Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
← Zurück zur Übersicht Security

Zero-Trust Security: Vertraue niemandem

Das klassische Sicherheitsmodell basiert auf dem Perimeter-Ansatz: Innerhalb des Firmennetzwerks ist alles vertrauenswürdig, außerhalb lauert die Gefahr. Erfahren Sie, warum dieses Modell in der modernen Arbeitswelt nicht mehr funktioniert und wie Sie Zero Trust umsetzen.

Kategorie SecurityStand 23.08.2026Lesezeit 9 Min.
Das Wichtigste in Kürze
  • Zero Trust ist ein Architekturmodell, kein Produkt: Die formale Definition steht in NIST SP 800-207 von August 2020 und umfasst sieben Grundsätze — keiner davon lässt sich als Lizenz kaufen.
  • Das Perimeter-Modell schützt die falsche Grenze: Laut Verizon DBIR 2026 stecken hinter 48 Prozent aller Datenschutzverletzungen Dritte, und 62 Prozent haben einen menschlichen Faktor — beides passiert nicht an der Firewall.
  • MFA ist die wirksamste Einzelmaßnahme: Eine Microsoft-Studie beziffert die Risikosenkung auf 99,22 Prozent, und selbst bei bereits geleaktem Passwort noch auf 98,56 Prozent.
  • »Assume Breach« ist keine Schwarzmalerei, sondern Statistik: Nur 26 Prozent der kritischen Schwachstellen wurden 2025 vollständig behoben, im Median dauerte die Behebung 43 Tage.
  • Der Mittelstand ist das Hauptziel: Rund 80 Prozent der beim BSI angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen.
KI-Transparenzhinweis: Dieser Beitrag wurde teilweise mit Unterstützung von KI-Systemen erstellt und vor der Veröffentlichung redaktionell geprüft. Kennzeichnung gemäß EU-KI-Verordnung (Verordnung (EU) 2024/1689).

Klassische Netzwerksicherheit kennt zwei Zonen: innen vertrauenswürdig, außen gefährlich. Dazwischen steht die Firewall. Dieses Modell hat drei Jahrzehnte funktioniert und ist heute an der Realität vorbei — nicht, weil Firewalls schlecht wären, sondern weil kaum noch etwas innerhalb der Grenze liegt, die sie zieht.

/01Warum der Perimeter nicht mehr trägt

Die Arbeitsumgebung hat sich verschoben, messbar. Nach der ifo-Konjunkturumfrage arbeiteten im Februar 2026 24,3 Prozent aller Beschäftigten in Deutschland zumindest zeitweise von zu Hause; bei IT-Dienstleistern sind es 76,4 Prozent. Anwendungen liegen in der Cloud, Dienstleister greifen auf Systeme zu, private Geräte mischen sich unter die verwalteten.

Der Verizon Data Breach Investigations Report 2026 — ausgewertet wurden über 22.000 bestätigte Datenschutzverletzungen aus 145 Ländern — zeigt, wo Angriffe tatsächlich ansetzen:

  • Ausnutzung von Schwachstellen ist erstmals der häufigste Erstzugang und steckt hinter 31 Prozent der Vorfälle; Missbrauch gestohlener Zugangsdaten folgt mit 13 Prozent.
  • 48 Prozent aller Verletzungen haben eine Drittpartei im Spiel — ein Anstieg um 60 Prozent gegenüber dem Vorjahr.
  • Der menschliche Faktor ist in 62 Prozent der Fälle beteiligt, Phishing allein in 16 Prozent.
  • Im KMU-Segment waren die Angreifer zu 100 Prozent externe, finanziell motivierte Akteure.

Keiner dieser Wege führt durch die Firewall im klassischen Sinne. Sie kommen über eine ungepatchte Anwendung, über einen Zulieferer oder über eine Person. Und wer einmal drin ist, bewegt sich in einem flachen Netz frei — genau das ist die Schwäche, die Zero Trust adressiert.

Zero Trust ist ein Weg, kein Produkt. Zero-Trust-Umsetzung durch HostSpezial beschreibt die Phasen und den Aufwand.

/02Was NIST unter Zero Trust versteht

Der Begriff wird von Herstellern beliebig gedehnt. Die belastbare Definition steht in NIST Special Publication 800-207, »Zero Trust Architecture«, veröffentlicht im August 2020. Sie beschreibt sieben Grundsätze; verkürzt lauten die tragenden vier:

  • Alle Datenquellen und Dienste gelten als Ressourcen, die geschützt werden müssen — unabhängig davon, wo sie stehen.
  • Jede Kommunikation wird abgesichert, auch die innerhalb des eigenen Netzes.
  • Zugriff wird pro Sitzung gewährt, nicht dauerhaft.
  • Die Entscheidung über Zugriff fällt dynamisch anhand von Identität, Gerätezustand und beobachtbarem Verhalten — und wird laufend neu getroffen.

Der entscheidende Satz steht zwischen den Zeilen: Zero Trust verschiebt die Sicherheitsgrenze vom Netzwerk auf die einzelne Anfrage.

/03Die drei Leitsätze

Explizite Verifizierung

Jeder Zugriff wird anhand aller verfügbaren Datenpunkte geprüft: Identität, Standort, Gerätezustand, angefragter Dienst, Datenklassifizierung, Auffälligkeiten im Verhalten. Der Netzwerkstandort ist dabei ein Merkmal unter vielen — und für sich genommen kein Vertrauensbeweis.

Least Privilege

Nutzerkonten erhalten die minimal notwendigen Rechte, administrative Rechte nur zeitlich begrenzt (Just-in-Time). Der Effekt zeigt sich erst im Schadensfall: Ein kompromittiertes Konto ohne Dauerrechte ist ein Zwischenfall, ein kompromittiertes Domänenadministratorkonto ist ein Totalschaden.

Assume Breach

Man unterstellt, dass die Kompromittierung bereits stattgefunden hat, und begrenzt die Ausbreitung. Dass diese Annahme realistisch ist, belegen die Patch-Zahlen des DBIR 2026: Nur 26 Prozent der kritischen Schwachstellen aus dem KEV-Katalog wurden 2025 vollständig behoben — im Vorjahr waren es noch 38 Prozent. Die mittlere Behebungsdauer stieg von 32 auf 43 Tage. Das BSI zählte im Berichtszeitraum bis Juni 2025 durchschnittlich 119 neue Schwachstellen pro Tag, ein Wachstum von rund 24 Prozent.

/04Identität: die wirksamste Einzelmaßnahme

Wenn der Netzwerkstandort kein Vertrauen mehr stiftet, tut es die Identität. Und hier ist die Faktenlage ungewöhnlich eindeutig. Eine von Microsoft-Forschern veröffentlichte Auswertung von Azure-AD-Konten (Meyer et al., 2023) beziffert die Wirkung von Multi-Faktor-Authentifizierung: 99,22 Prozent weniger Kontokompromittierungen über die gesamte untersuchte Population, und 98,56 Prozent auch dann, wenn das Passwort bereits geleakt war.

Der Microsoft Digital Defense Report 2025 ergänzt, wogegen das schützt: Identitätsbasierte Angriffe stiegen im ersten Halbjahr 2025 um 32 Prozent, und 97 Prozent davon sind Password-Spray- oder Brute-Force-Angriffe — also Massenversuche gegen bekannte Benutzernamen.

Die Bausteine in der Reihenfolge ihrer Wirkung:

  • MFA für alle Konten, nicht nur für Administratoren. Phishing-resistente Verfahren (Passkeys, FIDO2) statt SMS, wo es geht.
  • Legacy-Authentifizierung abschalten — sie umgeht MFA und ist der häufigste Grund, warum ein aktivierter MFA-Zwang wirkungslos bleibt.
  • Single Sign-On mit zentralem Verzeichnis, damit Sperrungen an einer Stelle greifen.
  • Privileged Access Management für administrative Zugänge, mit Protokollierung.
  • Regelmäßige Rezertifizierung von Berechtigungen. Rechte wachsen mit der Betriebszugehörigkeit, wenn niemand sie zurücknimmt.

/05Geräte, Netz und Segmentierung

Zugriff bekommt nur, wessen Gerät den Mindeststand erfüllt: aktuelles Betriebssystem, aktive Verschlüsselung, laufende EDR-Lösung, keine offenen kritischen Schwachstellen. Verwaltung über MDM, automatische Quarantäne bei Verstoß.

Auf Netzebene begrenzt Mikrosegmentierung die seitliche Bewegung. Statt eines flachen Netzes entstehen kleine Zonen nach Funktion und Schutzbedarf, der Verkehr zwischen ihnen wird gefiltert und verschlüsselt. Für den Fernzugriff tritt ZTNA an die Stelle des klassischen VPN: freigegeben wird die einzelne Anwendung, nicht das ganze Netz.

Ein Punkt wird dabei regelmäßig übersehen — die Lieferkette. Der DBIR 2026 zeigt, dass nur 23 Prozent der Drittanbieter fehlende oder falsch konfigurierte MFA auf ihren Cloud-Konten vollständig beseitigt haben. Wenn 48 Prozent der Vorfälle über Dritte laufen, gehört deren Zugang unter dieselben Regeln wie der eigene.

