Zero Trust ist ein Framework: was heißt das konkret?
Trusted Advisor für Sourcing von IT & Telekommunikation
Zero Trust Security: Sicherheit ohne Vertrauen
Wie Zero Trust Ihr Netzwerk wirklich schützt
Vom einmaligen Zugang zur Prüfung jeder einzelnen Aktion
Das Zero Trust Security Modell basiert auf dem Prinzip, weder internen noch externen Nutzern automatisch zu vertrauen. Ziel ist es, Risiken zu minimieren, Daten zu schützen und gleichzeitig interne wie externe Bedrohungen zu verhindern. Gerade in MPLS- oder SD-WAN-Umgebungen bietet Zero Trust eine entscheidende Sicherheitsarchitektur für moderne Cloud-Infrastrukturen.
Auf den Punkt gebracht:
- Konstante Authentifizierung: Jeder Zugriff wird kontinuierlich geprüft, unabhängig vom Standort des Nutzers.
- Detaillierte Zugriffskontrolle: Autorisierung erfolgt auf Anwendungsebene, nicht auf Netzebene.
- Integration moderner Sicherheitsdienste: Kombination aus VPN, Firewall, CASB und ZTNA.
- Transparente Überwachung: Jede Aktion wird nachvollziehbar protokolliert und analysiert.
- Cloud-Sicherheit: Schutz von SaaS- und Public-Cloud-Anwendungen ohne Leistungseinbußen.
Die Lösung: Zero Trust ersetzt den einmaligen Netzwerkzugang durch eine dauerhafte Prüfung jeder einzelnen Aktion. Verteilte Sicherheitsfunktionen wachsen zu einer Instanz zusammen, das senkt die Komplexität und entlastet interne Ressourcen.
Worum es in diesem Beitrag geht: Was Zero Trust im Alltag konkret bedeutet, erklärt am Bild eines Bürogebäudes mit Empfang und persönlichem Security-Guard, welche Bausteine dazugehören und woran Sie erkennen, dass der Einstieg für Ihr Unternehmen ansteht.
Die Frage: Wissen Sie, was ein Nutzer in Ihrem Netzwerk tun kann, nachdem er einmal drin ist?
Was ist das Zero Trust Security Modell?
Das Zero Trust Security Modell ist ein Sicherheitskonzept, das auf dem Grundsatz basiert, nichts und niemanden innerhalb und außerhalb eines Netzwerkes zu vertrauen. Ziel ist es, das Sicherheitsrisiko in einem Netzwerk und dessen Anwendungen auf ein Minimum zu reduzieren und zeitgleich sowohl externe als auch interne Bedrohungen auszuschließen.
Wie bewege ich mich in einem MPLS/SD-WAN ohne Zero Trust?
Stellen Sie sich Ihr Netzwerk (MPLS/SD-WAN) wie ein Geschäftsgebäude mit vielen Bereichen und Funktionen vor. Der Empfang ist Ihre Firewall, die überprüft, wer hinein darf, vergleichbar mit einem Türsteher. Als Mitarbeiter besitzen Sie eine Zugangskarte mit definierten Rechten. Sie zeigen die Karte vor und erhalten Zugang zum Gebäude, also zum gesamten Netzwerk.
Dabei ist egal, ob Sie sich vor Ort, im Homeoffice oder mobil befinden. Auch spielt es keine Rolle, ob Sie per MFA authentifiziert wurden oder nicht. Haben Sie einmal Zutritt, bewegen Sie sich frei im Netzwerk, gemäß Ihrer Berechtigungen. Sie dürfen z. B. Daten löschen, neue anlegen oder mit Kollegen kommunizieren. Vielleicht bestellen Sie in der Kantine etwas, das entspricht Aktionen mit Budgetfreigabe. Wenn Sie fertig sind, verlassen Sie das Netzwerk, wie beim Verlassen des Gebäudes.
Wo ist der Unterschied mit Zero Trust?
Im Zero-Trust-Modell steht Ihnen nach der Firewall ein persönlicher Security-Guard zur Seite. Dieser begleitet Sie durch das gesamte Netzwerk, in jedes System, jede Datei, jede Anwendung. Er prüft bei jedem Schritt, ob Sie die jeweilige Aktion ausführen dürfen.
