Das alte Modell war eine Burg: harte Mauer, weiches Innenleben, und wer an der Firewall vorbei war, war vertrauenswürdig. Zero Trust lässt die Mauer-Annahme fallen — eine Anfrage wird jedes Mal danach beurteilt, wer fragt, von welchem Gerät, nach welcher Ressource. 'Innerhalb des Netzwerks' hört auf, eine Berechtigung zu sein.
In der Praxis ist es eine Richtung, kein Produkt: identitätsbasierte Zugriffe, Rollen mit minimalen Rechten, segmentierte Systeme, kontinuierliche Verifikation. Für ein kleines Unternehmen heißt es vor allem, Gewohnheiten abzulehnen, die Vertrauen voraussetzen — geteilte Admin-Konten, flache Netzwerke, VPN-gleich-Zugriff — zugunsten von Zugriff pro Person, pro Ressource.
Verwandte Begriffe
Least Privilege
Jeder Nutzer, Dienst und Prozess bekommt nur den Zugriff, den die Aufgabe erfordert — nichts mehr, damit eine Kompromittierung einen kleinen Schadensradius hat.
MFA / 2FA
Multi-Faktor-Authentifizierung — Identität beweisen mit etwas, das man weiß, plus etwas, das man hat, damit ein geleaktes Passwort allein nicht einloggt.
Bedrohungsmodell
Eine schriftliche Antwort darauf, wer das angreifen würde, was er will und was ihn tatsächlich aufhalten würde.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
