, etwa 2 Stunden
Schulung und Kommunikation fortlaufend wiederkehrend

Was in dieser Tabelle nicht steht: die Zeit, die Ihre IT-Abteilung ohnehin schon nicht hat. Genau das ist der Punkt, an dem ich Unternehmen regelmäßig raten, sich externe Unterstützung für die Analysephase zu holen. Nicht für alles, aber für den Überblick. Wer sein eigenes Netz von innen betrachtet, übersieht systematisch die Dinge, die er selbst gebaut hat.

Was, wenn Sie keine eigene IT-Abteilung haben?

Dann ändert sich das Ziel, nicht die Richtung. Sie können nicht alles gleichzeitig umsetzen, und Sie müssen es auch nicht.

Priorität eins: MFA überall. Das ist der größte Sicherheitsgewinn pro aufgewendeter Stunde, den ich kenne.

Priorität zwei: Backup, das nachweislich funktioniert. Nicht das Backup auf dem NAS im selben Raum wie der Server.

Priorität drei: Ein externer Dienstleister, der einmal im Jahr prüft, wer alles Zugriff hat. Diese Prüfung deckt erfahrungsgemäß mehr auf als jede neue Software.

Mikrosegmentierung und ausgefeiltes Monitoring kommen später, wenn die Grundlagen stehen. Wer sie zuerst angeht, hat ein teures Netzwerk und immer noch keine starke Anmeldung.

Was in der Praxis schiefgeht

Ich will nicht den Eindruck erwecken, das sei ein sauberes Projekt mit klarem Ende. Ist es nicht.

Ein Fehler, den ich selbst gemacht habe: Ich habe die Fachabteilungen zu spät einbezogen. Wir hatten die Segmentierung technisch sauber aufgebaut, und dann stellte sich heraus, dass ein Konstruktionsprozess auf einen Netzzugriff angewiesen war, den niemand dokumentiert hatte. Wir mussten eine Regel wieder öffnen. Das Loch war kleiner als vorher, aber es war ein Loch, und es hat zwei Wochen gekostet.

Ein zweiter Punkt, der oft untergeht: Zero Trust ist nie fertig. Es ist ein Zustand, den man hält, keine Installation, die man abschließt. Wer ein Abschlussdatum braucht, um das Projekt zu verkaufen, sollte ehrlich mit sich sein.

Die Frage, die bleibt

Als der Logistiker nach achtzehn Monaten durch war, fragte mich der Geschäftsführer, ob er jetzt sicher sei. Ich sagte nein. Er sei schwerer anzugreifen, und er würde es merken, wenn jemand es versucht. Das sei ein anderes Versprechen als das, was er gesucht hatte, aber es sei das ehrliche.

Zero Trust löst nicht das Problem, dass es Menschen gibt, die einen gefundenen USB-Stick einstecken. Es sorgt dafür, dass dieser eine Fehler nicht das ganze Unternehmen mitnimmt. Für mich ist das genau der Unterschied, um den es geht. Und die Frage, die ich jedem stelle, der heute anfängt: Wissen Sie eigentlich, welche Konten in Ihrem Haus gerade Zugriff haben? Wenn nicht, haben Sie Ihre erste Aufgabe gefunden.

Sophie Fuchs

Sophie Fuchs

Sophie Fuchs arbeitet seit acht Jahren als Journalistin mit dem Schwerpunkt Cybersicherheit. Ihre Berichterstattung umfasst grundlegende technische Einführungen, die Analyse von Angriffsmethoden sowie die Vorstellung präventiver Schutzmaßnahmen. Sie hat unter anderem über Ransomware-Vorfälle, Phishing-Kampagnen und Sicherheitslücken in kritischen Infrastrukturen geschrieben.

Alle Artikel ansehen →