BLOG · GUIDE ·

Zero-Trust-Architektur für ein mittelständisches Unternehmen: wo Sie anfangen und in welcher Reihenfolge

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • Nach NIST SP 800-207 (August 2020) gewährt Zero Trust kein implizites Vertrauen aufgrund des Netzwerkstandorts oder der Eigentumsverhältnisse eines Assets, und jeder Zugriff auf eine Ressource wird je Sitzung nach einer dynamischen Richtlinie authentifiziert und autorisiert
  • Das Zero Trust Maturity Model der CISA, geschrieben für US-Bundesbehörden, teilt die Arbeit in fünf Säulen (Identität, Geräte, Netzwerke, Anwendungen und Workloads, Daten), mit Sichtbarkeit und Analyse, Automatisierung und Orchestrierung sowie Governance quer zu allen Säulen, und gibt je Säule Beispiele von traditionell über initial und fortgeschritten bis optimal
  • Für SP 1800-35 (Juni 2025) hat NIST mit 24 Kooperationspartnern 19 Beispielimplementierungen gebaut, beginnend mit identitätsbasierten Kontrollen, die NIST „grundlegende Komponenten einer ZTA“ nennt
  • Für 200 bis 2.000 Beschäftigte empfehlen wir diese Reihenfolge: Identität mit Phishing-resistenter MFA, Geräteinventar und Gerätezustand, privilegierter Zugriff, getrennte Verwaltungs- und Backup-Netze, Zugriff je Anwendung statt eines flachen VPN und zentrale Protokollierung
  • Das Dokument NIST CSF 2.0 verwendet den Begriff Zero Trust nicht; die Ergebnisse liegen vor allem in seinen Kategorien PR.AA und PR.IR, und Erwägungsgrund 89 der NIS2-Richtlinie nennt Zero-Trust-Grundsätze unter den grundlegenden Praktiken der Cyberhygiene

Eurokommerz × Vixen.UNO: Cyber-Resilienz  Experten kontaktieren →

Zero-Trust-Architektur und wo ein mittelständisches Unternehmen beginnt

Eine Zero-Trust-Architektur ist ein Sicherheitsdesign, das keinem Nutzer und keinem Gerät implizites Vertrauen gewährt, weder wegen seines Netzwerkstandorts noch weil es dem Unternehmen gehört: Jede Anfrage an eine Anwendung oder Datenquelle wird für die jeweilige Sitzung authentifiziert und autorisiert, nach einer Richtlinie, die die Identität, das Gerät und dessen Zustand prüft. Für ein Unternehmen mit 200 bis 2.000 Beschäftigten empfehlen wir diese Reihenfolge: Identität mit Phishing-resistenter Multi-Faktor-Authentifizierung, Geräteinventar und Gerätezustand, privilegierter Zugriff, getrennte Netze für Verwaltung und Backup, Zugriff je Anwendung anstelle eines flachen VPN und eine zentrale Protokollierung, die mit jedem Schritt wächst.

Die Referenzdefinition ist die NIST Special Publication 800-207, Zero Trust Architecture, vom August 2020, die Zero Trust als Verlagerung der Abwehr von statischen, netzwerkbasierten Grenzen auf Nutzer, Assets und Ressourcen beschreibt. Das britische National Cyber Security Centre (NCSC) führt in einem Leitfaden vom Oktober 2025 „ein Produkt“ unter den Dingen auf, die Zero Trust nicht ist. Ein Mitautor des NIST-Umsetzungsleitfadens sagte, zitiert in der NIST-Ankündigung vom Juni 2025, dass „jede ZTA eine Maßanfertigung ist“.

NIST SP 800-207: die sieben Grundsätze verständlich erklärt

Die Tabelle stellt den sieben Grundsätzen von SP 800-207 gegenüber, was jeder davon in einem mittelständischen Unternehmen ändert.

