Zero-Trust-Architektur für ein mittelständisches Unternehmen: wo Sie anfangen und in welcher Reihenfolge
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Nach NIST SP 800-207 (August 2020) gewährt Zero Trust kein implizites Vertrauen aufgrund des Netzwerkstandorts oder der Eigentumsverhältnisse eines Assets, und jeder Zugriff auf eine Ressource wird je Sitzung nach einer dynamischen Richtlinie authentifiziert und autorisiert
- Das Zero Trust Maturity Model der CISA, geschrieben für US-Bundesbehörden, teilt die Arbeit in fünf Säulen (Identität, Geräte, Netzwerke, Anwendungen und Workloads, Daten), mit Sichtbarkeit und Analyse, Automatisierung und Orchestrierung sowie Governance quer zu allen Säulen, und gibt je Säule Beispiele von traditionell über initial und fortgeschritten bis optimal
- Für SP 1800-35 (Juni 2025) hat NIST mit 24 Kooperationspartnern 19 Beispielimplementierungen gebaut, beginnend mit identitätsbasierten Kontrollen, die NIST „grundlegende Komponenten einer ZTA“ nennt
- Für 200 bis 2.000 Beschäftigte empfehlen wir diese Reihenfolge: Identität mit Phishing-resistenter MFA, Geräteinventar und Gerätezustand, privilegierter Zugriff, getrennte Verwaltungs- und Backup-Netze, Zugriff je Anwendung statt eines flachen VPN und zentrale Protokollierung
- Das Dokument NIST CSF 2.0 verwendet den Begriff Zero Trust nicht; die Ergebnisse liegen vor allem in seinen Kategorien PR.AA und PR.IR, und Erwägungsgrund 89 der NIS2-Richtlinie nennt Zero-Trust-Grundsätze unter den grundlegenden Praktiken der Cyberhygiene
Eurokommerz × Vixen.UNO: Cyber-Resilienz Experten kontaktieren →
Zero-Trust-Architektur und wo ein mittelständisches Unternehmen beginnt
Eine Zero-Trust-Architektur ist ein Sicherheitsdesign, das keinem Nutzer und keinem Gerät implizites Vertrauen gewährt, weder wegen seines Netzwerkstandorts noch weil es dem Unternehmen gehört: Jede Anfrage an eine Anwendung oder Datenquelle wird für die jeweilige Sitzung authentifiziert und autorisiert, nach einer Richtlinie, die die Identität, das Gerät und dessen Zustand prüft. Für ein Unternehmen mit 200 bis 2.000 Beschäftigten empfehlen wir diese Reihenfolge: Identität mit Phishing-resistenter Multi-Faktor-Authentifizierung, Geräteinventar und Gerätezustand, privilegierter Zugriff, getrennte Netze für Verwaltung und Backup, Zugriff je Anwendung anstelle eines flachen VPN und eine zentrale Protokollierung, die mit jedem Schritt wächst.
Die Referenzdefinition ist die NIST Special Publication 800-207, Zero Trust Architecture, vom August 2020, die Zero Trust als Verlagerung der Abwehr von statischen, netzwerkbasierten Grenzen auf Nutzer, Assets und Ressourcen beschreibt. Das britische National Cyber Security Centre (NCSC) führt in einem Leitfaden vom Oktober 2025 „ein Produkt“ unter den Dingen auf, die Zero Trust nicht ist. Ein Mitautor des NIST-Umsetzungsleitfadens sagte, zitiert in der NIST-Ankündigung vom Juni 2025, dass „jede ZTA eine Maßanfertigung ist“.
NIST SP 800-207: die sieben Grundsätze verständlich erklärt
Die Tabelle stellt den sieben Grundsätzen von SP 800-207 gegenüber, was jeder davon in einem mittelständischen Unternehmen ändert.
| GRUNDSATZ | WAS NIST SAGT | IM MITTELSTAND |
|---|---|---|
| Alles ist eine Ressource | „Alle Datenquellen und Rechendienste gelten als Ressourcen“ | Laptops, SaaS, Dateifreigaben, Hypervisor-Verwaltung und BMCs fallen unter eine Zugriffsrichtlinie |
| Standort gibt kein Vertrauen | jede Kommunikation wird gesichert, da „der Netzwerkstandort allein kein Vertrauen impliziert“ | eine Anfrage aus dem Büronetz wird geprüft wie eine aus einem Hotelnetz |
| Zugriff je Sitzung | Zugriff je Ressource und Sitzung, „mit den geringsten Berechtigungen, die zur Erledigung der Aufgabe nötig sind“ | eine Anmeldung am ERP-System öffnet kein anderes System |
| Dynamische Richtlinie | die Richtlinie umfasst den Zustand von Identität, Anwendung und anfragendem Gerät und kann Verhaltens- und Umgebungsattribute einbeziehen | ein bekannter Nutzer auf einem ungepatchten Laptop erhält weniger Zugriff oder keinen |
| Zustand wird gemessen | das Unternehmen überwacht und misst die Integrität und den Sicherheitszustand aller eigenen und zugehörigen Assets | ein Laptop, dessen EDR-Agent keine Meldungen mehr liefert, verliert den Zugriff |
| Durchsetzung vor Zugriff | Authentifizierung und Autorisierung sind dynamisch und werden vor dem Zugriff strikt durchgesetzt | Sitzungen laufen ab, und jede neue Ressource bedeutet eine neue Prüfung |
| Daten verbessern Richtlinien | möglichst viele Daten über Assets, Netzwerk und Kommunikation werden gesammelt und genutzt, um die Sicherheit zu verbessern | Anmelde- und Richtlinienprotokolle fließen in die nächste Regeländerung ein |
NIST SP 800-207, Zero Trust Architecture (August 2020), Abschnitt 2.1; die rechte Spalte ist unsere Zusammenfassung.
Drei logische Kernkomponenten setzen das um. Die Policy Engine trifft „die endgültige Entscheidung, einem bestimmten Subjekt Zugriff auf eine Ressource zu gewähren“, der Policy Administrator baut den Kommunikationspfad auf oder ab, und der Policy Enforcement Point ermöglicht, überwacht und beendet die Verbindung. In einem Unternehmen mit 200 bis 2.000 Beschäftigten können die Zugriffsrichtlinien des Identity Providers als Engine dienen und Anwendungs-Proxys, Firewalls, VPN-Gateways und Endpoint-Agenten als Durchsetzungspunkte. NIST erwartet, dass die meisten Unternehmen während ihrer Modernisierung eine Mischform aus Zero Trust und ihrem bestehenden netzwerkbasierten Design betreiben.
Zero-Trust-Reifegradmodell der CISA: fünf Säulen und eine Selbstbewertung
Das Zero Trust Maturity Model der CISA wurde für US-Bundesbehörden geschrieben. Das US-amerikanische Office of Management and Budget (OMB) hat die Zero-Trust-Ziele der Behörden im Memorandum M-22-09 vom 26. Januar 2022 nach diesem Modell geordnet; das Memorandum beschreibt fünf Säulen: Identität, Geräte, Netzwerke, Anwendungen und Workloads sowie Daten. Sichtbarkeit und Analyse, Automatisierung und Orchestrierung sowie Governance liegen quer zu allen fünf. Für jede Säule nennt die eigene Seite der CISA zum Modell Beispiele traditioneller, initialer, fortgeschrittener und optimaler Zero-Trust-Architekturen.
In der Säule Identität etwa schreibt die OMB-Strategie, dass Behörden „von ihren Nutzern verlangen müssen, für den Zugriff auf von der Behörde gehostete Konten eine Phishing-resistente Methode zu verwenden“. Ein mittelständisches Unternehmen kann die Säulen zur Selbstbewertung nutzen, ohne die Zielvorgaben für US-Bundesbehörden zu übernehmen:
- Bewerten Sie jede Säule anhand von Belegen, etwa dem Anteil der Konten mit MFA, der im MDM registrierten Geräte und der Anwendungen, die über eine Richtlinienprüfung erreicht werden.
- Listen Sie die Systeme auf, die das Ziel nicht erreichen können, etwa Anwendungen ohne moderne Authentifizierung, und für jedes die Kontrolle, die das ausgleicht.
- Legen Sie je Säule ein Ziel für die nächste Budgetperiode fest, und rechnen Sie damit, dass die Säulen unterschiedlich schnell vorankommen.
- Wiederholen Sie die Bewertung nach jedem Schritt des Fahrplans weiter unten.
Das Assessment unserer Leistung Cyber-Resilienz umfasst Infrastruktur, Zugriffe und Backups und endet mit einer Risikokarte und einem priorisierten Maßnahmenplan. Schicken Sie uns Ihre Bewertung je Säule und die Systeme, die nach Ihrer Erwartung Ausnahmen bleiben.