Auch wird bewertet, ob Ihre Eingabe sicher und erlaubt ist, in beide Richtungen. Der Guard analysiert, ob der Kommunikationspartner vertrauenswürdig im Sinne der Unternehmensrichtlinien ist. Jede Datei, jede Ebene wird kontrolliert, Zugriff nur bei gültiger Berechtigung. Dabei wird alles lückenlos protokolliert, bis Sie das Netzwerk wieder verlassen.
Warum ist das so wichtig und wertvoll?
Im Zuge der stetigen Digitalisierung werden immer mehr Dienste in die Cloud ausgelagert. Sie stehen vor der Herausforderung, dass Ihre Systeme ideal zueinander abgestimmt funktionieren. Gerade hier zeigt sich die Stärke eines Partners, wie weitreichend dessen Integrationen und Services zu Ihrem Profil passen. Wir stellen vermehrt fest, dass Unternehmen sowohl eine Transformation auf Applikationsebene in die Cloud (SaaS, Public-Private Cloud), als auch eine Transformation im Bereich WAN vollziehen, weg von starren geschlossenen Netzwerken hin zu SD-WAN und damit ebenfalls in die Cloud.
Hierbei wird verstärkt darauf geachtet, dass sinnvoll in eingesetzte Hardware Komponenten investiert wird, bzw. diese Kosten zu reduzieren, sofern dies möglich ist, und neuere Technologien es zulassen mit Security Instanzen zu verbinden. Konkret geht es um die Neuausrichtung von Firewalls, VPN Konnektoren, Load Balancer, aber auch auf Applikationsebene Dienste für Anti Virus, Sandbox, SSL, URL Filtering und weitere.
Außerdem, und das nicht erst seit COVID, braucht es eine nachhaltige Strategie zur Einbindung von Home-Office Arbeitsplätzen. Das einerseits zu managen und zu integrieren und andererseits sicherzustellen, dass die Security Richtlinien eingehalten werden, zu jeder Zeit, an jedem Ort, und transparent dargestellt werden kann, ist eine Herausforderung.
Welche Bausteine gibt es?
Zscaler Internet-Access:
- Verbindet das WAN (Internet) sicher mit SaaS Applikationen und dem Internet
- Inkludiert sind: Secure Web Gateway, Cloud Access Security Broker (CASB), sowie Data Loss Prävention
Zscaler Private-Access:
- Verbindet autorisierte User auf das interne Netzwerk sowie den freigegebenen Applikationen und unterstützt den Zero Trust Network Access (ZTNA)
Wie SAVECALL bei Zero Trust unterstützt
Wir unterstützen bei der Wahl der richtigen Komponenten. SAVECALL berät hersteller- und carrierunabhängig und prüft zuerst, welche Anwendungen, Standorte und Compliance-Anforderungen abgesichert werden müssen. Daraus leiten wir eine Roadmap ab, die vom ersten Schritt bei Identität und Authentifizierung bis zu einem co-managed SASE-Modell reicht. Wenn Sie den Betrieb ganz abgeben wollen, vergleichen wir auch Managed Security Service Provider. Anschließend holen wir die Angebote aus einem Netz von über 80 Partnern ein, verhandeln die Konditionen und begleiten Einführung und Betrieb.
Fazit
Mit Zero Trust reduzieren Sie die Komplexität der Anbindung unterschiedlichster Anwendungen und steigern gleichzeitig ihre Sicherheit. Sie fassen Lösungen, die heute vielleicht noch auf mehrere Ebenen verteilt im Einsatz sind, zu einer Instanz zusammen und entlasten somit Ihre internen Ressourcen. Im Vergleich zu vielen anderen Sicherheitslösungen erhöht der Einsatz von Zero Trust die Sicherheitsstandards, indem auch interne Anwendungen und Prozesse überwacht und protokolliert werden.

Verfasst von
Frank Frommknecht
Key Account Consultant, SAVECALL
Begleitet Unternehmen seit über 20 Jahren bei Auswahl und Optimierung ihrer Vernetzungslösungen. Sein Fokus: komplexe Telekommunikation aus Sicht des Kunden verständlich machen und strategisch die passende Lösung finden.