GRUNDSATZWAS NIST SAGTIM MITTELSTAND
Alles ist eine Ressource„Alle Datenquellen und Rechen­dienste gelten als Ressourcen“Laptops, SaaS, Dateifreigaben, Hypervisor-Verwaltung und BMCs fallen unter eine Zugriffs­richtlinie
Standort gibt kein Vertrauenjede Kommunikation wird gesichert, da „der Netzwerk­standort allein kein Vertrauen impliziert“eine Anfrage aus dem Büronetz wird geprüft wie eine aus einem Hotelnetz
Zugriff je SitzungZugriff je Ressource und Sitzung, „mit den geringsten Berechtigungen, die zur Erledigung der Aufgabe nötig sind“eine Anmeldung am ERP-System öffnet kein anderes System
Dynamische Richtliniedie Richtlinie umfasst den Zustand von Identität, Anwendung und anfragendem Gerät und kann Verhaltens- und Umgebungs­attribute einbeziehenein bekannter Nutzer auf einem ungepatchten Laptop erhält weniger Zugriff oder keinen
Zustand wird gemessendas Unternehmen überwacht und misst die Integrität und den Sicherheits­zustand aller eigenen und zugehörigen Assetsein Laptop, dessen EDR-Agent keine Meldungen mehr liefert, verliert den Zugriff
Durchsetzung vor ZugriffAuthentifizierung und Autorisierung sind dynamisch und werden vor dem Zugriff strikt durchgesetztSitzungen laufen ab, und jede neue Ressource bedeutet eine neue Prüfung
Daten verbessern Richtlinienmöglichst viele Daten über Assets, Netzwerk und Kommunikation werden gesammelt und genutzt, um die Sicherheit zu verbessernAnmelde- und Richtlinien­protokolle fließen in die nächste Regel­änderung ein

NIST SP 800-207, Zero Trust Architecture (August 2020), Abschnitt 2.1; die rechte Spalte ist unsere Zusammenfassung.

Drei logische Kernkomponenten setzen das um. Die Policy Engine trifft „die endgültige Entscheidung, einem bestimmten Subjekt Zugriff auf eine Ressource zu gewähren“, der Policy Administrator baut den Kommunikationspfad auf oder ab, und der Policy Enforcement Point ermöglicht, überwacht und beendet die Verbindung. In einem Unternehmen mit 200 bis 2.000 Beschäftigten können die Zugriffsrichtlinien des Identity Providers als Engine dienen und Anwendungs-Proxys, Firewalls, VPN-Gateways und Endpoint-Agenten als Durchsetzungspunkte. NIST erwartet, dass die meisten Unternehmen während ihrer Modernisierung eine Mischform aus Zero Trust und ihrem bestehenden netzwerkbasierten Design betreiben.

Zero-Trust-Reifegradmodell der CISA: fünf Säulen und eine Selbstbewertung

Das Zero Trust Maturity Model der CISA wurde für US-Bundesbehörden geschrieben. Das US-amerikanische Office of Management and Budget (OMB) hat die Zero-Trust-Ziele der Behörden im Memorandum M-22-09 vom 26. Januar 2022 nach diesem Modell geordnet; das Memorandum beschreibt fünf Säulen: Identität, Geräte, Netzwerke, Anwendungen und Workloads sowie Daten. Sichtbarkeit und Analyse, Automatisierung und Orchestrierung sowie Governance liegen quer zu allen fünf. Für jede Säule nennt die eigene Seite der CISA zum Modell Beispiele traditioneller, initialer, fortgeschrittener und optimaler Zero-Trust-Architekturen.

In der Säule Identität etwa schreibt die OMB-Strategie, dass Behörden „von ihren Nutzern verlangen müssen, für den Zugriff auf von der Behörde gehostete Konten eine Phishing-resistente Methode zu verwenden“. Ein mittelständisches Unternehmen kann die Säulen zur Selbstbewertung nutzen, ohne die Zielvorgaben für US-Bundesbehörden zu übernehmen:

  1. Bewerten Sie jede Säule anhand von Belegen, etwa dem Anteil der Konten mit MFA, der im MDM registrierten Geräte und der Anwendungen, die über eine Richtlinienprüfung erreicht werden.
  2. Listen Sie die Systeme auf, die das Ziel nicht erreichen können, etwa Anwendungen ohne moderne Authentifizierung, und für jedes die Kontrolle, die das ausgleicht.
  3. Legen Sie je Säule ein Ziel für die nächste Budgetperiode fest, und rechnen Sie damit, dass die Säulen unterschiedlich schnell vorankommen.
  4. Wiederholen Sie die Bewertung nach jedem Schritt des Fahrplans weiter unten.

Das Assessment unserer Leistung Cyber-Resilienz umfasst Infrastruktur, Zugriffe und Backups und endet mit einer Risikokarte und einem priorisierten Maßnahmenplan. Schicken Sie uns Ihre Bewertung je Säule und die Systeme, die nach Ihrer Erwartung Ausnahmen bleiben.

NIST SP 1800-35: die 19 Beispielimplementierungen und ihre Reihenfolge

NIST hat seinen Praxisleitfaden SP 1800-35, Implementing a Zero Trust Architecture, im Juni 2025 fertiggestellt. Er dokumentiert 19 Beispielimplementierungen, die mit 24 Kooperationspartnern aus kommerziell verfügbarer Technik gebaut wurden. Die Webausgabe ordnet das Referenzdesign und die in den Builds eingesetzten Funktionen unter anderem den Subkategorien von CSF 2.0 und den Kontrollen aus SP 800-53 zu. Das Projekt begann mit Enhanced Identity Governance (EIG); in den Worten von NIST: „Unsere ersten Implementierungen mit minimal funktionsfähigen Lösungen waren EIG-Deployments, weil die identitätsbasierten Kontrollen, die EIG bereitstellt, grundlegende Komponenten einer ZTA sind.“ Diese Phase lief zuerst ohne Cloud-Funktionen und dann mit ihnen, und danach folgten Builds mit Mikrosegmentierung, SDP und Secure Access Service Edge (SASE).

Für diese Phase stuft der Leitfaden die Authentifizierung und periodische Reauthentifizierung von Nutzern und Endgeräten als grundlegend ein, Zustandsprüfungen der Endgeräte als sehr wünschenswert. Seine Erkenntnisse beginnen mit einer Inventur aller Assets, fordern, kritische Ressourcen in eigenen Vertrauenszonen zu isolieren, und halten fest, dass die Umsetzung mit Werkzeugen beginnen kann, die die Umgebung kontinuierlich überwachen. Das Projekt stellte außerdem fest, dass Zero-Trust-Produkte verschiedener Hersteller mehr Integration brauchen; prüfen Sie daher, wie Gerätesignale in die Zugriffsrichtlinie gelangen, bevor Sie weitere Werkzeuge kaufen.

Zero-Trust-Fahrplan in sechs Schritten für 200 bis 2.000 Beschäftigte

Beginnen Sie mit der Inventur, die NIST und das NCSC beide an den Anfang stellen; das erste Prinzip des NCSC lautet „Kennen Sie Ihre Architektur einschließlich der Nutzer, Geräte, Dienste und Daten“. Erfassen Sie Konten jeder Art, Geräte, Anwendungen mit den Netzen, aus denen sie erreicht werden, und die Verwaltungsschnittstellen von Hypervisoren, Backup-Servern, Firewalls und BMCs.

SCHRITTFOLGEMASSNAHMENWAS WEGFÄLLT
Identität und MFAein maßgeblicher Verzeichnis­dienst; Phishing-resistente MFA zuerst für Administratoren, Fernzugriff und E-Mail; Anmeldeprotokolle, die MFA umgehen, abgeschaltetAnmeldung mit einem per Phishing erbeuteten oder gestohlenen Passwort
Geräte und Geräte­zustandMDM-Registrierung, EDR, Festplatten­verschlüsselung und Patchstand als Bedingungen für den ZugriffZugriff von unbekannten, nicht verwalteten oder ungepatchten Geräten
Privilegierter Zugriffgetrennte Administrator­konten und Admin-Arbeits­plätze, zeitlich begrenzte Rechte­erhöhung, Zugangsdaten von Dienstkonten in einem Tresordauerhafte Administrator­rechte, die mit einem gestohlenen Konto einhergehen
Admin- und Backup-Netzeeigene Segmente für die Verwaltung von Hypervisoren, BMCs, Backup und Firewalls, nur von Admin-Arbeits­plätzen aus erreichbareine Route aus Benutzer­netzen zu Verwaltungs­Schnitt­stellen
Zugriff je Anwendungein Gateway oder Proxy vor jeder Anwendung, mit Identitäts- und Geräte­prüfung; VPN-Regeln je Rolle eingeschränktNetzwerk­weite Reichweite nach einer VPN-Anmeldung
Zentrale ProtokollierungEreignisse zu Anmeldungen, Administratoren, Richtlinien­entscheidungen und EDR in einem SIEM, mit Alarmen und AufbewahrungLücken in der Aufzeichnung, wer was erreicht hat

Reihenfolge und Maßnahmen sind unsere Empfehlung, gestützt auf NIST SP 800-207 (2020) und SP 1800-35 (2025), das OMB-Memorandum M-22-09 (2022) und den Zero-Trust-Leitfaden des NCSC (überprüft am 16. Januar 2026).

