Zurück
Was ist Zero Trust?

Was ist Zero Trust?

Securevisio
06.08.2026

Zero Trust ist eine Sicherheitsstrategie, die keinem Nutzer, Gerät, keiner Anwendung und keinem System implizites Vertrauen gewährt, unabhängig vom Netzwerkstandort. Jede Zugriffsanfrage erfordert Authentifizierung und Autorisierung, unabhängig davon, ob sich der Anfragende innerhalb des lokalen Netzwerks (Local Area Network, LAN) des Unternehmens befindet oder von außen verbindet.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) definiert Zero Trust als ein Architektur-Design Paradigma, das aus dem Assume-Breach-Ansatz entwickelt wurde und auf dem Prinzip minimaler Rechte für alle Entitäten in der gesamten Infrastruktur basiert. Das National Institute of Standards and Technology (NIST) der Vereinigten Staaten gab dem Konzept 2020 mit der Sonderveröffentlichung NIST SP 800-207 eine formale Struktur, dem weltweiten Referenzstandard und der Grundlage für die BSI-Definition. NIST SP 800-207 verlagert den Schutz von statischen Perimetern auf einzelne Ressourcen, Anwendungen und automatisierte Prozesse.

Die deutsche IT-Architektur basierte über Jahrzehnte auf dem castle-and-moat-Modell. Dieses Modell gewährte jedem Gerät innerhalb des Unternehmensnetzwerks implizites Vertrauen. Drei Kräfte beendeten seine Gültigkeit in Deutschland: das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG), das seit dem 6. Dezember 2025 in Kraft ist, die BSI-Standards IT-Grundschutz und Eckpunkte einer Zero-Trust IT-Sicherheitsarchitektur des Bundes, sowie Cyber-Versicherer, die Zero-Trust-Kontrollen als Voraussetzung für den Versicherungsschutz verlangen.

Was sind die 3 Kernprinzipien des Zero-Trust-Modells?

Zero Trust beruht auf 3 Kernprinzipien: kontinuierlicher Überwachung und Validierung, Least-Privilege-Zugriff und der Annahme der Kompromittierung. Jedes Prinzip hängt von den beiden anderen ab. Ein einzelnes, isoliert umgesetztes Prinzip erzeugt eine partielle Kontrolle statt einer Architektur.

Kontinuierliche Überwachung und Validierung

Kontinuierliche Überwachung und Validierung berechnen jede Autorisierungsentscheidung anhand von Echtzeit-Signalen neu, statt den Zugriff einmalig an einem Login-Gate zu gewähren.

Ein ausgereiftes Zero-Trust-Modell bewertet 5 Signal-Kategorien:

  • Authentifizierung Stärke (FIDO 2-Hardware-Keys, Passwort mit SMS-Einmalcode, zertifikatsbasierte Anmeldung)
  • Geräte-Posture (Einbindung in Mobile Device Management, Status der Festplattenverschlüsselung, Patch-Stand des Betriebssystems)
  • Verhaltensmuster (Impossible Travel, Credential-Stuffing-Versuche, ungewöhnliche Zugriffszeiten)
  • Anwendung Sensitivität (Finanzsysteme, Personalakten, Engineering-Workstations)
  • Indicators of Compromise aus Threat-Intelligence-Feeds

Impossible Travel veranschaulicht die Verhaltenskategorie: Ein Login aus München, gefolgt fünf Minuten später von einem Login aus Singapur, signalisiert eine Kompromittierung der Anmeldedaten.

NIST SP 800-207 erzwingt kontinuierliche Validierung durch eine logische Trennung der Control Plane von der Data Plane. Die Architektur verwendet 2 untrennbare Komponenten:

  • Policy Decision Point (PDP) wertet Policies aus, nimmt Telemetriedaten auf und gewichtet den vollständigen Identitätskontext, um Zugriff zu erlauben, zu verweigern oder zu widerrufen. NIST unterteilt den PDP in eine Policy Engine (PE), die die Entscheidung fällt, und einen Policy Administrator (PA), der sie durch Signalisierung an die Enforcement-Schicht ausführt.
  • Policy Enforcement Point (PEP) kommuniziert direkt mit der Ressource und setzt die Entscheidung des PDP durch. Der PEP baut die kryptografische Sitzung zwischen Anfragendem und Ressource auf, ändert sie oder beendet sie.

Die Aufsichtspraxis nach §§ 30 und 38 BSIG erwartet diesen kontinuierlichen Nachweis, da das jährliche Abhaken von Checklisten die Risikomanagementpflicht nicht mehr erfüllt. KRITIS-Betreiber müssen den Nachweis alle drei Jahre erbringen. Alle anderen verpflichteten Einrichtungen unterliegen einer reaktiven und nachträglichen BSI-Aufsicht, die dieselben Nachweise jederzeit einfordern kann. Beide Wege begünstigen Living Compliance, also den automatisierten und fortlaufenden Nachweis, dass jeder Nutzer, jedes Gerät und jeder Prozess überwacht werden und im Kompromittierungsfall isoliert werden können.