NIST SP 1800-35: die 19 Beispielimplementierungen und ihre Reihenfolge
NIST hat seinen Praxisleitfaden SP 1800-35, Implementing a Zero Trust Architecture, im Juni 2025 fertiggestellt. Er dokumentiert 19 Beispielimplementierungen, die mit 24 Kooperationspartnern aus kommerziell verfügbarer Technik gebaut wurden. Die Webausgabe ordnet das Referenzdesign und die in den Builds eingesetzten Funktionen unter anderem den Subkategorien von CSF 2.0 und den Kontrollen aus SP 800-53 zu. Das Projekt begann mit Enhanced Identity Governance (EIG); in den Worten von NIST: „Unsere ersten Implementierungen mit minimal funktionsfähigen Lösungen waren EIG-Deployments, weil die identitätsbasierten Kontrollen, die EIG bereitstellt, grundlegende Komponenten einer ZTA sind.“ Diese Phase lief zuerst ohne Cloud-Funktionen und dann mit ihnen, und danach folgten Builds mit Mikrosegmentierung, SDP und Secure Access Service Edge (SASE).
Für diese Phase stuft der Leitfaden die Authentifizierung und periodische Reauthentifizierung von Nutzern und Endgeräten als grundlegend ein, Zustandsprüfungen der Endgeräte als sehr wünschenswert. Seine Erkenntnisse beginnen mit einer Inventur aller Assets, fordern, kritische Ressourcen in eigenen Vertrauenszonen zu isolieren, und halten fest, dass die Umsetzung mit Werkzeugen beginnen kann, die die Umgebung kontinuierlich überwachen. Das Projekt stellte außerdem fest, dass Zero-Trust-Produkte verschiedener Hersteller mehr Integration brauchen; prüfen Sie daher, wie Gerätesignale in die Zugriffsrichtlinie gelangen, bevor Sie weitere Werkzeuge kaufen.
Zero-Trust-Fahrplan in sechs Schritten für 200 bis 2.000 Beschäftigte
Beginnen Sie mit der Inventur, die NIST und das NCSC beide an den Anfang stellen; das erste Prinzip des NCSC lautet „Kennen Sie Ihre Architektur einschließlich der Nutzer, Geräte, Dienste und Daten“. Erfassen Sie Konten jeder Art, Geräte, Anwendungen mit den Netzen, aus denen sie erreicht werden, und die Verwaltungsschnittstellen von Hypervisoren, Backup-Servern, Firewalls und BMCs.
| SCHRITTFOLGE | MASSNAHMEN | WAS WEGFÄLLT |
|---|---|---|
| Identität und MFA | ein maßgeblicher Verzeichnisdienst; Phishing-resistente MFA zuerst für Administratoren, Fernzugriff und E-Mail; Anmeldeprotokolle, die MFA umgehen, abgeschaltet | Anmeldung mit einem per Phishing erbeuteten oder gestohlenen Passwort |
| Geräte und Gerätezustand | MDM-Registrierung, EDR, Festplattenverschlüsselung und Patchstand als Bedingungen für den Zugriff | Zugriff von unbekannten, nicht verwalteten oder ungepatchten Geräten |
| Privilegierter Zugriff | getrennte Administratorkonten und Admin-Arbeitsplätze, zeitlich begrenzte Rechteerhöhung, Zugangsdaten von Dienstkonten in einem Tresor | dauerhafte Administratorrechte, die mit einem gestohlenen Konto einhergehen |
| Admin- und Backup-Netze | eigene Segmente für die Verwaltung von Hypervisoren, BMCs, Backup und Firewalls, nur von Admin-Arbeitsplätzen aus erreichbar | eine Route aus Benutzernetzen zu VerwaltungsSchnittstellen |
| Zugriff je Anwendung | ein Gateway oder Proxy vor jeder Anwendung, mit Identitäts- und Geräteprüfung; VPN-Regeln je Rolle eingeschränkt | Netzwerkweite Reichweite nach einer VPN-Anmeldung |
| Zentrale Protokollierung | Ereignisse zu Anmeldungen, Administratoren, Richtlinienentscheidungen und EDR in einem SIEM, mit Alarmen und Aufbewahrung | Lücken in der Aufzeichnung, wer was erreicht hat |
Reihenfolge und Maßnahmen sind unsere Empfehlung, gestützt auf NIST SP 800-207 (2020) und SP 1800-35 (2025), das OMB-Memorandum M-22-09 (2022) und den Zero-Trust-Leitfaden des NCSC (überprüft am 16. Januar 2026).
Identität kommt zuerst, weil jede spätere Entscheidung einen verifizierten Nutzer braucht; externe Dienstleister und Dienstkonten brauchen verwaltete Identitäten ebenso wie die eigenen Beschäftigten. Unser Leitfaden zu Phishing-resistenter MFA vergleicht die Verfahren und zeigt, wo Sie sie zuerst erzwingen.