Identität kommt zuerst, weil jede spätere Entscheidung einen verifizierten Nutzer braucht; externe Dienstleister und Dienstkonten brauchen verwaltete Identitäten ebenso wie die eigenen Beschäftigten. Unser Leitfaden zu Phishing-resistenter MFA vergleicht die Verfahren und zeigt, wo Sie sie zuerst erzwingen.

Für Geräte verlangt die OMB-Strategie von den Behörden, neben der Identität „mindestens ein Signal auf Geräteebene“ zu berücksichtigen; in diesem Fahrplan wird ein nicht registrierter, unverschlüsselter oder ungepatchter Laptop abgewiesen. Private Geräte und Geräte von Lieferanten erhalten einen engeren Zugangsweg, etwa Browserzugriff auf ausgewählte Anwendungen.

Administratorkonten sollten nur von Admin-Arbeitsplätzen aus genutzt werden, nie für E-Mail oder das Surfen im Web. Tresore für Zugangsdaten, Just-in-Time-Zugriff und Notfallkonten (Break-Glass-Konten) behandelt der Leitfaden zu Privileged Access Management.

Der vierte Schritt verlegt die Verwaltung der Hypervisoren, die BMCs, die Backup-Server und die Verwaltung der Firewalls in eigene Segmente, die nur von Admin-Arbeitsplätzen aus erreichbar sind, und hält die Backup-Zugangsdaten aus dem produktiven Verzeichnisdienst heraus. Die Durchführungsverordnung (EU) 2024/2690 verlangt von den digitalen Anbietern, die sie erfasst, „das spezielle Netz für die Verwaltung von Netz- und Informationssystemen“ vom operativen Netz zu trennen (Anhang, Nummer 6.8.2 Buchstabe f). Zonen und ihre Verkehrsflüsse beschreibt der Leitfaden zu Netzwerksegmentierung und Mikrosegmentierung.

Die Protokollierung steht in der Tabelle an letzter Stelle, weil sie mit jedem Schritt an Wert gewinnt, doch das Sammeln beginnt mit dem ersten Schritt. Welches Werkzeug was erfasst, erklärt unser Vergleich von EDR, XDR, SIEM und MDR.

Unsere Leistung Cyber-Resilienz baut eine solche Architektur nach NIST CSF 2.0 auf, mit Netzwerksegmentierung, Multi-Faktor-Authentifizierung, Privileged Access Management, MDM und DLP. Nennen Sie uns, welche der sechs Schritte umgesetzt sind und welche Systeme noch ein Passwort allein akzeptieren.

Anwendungszugriff ohne flaches VPN

Ein Remote-Access-VPN, das Nutzer ins interne Netz bringt, gibt jedem verbundenen Gerät die Reichweite, die Routing- und Firewall-Regeln zulassen, oft ganze Server-Subnetze. SP 800-207 nennt unter seinen Netzwerkanforderungen, dass entfernte Unternehmens-Assets „auf Unternehmensressourcen zugreifen können sollten, ohne zuerst die Netzwerkinfrastruktur des Unternehmens durchqueren zu müssen“; sein Beispiel ist E-Mail, die bei einem Public-Cloud-Anbieter gehostet und ohne VPN erreicht wird. Die OMB-Strategie sagt, MFA solle „auf der Anwendungsebene integriert“ werden statt über eine Netzwerkauthentifizierung wie ein VPN. In einem Zero-Trust-Design steht vor jeder Anwendung ein Durchsetzungspunkt, etwa ein identitätsbasierter Proxy, ein Anwendungs-Gateway oder ein Agent.

Das NCSC warnt davor, das zum Ziel zu machen: „Einen Ersatz für Ihr VPN zu finden, sollte nicht das Ziel der Einführung von ZT sein“. Es rät, bestehende Kontrollen beizubehalten, bis die Zero-Trust-Architektur gleichwertigen oder stärkeren Schutz bietet, und dem Verkehr, der über ein verbleibendes VPN ankommt, nicht von vornherein zu vertrauen. Ein mittelständisches Unternehmen kann mit Webanwendungen und dem Zugriff von Lieferanten beginnen, einem Lieferanten eine Anwendung für begrenzte Zeit freigeben und die VPN-Regeln für den Rest je Rolle einschränken.

