ISEC7 Digital Workplace Blog

Zero Trust erklärt: Never Trust, Always Verify

Geschrieben von Remi Keusseyan | 18.11.2020, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Unbefugte aus dem Netz herauszuhalten reicht nicht mehr, um Daten zu schützen. Es gibt mehr Endgeräte als je zuvor, viele Mitarbeitende arbeiten im Homeoffice, und es gibt unzählige Gründe, daran zu zweifeln, dass hinter einem Gerät wirklich der sitzt, der er vorgibt zu sein.

Zero Trust ist ein Sicherheitsmodell, das keinem Nutzer, keinem Gerät, keiner App und keinem Netzwerkstandort von vornherein vertraut: Jede Zugriffsanfrage wird anhand von Identität, Gerätezustand und Kontext ausdrücklich geprüft, und der Zugriff bleibt auf das beschränkt, was die Aufgabe erfordert. Die Kurzformel lautet „never trust, always verify“. NIST beschreibt die Architektur in SP 800-207 (2020), und das Zero Trust Maturity Model der US-Behörde CISA gliedert sie in fünf Säulen: Identität, Geräte, Netzwerke, Anwendungen und Workloads sowie Daten.

Was eine Datenpanne kostet, lässt sich nicht nur in Geld messen, auch der Schaden für Marke und Ruf wiegt schwer. Laut IBM Cost of a Data Breach Report 2026 lagen die durchschnittlichen Kosten einer Datenpanne weltweit bei 4,99 Mio. US-Dollar, so hoch wie nie zuvor.

Ein neues Paradigma

Angenommen, Ihre Daten sind auf den Endgeräten auch unterwegs sicher, und nur gesteuerte, verwaltete und sichere Verbindungen erreichen Ihre Organisation. Was passiert, wenn einer Ihrer Nutzer, eines Ihrer Geräte oder eine Ihrer Apps imitiert oder kompromittiert wird? Der Schaden für Ihre Infrastruktur kann erheblich sein, und vielleicht bemerken Sie ihn erst, wenn es zu spät ist. Einmal drin, können sich Angreifer mit den erbeuteten Rechten frei bewegen. Hier setzt Zero Trust an.

Was ist Zero Trust?

Zero Trust wird oft mit „never trust, always verify“ zusammengefasst: Jede Person und jedes Gerät gilt als potenziell bösartig, bis das Gegenteil geprüft ist. Den Begriff prägte der Forrester-Analyst John Kindervag 2010. Im August 2020 veröffentlichte NIST SP 800-207 Zero Trust Architecture, seitdem die wichtigste Referenz. Mit der Mobilität sind mehr sensible und personenbezogene Daten zu schützen als je zuvor, und Zero Trust ersetzt die überholte Haltung „wer einmal drin ist, ist drin“ durch Prüfung, wo immer es möglich ist.

Kein Nutzer, kein Gerät und keine App gilt als sicher, nur weil er oder es bekannt ist oder sich innerhalb eines festgelegten Perimeters befindet. Alle werden fortlaufend geprüft. Datenverkehr und seine Quellen werden mit demselben Misstrauen behandelt. In der Sicherheit ist es immer klug, mit dem Schlimmsten zu rechnen und auf das Unbekannte vorbereitet zu sein.

Wie funktioniert Zero Trust?

Ein einfaches Beispiel: Ein Mitarbeiter verbindet sich vom Mobilgerät mit einer Messaging-App zum Mailserver des Unternehmens, On-Premises oder in der Cloud. Zugriff, Authentifizierung und Autorisierung sind erfolgreich, er liest seine dienstlichen E-Mails auf dem Gerät. So weit, so gut.

Was, wenn für denselben Nutzer eine zweite Verbindung von einem anderen Gerät kommt? Viele Menschen haben mehrere Geräte, das allein ist normal. Was aber, wenn die erste Verbindung aus dem Raum New York kam und die zweite zur selben Zeit aus dem Raum Los Angeles? Das ist verdächtig. Die Frage ist, ob Sie das heute erkennen und darauf reagieren können.

Auf den ersten Blick sieht es nach einem Angriff mit gestohlenen Zugangsdaten aus. Es kann aber auch ein Problem am Endgerät sein, etwa veraltete Standortdaten von einem Gerät, das vor dem Ausschalten noch alte Informationen gesendet hat. Was soll dann passieren?

