Wie führt man Zero Trust im Unternehmen ein?
Short Answer
Zero Trust bietet stärkere Zugriffskontrolle und reduziert Risiken, während es gleichzeitig die täglichen Abläufe im Unternehmen unterstützt.
Ein Kollege verlässt das Unternehmen, aber sein altes E-Mail-Konto, VPN-Zugang und ein Passwort für ein Lieferantenportal bleiben noch wochenlang aktiv. Unterdessen greift ein externer Buchhalter aus der Ferne auf die Rechnungsstellung zu, der Lagerleiter arbeitet mit einer eigenen Tabelle, und mehrere Personen nutzen ein gemeinsames Administratorkonto für das Produktionssystem. Wenn die Frage aufkommt, wie man Zero Trust einführt, geht es nicht nur um IT-Schutzmaßnahmen. Die Frage ist, ob das Unternehmen genau weiß, wer, von welchem Gerät, aus welchem geschäftlichen Grund und wie lange auf kritische Informationen und Systeme zugreift.
Das Grundprinzip des Zero Trust-Ansatzes ist einfach: Betrachte weder Benutzer noch Geräte noch Netzwerke automatisch als vertrauenswürdig, nur weil sie aus dem Unternehmensbüro oder dem internen Netzwerk stammen. Jeder Zugriff muss identifiziert, überprüft und auf die jeweilige Aufgabe beschränkt werden. In der Praxis bedeutet das nicht, dass die Arbeit aller Mitarbeiter schwieriger wird. Bei guter Planung beseitigt es vielmehr unnötige, zu weitreichende Berechtigungen und schafft klarere Verantwortlichkeiten.
Die Einführung von Zero Trust beginnt nicht mit der Firewall
Die erste Reaktion vieler Organisationen ist der Kauf eines neuen Sicherheitsprodukts. Das ist verständlich, aber oft die falsche Reihenfolge. Wenn unklar ist, welches System welchen Geschäftsprozess unterstützt, wer der Systemverantwortliche ist und wer tatsächlich Zugriff benötigt, baut die neue Technologie nur auf bestehende Unordnung auf.
Es lohnt sich, zunächst vom täglichen Betrieb auszugehen. Betrachten wir einen vollständigen Prozess, zum Beispiel den Weg einer Webshop-Bestellung von der Bezahlung über die Rechnungsstellung und Kommissionierung bis zum Lieferschein. In welchen Systemen erscheinen die Daten? Wer kann die Bestellung ändern? Wer kann Kundendaten, Preise oder Lagerinformationen einsehen? Wo werden gemeinsame Konten, geteilte Passwörter oder Excel-Dateien verwendet, auf die ehemalige Mitarbeiter noch zugreifen können?
Diese Untersuchung ist oft unangenehm, bringt aber wertvolle Ergebnisse. Es ist nicht ungewöhnlich, dass ein Finanzmitarbeiter vollständige Lagerverwaltungsberechtigungen hat, weil er vor Jahren den Lagerleiter vertreten hat. Oder ein externer Entwickler kann auf mehrere Geschäftssysteme zugreifen, weil niemand dokumentiert hat, welche Zugriffe für welche Integration erforderlich sind. Dies sind nicht unbedingt menschliche Fehler. Vielmehr sind sie ein Zeichen dafür, dass das Wachstum schneller war als die Pflege der Betriebsregeln.
Was schützen wir und warum?
Zero Trust ist nicht auf alle Systeme mit derselben Strenge anzuwenden. Ein öffentliches Produktkatalog und ein HR-System mit Gehaltsdaten stellen nicht dasselbe Risiko dar. Zu Beginn der Einführung ist es daher ratsam, die geschäftlichen Ressourcen zu identifizieren, deren Ausfall, Änderung oder unbefugter Zugriff echte Betriebsprobleme verursachen würde.
Dazu können Finanzsysteme, ERP, Produktionsdaten, Kunden- und Lieferantendatenbanken, Webshop-Administration, Lagersysteme, Managementberichte sowie Backups und Infrastrukturverwaltunggehören. Besondere Aufmerksamkeit verdienen Systeme, die auf dem Wissen einer einzigen Person oder einem einzigen technischen Konto basieren.
Die Priorität sollte nicht nur aus Datenschutzgründen festgelegt werden. In einer Produktionsumgebung kann eine zu aggressiv eingeführte Zugriffsregel zu Stillstand oder gefährlichen Verzögerungen führen. In einem Lager kann der schnelle Terminalzugriff beim Schichtwechsel eine andere Lösung erfordern als der Zugang eines Finanzleiters von zu Hause aus. Das Ziel ist nicht die maximale Behinderung, sondern der verhältnismäßige, nachweisbare und geschäftlich funktionierende Schutz.
Wie führen wir Zero Trust schrittweise ein?
Eine gute Einführung ist kein einmaliges Projekt, sondern ein gesteuerter Übergang. Zuerst müssen Identitäten und Berechtigungen in Ordnung gebracht werden, dann kann darauf sicher das Gerätemanagement, die Netzwerkeinschränkungen und die kontinuierliche Überwachung aufgebaut werden.
1. Klarheit darüber, wer wer ist
Beginnen Sie mit einer vollständigen Inventarisierung der Benutzerkonten. Nicht nur die Unternehmens-E-Mail-Adressen sollten überprüft werden, sondern auch die Konten in ERP-, CRM-, Webshop-, Cloud-, Lager-, Produktions- und Abrechnungssystemen. Dienstkonten, technische Integrationen und Zugriffe externer Partner erfordern besondere Aufmerksamkeit, da sie oft in den Ein- und Austrittsprozessen übersehen werden.
Jedes Konto sollte einen zugewiesenen geschäftlichen Verantwortlichen haben. Nicht die IT-Abteilung entscheidet, ob ein Einkäufer Zugriff auf das Vertragsarchiv benötigt, sondern der Prozessverantwortliche. Die Aufgabe der IT ist es, diese Entscheidung sicher, dokumentiert und überprüfbar umzusetzen.
Gemeinsame Konten sollten nach Möglichkeit abgeschafft werden. Wenn dies kurzfristig aufgrund eines Betriebsmittels oder einer alten Anwendung nicht möglich ist, müssen zumindest deren Nutzung, Passwortverwaltung und Verantwortungsbereich streng geregelt werden. Ein gemeinsames Konto erscheint schnell, aber nach einem Vorfall kann nicht festgestellt werden, wer eine Änderung vorgenommen hat.
2. Das notwendige Minimum als Standard
Das Prinzip der geringsten erforderlichen Berechtigung bedeutet, dass jeder nur auf das zugreifen kann, was für seine aktuelle Arbeit erforderlich ist. Das bedeutet nicht, dass für jede Anfrage eine separate Genehmigung erforderlich ist. Gut gestaltete Rollen reduzieren gerade die tägliche Verwaltung.
Ein Kundenservicemitarbeiter benötigt beispielsweise Zugriff auf den Bestellstatus und die Lieferadresse, aber nicht unbedingt auf die gesamte Finanzbuchhaltung. Ein externer Wartungstechniker kann zeitlich begrenzten Zugriff auf einen Server haben, benötigt jedoch keinen ständigen VPN-Zugang zum gesamten Netzwerk. Die Ansicht von Managementberichten kann von deren Bearbeitung oder der Änderung der Basisdaten getrennt werden.
Berechtigungen sollten an Arbeits- und Geschäftsrollen gebunden sein, nicht an eine lange Liste persönlicher Ausnahmen. Ausnahmen sind manchmal unvermeidlich, aber ohne Ablaufdatum, Begründung und regelmäßige Überprüfung werden sie zu einem ständigen Risiko.
3. Stärken Sie den Zugang, aber verlangsamen Sie die Arbeit nicht
Die Multi-Faktor-Authentifizierung ist eine der schnellsten und wirkungsvollsten Maßnahmen, insbesondere bei E-Mails, Fernzugriffen, Administratorkonten und Cloud-Diensten. Sie ist jedoch keine Zero Trust-Strategie an sich. Wenn ein Benutzer über zu weitreichende Berechtigungen verfügt, bestätigt der zweite Authentifizierungsfaktor nur, dass er tatsächlich eingeloggt ist.
Die Benutzerfreundlichkeit ist hier entscheidend. Für einen Büroangestellten kann eine Authentifizierungs-App geeignet sein. Bei gemeinsam genutzten Arbeitsplätzen, Schichtumgebungen oder Lagerpersonal, das mit Schutzhandschuhen arbeitet, ist ein anderer Anmeldeprozess erforderlich. Sicherheit kann nicht unter Missachtung der realen Arbeitsabläufe geplant werden, da die Mitarbeiter sonst Umwege suchen.
4. Untersuchen Sie auch das Gerät und die Verbindung
Es ist nicht dasselbe Risiko, wenn jemand von einem zentral verwalteten, aktualisierten Unternehmenslaptop oder von einem unbekannten persönlichen Computer aus zugreift. Zero Trust berücksichtigt daher auch den Zustand des Geräts: Ist es verschlüsselt, sind die Updates installiert, läuft der erforderliche Schutz, ist der Eigentümer des Geräts bekannt.
Dies sollte schrittweise eingeführt werden. Anfangs kann es ausreichen, wenn Administrator- und Finanzsysteme nur von verwalteten Geräten aus zugänglich sind. Später kann die Regel auf andere kritische Anwendungen ausgeweitet werden. Bei einem alten, betrieblichen Zielgerät oder einer speziellen Produktionsmaschine ist es jedoch möglicherweise nicht möglich, moderne Gerätemanagement-Software zu installieren. In solchen Fällen kann eine Netzwerktrennung, eingeschränkter Durchgang und strengere Überwachung die richtige Lösung sein.
Das Netzwerk sollte kein automatischer Zugang sein
Das traditionelle interne Netzwerkmodell geht davon aus, dass jeder, der physisch anwesend ist oder sich über VPN verbindet, auf viele Systeme zugreifen kann. Zero Trust bricht diese Annahme auf. Bei einem kompromittierten Laptop oder gestohlenen Passwort sollte es nicht möglich sein, dass sich der Angreifer frei in der gesamten Umgebung bewegt.
Dies bedeutet in der Regel die Segmentierung des Netzwerks, den anwendungsgebundenen Zugriff und die Überprüfung der Kommunikation zwischen den Systemen. Der Webshop sollte beispielsweise nur auf die ERP-Daten zugreifen, die für die Auftragsabwicklung erforderlich sind. Ein Reporting-System muss nicht in die Produktionsdatenbank schreiben. Ein für eine Integration erstelltes technisches Konto sollte nicht für interaktive Anmeldungen verwendet werden können.
Bei der Erstellung detaillierter Regeln müssen die Systemverbindungen verstanden werden. Eine zu schnell geschlossene Kommunikation kann leicht eine Rechnungsübergabe, Bestandsabgleich oder Produktionsdatenerfassung unterbrechen. Daher ist der Netzwerkschutz keine isolierte IT-Aufgabe: Er erfordert die gemeinsame Untersuchung von Geschäftsprozessen und technischen Abhängigkeiten.
Messen, überprüfen, verbessern
Der Zustand von Zero Trust ändert sich ständig. Neue Mitarbeiter, neue Lieferanten, Akquisitionen, Systemeinführungen und temporäre Projekte schaffen alle neue Zugriffe. Die Kontrolle funktioniert, wenn sie Teil des Eintritts-, Rollenänderungs- und Austrittsprozesses ist und nicht nur eine einmal jährlich durchgeführte tabellarische Überprüfung.
Es ist ratsam, regelmäßig die Administratorberechtigungen, die lange nicht genutzten Konten, die abgelaufenen externen Zugriffe und die fehlgeschlagenen Anmeldeversuche zu überprüfen. Die Protokollierung hat keinen eigenen Wert. Sie ist dann nützlich, wenn bei einer Abweichung festgestellt werden kann, was passiert ist, wer für das jeweilige System verantwortlich ist und welche Maßnahmen erforderlich sind.
Eines der besten Anzeichen für Erfolg ist nicht, dass mehr Sicherheitswarnungen erscheinen. Sondern dass die Einführung eines neuen Kollegen schneller und nachvollziehbarer ist, die Zugriffe eines ausscheidenden Mitarbeiters sicher geschlossen werden können, die Berechtigungen eines externen Partners nicht offen bleiben und ein Geschäftsprozess nicht von einem einzigen geteilten Passwort abhängt.
Zero Trust wird dann zu einem betrieblichen Vorteil, wenn das Unternehmen nicht aus dem Gedächtnis versucht zu verwalten, wer worauf zugreift. Die Zugriffe werden genauso Teil des geordneten Geschäftsprozesses wie die Genehmigung einer Bestellung, die Übergabe eines Produktionsloses oder die Ausstellung einer Rechnung.
Planning a similar system or integration?
Show us the current process and systems. We will help identify the lowest-risk next step.
Related Engineering Insights
Prozessautomatisierung oder Prozessoptimierung?
Prozessautomatisierung oder Prozessoptimierung? Wir zeigen, wann es sinnvoll ist, zuerst die Arbeit zu vereinfachen, und wann Automatisierung auch im Betrieb Mehrwert bringt.
Leitfaden für Dashboard-Design für Unternehmensleiter
Leitfaden für Dashboard-Design für Führungskräfte: So wird aus verstreuten Daten ein zuverlässiges, entscheidungsunterstützendes Betriebsbild – jeden Tag, ohne überflüssige Tabellen.
Überprüfung des Produktionsmanagementsystems
Die Überprüfung des Produktionsmanagementsystems deckt versteckte Verluste auf, verbessert die Datenqualität und macht die Produktion von Tag zu Tag berechenbarer.