Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Zero Trust ohne Buzzword: Was davon im Mittelstand wirklich hilft

Zero Trust ist kein Produkt, das man kauft, sondern ein Prinzip: kein blindes Vertrauen aufgrund des Standorts im Netz. Vier Bausteine davon sind auch für kleinere Unternehmen erreichbar.

Analyse von Zugriffsrechten und Sicherheitsereignissen
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Klassische Netzwerksicherheit funktionierte wie eine Burg: außen die Mauer, innen Vertrauen. Mit Homeoffice, Cloud-Diensten und Dienstleisterzugängen ist diese Grenze verschwunden. Zero Trust beschreibt die Konsequenz daraus – nicht als Produkt, sondern als Haltung: Jeder Zugriff wird geprüft, unabhängig davon, von wo er kommt.

Ein Prinzip mit fester Grundlage

Der Begriff ist keine Erfindung der Werbeabteilungen. Das US-amerikanische National Institute of Standards and Technology hat die Grundsätze im August 2020 in der Veröffentlichung SP 800-207 beschrieben: Der Schutz richtet sich auf Nutzer, Geräte und Ressourcen statt auf feste Netzgrenzen, und niemand erhält Vertrauen allein aufgrund seines Standorts im Netz. Das BSI hat 2023 ein eigenes Positionspapier vorgelegt, das Zero Trust auf das Prinzip minimaler Rechte stützt und von der Annahme ausgeht, dass ein Einbruch jederzeit bereits erfolgt sein kann.

Bemerkenswert ist ein Hinweis des BSI, der in Verkaufsgesprächen selten fällt: Eine ganzheitliche Umsetzung sei keine Einmalinvestition, sondern ein langfristiges Vorhaben, das dauerhaft finanzielle und personelle Mittel bindet. Daraus folgt nicht, dass Zero Trust nur für Konzerne taugt. Es folgt daraus, dass der Weg über einzelne, gut gewählte Bausteine führt und nicht über ein Großprojekt, das nach einem Jahr stecken bleibt. Anbieter bezeichnen Firewalls, Fernzugriffslösungen oder Anmeldedienste gern als Zero-Trust-Produkte; das sind sie bestenfalls als Bestandteile. Ob eine Umgebung dem Prinzip folgt, entscheidet sich an Regeln, nicht an Produktnamen.

Vier Bausteine mit realistischem Aufwand

  • Identität als neue Grenze: starke Anmeldung mit zweitem Faktor für jeden Dienst.
  • Minimale Rechte: Zugriff nur auf das, was die Rolle tatsächlich braucht – befristet, wo möglich.
  • Gerätezustand einbeziehen: Verschlüsselung, aktuelle Updates, Virenschutz als Bedingung für Zugriff.
  • Protokollieren und auswerten: Wer hat wann worauf zugegriffen – und fällt etwas aus dem Rahmen?

Identität als Grenze setzt voraus, dass es für jede Person genau ein Konto gibt, dass ausgeschiedene Mitarbeitende am letzten Arbeitstag deaktiviert werden und dass möglichst viele Anwendungen an eine zentrale Anmeldung angebunden sind. Solange Programme eigene Benutzerverwaltungen mit eigenen Passwörtern führen, bleibt jede davon eine Tür, die niemand im Blick hat. Der zweite Faktor ist die Pflicht; die Kür besteht darin, die Zahl der Türen zu verringern.

Minimale Rechte klingen selbstverständlich, sind in gewachsenen Umgebungen aber die Ausnahme. Berechtigungen werden beim Abteilungswechsel mitgenommen, Projektordner bleiben nach Projektende offen, und „Vollzugriff“ war irgendwann das schnellste Mittel gegen eine Fehlermeldung. Eine jährliche Rechteüberprüfung, bei der die Fachverantwortlichen und nicht die IT allein bestätigen, wer worauf zugreifen darf, schafft hier Ordnung. Für die Administration gilt: getrennte Konten für Verwaltungsaufgaben und erhöhte Rechte nur für die Dauer der jeweiligen Aufgabe.

Ein korrektes Passwort auf einem ungepflegten Privatrechner bleibt ein Risiko. Mit einer Geräteverwaltung lässt sich prüfen, ob ein Gerät dem Unternehmen bekannt, verschlüsselt und auf aktuellem Stand ist, und der Zugriff davon abhängig machen. Ein pragmatischer Mittelweg für private Geräte: E-Mail und Kalender im Browser ja, das Herunterladen vertraulicher Dateien nein.

Protokolle nützen nur, wenn jemand sie liest. Wichtiger als eine lückenlose Sammlung ist deshalb eine Handvoll Alarme, denen tatsächlich nachgegangen wird: Anmeldungen aus ungewohnten Ländern, plötzliche Massen-Downloads, neu vergebene Administratorrechte, Zugriffe auf sensible Systeme zu ungewöhnlichen Zeiten. Wer diese Auswertung nicht selbst leisten kann, sollte sie verbindlich vergeben – mit festgelegten Reaktionszeiten.

Wo der Einstieg lohnt

Der häufigste Fehler ist der Versuch, alles gleichzeitig umzusetzen. Sinnvoller ist der Einstieg über die kritischsten Anwendungen: Buchhaltung, Personaldaten, Konstruktionsdaten. Dort lohnt sich strenge Prüfung sofort, während unkritische Bereiche schrittweise nachziehen können.

Am Anfang steht eine nüchterne Bestandsaufnahme: Welche Anwendungen gibt es, wer nutzt sie, und von wo aus wird zugegriffen? Erst auf dieser Grundlage lässt sich entscheiden, welche Zugriffe streng geprüft werden müssen und wo die bisherige Regelung genügt. Jede Stufe sollte für sich einen Nutzen bringen, damit das Vorhaben auch dann seinen Wert behält, wenn es nach der zweiten Stufe eine Weile ruht.

Eine typische Situation im Mittelstand zeigt, wie konkret der Gedanke werden kann: Ein externer Dienstleister betreut eine einzelne Maschinensteuerung, hat per Fernwartung aber dauerhaft Zugang zum gesamten Firmennetz. Zero Trust bedeutet hier schlicht: Zugriff nur auf dieses eine System, nur nach Freigabe, zeitlich begrenzt und protokolliert. Solche Einzelfälle zu lösen, bringt mehr Sicherheit als eine abstrakte Zielarchitektur, die nie fertig wird.

Prüffragen für die Geschäftsführung

  • Wissen wir, welche externen Stellen heute Zugang zu unserem Netz haben – und worauf genau?
  • Wie viele Konten besitzen Administratorrechte, und werden dieselben Konten auch für E-Mail und Internet genutzt?
  • Können wir verhindern, dass unbekannte Geräte auf Firmendaten zugreifen?
  • Würde ein ungewöhnlicher Massen-Download bemerkt, und wer würde innerhalb welcher Zeit reagieren?

Wichtig bleibt die Verhältnismäßigkeit: Sicherheit, die produktives Arbeiten unmöglich macht, wird umgangen. Gute Umsetzungen sind für die Belegschaft im Alltag kaum spürbar – und für Angreifer trotzdem eine massive Hürde.

Unsere Einordnung: Zero Trust ist weniger eine Technik als die Gewohnheit, jede Vertrauensstellung zu begründen. Wer bei den wertvollsten Daten und den weitesten Zugängen beginnt, erreicht mit überschaubarem Aufwand einen spürbaren Teil des Nutzens und schafft zugleich die Grundlage für jeden weiteren Schritt.

Verwandte Themen: Wer hier weiterdenkt, liest bei Ransomware, Cyber Resilience Act und DSGVO weiter.

Quellen

  1. ORP.4 Identitäts- und Berechtigungsmanagement · BSIamtlich
  2. NET.3.4 Network Access Control · BSIamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Ein Vorfall, vier Meldewege – wer wann wem melden muss

DSGVO, NIS2, Cyber Resilience Act und KRITIS-Dachgesetz verlangen unterschiedliche Meldungen an unterschiedliche Stellen, teils innerhalb von 24 Stunden. Wie sich die vier Pflichten unterscheiden und wie eine Meldematrix aussieht.