Für Geräte verlangt die OMB-Strategie von den Behörden, neben der Identität „mindestens ein Signal auf Geräteebene“ zu berücksichtigen; in diesem Fahrplan wird ein nicht registrierter, unverschlüsselter oder ungepatchter Laptop abgewiesen. Private Geräte und Geräte von Lieferanten erhalten einen engeren Zugangsweg, etwa Browserzugriff auf ausgewählte Anwendungen.
Administratorkonten sollten nur von Admin-Arbeitsplätzen aus genutzt werden, nie für E-Mail oder das Surfen im Web. Tresore für Zugangsdaten, Just-in-Time-Zugriff und Notfallkonten (Break-Glass-Konten) behandelt der Leitfaden zu Privileged Access Management.
Der vierte Schritt verlegt die Verwaltung der Hypervisoren, die BMCs, die Backup-Server und die Verwaltung der Firewalls in eigene Segmente, die nur von Admin-Arbeitsplätzen aus erreichbar sind, und hält die Backup-Zugangsdaten aus dem produktiven Verzeichnisdienst heraus. Die Durchführungsverordnung (EU) 2024/2690 verlangt von den digitalen Anbietern, die sie erfasst, „das spezielle Netz für die Verwaltung von Netz- und Informationssystemen“ vom operativen Netz zu trennen (Anhang, Nummer 6.8.2 Buchstabe f). Zonen und ihre Verkehrsflüsse beschreibt der Leitfaden zu Netzwerksegmentierung und Mikrosegmentierung.
Die Protokollierung steht in der Tabelle an letzter Stelle, weil sie mit jedem Schritt an Wert gewinnt, doch das Sammeln beginnt mit dem ersten Schritt. Welches Werkzeug was erfasst, erklärt unser Vergleich von EDR, XDR, SIEM und MDR.
Unsere Leistung Cyber-Resilienz baut eine solche Architektur nach NIST CSF 2.0 auf, mit Netzwerksegmentierung, Multi-Faktor-Authentifizierung, Privileged Access Management, MDM und DLP. Nennen Sie uns, welche der sechs Schritte umgesetzt sind und welche Systeme noch ein Passwort allein akzeptieren.
Anwendungszugriff ohne flaches VPN
Ein Remote-Access-VPN, das Nutzer ins interne Netz bringt, gibt jedem verbundenen Gerät die Reichweite, die Routing- und Firewall-Regeln zulassen, oft ganze Server-Subnetze. SP 800-207 nennt unter seinen Netzwerkanforderungen, dass entfernte Unternehmens-Assets „auf Unternehmensressourcen zugreifen können sollten, ohne zuerst die Netzwerkinfrastruktur des Unternehmens durchqueren zu müssen“; sein Beispiel ist E-Mail, die bei einem Public-Cloud-Anbieter gehostet und ohne VPN erreicht wird. Die OMB-Strategie sagt, MFA solle „auf der Anwendungsebene integriert“ werden statt über eine Netzwerkauthentifizierung wie ein VPN. In einem Zero-Trust-Design steht vor jeder Anwendung ein Durchsetzungspunkt, etwa ein identitätsbasierter Proxy, ein Anwendungs-Gateway oder ein Agent.
Das NCSC warnt davor, das zum Ziel zu machen: „Einen Ersatz für Ihr VPN zu finden, sollte nicht das Ziel der Einführung von ZT sein“. Es rät, bestehende Kontrollen beizubehalten, bis die Zero-Trust-Architektur gleichwertigen oder stärkeren Schutz bietet, und dem Verkehr, der über ein verbleibendes VPN ankommt, nicht von vornherein zu vertrauen. Ein mittelständisches Unternehmen kann mit Webanwendungen und dem Zugriff von Lieferanten beginnen, einem Lieferanten eine Anwendung für begrenzte Zeit freigeben und die VPN-Regeln für den Rest je Rolle einschränken.
Zero Trust in NIST CSF 2.0 und NIS2
Das Dokument NIST CSF 2.0 vom 26. Februar 2024 verwendet den Begriff Zero Trust nicht. Die Ergebnisse, die ein Zero-Trust-Programm liefert, liegen vor allem in der Funktion Protect des CSF. Die Kategorie Identity Management, Authentication, and Access Control (PR.AA) umfasst verwaltete Identitäten und Zugangsdaten (PR.AA-01), die Authentifizierung von „Nutzern, Diensten und Hardware“ (PR.AA-03) und Zugriffe, die „die Grundsätze der geringsten Berechtigung und der Funktionstrennung“ einbeziehen (PR.AA-05). PR.IR-01 verlangt, Netzwerke und Umgebungen vor unbefugtem logischem Zugriff und unbefugter Nutzung zu schützen. Inventare stehen unter ID.AM, Protokolldatensätze unter PR.PS-04 und das Monitoring unter DE.CM.