Das Prinzip des Least-Privilege-Zugriffs

Least-Privilege-Zugriff gewährt jeder Identität die minimalen Berechtigungen, die für ihre Funktion erforderlich sind. Das Prinzip umfasst menschliche Identitäten und Maschinenidentitäten.

Least Privilege erzeugt eine konkrete Eindämmungseigenschaft: Ein Angreifer mit gestohlenen Anmeldedaten eines Personalmitarbeiters erreicht ohne eine separate Rechteausweitung kein Finanzsegment.

Least Privilege verändert den Zugriff Dritter grundlegend. Zero Trust Network Access (ZTNA) beschränkt einen Lieferanten auf ein einziges Access-Gateway, das auf einen definierten Server verweist, statt diesem Lieferanten Zugang zu einem gesamten Subnetz zu gewähren. Diese Beschränkung erfüllt die NIS-2-Anforderung zur Lieferkettensicherheit.

Die Kompromittierung Annahme „never trust, always verify”

Die Kompromittierungsannahme behandelt jede Umgebung als bereits kompromittiert. Designentscheidungen leiten sich aus dieser Ausgangsposition ab.

Das BSI formuliert das Prinzip in der Eckpunkte-Publikation: Der Zugriff auf IT-Ressourcen folgt dem Prinzip „never trust, always verify”, und eine Sicherheitsverletzung wird stets als möglich angenommen. Jeder Zugriff erfordert Authentifizierung und Autorisierung unabhängig von seiner Herkunft.

Die Architektur eines Virtual Private Network (VPN) veranschaulicht den entgegengesetzten Ansatz. Ein VPN authentifiziert einen Nutzer am Edge-Gateway und gewährt anschließend breiten Zugriff auf das interne Subnetz. Ein Angreifer, der einen einzelnen Satz von Mitarbeiter-Anmeldedaten kompromittiert, bewegt sich frei, scannt offene Ports und verteilt Ransomware über Server hinweg.

Der ThreatLabz VPN Risk Report von Zscaler quantifiziert das Ergebnis. Unter Organisationen, die über VPN-Schwachstellen kompromittiert wurden, berichten 53 Prozent von lateralen Bewegungen der Angreifer im Netzwerk. Unabhängig davon geben 62 Prozent der Unternehmen an, dass VPN-Technologie den Zero-Trust-Prinzipien widerspricht, einschließlich aus der Cloud bereitgestelltem VPN.

Die Kompromittierungsannahme verändert die Designfrage: Während das castle-and-moat-Modell fragt, wie Angreifer draußen gehalten werden können, fragt Zero Trust, wie weit sich ein Angreifer nach dem Eindringen bewegen kann.

Was sind die 5 Hauptsäulen einer Zero-Trust-Architektur?

Eine Zero-Trust-Architektur beruht auf 5 Säulen: Identität, Gerät, Netzwerk, Anwendung und Daten. Das Positionspapier Zero Trust (2023) des BSI strukturiert sein Zero-Trust-Integrationsmodell, das teilweise auf dem CISA Zero Trust Maturity Model aufbaut, um dieselben fünf thematischen Säulen herum, mit Detection and Response als Querschnittsfunktion. Jede Säule ist eine Kontrollfläche, an der die Verifizierung die Annahme ersetzt.

Identität und Multi-Faktor-Authentifizierung (MFA)

Identität ist die primäre Kontrollfläche in einer Zero-Trust-Architektur. Jede Zugriffsanfrage beginnt mit der Feststellung der anfragenden Entität und der Stärke ihres Authentifizierungsnachweises.

Authentifizierungsmethoden unterscheiden sich im Grad der Vertrauenswürdigkeit (Assurance Level): Phishing-resistente Methoden (FIDO 2/WebAuthn-Sicherheitsschlüssel, hardwaregebundene Passkeys, zertifikatsbasierte Authentifizierung wie Smartcard oder PIV) binden die Anmeldedaten an die legitime Domain und widerstehen Relay-Angriffen, während ein Passwort in Kombination mit einem SMS-Einmalcode auf der Vertrauensskala deutlich niedriger liegt. Hardware-OTP-Token gelten als Multi-Faktor, jedoch nicht als phishingresistent, da der Code weiterhin an einen vom Angreifer kontrollierten Proxy übertragbar bleibt.

Der Beleg ist quantifiziert. Microsoft berichtet, dass MFA über 99 Prozent der identitätsbasierten Angriffe blockiert, einschließlich der Angriffe, bei denen der Angreifer bereits über gültige Anmeldedaten verfügt. Der verbleibende Prozentsatz erklärt die Verschiebung hin zu phishingresistenten Faktoren: Adversary-in-the-Middle-Proxys, MFA-Fatigue und die Weiterleitung von Einmalcodes überwinden Push-basierte und SMS-basierte zweite Faktoren, überwinden jedoch keine domänengebundenen FIDO2-Anmeldedaten.

Multi-Faktor-Authentifizierung hat sich von einer Best Practice zu einer kommerziellen Notwendigkeit für deutsche Unternehmen entwickelt. Die Risikofragebögen der Cyberversicherer für 2026 ersetzen allgemeine Fragen zu Antivirensoftware durch technische Anforderungen, die eine Zero-Trust-Checkliste bilden. Versicherer verlangen vollständige MFA-Abdeckung für privilegierte Konten, externen Zugriff und Webmail, sodass ein Rollout von 80 Prozent die Anforderung verfehlt; Coalition identifiziert fehlende MFA als beitragenden Faktor bei 82 Prozent der abgelehnten Schadensfälle im Jahr 2024.

Deutsche Versicherungsbedingungen knüpfen an den Risikofragebogen rechtliche Konsequenzen auf zwei getrennten Spuren, und die Spuren tragen unterschiedliche Rechtsfolgen. Vorvertragliche Anzeigepflicht (§§ 19–22 VVG). Antworten, die vor Ausstellung der Police gegeben werden, sind Anzeigen. Eine unrichtige Angabe berechtigt den Versicherer zum Rücktritt vom Vertrag, zur Kündigung oder zur rückwirkenden Anpassung der Vertragsbedingungen, und in Fällen der Täuschung zur vollständigen Anfechtung des Vertrags. Das Oberlandesgericht Schleswig bestätigte 2025, dass Unternehmen solche Risikofragen mit größter Sorgfalt beantworten müssen. Ein Unternehmen, das eine MFA-Abdeckung von 100 Prozent erklärt, während es tatsächlich bei 70 Prozent operiert, fällt in diese Spur. Laufende Obliegenheiten (§ 28 VVG). Maßnahmen, deren Aufrechterhaltung der Versicherungsnehmer während der Vertragslaufzeit zu sichern ist, sind Obliegenheiten. Eine Verletzung berechtigt den Versicherer, die Zahlung verschuldens proportional zu kürzen oder zu verweigern, und § 28 (3) VVG bietet ein Gegengewicht: Ein Versicherungsnehmer, der nachweist, dass die Verletzung keinen Anteil am tatsächlichen Schaden hatte, behält den Anspruch.

Die deutsche Rechtsprechung untermauert diese Klausel. Das Oberlandesgericht Schleswig entschied am 9. Januar 2025 (16 U 63/24), dass Unternehmen Risikofragen mit größter Sorgfalt beantworten müssen. § 28 (3) des Versicherungsvertragsgesetzes (VVG) bietet ein Gegengewicht. Ein Versicherungsnehmer, der nachweist, dass die Pflichtverletzung keinen Anteil am tatsächlichen Schaden hatte, behält den Anspruch.

Geräte-Zugriffskontrolle

Geräte-Zugriffskontrolle bewertet die Geräte-Posture als Eingabegröße für jede Autorisierung Entscheidung. Identitätsverifizierung allein lässt eine Lücke offen, da ein legitimer Nutzer, der ein kompromittiertes, ungepatchtes oder verwaltetes Gerät betreibt, weiterhin einen Bedrohungsvektor darstellt.

Zero-Trust-Gerätekontrolle prüft 4 Posture-Attribute: die Einbindung in Mobile Device Management, den Status der Festplattenverschlüsselung, den Patch-Stand des Betriebssystems und das Vorhandensein eines funktionsfähigen Endpoint Detection and Response (EDR)-Agenten, der Telemetriedaten an die zentrale Plattform übermittelt.

Versicherer legen Mindestanforderungen für Geräte Kontrollen fest. 89 Prozent der Versicherer verlangen Endpoint Detection and Response oder Extended Detection and Response (EDR/XDR) auf allen Endpunkten, also verhaltensbasierte Erkennung mit zentralisierter Telemetrie statt klassischem Antivirus. Die Installation allein erfüllt die Anforderung nicht, da Versicherer Reaktionszeiten, Überwachungsprozesse und Dokumentation prüfen.

Die Anforderungen der Versicherer reichen über das Gerät selbst hinaus. Die Fragebögen für 2026 prüfen drei Kontrollen, die architektur übergreifend statt endpunkt bezogen greifen: Unveränderlichkeit und Aufbewahrung von Security Information and Event Management (SIEM)-Protokollen, getestete Wiederherstellbarkeit von Backups und Service-Level-Agreements für das Patch-Management kritischer Schwachstellen. Verträge spezifizieren zunehmend Phishing-resistente MFA für privilegierte Konten und werten SMS-Einmalcodes als Abweichung vom vereinbarten Sicherheitsniveau.

Netzwerk-Mikrosegmentierung

Mikrosegmentierung unterteilt das Netzwerk in isolierte Zonen und blockiert den Datenverkehr zwischen ihnen standardmäßig. Nur explizit erlaubte Datenflüsse passieren zwischen den Zonen.

Mikrosegmentierung entkräftet einen anhaltenden Einwand deutscher Hersteller, die annehmen, dass Zero Trust den sofortigen Austausch des gesamten IT-Bestands einschließlich Legacy-Systeme verlangt. Moderne ZTNA-Plattformen kapseln veraltete und nicht patchbare Systeme in dedizierte Proxy-Gateways und liefern so Mikrosegmentierung, ohne die Zielanwendung zu verändern.

Operational-Technology (OT)-Umgebungen wenden denselben Mechanismus an und zerlegen ein flaches Shopfloor-Netzwerk in hermetische Zellen, die von industriellen Edge-Gateways bedient werden. Maschine-zu-Maschine-Verkehr bleibt standardmäßig blockiert, mit Ausnahmen für die Industrie Protokolle, die programmable logic controllers (PLCs) benötigen, um Engineering-Workstations zu erreichen.

Workload- und Anwendungssicherheit

Workload- und Anwendungssicherheit authentifiziert und autorisiert jeden Workload und umfasst Anwendungen, Container, Dienste und Künstliche-Intelligenz (KI)-Agenten.

Large Language Model (LLM)-Systeme führten eine neue Angriffsfläche ein. Indirekte Prompt Injection verbirgt eine bösartige Anweisung innerhalb eines Textdokuments oder einer Webseite, die ein internes Modell, das das Dokument verarbeitet, als legitime Anfrage behandelt. Ein HR-Assistent, der eingereichte Lebensläufe scannt, veranschaulicht den Vektor: Eine verborgene Anweisung, die Gehaltsdatenbank abzurufen und an eine externe Adresse zu übertragen, wird mit den Berechtigungen des Modells ausgeführt, und ein Modell mit breitem Subnetz Zugriff unter implizitem Vertrauen erzeugt eine erhebliche Data Exfiltration.

Das BSI und die französische Agence nationale de la sécurité des systèmes d’information (ANSSI) veröffentlichten im August 2025 Design Principles for LLM-based Systems with Zero Trust. Die Leitlinie entzieht jeder von einem KI-System oder -Agenten generierten Aktion das Vertrauen. Das BSI und die ANSSI definieren 4 Kontrollen:

  • Agent-Autorisierung weist jedem LLM-Prozess eine dedizierte Rolle mit begrenztem Zugriff auf eine spezifische Dateninstanz zu, statt vererbte Administratorrechte.
  • Input- und Output-Beschränkungen filtern Anfragen an das Modell und von ihm erzeugte Ausgaben. Durch Prompts erzwungene Verweise auf externe Ressourcen bleiben blockiert. Kritische, maschinell ausgelöste Operationen (Massen-Scans von Festplatten, Datenbankschreibvorgänge, Massenexporte) erfordern eine Human-in-the-Loop-Freigabe.
  • Sandboxing und Segregation trennen die Speicherbereiche des Modells von den Instanzen, mit denen das Modell kommuniziert. Die Trennung schützt den Haupt Anwendungsprozessor und die Nutzer Datenbanken.
  • Kontinuierliche Überwachung und Throttling leiten Agenten-Anfragen an zentralisierte SIEM-Systeme mit verhaltensbasierten API-Call-Filtern und Token-Limits weiter. Diese Limits verhindern die extremen Abfrage Volumina, die einen versuchten Infiltrationsversuch signalisieren.

Datenschutz und Sichtbarkeit

Datenschutz und Sichtbarkeit klassifizieren und inventarisieren Daten als Grundlage für die anderen vier Säulen. Least Privilege gilt nur für Daten, die eine Organisation inventarisiert hat.

OT-Umgebungen erweitern die Daten Sichtbarkeit auf die Software Bill of Materials (SBOM). Die Kenntnis der Code-Bibliotheken, die innerhalb von Supervisory-Control-and-Data-Acquisition (SCADA)-Software laufen, ermöglicht die automatisierte Überwachung auf neu veröffentlichte Common Vulnerabilities and Exposures (CVEs).

Cloud-Umgebungen messen Datenschutz am Maßstab von BSI C5 (Cloud Computing Compliance Criteria Catalogue). C5:2026 umfasst 168 verpflichtende Kontrollen in 17 Domänen, gegenüber 121 Kontrollen in der Baseline C5:2020, und deckt physische Sicherheit der Rechenzentren, Kryptografie und Datensouveränität ab. Die Revision C5:2026 lenkt Betreiber auf Kontrollen für Container-Umgebungen, Datensouveränität und die Vorbereitung auf Post-Quantum-Kryptografie (PQC).

Was sind die wichtigsten Vorteile der Implementierung eines Zero-Trust-Netzwerks?

Zero Trust liefert deutschen Organisationen 5 primäre Vorteile: Vorfalls Reduktion, Eindämmung lateraler Bewegung, regulatorischen Compliance-Nachweis, Versicherbarkeit und Legacy-Kompatibilität.

Vorfalls Reduktion. Zero Trust reduziert die Anzahl der Vorfälle, die überhaupt einen Endpunkt oder einen Workload erreichen, indem es das implizite Vertrauen entfernt, das einem einzigen kompromittierten Credential die freie Bewegung erlaubt. Der klarste Beleg liegt bei der Identität: Microsoft berichtet, dass MFA über 99 Prozent der identitätsbasierten Angriffe blockiert, und Phishing-resistente Methoden schließen den größten Teil der verbleibenden Lücke.

Eindämmung lateraler Bewegung. Der Datenverkehr zwischen Segmenten bleibt standardmäßig blockiert, wodurch ein kompromittiertes Credential auf ein Segment begrenzt bleibt, und diese Eindämmung ist der größte strukturelle Gewinn gegenüber dem VPN-Modell.

Regulatorischer Compliance-Nachweis. Zero Trust bildet sich auf 4 Kontroll Domänen ab, die die NIS-2-Aufsicht adressiert: kontinuierliche adaptive Authentifizierung, rollenbasiertes Least Privilege, Mikrosegmentierung und Eindämmung sowie kontinuierliche Lieferantenprüfung. Die Architektur erzeugt den Nachweis als Nebenprodukt des Betriebs statt durch eine separate Dokumentation Übung.

IT-Grundschutz++ verstärkt diese Ausrichtung. Der Standard startete am 1. Januar 2026 und überführte den Anforderungskatalog in maschinenlesbares JSON auf Basis der Open Security Controls Assessment Language (OSCAL). Die Reform ersetzte 111 Bausteine durch 19 prozessorientierte Praktiken und konsolidierte 6.567 Unter Anforderungen zu 985, eine Reduktion um 85 Prozent. Maschinenlesbare Anforderungen ermöglichen es Informationssicherheitsmanagementsystemen (ISMS) und Governance-, Risk- und Compliance (GRC)-Tools, Kontrollen direkt zu übernehmen und Soll-Ist-Vergleiche zu automatisieren.

Drei Einschränkungen relativieren den Nutzen von IT-Grundschutz++: Teile der Methodik sind Mitte 2026 noch unvollständig, insbesondere Kennzahlen, Referenzmodelle und Modellierung; es existiert kein automatisierter Migrationspfad vom alten Kompendium; und der alte Standard läuft bis 2029 oder 2030 parallel weiter.

Versicherbarkeit. Dokumentierte MFA, aktive Überwachung und durch ZTNA Angeschlossene externe Ports bilden die Baseline für die operative Versicherbarkeit in Deutschland.

Legacy-Kompatibilität. ZTNA-Proxys sichern Systeme, die Organisationen nicht patchen oder ersetzen können. Die Starrheit von Legacy-OT zählt zu den größten Barrieren für die Zero-Trust-Einführung, und proxy basierte Mikrosegmentierung umgeht diese Starrheit in einer Wirtschaft, die auf langlebigen Industrieanlagen aufbaut.

Für welche 4 Anwendungsfälle ist Zero Trust am effektivsten?

Zero Trust liefert die stärksten Ergebnisse in 4 Anwendungsfällen: Remote-Zugriff für Mitarbeiter, Multi Cloud-Umgebungen, Lieferkettensicherheit und die Kontrolle von Internet of Things (IoT)-Geräten.

Absicherung des Remote-Zugriffs für Mitarbeiter

Remote-Zugriff für Mitarbeiter ist der häufigste Zero-Trust-Anwendungsfall und ein wichtiges Wachstumssegment im deutschen Markt. Grand View Research prognostiziert, dass der deutsche Zero-Trust-Sicherheitsmarkt bis 2030 USD 5,6 Milliarden erreicht, bei einer jährlichen Wachstumsrate (Compound Annual Growth Rate, CAGR) von 14,7 Prozent, womit er in Europa umsatzstärkster Markt ist. Endpunktsicherheit hielt historisch den größten Umsatzanteil, mit 30 Prozent des deutschen Umsatzes im Jahr 2024. Der Ersatz klassischer VPN-Verbindungen durch ZTNA und Mikrosegmentierung treibt die aktuelle Verschiebung an.

Der Grund ist struktureller Natur: Ein VPN gewährt nach einer einzigen Edge-Authentifizierung Zugriff auf Subnetzebene, während ZTNA Zugriff auf Anwendungsebene gewährt, diese Gewährung kontinuierlich neu bewertet und keinen lateralen Pfad zu Ressourcen außerhalb der expliziten Autorisierung bietet.

Unterschiedliche Stakeholder gewichten diesen Anwendungsfall unterschiedlich. IT-Sicherheitsverantwortliche priorisieren die Entfernung internetexponierter VPN-Appliances, wodurch eine scannbare Angriffsfläche entfällt. Betriebsräte und Mitarbeiter priorisieren Sitzungsstabilität und Verbindungsgeschwindigkeit, da ZTNA Nutzer direkt zu Anwendungen leitet. Finanzvorstände (CFOs) priorisieren den Effekt auf die Versicherungsprämie, da Versicherer geschlossene externe Ports in ihre Angebote einpreisen.

Management von Multicloud-Sicherheitsumgebungen

Multicloud-Umgebungen lösten den Perimeter auf, auf den das castle-and-moat-Modell angewiesen war, da Assets nun über mehrere Anbieter verteilt liegen und Identität die einzige durchgängige Control Plane bleibt, die sie übergreift.

BSI C5 reguliert den Zugang zum deutschen Markt für Cloud-Anbieter: Unabhängige Prüfer führen Type-2-Prüfungen durch, die die nachhaltige Wirksamkeit implementierter Verfahren über einen mehrmonatigen Beobachtungszeitraum testen, statt lediglich Richtlinien auf dem Papier zu prüfen.

Die C5-Zertifizierung öffnet 3 regulierte Sektoren: Finanzdienstleistungen, wo DORA und seine regulatorischen technischen Standards die BaFin-Rundschreiben BAIT und VAIT für erfasste Einrichtungen ab 2025 ersetzten; das Gesundheitswesen, wo § 393 SGB V die Verarbeitung von Sozial- und Gesundheitsdaten in Cloud-Umgebungen einschränkt und die C5-Bestätigung als Standard Nachweis behandelt; und Workloads der Bundesbehörden.

Gewährleistung der Lieferkettensicherheit

Lieferkettensicherheit setzt den deutschen Mittelstand einer dokumentierten Asymmetrie aus. Das NIS2UmsuCG erweiterte die Anzahl der verpflichteten Einrichtungen von 4.500 auf 29.500 Unternehmen in 18 Sektoren und stellte damit große Teile des Mittelstands erstmals unter die Aufsicht des BSI. Der Lagebericht des Bundeskriminalamts (BKA) für 2025 stellte fest, dass 90 Prozent der Opfer digitaler Erpressung kleine und mittlere Unternehmen (KMU) sind. Advanced-Persistent-Threat (APT)-Gruppen und organisierte Banden greifen diese Unternehmen aus zwei Gründen an: Die Unternehmen verfügen über schwächere Verteidigungsmaßnahmen, und sie bieten Zugang zu den Lieferketten großer Automobil- und Rüstungskonzerne. Eine Sicherheitsverletzung bei einem unzureichend gesicherten Subunternehmer erreicht den Teilkonzern über legitime Kommunikationskanäle.

Eine Wahrnehmungslücke verschärft die Risikoexposition: Der PwC-Bericht Trügerische Sicherheit: der Mittelstand überschätzt seine Cyber-Resilienz befragte 400 Führungskräfte des Mittelstands, und die Selbsteinschätzungen liegen ein bis zwei Reifegrade über den Benchmarks. PwC leitete diese Benchmarks aus 3 Quellen ab: technischen Infrastruktur Prüfungen, Überprüfungen der Sicherheitsdokumentation und Interviews mit den zuständigen Fachabteilungen. Fast die Hälfte der befragten Unternehmen berichtete von Cybercrime-Vorfällen innerhalb des eigenen Lieferantennetzwerks, und jedes zweite Unternehmen gab an, Cyber Risiken in der Lieferkette schnell zu erkennen.

Zero Trust beseitigt das Risiko, einem Dienstleister Zugang zu einem gesamten Subnetz zu gewähren. ZTNA beschränkt die Berechtigungen von Dienstleistern auf ein einziges Gateway, das einen definierten Server adressiert, und überwacht die Aktivität externer Auftragnehmer automatisch.

Verbesserung von Sichtbarkeit und Kontrolle von IoT-Geräten

Die Sicherheit auf dem Fabrikboden beruhte jahrelang auf dem Air-Gap, also der physischen Isolation des industriellen Subnetzes vom Internet und vom Büro-IT-Netzwerk. Industrie-4.0-Implementierungen und Roboterlinien, die von cloudbasierten Predictive-Maintenance-Algorithmen gesteuert werden, verschmolzen die IT- und OT-Welten dauerhaft und beendeten die Gültigkeit des Air-Gap.

Zero Trust in Fabriken baut auf dem erweiterten Purdue-Modell und auf 2 Standards auf: IEC 62443 und NIST SP 800-82. Der IND Baustein im BSI IT-Grundschutz ergänzt beide.

Maschinen Identität unterscheidet OT-Zero-Trust von IT-Zero-Trust. Die Architektur verifiziert den Wartungstechniker, der eine Remote-Reparatur Sitzung durchgeführt, und verlangt von den Maschinen selbst eine kontinuierliche gegenseitige kryptografische Authentifizierung. X.509-Zertifikate, die in IoT-Sensoren eingebettet sind, liefern diesen Nachweis, und Geräte, die keinen sicheren Zustand attestieren können, erhalten kein Vertrauen.

Wie implementiert man ein Zero-Trust-Sicherheitsmodell? 5 Best Practices

Die Implementierung von Zero Trust folgt 5 aufeinanderfolgenden Best Practices. Eine gestaffelte Sequenz hält die Organisation während der gesamten Transition betriebsfähig.

