Wie führt man Zero Trust im Unternehmen ein?
Short Answer
Zero Trust im Unternehmen einzuführen bedeutet, die Zugriffssicherheit zu stärken und Risiken zu minimieren, während gleichzeitig die täglichen Abläufe reibungslos funktionieren.
Ein Kollege verlässt das Unternehmen, aber sein altes E-Mail-Konto, VPN-Zugang und ein Passwort für ein Lieferantenportal bleiben noch wochenlang aktiv. In der Zwischenzeit greift ein externer Buchhalter aus der Ferne auf die Rechnungsstellung zu, der Lagerleiter arbeitet mit einer eigenen Tabelle, und mehrere Personen nutzen ein gemeinsames Administratorkonto für das Produktionssystem. Wenn die Frage aufkommt, wie man Zero Trust einführt, geht es nicht nur um IT-Sicherheitswerkzeuge. Die Frage ist, ob das Unternehmen genau weiß, wer, von welchem Gerät, aus welchem geschäftlichen Grund und wie lange auf kritische Informationen und Systeme zugreifen kann.
Das Grundprinzip des Zero Trust-Ansatzes ist einfach: Weder Benutzer noch Geräte oder Netzwerke sollten automatisch als vertrauenswürdig angesehen werden, nur weil sie aus dem Unternehmensbüro oder dem internen Netzwerk stammen. Jeder Zugriff muss identifiziert, überprüft und auf die jeweilige Aufgabe beschränkt werden. In der Praxis bedeutet das nicht, dass die Arbeit aller Mitarbeiter schwieriger wird. Gut geplant beseitigt es vielmehr unnötige, zu weitreichende Berechtigungen und schafft klarere Verantwortlichkeiten im Betrieb.
Die Einführung von Zero Trust beginnt nicht mit der Firewall
Die erste Reaktion vieler Organisationen ist der Kauf eines neuen Sicherheitsprodukts. Das ist verständlich, aber oft die falsche Reihenfolge. Wenn nicht klar ist, welches System welchen Geschäftsprozess unterstützt, wer der Systemverantwortliche ist und wer tatsächlich Zugriff benötigt, baut die neue Technologie nur auf der bestehenden Unordnung auf.
Es ist ratsam, zunächst von den täglichen Abläufen auszugehen. Betrachten wir einen vollständigen Prozess, zum Beispiel den Weg einer Webshop-Bestellung von der Zahlung über die Rechnungsstellung und Kommissionierung bis zum Lieferschein. In welchen Systemen erscheinen die Daten? Wer kann die Bestellung ändern? Wer kann Kundendaten, Preise oder Lagerinformationen einsehen? Wo werden gemeinsame Konten, geteilte Passwörter oder Excel-Dateien verwendet, auf die ehemalige Mitarbeiter noch zugreifen können?
Diese Untersuchung ist oft unangenehm, bringt aber wertvolle Ergebnisse. Es ist nicht ungewöhnlich, dass ein Finanzmitarbeiter über vollständige Lagerverwaltungsrechte verfügt, weil er vor Jahren den Lagerleiter vertreten hat. Oder ein externer Entwickler kann auf mehrere Geschäftssysteme zugreifen, weil niemand dokumentiert hat, welche Zugriffe für welche Integration erforderlich sind. Dies sind nicht unbedingt menschliche Fehler. Sie sind eher Anzeichen dafür, dass das Wachstum schneller war als die Pflege der Betriebsregeln.
Was schützen wir und warum?
Zero Trust muss nicht mit der gleichen Strenge auf alle Systeme angewendet werden. Ein öffentliches Produktkatalog und ein HR-System mit Gehaltsdaten stellen nicht das gleiche Risiko dar. Zu Beginn der Einführung ist es daher ratsam, die geschäftlichen Ressourcen zu identifizieren, deren Ausfall, Änderung oder unbefugter Zugriff echte Betriebsprobleme verursachen würde.
Dazu können Finanzsysteme, ERP, Produktionsdaten, Kunden- und Lieferantendatenbanken, Webshop-Administration, Lagersysteme, Managementberichte sowie Backups und Infrastruktur-Administrationgehören. Besondere Aufmerksamkeit verdienen Systeme, die auf dem Wissen einer einzigen Person oder einem einzigen technischen Konto basieren.
Die Priorität sollte nicht nur aus Datenschutzgründen festgelegt werden. In einer Produktionsumgebung kann eine zu aggressiv eingeführte Zugriffsregelung zu Stillstand oder gefährlichen Verzögerungen führen. In einem Lager kann die schnelle Nutzung von Terminals beim Schichtwechsel eine andere Lösung erfordern als der Zugang eines Finanzleiters von zu Hause aus. Das Ziel ist nicht die maximale Behinderung, sondern ein verhältnismäßiger, nachweisbarer und geschäftlich funktionierender Schutz.
Wie führen wir Zero Trust schrittweise ein?
Eine gute Einführung ist kein einmaliges Projekt, sondern ein gesteuerter Übergang. Zuerst müssen die Identitäten und Berechtigungen in Ordnung gebracht werden, dann kann darauf sicher das Gerätemanagement, die Netzwerkbeschränkungen und die kontinuierliche Überwachung aufgebaut werden.
1. Klarheit darüber, wer wer ist
Beginnen Sie mit einer vollständigen Inventarisierung der Benutzerkonten. Nicht nur die Unternehmens-E-Mail-Adressen müssen überprüft werden, sondern auch die Konten in ERP-, CRM-, Webshop-, Cloud-, Lager-, Produktions- und Abrechnungssystemen. Dienstleistungskonten, technische Integrationen und Zugriffe externer Partner erfordern besondere Aufmerksamkeit, da diese oft in den Ein- und Austrittsprozessen fehlen.
Für jedes Konto sollte ein verantwortlicher Geschäftsverantwortlicher benannt werden. Nicht die IT-Abteilung entscheidet, ob ein Einkäufer Zugriff auf das Vertragsarchiv benötigt, sondern der Verantwortliche des jeweiligen Prozesses. Die Aufgabe der IT ist es, diese Entscheidung sicher, dokumentiert und überprüfbar umzusetzen.
Gemeinsame Konten sollten nach Möglichkeit abgeschafft werden. Wenn dies kurzfristig aufgrund eines Betriebsmittels oder einer alten Anwendung nicht möglich ist, müssen zumindest die Nutzung, Passwortverwaltung und Verantwortungsbereiche streng geregelt werden. Ein gemeinsames Konto erscheint schnell, aber nach einem Vorfall kann nicht festgestellt werden, wer eine Änderung vorgenommen hat.
2. Das notwendige Minimum als Standard
Das Prinzip der geringstmöglichen Berechtigung bedeutet, dass jeder nur auf das zugreifen kann, was für seine aktuelle Arbeit erforderlich ist. Das bedeutet nicht, dass für jede Anfrage eine separate Genehmigung eingeholt werden muss. Gut gestaltete Rollen reduzieren gerade die tägliche Verwaltung.
Ein Kundendienstmitarbeiter benötigt beispielsweise möglicherweise den Bestellstatus und die Lieferadresse, aber nicht unbedingt die gesamte Finanzbuchhaltung. Ein externer Wartungstechniker kann zeitlich begrenzten Zugriff auf einen Server haben, benötigt jedoch keine ständige VPN-Berechtigung für das gesamte Netzwerk. Die Einsicht in Managementberichte kann von deren Bearbeitung oder der Änderung der Basisdaten getrennt werden.
Berechtigungen sollten an die Arbeits- und Geschäftsrolle gebunden sein, nicht an eine lange Liste von persönlichen Ausnahmen. Ausnahmen sind manchmal unvermeidlich, aber ohne Ablaufdatum, Begründung und regelmäßige Überprüfung werden sie zu einem ständigen Risiko.
3. Stärken Sie den Zugang, ohne die Arbeit zu verlangsamen
Die Multi-Faktor-Authentifizierung ist eine der schnellsten und wirkungsvollsten Maßnahmen, insbesondere bei E-Mails, Fernzugriffen, Administratorkonten und Cloud-Diensten. Sie allein ist jedoch keine Zero Trust-Strategie. Wenn ein Benutzer über zu weitreichende Berechtigungen verfügt, bestätigt der zweite Authentifizierungsfaktor nur, dass es sich tatsächlich um den Benutzer handelt.
Die Benutzerfreundlichkeit ist hier entscheidend. Für einen Büroangestellten kann eine Authentifizierungs-App geeignet sein. Bei gemeinsam genutzten Arbeitsplätzen, Schichtumgebungen oder Lagerpersonal, das mit Schutzhandschuhen arbeitet, ist ein anderer Anmeldeprozess erforderlich. Sicherheit kann nicht ohne Berücksichtigung der tatsächlichen Arbeitsabläufe geplant werden, da die Mitarbeiter sonst nach Umgehungslösungen suchen.
4. Überprüfen Sie auch das Gerät und die Verbindung
Es ist nicht dasselbe Risiko, ob jemand von einem zentral verwalteten, aktualisierten Unternehmenslaptop oder einem unbekannten persönlichen Computer aus zugreift. Zero Trust berücksichtigt daher auch den Zustand des Geräts: Ist es verschlüsselt, sind die Updates installiert, läuft der erforderliche Schutz, ist der Eigentümer des Geräts bekannt.