Zero Trust in NIST CSF 2.0 und NIS2

Das Dokument NIST CSF 2.0 vom 26. Februar 2024 verwendet den Begriff Zero Trust nicht. Die Ergebnisse, die ein Zero-Trust-Programm liefert, liegen vor allem in der Funktion Protect des CSF. Die Kategorie Identity Management, Authentication, and Access Control (PR.AA) umfasst verwaltete Identitäten und Zugangsdaten (PR.AA-01), die Authentifizierung von „Nutzern, Diensten und Hardware“ (PR.AA-03) und Zugriffe, die „die Grundsätze der geringsten Berechtigung und der Funktionstrennung“ einbeziehen (PR.AA-05). PR.IR-01 verlangt, Netzwerke und Umgebungen vor unbefugtem logischem Zugriff und unbefugter Nutzung zu schützen. Inventare stehen unter ID.AM, Protokolldatensätze unter PR.PS-04 und das Monitoring unter DE.CM.

NIS2 erwähnt Zero Trust in Erwägungsgrund 89 der Richtlinie (EU) 2022/2555, der „Zero-Trust-Grundsätze“ unter den grundlegenden Praktiken der Cyberhygiene nennt, die wesentliche und wichtige Einrichtungen anwenden sollten. Artikel 21 Absatz 2 verlangt in Buchstabe i „Konzepte für die Zugriffskontrolle und Management von Anlagen“ und in Buchstabe j gegebenenfalls „Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung“. Unser Leitfaden zu Artikel 21 der NIS2-Richtlinie behandelt alle zehn Maßnahmen; ob NIS2 für ein Unternehmen gilt, ist eine rechtliche Bewertung, die seine Rechtsabteilung vornimmt.

Zero Trust für KMU und Mittelstand: was warten kann

Das NCSC schreibt, dass Zero Trust „kostspielig, störend und ressourcenintensiv sein kann“ und dass eine vollständige Migration erfordern kann, viele Systeme über mehrere Jahre neu zu konzipieren. Sein Leitfaden geht von den spezifischen Sicherheitsherausforderungen der Organisation aus. Für 200 bis 2.000 Beschäftigte würden wir mit den ersten vier Schritten beginnen, die dauerhaftes Vertrauen aus den Konten und Netzen entfernen, die alles andere steuern, und die oft auf dem vorhandenen Verzeichnisdienst, MDM, EDR und den vorhandenen Firewalls aufbauen können.

Mikrosegmentierung jedes Verkehrsflusses zwischen Servern, Datenklassifizierung mit DLP über alle Datenablagen hinweg, automatisierte Reaktionen auf Verhaltenssignale und die optimale Stufe, gleich in welcher Säule, können später folgen. Ausnahmen brauchen von Anfang an einen Verantwortlichen, darunter Anwendungen ohne moderne Authentifizierung, Produktionsmaschinen, auf denen kein Agent laufen kann, gemeinsam genutzte Konten und Notfallkonten. Geben Sie jeder Ausnahme eine ausgleichende Kontrolle, etwa ein eigenes Segment oder ein Gateway, und einen Prüftermin, und lösen Sie bei jeder Nutzung eines Notfallkontos einen Alarm aus.

Was wir tun

Im Rahmen unserer Leistung Cyber-Resilienz baut unser Engineering-Partner Vixen.UNO Zero-Trust-Architekturen nach NIST CSF 2.0, mit Netzwerksegmentierung, Multi-Faktor-Authentifizierung, Privileged Access Management, Mobile Device Management (MDM) und Data Loss Prevention (DLP). Dieselbe Leistung umfasst Firewalls, EDR/XDR auf Workstations und Servern und die Ereigniszentralisierung im SIEM, auf Lösungen von Trend Micro, Cisco und weiteren Herstellern. Das technische Assessment, das auf das erste Gespräch folgt, endet mit einer Risikokarte und einem priorisierten Maßnahmenplan, und Änderungen werden Schritt für Schritt in vereinbarten Wartungsfenstern ausgerollt, mit Rollback-Plan. Während des Projekts arbeitet Vixen.UNO in Ihrer Umgebung unter Ihren Zugriffsregeln, wie unsere Seite Sicherheit & Compliance beschreibt. Eurokommerz hält den Vertrag; das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest.

