Zum Inhalt
Cybersecurity

Zero Trust einfach erklärt: Einstieg für KMU

Zero Trust einfach erklärt: Grundprinzip, Unterschied zum Perimeter-Modell, fünf Säulen mit konkreten Maßnahmen und sechs Schritte für den Einstieg im KMU.

Veröffentlicht am 4 Min. Lesezeit

Reihe von Zugangsschleusen aus Glas in einem leeren Foyer mit Blick über die Stadt.

Zero Trust heißt: Kein Gerät und kein Nutzer erhält Zugriff, nur weil er sich im Firmennetz befindet. Jede Anfrage wird geprüft, unabhängig davon, woher sie kommt. Das Modell ist kein Produkt, sondern eine Denkweise, die sich mit vorhandenen Mitteln schrittweise umsetzen lässt.

Das Grundprinzip

Das klassische Sicherheitsmodell arbeitet mit einem Perimeter: Die Firewall trennt innen von außen, und wer innen ist, gilt als vertrauenswürdig. Heute liegen E-Mail und Dateien in Microsoft 365, Mitarbeiter arbeiten von zu Hause, Dienstleister greifen per Fernwartung zu, und ein einziges Phishing-Opfer bringt den Angreifer nach innen.

Zero Trust kehrt die Annahme um. Der Grundsatz lautet „never trust, always verify”: Jede Anfrage wird anhand von Identität, Gerätezustand, Ort, Zeit und angefragter Ressource bewertet, bei jedem Zugriff und nicht nur bei der Anmeldung am Morgen. Der Zugriff wird auf das Nötige beschränkt und entzogen, sobald sich eine Bedingung ändert.

Als Referenz gilt die NIST Special Publication 800-207 aus dem Jahr 2020. Für ein mittelständisches Unternehmen zählt weniger die Architektur im Detail als ihre Konsequenz: Sicherheit hängt an Identitäten, Geräten und Daten, nicht an Netzwerkkabeln.

MerkmalPerimeter-ModellZero Trust
VertrauensbasisNetzwerkstandortIdentität, Gerätezustand, Kontext
PrüfungEinmal an der GrenzeBei jeder Anfrage
ZugriffsumfangWeitgehend das ganze interne NetzNur die angefragte Ressource
Folge eines EinbruchsFreie Bewegung im NetzBewegung endet an der nächsten Prüfung
FernzugriffVPN öffnet das ganze NetzZugriff pro Anwendung mit Bedingungen

Die fünf Säulen und ihre Maßnahmen

Zero Trust wird in fünf Säulen gegliedert: Identität, Geräte, Netzwerk, Anwendungen und Daten. Für jede gibt es Maßnahmen, die ein Mittelständler mit vorhandenen Lizenzen und Geräten umsetzt.

  • Identität: Gestohlene Zugangsdaten sind laut Verizon Data Breach Investigations Report 2025 der häufigste Einstiegsweg. Deshalb Mehrfaktor-Authentifizierung für alle Konten ohne Ausnahme, bedingter Zugriff in Microsoft 365 (nur konforme Geräte, erwartete Länder, zusätzliche Prüfung bei ungewöhnlichem Verhalten), getrennte Konten für Administration und tägliche Arbeit, Passkeys (FIDO2) für Konten mit hohen Rechten.
  • Geräte: Verwaltung aller Endgeräte über eine zentrale Lösung wie Microsoft Intune. Konformitätsregeln: aktuelles Betriebssystem, Festplattenverschlüsselung, aktiver Endpunktschutz, keine lokalen Administratorrechte. Unverwaltete Privatgeräte erhalten keinen oder nur eingeschränkten Zugriff über den Browser.
  • Netzwerk: Das Netz trennt interne Zonen, statt eine Außengrenze zu bilden. Segmentierung nach Funktion (Arbeitsplätze, Server, Drucker, Gebäudetechnik, Gäste, Dienstleister), Firewall-Regeln zwischen den Segmenten, Fernzugriff pro Anwendung mit Identitätsprüfung statt Netzwerk-VPN, Protokollierung des Verkehrs zwischen den Zonen. Wir setzen dafür Firewalls der SRX-Serie von HPE Juniper Networking ein.
  • Anwendungen: Anmeldung über die zentrale Identität (Single Sign-on), keine lokalen Benutzerkonten in Fachanwendungen, Dienstkonten ohne Domänen-Administratorrechte, regelmäßige Prüfung, welche Anwendungen mit welchen Rechten laufen.
  • Daten: Klassifizierung nach Schutzbedarf mit wenigen Stufen, in Microsoft 365 über Sensitivity Labels. Verschlüsselung und Zugriffsbeschränkung für die höchste Stufe. Backups, die auch ein Administrator nicht löschen kann.

Bedingter Zugriff, Gerätekonformität und Klassifizierung sind in vielen Microsoft-365-Lizenzen bereits enthalten. Für die Segmentierung reicht in der Regel eine Firewall, die Regeln zwischen internen Zonen abbildet. Neue Produkte sind meist nicht nötig; was fehlt, zeigt die Bestandsaufnahme.

Einstieg in sechs Schritten

  1. Bestandsaufnahme: Welche Identitäten, Geräte, Anwendungen und Datenspeicher gibt es, wer greift von wo worauf zu.
  2. Mehrfaktor-Authentifizierung überall: Der Schritt mit dem besten Verhältnis von Aufwand und Wirkung. Zuerst alle Zugänge von außen, dann alle Konten.
  3. Bedingter Zugriff und Gerätekonformität: Anmeldungen nur noch von verwalteten, konformen Geräten.
  4. Rechte reduzieren: Domänen-Administratoren auf die nötige Zahl beschränken, Dienstkonten prüfen, Freigaben an „alle” abbauen.
  5. Netz segmentieren: Zuerst Server, Backup und Gebäudetechnik von den Arbeitsplätzen trennen, dann die Regeln verfeinern.
  6. Daten klassifizieren und überwachen: Schutzstufen einführen, Protokolle zentral auswerten, Regeln anpassen.

Jeder Schritt bringt für sich einen messbaren Fortschritt. Wer bei Schritt 3 steht, ist deutlich besser geschützt als beim Perimeter-Modell, auch wenn die Schritte 4 bis 6 noch ausstehen. Ein Enddatum gibt es nicht: Neue Anwendungen, Geräte und Mitarbeiter verlangen neue Regeln. Patch-Management, Backups und Schulung bleiben nötig; Zero Trust begrenzt den Schaden, wenn eine dieser Grundlagen versagt.

Das Wichtigste in Kürze

  • Zero Trust prüft jede Anfrage anhand von Identität, Gerät und Kontext, nicht anhand des Netzwerkstandorts.
  • Die Maßnahmen verteilen sich auf Identität, Geräte, Netzwerk, Anwendungen und Daten und sind meist mit vorhandenen Microsoft-365-Lizenzen und einer zonenfähigen Firewall umsetzbar.
  • Reihenfolge für den Einstieg: Bestandsaufnahme, MFA, bedingter Zugriff, Rechte reduzieren, segmentieren, klassifizieren.

Welche Maßnahmen im eigenen Unternehmen zuerst anstehen, zeigt der IT-Sicherheitscheck von DEVACON; den Rahmen beschreibt die Seite Cybersecurity.

Themen Zero Trust Netzwerksicherheit MFA Segmentierung NIST

Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.