NIS2 erwähnt Zero Trust in Erwägungsgrund 89 der Richtlinie (EU) 2022/2555, der „Zero-Trust-Grundsätze“ unter den grundlegenden Praktiken der Cyberhygiene nennt, die wesentliche und wichtige Einrichtungen anwenden sollten. Artikel 21 Absatz 2 verlangt in Buchstabe i „Konzepte für die Zugriffskontrolle und Management von Anlagen“ und in Buchstabe j gegebenenfalls „Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung“. Unser Leitfaden zu Artikel 21 der NIS2-Richtlinie behandelt alle zehn Maßnahmen; ob NIS2 für ein Unternehmen gilt, ist eine rechtliche Bewertung, die seine Rechtsabteilung vornimmt.
Zero Trust für KMU und Mittelstand: was warten kann
Das NCSC schreibt, dass Zero Trust „kostspielig, störend und ressourcenintensiv sein kann“ und dass eine vollständige Migration erfordern kann, viele Systeme über mehrere Jahre neu zu konzipieren. Sein Leitfaden geht von den spezifischen Sicherheitsherausforderungen der Organisation aus. Für 200 bis 2.000 Beschäftigte würden wir mit den ersten vier Schritten beginnen, die dauerhaftes Vertrauen aus den Konten und Netzen entfernen, die alles andere steuern, und die oft auf dem vorhandenen Verzeichnisdienst, MDM, EDR und den vorhandenen Firewalls aufbauen können.
Mikrosegmentierung jedes Verkehrsflusses zwischen Servern, Datenklassifizierung mit DLP über alle Datenablagen hinweg, automatisierte Reaktionen auf Verhaltenssignale und die optimale Stufe, gleich in welcher Säule, können später folgen. Ausnahmen brauchen von Anfang an einen Verantwortlichen, darunter Anwendungen ohne moderne Authentifizierung, Produktionsmaschinen, auf denen kein Agent laufen kann, gemeinsam genutzte Konten und Notfallkonten. Geben Sie jeder Ausnahme eine ausgleichende Kontrolle, etwa ein eigenes Segment oder ein Gateway, und einen Prüftermin, und lösen Sie bei jeder Nutzung eines Notfallkontos einen Alarm aus.
Was wir tun
Im Rahmen unserer Leistung Cyber-Resilienz baut unser Engineering-Partner Vixen.UNO Zero-Trust-Architekturen nach NIST CSF 2.0, mit Netzwerksegmentierung, Multi-Faktor-Authentifizierung, Privileged Access Management, Mobile Device Management (MDM) und Data Loss Prevention (DLP). Dieselbe Leistung umfasst Firewalls, EDR/XDR auf Workstations und Servern und die Ereigniszentralisierung im SIEM, auf Lösungen von Trend Micro, Cisco und weiteren Herstellern. Das technische Assessment, das auf das erste Gespräch folgt, endet mit einer Risikokarte und einem priorisierten Maßnahmenplan, und Änderungen werden Schritt für Schritt in vereinbarten Wartungsfenstern ausgerollt, mit Rollback-Plan. Während des Projekts arbeitet Vixen.UNO in Ihrer Umgebung unter Ihren Zugriffsregeln, wie unsere Seite Sicherheit & Compliance beschreibt. Eurokommerz hält den Vertrag; das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest.
FAQ
Was ist eine Zero-Trust-Architektur?
Wie setzt man Zero Trust im Mittelstand um?
Was ist das Zero-Trust-Reifegradmodell der CISA?
Was sind die sieben Grundsätze von Zero Trust nach NIST SP 800-207?
Ersetzt Zero Trust das VPN?
Ist Zero Trust für KMU und Mittelstand realistisch?
Schicken Sie uns die Zahl Ihrer Beschäftigten und Standorte, wie sich Mitarbeiter und Administratoren heute anmelden, wie Remote-Mitarbeiter und Lieferanten interne Anwendungen erreichen und welche der sechs Schritte umgesetzt sind. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, aus dem Sie zwei oder drei mögliche Lösungsszenarien mitnehmen. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages