Einführung in die Zero-Trust-Architektur: "Niemals vertrauen, immer verifizieren"
20. September 2026
Traditionelle Netzwerksicherheit beruhte auf einem “Perimeter”-Modell: außen gefährlich, innen sicher. Wer hineinkam (per VPN oder internes Netz), galt weitgehend als vertrauenswürdig. Remote-Arbeit, Cloud und mobile Geräte brachen dieses Modell: “innen” und “außen” sind nicht mehr klar. Die Zero-Trust-Architektur ist die Antwort auf diese neue Realität.
Das Kernprinzip: “niemals vertrauen, immer verifizieren”
Der Kern von Zero Trust ist einfach: keiner Anfrage wird automatisch vertraut, unabhängig von ihrem Standort. Aus dem internen Netz zu kommen ist kein Grund zu vertrauen. Jede Zugriffsanfrage wird jedes Mal auf Basis von Identität, Gerät und Kontext verifiziert und autorisiert.
Das heißt nicht “es gibt keinen Perimeter”; es heißt “verlasse dich nicht auf eine einzige, absolute Vertrauensgrenze.” Selbst wenn ein Angreifer hineinkommt, wird Lateral Movement schwerer, weil jeder Schritt eine erneute Verifizierung erfordert.
Die Komponenten von Zero Trust
- Starke Authentifizierung: verifizierte Identität bei jedem Zugriff; MFA ist eine übliche Anforderung.
- Gerätevertrauen: der Zustand des zugreifenden Geräts (aktuell, verwaltet, konform) wird bewertet.
- Least Privilege: jede Identität erhält nur den nötigen Zugriff; breite, dauerhafte Rechte vermeiden.
- Mikrosegmentierung: das Netz wird in kleine, isolierte Segmente unterteilt statt in breite “sichere Zonen”; ein kompromittiertes Segment breitet sich nicht aus.
- Kontinuierliche Verifizierung und Überwachung: Zugriff ist nicht einmalig; er wird bei Kontextänderungen (anomales Verhalten, neuer Standort) neu bewertet.
Wo man praktisch beginnt
Zero Trust ist ein Ansatz, kein Produkt; es wird schrittweise angewendet:
- Kritische Assets und Identitäten bestimmen.
- MFA breit ausrollen und Least Privilege anwenden.
- Flache Netze segmentieren.
- Zugriff auf verifizierte Identität + Gerät + Kontext stützen, nicht auf den Standort.
Zusammenfassung
Zero Trust verwirft die Annahme “innen sicher”: jeder Zugriff wird unabhängig vom Standort verifiziert. Seine Komponenten sind starke Authentifizierung, Gerätevertrauen, Least Privilege, Mikrosegmentierung und kontinuierliche Überwachung. Es ist kein Produkt, sondern ein schrittweise angewendeter Architekturansatz, dessen Ziel ist, die Auswirkung einer Verletzung so weit wie möglich zu begrenzen.
Quellen: NIST SP 800-207 (Zero Trust Architecture), CISA: Zero Trust Maturity Model.
Haben Sie in Ihrer Angriffsfläche Dienste, die als “intern” angenommen werden, aber tatsächlich exponiert sind? Der Scan von CyberTestify kartiert aus dem Internet sichtbare Zugriffspunkte.