Dies sollte schrittweise eingeführt werden. Anfangs kann es ausreichen, dass Administrator- und Finanzsysteme nur von verwalteten Geräten aus zugänglich sind. Später kann die Regel auf andere kritische Anwendungen ausgeweitet werden. Bei einem alten, betrieblichen Zweckgerät oder einer speziellen Produktionsmaschine ist es jedoch möglicherweise nicht möglich, moderne Gerätemanagement-Software zu installieren. In solchen Fällen kann eine Netzwerktrennung, eingeschränkte Durchlässigkeit und strengere Überwachung die richtige Lösung sein.
Das Netzwerk sollte kein automatischer Zugang sein
Das traditionelle interne Netzwerkmodell geht davon aus, dass jeder, der physisch anwesend ist oder über VPN verbunden ist, auf viele Systeme zugreifen kann. Zero Trust bricht diese Annahme auf. Im Falle eines kompromittierten Laptops oder eines gestohlenen Passworts sollte es nicht möglich sein, dass sich ein Angreifer frei in der gesamten Umgebung bewegt.
Dies bedeutet typischerweise die Segmentierung des Netzwerks, den anwendungsgebundenen Zugriff und die Überprüfung der Kommunikation zwischen den Systemen. Der Webshop sollte beispielsweise nur auf die ERP-Daten zugreifen, die für die Auftragsabwicklung erforderlich sind. Ein Berichtssystem muss nicht in die Produktionsdatenbank schreiben. Ein technisches Konto, das für eine Integration erstellt wurde, sollte nicht für interaktive Anmeldungen verwendet werden können.
Bei der Ausarbeitung detaillierter Regeln müssen die Systemverbindungen verstanden werden. Eine zu schnell geschlossene Kommunikation kann leicht eine Rechnungsübergabe, einen Bestandsabgleich oder eine Produktionsdatenerfassung unterbrechen. Daher ist der Netzwerkschutz keine isolierte IT-Aufgabe: Er erfordert eine gemeinsame Untersuchung von Geschäftsprozessen und technischen Abhängigkeiten.
Messen, überprüfen, verbessern
Der Zustand von Zero Trust ändert sich ständig. Neue Mitarbeiter, neue Lieferanten, Akquisitionen, Systemeinführungen und temporäre Projekte schaffen ständig neue Zugriffe. Die Kontrolle funktioniert, wenn sie Teil des Ein-, Rollenwechsel- und Austrittsprozesses ist, nicht nur eine einmal jährlich durchgeführte tabellarische Überprüfung.
Es ist ratsam, regelmäßig die Administratorrechte, lange nicht genutzte Konten, abgelaufene externe Zugriffe und fehlgeschlagene Anmeldeversuche zu überprüfen. Das Logging hat nicht von sich aus einen Wert. Es ist nützlich, wenn bei einer Abweichung festgestellt werden kann, was passiert ist, wer für das jeweilige System verantwortlich ist und welche Maßnahmen erforderlich sind.
Eines der besten Anzeichen für Erfolg ist nicht, dass mehr Sicherheitswarnungen angezeigt werden. Sondern dass die Einführung eines neuen Kollegen schneller und nachvollziehbarer ist, die Zugriffe eines ausscheidenden Mitarbeiters sicher geschlossen werden können, die Berechtigungen eines externen Partners nicht offen bleiben und ein Geschäftsprozess nicht von einem einzigen geteilten Passwort abhängt.
Zero Trust wird zu einem betrieblichen Vorteil, wenn das Unternehmen nicht aus dem Gedächtnis versucht zu verwalten, wer worauf zugreifen kann. Die Zugriffe werden ebenso Teil des geordneten Geschäftsprozesses wie die Genehmigung einer Bestellung, die Übergabe eines Produktionselements oder die Ausstellung einer Rechnung.
Planning a similar system or integration?
Show us the current process and systems. We will help identify the lowest-risk next step.
Related Engineering Insights
Prozessautomatisierung oder Prozessoptimierung?
Prozessautomatisierung oder Prozessoptimierung? Wir zeigen, wann es sinnvoll ist, die Arbeit zunächst zu vereinfachen und wann die Automatisierung auch im Betrieb Mehrwert bringt.
Dashboard-Design-Leitfaden für Unternehmensleiter
Dashboard-Design-Leitfaden für Führungskräfte: So wird aus verstreuten Daten ein zuverlässiges, entscheidungsunterstützendes Betriebsbild – jeden Tag, ohne überflüssige Tabellen.
Überprüfung des Produktionsmanagementsystems
Die Überprüfung des Produktionsmanagementsystems deckt versteckte Verluste auf, verbessert die Datenqualität und macht die Produktion von Tag zu Tag berechenbarer.