Zero Trust ist kein einfaches Ja oder Nein. Es prüft fortlaufend, ob jeder Nutzer, jedes Gerät und jede App, die sich mit einer Ressource verbindet, authentifiziert, legitim und unverdächtig ist. In der NIST-Architektur bewertet eine Policy Engine jede Anfrage anhand von Signalen wie Identität, Gerätekonformität, Standort und Verhalten, und ein Policy Enforcement Point gewährt, beschränkt oder verweigert den Zugriff entsprechend. Verhaltensanalyse und Machine Learning können diese Entscheidung unterstützen, indem sie Auffälligkeiten wie die oben beschriebene melden. Zero Trust selbst ist aber eine Architektur mit festen Prinzipien und kein einzelnes KI-Produkt.

Was bedeutet das für die Nutzer?

Zero Trust heißt nicht, dass Nutzer ständig komplizierte Passwörter neu eingeben müssen, das würde den Zweck verfehlen. Eine zusätzliche Authentifizierung wird nur verlangt, wenn das Risiko es erfordert, etwa per Fingerabdruck oder Gesichtsscan für eine neue Verbindung oder per Bestätigung auf einem anderen vertrauenswürdigen Gerät. Phishingresistente Verfahren wie Passkeys machen diesen Schritt sicher und schnell, siehe Sicherheit erklärt: Multi-Faktor-Authentifizierung. Die Nutzung bleibt so reibungslos wie möglich.

Wie setzen Sie Zero Trust um?

Zero Trust ist ein Weg, kein Produkt, das man einschaltet. Zwei öffentliche Rahmenwerke helfen bei der Gliederung:

  • CISA Zero Trust Maturity Model (Version 2.0, April 2023): fünf Säulen (Identität, Geräte, Netzwerke, Anwendungen und Workloads, Daten), drei übergreifende Fähigkeiten (Transparenz und Analyse, Automatisierung und Orchestrierung, Governance) und vier Reifestufen von „traditional“ bis „optimal“. CISA Zero Trust Maturity Model
  • NIST SP 1800-35 (Juni 2025): Das National Cybersecurity Center of Excellence hat mit 24 Industriepartnern 19 Beispielumsetzungen von Zero Trust gebaut und die Erkenntnisse dokumentiert. NIST SP 1800-35

Wahrscheinlich haben Sie schon einige Bausteine im Einsatz: in Ihrem Identitätsanbieter, Ihrem UEM, Ihrem VPN oder ZTNA oder Ihrer MTD. Typische erste Schritte sind phishingresistente MFA, Prüfungen der Gerätekonformität und Conditional-Access-Richtlinien, die beides verbinden, siehe Sicherheit erklärt: Conditional Access. Tiefer in die Architektur führen unsere englischen Beiträge Zero Trust Architecture in a Nutshell und How to Extend ZTA to Your Mobility Infrastructure. Wie ISEC7 solche Projekte begleitet, beschreibt How ISEC7 Can Help with Your ZTA Deployment.

Häufige Fragen

Was bedeutet „never trust, always verify“?

Kein Nutzer, kein Gerät und kein Netzwerkstandort gilt von vornherein als vertrauenswürdig, auch nicht im Firmennetz. Jede Zugriffsanfrage wird vor der Freigabe ausdrücklich anhand von Identität, Gerätezustand und Kontext geprüft.

Ist Zero Trust ein Produkt?

Nein. Zero Trust ist ein Sicherheitsmodell und eine Architektur. Umgesetzt wird es mit mehreren zusammenwirkenden Produkten, etwa Identitätsanbieter, MFA, UEM, MTD, ZTNA und Monitoring.

Welche Säulen hat Zero Trust?

Das Zero Trust Maturity Model 2.0 der CISA definiert fünf Säulen: Identität, Geräte, Netzwerke, Anwendungen und Workloads sowie Daten. Transparenz und Analyse, Automatisierung und Orchestrierung sowie Governance ziehen sich durch alle hindurch.

Ersetzt Zero Trust das VPN?

Nicht zwingend. Zero Trust Network Access (ZTNA) kann ein VPN für viele Anwendungen ersetzen, oft bleibt das VPN aber parallel im Einsatz. Entscheidend ist, dass jeder Zugriff geprüft wird, egal über welche Technik er läuft.

Die Reihe „Sicherheit erklärt“ von 2020: Mobile Threat Defense (MTD) | Multi-Faktor-Authentifizierung (MFA) | Identity and Access Management (IAM) | Virtual Private Network (VPN) | Cloud Access Security Broker (CASB) | Zero Trust

Sie möchten wissen, welche Zero-Trust-Bausteine Sie schon haben und welche fehlen? Unser Team begleitet Projekte in Endpoint Security und Endpoint Management, und unsere Schulungen bereiten Ihre Administratoren vor. Bei Fragen sprechen Sie uns an.