  1. Die Protect Surface definieren. Inventarisieren Sie die kritischen Assets der Organisation gemäß Data, Applications, Assets, and Services (DAAS). Zero Trust lehnt den Outside-in-Ansatz ab und beginnt bei diesen Assets. Jedes Element der Protect Surface erhält eine Kritikalitätsbewertung und ein spezifisches Schutzprofil. Auditoren verlangen beides für eine NIS-2-Gap-Analyse.
  1. Transaktionsflüsse kartieren. Kartieren Sie jedes Protokoll und jeden Datenfluss zwischen Ressource und Nutzer mithilfe von Telemetrie- und Traffic-Analytik (Deep Packet Inspection, NetFlow, Flow-Logs). Die Kartierung deckt verborgene Pfade für Data Exfiltration und Virusausbreitung auf. Die SIEM-Integration gehört in diese Phase.
  1. Die Mikrosegmentierung Architektur etablieren. Stellen Sie die Gateway-Umgebung in der Cloud oder am Netzwerk-Edge bereit und isolieren Sie Ressourcen. Die ZTNA-Managementkomponenten reduzieren die Anzahl der dem Internet exponierten Netzwerk-Ports.
  1. Dynamische und kontextbezogene Zugriffsrichtlinien erstellen. Formulieren Sie Regeln mit der Kipling-Methode. Die Kipling-Methode beantwortet 6 Fragen: Wer den Zugriff anfragt, was er anfragt, warum er es benötigt, wie er sich verbindet, von wo er sich verbindet, und wann. Signale aus Kontrollsystemen bereichern jede Regel, einschließlich Posture-Prüfungen des Endpunkt-Agenten und MFA-Verifizierung. Eine Perimeter-Richtlinie bleibt statisch, während eine Zero-Trust-Richtlinie sich dynamisch verändert.
  1. Überwachen und optimieren. Validieren Sie operative Richtlinien kontinuierlich, speisen Sie Signale in das Security Operations Center (SOC) ein, und koppeln Sie Reaktionssysteme an Security-Orchestration-Automation-and-Response (SOAR)-Algorithmen. Die SOAR-Kopplung isoliert infizierte Assets schnell unter Quarantäne und hält den Geschäftsbetrieb aufrecht.

Die Ressourcenausstattung bestimmt das Tempo aller fünf Praktiken: Die PwC-Umfrage unter 400 Führungskräften des Mittelstands ermittelte ein medianes Informationssicherheit Team von 3 Vollzeitkräften. Unter diesen Unternehmen nutzen 78 Prozent Managed Security Services, um ein SOC zu betreiben oder Sicherheitsaufgaben auszulagern. Tool Sprawl rangiert neben Budget und Legacy-Technologie als führende Barriere, wobei 78 Prozent der Organisationen Richtlinien für sicheren Zugriff über mehr als zwei separate Systeme hinweg verwalten.

Kontinuierlich verifizieren, nicht nur beim Login. SecureVisio UEBA erstellt eine Verhaltens-Baseline für jeden Nutzer und jedes Gerät und markiert genau die Abweichungen, auf die Zero Trust angewiesen ist – Impossible Travel, Credential Stuffing, ungewöhnliche Zugriffszeiten – direkt eingebunden in Ihren Erkennungs – und Redaktionsworkflow.
SecureVisio UEBA entdecken →
Demo anfordern →

Häufig gestellte Fragen (FAQ) zu Zero Trust

Die 3 folgenden Fragen behandeln die Vergleiche, die deutsche Organisationen während der Zero-Trust-Evaluierung am häufigsten aufwerfen: den Modellvergleich, den Vergleich der Zugriff Technologie und den Eindämmung Mechanismus.

Das castle-and-moat-Modell definiert Vertrauen anhand des Netzwerkstandorts, und Zero Trust entfernt den Standort aus der Vertrauens Gleichung. Das castle-and-moat-Modell errichtet einen gehärteten Perimeter aus Edge-Firewalls und behandelt alles innerhalb als vertrauenswürdig. Jeder Nutzer oder jedes Gerät, das den Graben überquert, erhält nahezu absolutes implizites Vertrauen.

Zero Trust vertraut standardmäßig nichts, unabhängig davon, ob sich der Anfragende im Unternehmens-LAN befindet oder von einem Homeoffice in Hamburg aus verbindet. Jede Anfrage erhält Authentifizierung, Autorisierung und eine kontinuierliche Neubewertung anhand des Echtzeit Kontexts.

Die Modelle divergieren nach einer Kompromittierung: Ein kompromittiertes Credential liefert im castle-and-moat-Modell das gesamte Innere, während dasselbe Credential in einem Zero-Trust-Modell nur eine eng begrenzte Ressource liefert, und der Versuch wird protokolliert, bewertet und mitten in der Sitzung widerrufen.

Ein VPN ist ein Tunnel auf Netzwerkebene, und ZTNA ist ein Broker auf Anwendungsebene. Die VPN-Authentifizierung am Edge-Gateway platziert den Nutzer im Netzwerk und gewährt breiten Zugriff auf das interne Subnetz. Das VPN gewährt Vertrauen einmalig zum Verwendungszeitpunkt und überprüft es nur selten erneut.

ZTNA platziert keinen Nutzer im Netzwerk, sondern verbindet eine verifizierte Identität auf einem verifizierten Gerät mit einer einzigen autorisierten Anwendung und bewertet diese Entscheidung kontinuierlich anhand von Posture- und Verhaltens Signalen neu. Ressourcen bleiben für alles außerhalb der expliziten Autorisierung unsichtbar, wodurch die extern exponierte Angriffsfläche in sich zusammenfällt.

Die Daten zeigen die Lücke. Unter Unternehmen, die über VPN-Schwachstellen kompromittiert wurden, berichten 53 Prozent von lateraler Bewegung der Angreifer, und 62 Prozent der Unternehmen geben an, dass VPN mit Zero Trust unvereinbar ist, einschließlich cloud bereitgestellten VPN.

Die Unterscheidung hat kommerzielle Konsequenzen im deutschen Markt. ZTNA erscheint in den Fragebögen der Versicherer als namentlich genannte Anforderung, da Versicherer den Nachweis geschlossener externer Ports verlangen und die VPN-Architektur diesen Nachweis nicht liefert.

Mikrosegmentierung verhindert laterale Bewegung, indem sie das Netzwerk in isolierte Zonen unterteilt und den Datenverkehr zwischen den Zonen standardmäßig blockiert. Nur explizit erlaubte Datenflüsse passieren.

Laterale Bewegung verwandelt einen einzelnen Vorfall in eine bestandswerte Kompromittierung. Ein Angreifer kompromittiert einen Endpunkt und scannt dann offene Ports, entdeckt benachbarte Server, weitet Rechte aus und setzt Ransomware ein. Ein flaches Netzwerk trennt den initialen Einbruch vom vollständigen Einbruch nur durch die Zeit.

Mikrosegmentierung unterbindet die Durchquerung in 2 Umgebungen. Eine kompromittierte Personalabteilungs-Workstation erreicht kein Finanz Segment, da nie eine Route zwischen den Zonen autorisiert wurde. Eine kompromittierte Engineering-Workstation auf dem Fabrikboden erreicht keine PLC-Zelle außerhalb der zulässigen Industrie Protokolle.

NIS-2 erkennt diese Eindämmung als operatives Risikomanagement an, und die Eckpunkte des BSI verankern sie im Zielbild der Zero-Trust-Architektur des Bundes für 2030.

Zero Trust gewährt keinem Nutzer, Gerät, keiner Anwendung und keinem System implizites Vertrauen und bewertet jede Zugriffsanfrage durch Authentifizierung und Autorisierung. NIST SP 800-207 formalisierte das Modell 2020; das BSI übernahm es als Referenzarchitektur für Deutschland und verdrängte castle-and-moat unter dem Druck des NIS2UmsuCG (in Kraft seit 6. Dezember 2025), des IT-Grundschutz++ des BSI und von Cyber-Versicherern, die Zero Trust nun als Voraussetzung für den Versicherungsschutz verlangen. Es beruht auf drei Prinzipien (kontinuierliche Verifizierung, Least-Privilege-Zugriff, Kompromittierung Annahme) über fünf Säulen: Identität/MFA (MFA blockiert laut Microsoft über 99 Prozent der identitätsbasierten Angriffe), Geräte-Posture-Kontrolle (89 Prozent der Versicherer verlangen EDR/XDR), Netzwerk-Mikrosegmentierung, Workload-/Anwendungssicherheit (die sich nun unter BSI/ANSSI-Kontrollen auf KI-Agenten erstreckt) und Datenschutz, gemessen an den 168 Kontrollen von BSI C5:2026.

Die Einführung liefert messbare Ergebnisse: weniger Vorfälle, die einen Endpunkt oder Workload erreichen, plus Eindämmung lateraler Bewegung, regulatorischen Nachweis, Versicherbarkeit und Legacy-OT-Kompatibilität. Am stärksten ist Zero Trust in vier Anwendungsfällen: Remote-Zugriff (VPN weicht ZTNA in einem Markt, der bis 2030 in Deutschland auf USD 5,6 Milliarden prognostiziert wird), Multicloud, Schutz der Lieferkette (90 Prozent der deutschen Opfer digitaler Erpressung sind KMU) und IoT/OT über Maschinenidentität und X.509-Zertifikate. Die Implementierung folgt fünf aufeinanderfolgenden Schritten, von der Definition der Protect Surface bis zur kontinuierlichen, SOC/SOAR-gestützten Überwachung, wobei das Tempo durch die Ressourcenausstattung begrenzt wird: Eine PwC-Umfrage unter 400 Führungskräften des Mittelstands ermittelte ein medianes Sicherheitsteam von nur 3 Vollzeitkräften, wobei 78 Prozent auf Managed Services setzen. Das gesamte Modell reduziert sich auf ein Prinzip: never trust, always verify, kontinuierlich, für jede Identität, jedes Gerät und jeden Workload, unabhängig vom Standort.

Inhaltsverzeichnis


Bitte kontaktieren Sie uns, falls Sie Fragen haben.

Erfahren Sie mehr über SecureVisio und die Vorteile, die es bietet.
Deutschland
Deutschland
+49 4186-895991-0
Polen
Polen
+48 17 779 6246

Füllen Sie das Formular aus, um uns zu kontaktieren.





    Entdecken Sie die Top-Storys