ISEC7 Digital Workplace Blog

Sicherheits-Reifegradmodell Teil 2: Konzern und Zero Trust

Geschrieben von Remi Keusseyan | 19.10.2021, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Wie sichert man eine Umgebung, die schon komplex ist, und hält sie trotzdem so einfach, dass Nutzer die Schutzregeln nicht umgehen? Dieser zweite Teil unserer Serie zum Sicherheits-Reifegradmodell behandelt die zusätzlichen Anforderungen größerer Organisationen und solcher, die über mehrere Länder verteilt sind.

Auf den Stufen 3 und 4 eines Sicherheits-Reifegradmodells steht die Grundausstattung. Die Arbeit verschiebt sich vom Hinzufügen neuer Produkte zum Zusammenspiel: geschulte Nutzer, unabhängige Audits, laufende Überwachung und an der Spitze eine Zero-Trust-Architektur, in der jeder Zugriff geprüft wird. Hier wird auch ein formales Modell wie das Zero Trust Maturity Model der CISA als Maßstab nützlich. Die Stufen 1 und 2 behandelt Sicherheits-Reifegradmodell, Teil 1.

Stufe 3: Mittelständische Unternehmen

Stufe 3 betrifft vor allem mittelständische Unternehmen mit mehreren Standorten im Land und einigen dauerhaft remote arbeitenden Mitarbeitenden. Es gibt eine richtige IT-Infrastruktur, lokal, in der Cloud (etwa Microsoft 365) oder hybrid, betrieben von einem kleinen Team qualifizierter Fachleute, das für Wartung, Support und Kapazitätsplanung voll verantwortlich ist.

Alles aus den Stufen 1 und 2 gilt weiter: Versicherung, Datenschutz, Schutz und Verwaltung der Endgeräte, Schutz des lokalen Netzes. Dazu kommen diese Maßnahmen.

Schulen Sie Ihre Mitarbeitenden

Schulungen sorgen dafür, dass Mitarbeitende nicht selbst zum Sicherheitsproblem werden. Sie müssen die geltenden Abläufe kennen und wissen, was von ihnen erwartet wird. Hören Sie sich ihre Bedenken und Anforderungen an und bauen Sie sie in Ihre Richtlinien ein, statt gegen sie zu arbeiten. So werden Richtlinien am ehesten angenommen und eingehalten. Halten Sie Sicherheit und Bedienbarkeit im Gleichgewicht, damit Nutzer verstehen, warum es eine Regel gibt. Mehr dazu in Warum Schulung wichtig ist und in Training as Your First Line of Defense (Englisch).

Lassen Sie Ihre Sicherheitslage prüfen

Lassen Sie Ihre Sicherheitslage regelmäßig von einem unabhängigen Dritten auditieren, um sie zu bestätigen und Lücken zu finden, die geschlossen werden müssen.

Überwachen Sie Ihre Organisation vorausschauend

Wer Ressourcen und Dienste selbst betreibt, braucht ein Monitoring, das ihre Verfügbarkeit sichert und Leistungseinbrüche oder Ausfälle früh genug erkennt, um zu reagieren. Die meisten Lösungen konzentrieren sich auf Server und Dienste. Ziehen Sie eine Lösung in Betracht, die auch die mobile Infrastruktur und die Endgeräte abdeckt, etwa ISEC7 SPHERE. ISEC7 SPHERE überwacht Systeme, Dienste, Zertifikate und Richtlinien eines digitalen Arbeitsplatzes herstellerübergreifend in einer Konsole. So wissen Sie auch, ob Nutzer diese Ressourcen von ihren Mobilgeräten aus erreichen und mit ihren Apps arbeiten können.

Die Verfügbarkeit ist die eine Hälfte. Die andere ist die Überwachung von Sicherheitsereignissen: Logs sammeln und korrelieren, um Angriffe zu erkennen, meist in einer Plattform für Security Information and Event Management (SIEM). Wie Erkennung und Reaktion dort funktionieren, beschreibt Human Oversight in the AI Era: Finding the Right Balance in TDIR and SIEM (Englisch).

Stufe 4: Großunternehmen

Stufe 4 betrifft Großunternehmen mit Niederlassungen und Mitarbeitenden in anderen Ländern. Hier kommt eine weitere Ebene hinzu: technisch, etwa die sichere Verbindung aller Standorte; organisatorisch mit unterschiedlichen IT-Teams, Sprachen, Arbeitskulturen und Zeitzonen; und rechtlich mit unterschiedlichem Arbeits- und Datenschutzrecht.

Alles aus den Stufen 1 bis 3 gilt weiter, auch Schulung, Audit und Monitoring. Dazu kommt eine grundlegende Änderung.

Setzen Sie auf Zero Trust

Wenn Sie in die Cloud gehen, um die Infrastruktur zu dezentralisieren und allen Mitarbeitenden verfügbar zu machen, egal wo sie sind und welches Gerät sie nutzen, ist es Zeit für Zero Trust. Das Motto lautet „never trust, always verify“: nichts wird vorab vertraut, alles wird geprüft. Die Grundsätze fasst Zero Trust Architecture in a Nutshell (Englisch) zusammen.

In der Praxis kombiniert Zero Trust mehrere Sicherheitsfunktionen, darunter risikobasierte Authentifizierung, Multi-Faktor-Authentifizierung (MFA), Conditional Access und Zero Trust Network Access (ZTNA).

Die risikobasierte Authentifizierung bewertet laufend das Risiko einer Anfrage anhand von Standort, Gerät, Tageszeit, den abgerufenen Daten und weiteren Signalen. Danach entscheidet sie, ob die Anfrage legitim ist oder vor dem Zugriff eine zusätzliche Prüfung braucht, etwa per MFA. Nutzen Sie, wo möglich, Phishing-resistente MFA wie FIDO2-Sicherheitsschlüssel oder Passkeys.

Ziehen Dienste in die Cloud, sind sie aus dem ganzen Internet erreichbar, wenn auch nicht zugänglich. Früher standen sie hinter gut bewachten Mauern. Hier setzt ZTNA an: eine Kontrolle wie beim VPN, aber für Cloud-Ressourcen und SaaS, auf Desktop und Mobilgerät, ohne die Nutzer zu behindern. Wie sich das auf Smartphones und Tablets übertragen lässt, steht in How to Extend ZTA to Your Mobility Infrastructure (Englisch).

Die richtige Lösung beginnt beim eigenen Unternehmen

Egal wie groß oder wie international Ihre Organisation ist: Wer sein Unternehmen und dessen betriebliche Anforderungen kennt, kann die eigenen Schwachstellen gezielt schließen. Günstige Lösungen sparen sofort Geld. Decken sie nicht alle Schwachstellen ab, ist die Ersparnis nach einem Angriff weg.

Häufige Fragen

Was ändert sich auf Stufe 3 des Reifegradmodells?

Die technische Grundausstattung steht, der Schwerpunkt wandert zu Menschen und Prozessen: Schulungen, regelmäßige unabhängige Audits und vorausschauendes Monitoring von Verfügbarkeit und Sicherheitsereignissen.

Warum sollte ein Dritter die Sicherheitslage prüfen?

Ein internes Team übersieht leicht Lücken in dem, was es selbst gebaut hat. Ein unabhängiger Prüfer misst die Sicherheitslage an einem externen Maßstab und findet Schwächen, bevor ein Angreifer sie findet.

Was bedeutet Zero Trust in einem Reifegradmodell?

Zero Trust ist die oberste Stufe: Keinem Nutzer, Gerät oder Netz wird von vornherein vertraut, jede Zugriffsanfrage wird geprüft. Das Zero Trust Maturity Model der CISA beschreibt diese Entwicklung in vier Stufen von „Traditional“ bis „Optimal“ über fünf Säulen: Identität, Geräte, Netzwerke, Anwendungen und Workloads sowie Daten.

Was unterscheidet risikobasierte Authentifizierung von MFA?

MFA verlangt einen zusätzlichen Faktor. Die risikobasierte Authentifizierung entscheidet, wann sie ihn verlangt, anhand von Signalen wie Standort, Gerät und Tageszeit. Anfragen mit geringem Risiko laufen glatt durch, ungewöhnliche werden geprüft.

ISEC7 unterstützt Organisationen auf jeder Stufe, von Endpoint Security und Endpoint Management bis zu Schulungen, und bewertet unabhängig, was Ihre Organisation braucht. Sprechen Sie uns an.