/06Was Zero Trust nicht ist

Ehrlich: Um Zero Trust ist ein Marktsegment gewachsen, dessen Zahlen mit Vorsicht zu genießen sind. Adoptionsquoten aus Anbieterumfragen schwanken je nach Fragestellung zwischen 17 und über 60 Prozent — je nachdem, ob »Zero Trust umgesetzt« bedeutet, MFA aktiviert zu haben, oder eine durchgängige Policy-Architektur zu betreiben. Verlassen Sie sich auf diese Zahlen nicht.

Drei Klarstellungen, die in der Praxis Geld sparen:

  • Zero Trust ist kein Produkt. Es gibt keine Appliance, die es herstellt. Es gibt Bausteine — Identitätsverwaltung, Gerätekonformität, Segmentierung, Protokollierung —, die zusammenwirken müssen.
  • Zero Trust ersetzt die Firewall nicht. Sie bleibt, verliert aber ihre Rolle als alleinige Vertrauensgrenze.
  • Zero Trust ist nicht in einem Quartal fertig. Realistisch ist ein mehrjähriger Umbau, der nach der ersten Stufe schon deutlich messbar wirkt.

/07Reihenfolge der Umsetzung

Die Reihenfolge entscheidet über den Nutzen je investiertem Euro. Bewährt hat sich diese:

  • 1. Kritische Werte benennen. Welche Daten und Systeme dürfen unter keinen Umständen kompromittiert werden? Alles Weitere ordnet sich danach.
  • 2. MFA flächendeckend, Legacy-Auth aus. Größter Effekt, geringster Aufwand — siehe die 99,22 Prozent aus Abschnitt /04.
  • 3. Administrative Rechte einsammeln. Dauerhafte Adminrechte auf Just-in-Time umstellen.
  • 4. Gerätekonformität erzwingen. Kein Zugriff von nicht verwalteten Geräten auf sensible Daten.
  • 5. Segmentieren. Zuerst die Kronjuwelen aus dem flachen Netz herauslösen, nicht das ganze Netz auf einmal.
  • 6. Protokollieren und auswerten. Ohne zentrale Sichtbarkeit (SIEM) merken Sie nicht, ob die Regeln greifen.

In der Praxis: Die Schritte 2 und 3 sind in wenigen Wochen zu schaffen und decken den größten Teil des realen Risikos ab. Der Rest ist Ausdauer. Wer umgekehrt mit Mikrosegmentierung beginnt, bindet Monate an Projektzeit, bevor die erste Kompromittierung verhindert wird.

Quellen
  1. NIST: Special Publication 800-207, Zero Trust Architecture, August 2020.
  2. Verizon: 2026 Data Breach Investigations Report — über 31.000 Vorfälle und 22.000 bestätigte Datenschutzverletzungen aus 145 Ländern, Datenbasis Oktober 2024 bis November 2025.
  3. BSI: Die Lage der IT-Sicherheit in Deutschland 2025, Berichtszeitraum 1. Juli 2024 bis 30. Juni 2025.
  4. Meyer, Romero, Bertoli, Burt, Weinert, Lavista Ferres: How effective is multifactor authentication at deterring cyberattacks?, 2023 — Auswertung von Microsoft-Azure-AD-Konten; Herstellerdaten.
  5. Microsoft: Microsoft Digital Defense Report 2025 — Herstellerbericht.
  6. ifo Institut: Homeoffice-Anteil bleibt stabil bei knapp 25 %, Pressemitteilung vom 2. März 2026.
Herausgeber

HostSpezial-Redaktion — HostSpezial betreibt seit 2010 Managed Services für den Mittelstand aus deutschen Rechenzentren, zertifiziert nach ISO/IEC 27001 (Zertifikat 202787), Sitz in Lichtenfels. Fachliche Prüfung und Freigabe dieses Beitrags liegen bei der Redaktion. Impressum · Kontakt

Zero-Trust-Beratung

Wir entwickeln mit Ihnen eine Zero-Trust-Strategie, die zu Ihrem Unternehmen passt.

Zu Zero Trust
MEHRVerwandte Artikel

Weiterlesen zum gleichen Thema.

$ related --articles
// nächster schritt

Zugriffskonzept besprechen.

Zero Trust beginnt nicht beim Werkzeug, sondern bei der Frage, wer worauf zugreifen darf. Wir gehen das mit Ihnen in Ihrer Umgebung durch. Was wir dabei übernehmen, steht unter Zero Trust.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ zugriffskonzept --erstgespraech
Zugriffskonzept besprechen → 09571 873149
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.