Zero Trust bedeutet nicht: niemandem vertrauen
NIST beschreibt Zero Trust als Sicherheitsmodell, das Vertrauen nicht allein aus Netzwerkstandort oder Gerätebesitz ableitet. Der klassische Gedanke „im Firmennetz ist alles vertrauenswürdig“ passt schlecht zu Cloud-Diensten, Homeoffice, mobilen Geräten und externen Partnern. Zugriff soll deshalb auf Identität, Gerät, Ressource und Kontext basieren.
Für KMU klingt das schnell nach komplexer Enterprise-Architektur. Die Prinzipien lassen sich aber schrittweise umsetzen. Zero Trust ist weniger ein einzelnes Produkt als eine Reihe von Entscheidungen darüber, wer auf welche Ressource unter welchen Bedingungen zugreifen darf.
Mit Identitäten anfangen
Der größte Hebel liegt häufig bei Konten. Phishing-resistente MFA oder Passkeys, getrennte Administratorkonten und konsequent entfernte Alt-Accounts reduzieren Risiken, ohne das Netzwerk neu zu bauen. Danach lohnt der Blick auf Berechtigungen: Hat jeder Mitarbeiter nur die Rechte, die er aktuell benötigt? Werden externe Zugänge zeitlich begrenzt? Sind Service-Accounts dokumentiert?
Parallel sollte der Gerätezustand einfließen. Ein verwaltetes, aktuelles Firmen-Notebook darf anders behandelt werden als ein unbekanntes Privatgerät. Moderne Identity- und Access-Plattformen können solche Signale in Zugriffsentscheidungen einbeziehen.
Ressourcen statt Netzwerkgrenzen schützen
Der nächste Schritt ist die Priorisierung kritischer Ressourcen: Buchhaltung, Administrationsoberflächen, Kundendaten, Backups und zentrale Cloud-Dienste. Diese Systeme benötigen strengere Regeln als eine öffentliche Marketingwebsite. Segmentierung und anwendungsbezogene Zugänge verhindern, dass ein kompromittiertes Konto automatisch das gesamte Netz öffnet.
Ein pragmatischer Zero-Trust-Plan für KMU lautet daher: Identitäten inventarisieren, starke Anmeldung erzwingen, Privilegien reduzieren, kritische Anwendungen priorisieren, Gerätebedingungen definieren und Zugriffe protokollieren. Das ist weniger spektakulär als eine neue Sicherheitsplattform – aber näher an dem, was Zero Trust tatsächlich erreichen soll.
