Zero Trust ist ein Sicherheitsmodell, das keinem Nutzer, Gerät oder Dienst allein aufgrund seines Standorts im Netz vertraut. Jeder Zugriff wird einzeln geprüft – anhand von Identität, Zustand des Geräts und Kontext.
Auf einen Blick
Vertrauen entsteht aus Prüfung, nicht aus Standort.
Jeder Zugriff wird einzeln entschieden, nicht einmal pro Sitzung.
Zero Trust ist ein Modell, kein Produkt, das man kauft.
Zero Trust ersetzt die Frage „Wo bist du?“ durch „Wer bist du, womit, und darfst du das jetzt?“.
Kein Innen mehr
Das klassische Modell kannte ein vertrauenswürdiges Innen und ein gefährliches Außen. Mit Cloud, Home-Office und Partnern gibt es dieses Innen nicht mehr. Zero Trust zieht die Kontrolle deshalb an jeden einzelnen Zugriff heran.
Beispiele aus der Praxis
- Ein Zugriff aus dem Büro wird abgelehnt, weil das Gerät seit Wochen keine Patches bekommen hat.
- Ein Dienstkonto erhält Rechte nur für die Dauer eines einzelnen Auftrags.
Häufiger Irrtum
Mythos „Zero Trust ist ein Produkt, das man einführt.“
Richtig Es ist ein Modell, das sich über Jahre in bestehende Systeme einzieht. Wer es als Produkt kauft, bekommt höchstens einen Baustein.
Häufige Fragen
Wo fängt man mit Zero Trust an?
Bei Identität und Mehr-Faktor-Authentifizierung – das ist der Baustein mit der größten Wirkung. Die Architektur beschreibt NIST SP 800-207.
Ersetzt Zero Trust die Segmentierung?
Nein, es baut darauf auf. NIST SP 800-125B behandelt die Netzseite.