Quellen
- Forrester Research, John Kindervag, Ursprung des Zero-Trust-Modells, 2010
- NIST, Special Publication 800-207: Zero Trust Architecture, 2020
- BSI, Die Lage der IT-Sicherheit in Deutschland, jährlicher Lagebericht
- Zscaler, Produktdokumentation zu Internet Access und Private Access
- SAVECALL, Zero Trust und SASE
Zero Trust: Fragen und Antworten
Häufige Fragen zum Zero Trust Framework
Das Zero Trust Security Modell ist ein Sicherheitskonzept, das auf dem Grundsatz basiert, nichts und niemanden innerhalb und außerhalb eines Netzwerkes zu vertrauen. Ziel ist es, das Sicherheitsrisiko in einem Netzwerk und dessen Anwendungen auf ein Minimum zu reduzieren und zeitgleich sowohl externe als auch interne Bedrohungen auszuschließen. Statt eines einmaligen Zugangs zum gesamten Netzwerk wird jede einzelne Aktion geprüft, protokolliert und nur bei gültiger Berechtigung freigegeben.
Zero Trust beschreibt ein Prinzip, keine einzelne Software. Umgesetzt wird es durch das Zusammenspiel mehrerer Bausteine: Identitätsprüfung, Zugriffskontrolle auf Anwendungsebene, Protokollierung und Cloud-Sicherheitsdienste. Deshalb lässt sich Zero Trust nicht kaufen, sondern nur schrittweise aufbauen. Unternehmen kombinieren dafür Komponenten wie VPN-Ablösung, Firewall-Funktionen, CASB und ZTNA zu einer Architektur, die zu ihren Anwendungen und Standorten passt.
Eine klassische Firewall prüft am Netzwerkeingang, wer hinein darf. Danach bewegt sich der Nutzer weitgehend frei im Netzwerk. Zero Trust prüft dagegen bei jedem Schritt erneut, ob die konkrete Aktion erlaubt ist, und bewertet die Kommunikation in beide Richtungen. Der Unterschied liegt also nicht in der Technik am Perimeter, sondern darin, dass die Kontrolle im Netzwerk mitläuft statt nur an dessen Rand zu stehen.
In klassischen MPLS-Netzen galt alles Interne als vertrauenswürdig. Mit der Verlagerung von Anwendungen in die Cloud und dem Wechsel auf SD-WAN verliert diese Annahme ihre Grundlage. Zero Trust ergänzt das SD-WAN um eine Sicherheitsebene, die unabhängig vom Standort greift, im Büro, im Homeoffice und mobil. Netzwerk und Sicherheit werden dadurch gemeinsam geplant statt nacheinander beschafft.
Typische Bausteine sind ein sicherer Internetzugang mit Secure Web Gateway, Cloud Access Security Broker und Data Loss Prevention sowie ein Zugang zu internen Anwendungen über Zero Trust Network Access. Dazu kommen Identitätsprüfung mit Multi-Faktor-Authentifizierung und eine durchgehende Protokollierung. Anbieter wie Zscaler bündeln mehrere dieser Funktionen in einer Plattform. Welche Kombination sinnvoll ist, hängt von Anwendungen, Standorten und bestehenden Lizenzen ab.
SAVECALL berät hersteller- und carrierunabhängig und unterstützt bei der Wahl der richtigen Komponenten. Wir prüfen zuerst, welche Anwendungen, Standorte und Compliance-Anforderungen abgesichert werden müssen, und leiten daraus eine Roadmap ab. Anschließend vergleichen wir die Angebote aus einem Netz von über 80 Partnern, verhandeln die Konditionen und begleiten Einführung und Betrieb. Sie behalten einen Ansprechpartner für Netzwerk und Sicherheit.
Artikel, die Sie ebenfalls interessieren
Why
Telekom & IT-Sourcing.
Weltweit. Carrier-Unabhängig.
Auswahl & Betrieb weltweiter Connectivity- & Cloud-Infrastruktur. Ohne Vendor-Risiko & unnötige Kosten.
- 80+ Carrier weltweit
- EIN Dashboard
- EIN Ansprechpartner
- EIN SLA
- Min. 20% Einsparung