FAQ

Was ist eine Zero-Trust-Architektur?
Eine Zero-Trust-Architektur ist ein Sicherheitsdesign, das keinem Nutzer und keinem Gerät wegen seines Netzwerkstandorts oder der Eigentumsverhältnisse implizites Vertrauen gewährt und jede Anfrage an eine Ressource je Sitzung nach einer dynamischen Richtlinie authentifiziert und autorisiert. NIST definiert sie in der Special Publication 800-207 vom August 2020, mit sieben Grundsätzen und drei logischen Kernkomponenten: einer Policy Engine, einem Policy Administrator und Policy Enforcement Points.
Wie setzt man Zero Trust im Mittelstand um?
Beginnen Sie mit einer Inventur, die NIST in SP 1800-35 als ersten Schritt nennt: Hardware, Software, Anwendungen, Daten und Dienste, dazu die Konten, die darauf zugreifen. Danach empfehlen wir diese Reihenfolge: Identität mit Phishing-resistenter MFA, Geräteinventar und Gerätezustand, privilegierter Zugriff, getrennte Verwaltungs- und Backup-Netze, Zugriff je Anwendung anstelle eines flachen VPN und eine zentrale Protokollierung, die mit jedem Schritt wächst. Die eigenen Beispielimplementierungen von NIST begannen mit identitätsbasierten Kontrollen, die NIST als grundlegend bezeichnet.
Was ist das Zero-Trust-Reifegradmodell der CISA?
Das Zero Trust Maturity Model ist das Modell der CISA für US-Bundesbehörden, das Zero Trust in fünf Säulen gliedert (Identität, Geräte, Netzwerke, Anwendungen und Workloads, Daten), mit Sichtbarkeit und Analyse, Automatisierung und Orchestrierung sowie Governance quer zu allen Säulen. Für jede Säule nennt es Beispiele traditioneller, initialer, fortgeschrittener und optimaler Zero-Trust-Architekturen. Ein mittelständisches Unternehmen kann es zur Selbstbewertung nutzen und jede Säule anhand von Belegen bewerten, ohne die Zielvorgaben für US-Bundesbehörden zu übernehmen.
Was sind die sieben Grundsätze von Zero Trust nach NIST SP 800-207?
Jede Datenquelle und jeder Rechendienst ist eine Ressource, jede Kommunikation wird unabhängig vom Netzwerkstandort gesichert, und der Zugriff auf jede Ressource wird je Sitzung gewährt. Der Zugriff folgt einer dynamischen Richtlinie, die den Zustand von Identität, Anwendung und Gerät einbezieht; das Unternehmen überwacht die Integrität und den Sicherheitszustand aller eigenen und zugehörigen Assets; Authentifizierung und Autorisierung sind dynamisch und werden vor dem Zugriff durchgesetzt; und das Unternehmen sammelt Daten über seine Assets, sein Netzwerk und seine Kommunikation, um seinen Sicherheitszustand zu verbessern.
Ersetzt Zero Trust das VPN?
Zero Trust erlaubt es, ein VPN zu ersetzen, verlangt es aber nicht. SP 800-207 sagt, entfernte Unternehmens-Assets sollten Unternehmensressourcen erreichen können, ohne zuerst das Unternehmensnetz zu durchqueren, während das britische NCSC sagt, der Ersatz des VPN solle nicht das Ziel sein und bestehende Kontrollen sollten bleiben, bis die Zero-Trust-Architektur gleichwertigen oder stärkeren Schutz bietet. Wir empfehlen, zuerst Webanwendungen und Lieferanten auf Zugriff je Anwendung umzustellen und das VPN für den Rest einzuschränken.
Ist Zero Trust für KMU und Mittelstand realistisch?
Ja, wenn sich der Umfang nach dem Risiko richtet statt nach einem Reifegradziel: Wir würden Identität, Geräte, Administratorkonten sowie die Verwaltungs- und Backup-Netze an den Anfang stellen, und diese Schritte können oft mit dem vorhandenen Verzeichnisdienst, MDM, EDR und den vorhandenen Firewalls beginnen. Das britische NCSC weist darauf hin, dass Zero Trust kostspielig und störend sein kann und dass eine vollständige Migration erfordern kann, viele Systeme über mehrere Jahre neu zu konzipieren; Ost-West-Mikrosegmentierung, Datenklassifizierung und Automatisierung können daher später folgen.

Schicken Sie uns die Zahl Ihrer Beschäftigten und Standorte, wie sich Mitarbeiter und Administratoren heute anmelden, wie Remote-Mitarbeiter und Lieferanten interne Anwendungen erreichen und welche der sechs Schritte umgesetzt sind. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, aus dem Sie zwei oder drei mögliche Lösungsszenarien mitnehmen. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien