Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Ein klassisches VPN verlängert das Firmennetz bis an den Rechner im Homeoffice. Wer sich verbindet, ist drin – und kann in vielen Netzen danach alles erreichen, was auch im Büro erreichbar wäre. Wenn die Verbindung nur mit Benutzername und Passwort geschützt ist, reicht ein erbeutetes Passwort, um denselben Zugang zu bekommen.

Das BSI beschreibt Zero Trust in seinem Positionspapier als ein aus dem „Assume Breach“-Ansatz entwickeltes Architekturdesign-Paradigma, das im Kern auf dem Prinzip der minimalen Rechte aller Nutzer, Geräte und Systeme in der Gesamtinfrastruktur beruht. Übersetzt: Man geht davon aus, dass ein Angreifer schon drin sein könnte, und gibt niemandem mehr Zugriff, als er für seine Aufgabe braucht – auch nicht im eigenen Netz.

Das BSI hält in demselben Papier fest, dass es häufig an der stringenten Umsetzung von Absicherungen innerhalb der als vertrauenswürdig definierten Zonen fehlt. Genau das ist der Punkt für ein mittelständisches Haus: Nicht das VPN ist das Problem, sondern das flache Netz dahinter.

Der Unterschied in einer Tabelle

Klassisches VPNZero-Trust-Ansatz
Vertraueneinmal verbunden, im Netz vertrautjede Anmeldung, jede Anwendung einzeln geprüft
Erreichbarkeitdas ganze Netz oder große Teilenur die Anwendungen, die die Rolle braucht
Geräteprüfungmeist keineverwaltetes, aktuelles Gerät als Bedingung
Folge eines gestohlenen PasswortsZugang ins Netzohne zweiten Faktor und passendes Gerät kein Zugang

Der Weg dorthin – in Schritten, die der Mittelstand gehen kann

Zero Trust ist kein Produkt, sondern eine Richtung. Diese Schritte bringen den größten Teil der Wirkung, ohne das Netz neu zu bauen:

  1. Mehrfaktor-Anmeldung am VPNKein Fernzugang mehr nur mit Passwort. Das ist der wichtigste einzelne Schritt.
  2. Rechte hinter dem VPN begrenzenNicht jede VPN-Verbindung braucht jeden Server. Gruppen und Firewall-Regeln begrenzen, was erreichbar ist.
  3. Netz segmentierenServer, Arbeitsplätze, Drucker, Gäste und Produktionsanlagen in getrennte Bereiche. Ein übernommener Rechner sieht dann nicht mehr alles.
  4. Cloud-Anwendungen ohne VPN schützenMicrosoft 365 und andere Cloud-Dienste werden über bedingten Zugriff geschützt, nicht über das VPN.
  5. Dienstleisterzugänge befristenFernwartung nur auf Anfrage, zeitlich begrenzt, protokolliert und mit Mehrfaktor-Anmeldung – keine dauerhaft offenen Zugänge.

Dazu gehört

Häufige Fragen

Müssen wir unser VPN abschaffen?
Nein. Für Anwendungen im eigenen Netz bleibt ein gesicherter Zugang nötig. Entscheidend ist, dass das VPN Mehrfaktor-Anmeldung verlangt und dahinter nicht das ganze Netz offen steht.
Was ist ZTNA?
Zero Trust Network Access – Produkte, die statt eines Netzzugangs nur einzelne Anwendungen freigeben. Sie können ein VPN ersetzen, lohnen sich aber erst, wenn Anwendungen und Rollen sauber beschrieben sind.
Ist Zero Trust für ein Haus mit 30 Mitarbeitenden überdimensioniert?
Als Gesamtarchitektur oft ja. Die Grundidee – niemandem mehr Zugriff als nötig, jede Anmeldung prüfen – ist es nicht. Die Schritte auf dieser Seite passen auch für kleine Häuser.
Was verlangt NIS2 hier?
§ 30 Abs. 2 BSIG nennt Konzepte für die Zugriffskontrolle (Nr. 9) und Lösungen zur Multi-Faktor-Authentifizierung (Nr. 10). Eine bestimmte Architektur schreibt das Gesetz nicht vor.

Quellen und Nachweise

  1. BSI: Positionspapier Zero Trust 2023 · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. BSI: Management Blitzlicht – Zero Trust, ein ganzheitlicher Sicherheitsansatz · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. Microsoft Learn: Was ist bedingter Zugriff? (Zero-Trust-Richtlinienmodul) · Microsoft
  4. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 9 und 10) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu