Ein kompromittiertes Benutzerkonto reicht heute oft aus, um sich im Unternehmen weiterzubewegen: vom E-Mail-Postfach zu Dateien, Fachanwendungen oder administrativen Systemen. Eine Zero Trust Einführung setzt genau dort an. Sie behandelt keinen Zugriff als automatisch vertrauenswürdig – auch nicht innerhalb des Firmennetzwerks – und prüft fortlaufend, ob Benutzer, Gerät und angeforderte Anwendung wirklich zusammenpassen.
Für mittelständische Unternehmen ist Zero Trust kein Projekt, das mit einem einzelnen Sicherheitsprodukt erledigt ist. Es ist ein praktikables Betriebsmodell für Identitäten, Endgeräte, Daten und Zugriffsrechte. Richtig umgesetzt verbessert es die Sicherheit, ohne Mitarbeitende mit unnötigen Hürden auszubremsen.
Was Zero Trust im Arbeitsalltag bedeutet
Das Grundprinzip lautet: niemals pauschal vertrauen, immer angemessen prüfen. Früher galt das interne Netzwerk häufig als geschützter Bereich. Wer per LAN im Büro oder über einen bekannten VPN-Zugang verbunden war, erhielt oft weitreichende Berechtigungen. Dieses Modell passt nicht mehr zu Microsoft 365, mobilen Arbeitsplätzen, Cloud-Anwendungen und externen Dienstleistern.
Zero Trust bewertet Zugriffe anhand konkreter Signale. Dazu gehören die Identität des Benutzers, der Sicherheitszustand des Endgeräts, der Standort beziehungsweise das Zugriffsrisiko und die tatsächlich benötigte Anwendung. Ein Mitarbeiter darf damit nicht einfach „ins Netzwerk“, sondern erhält Zugriff auf genau die Ressourcen, die er für seine Aufgabe benötigt.
Das bedeutet nicht, dass jede Aktion manuell freigegeben werden muss. Im Gegenteil: Gut konfigurierte Regeln laufen im Hintergrund. Wer sich mit einem verwalteten, aktuellen Notebook und Mehrfaktor-Authentifizierung anmeldet, arbeitet in der Regel ohne zusätzliche Unterbrechung. Weicht der Zugriff vom normalen Muster ab oder ist das Gerät nicht ausreichend geschützt, greifen zusätzliche Prüfungen oder Einschränkungen.
Warum die Einführung mehr als ein MFA-Projekt ist
Mehrfaktor-Authentifizierung ist ein zentraler Baustein, aber noch kein vollständiges Zero-Trust-Modell. Sie schützt vor vielen Angriffen mit gestohlenen Passwörtern. Sie beantwortet jedoch nicht die Frage, ob ein angemeldetes Gerät verschlüsselt, aktuell und durch Sicherheitssoftware abgesichert ist. Ebenso wenig begrenzt sie automatisch überzogene Berechtigungen in Dateiablagen, Buchhaltungssoftware oder Dokumentenmanagement.
Besonders deutlich wird das bei typischen Mittelstandsprozessen. In einer Steuerkanzlei benötigen Mitarbeitende Zugriff auf DATEV-nahe Anwendungen und Mandantendokumente, jedoch nicht zwangsläufig auf sämtliche administrativen Systeme. In einer Arztpraxis müssen Praxissoftware, medizinische Daten und Gerätezugriffe zuverlässig geschützt sein, ohne den Empfang oder die Behandlung zu verzögern. In beiden Fällen hilft es nicht, ein pauschales Sicherheitsniveau über alle Nutzer und Systeme zu legen.
Zero Trust schafft klare Regeln für unterschiedliche Rollen und Risiken. Führungskräfte, externe Dienstleister, Teilzeitkräfte und IT-Administratoren erhalten nicht dieselben Zugriffswege. Kritische Administrationskonten werden besonders streng geschützt. Das reduziert die Folgen eines erfolgreichen Phishing-Angriffs erheblich.
Die Ausgangslage vor der Zero Trust Einführung klären
Der häufigste Fehler ist, direkt mit Richtlinien zu beginnen. Zuerst braucht es Transparenz. Welche Identitäten existieren? Welche Anwendungen sind geschäftskritisch? Welche Daten liegen wo? Und welche Zugriffe bestehen historisch, obwohl sie längst nicht mehr gebraucht werden?
Eine Bestandsaufnahme sollte nicht nur das Active Directory oder Microsoft 365 betrachten. Dazu gehören auch Fachanwendungen, lokale Server, Cloud-Dienste, mobile Geräte, gemeinsam genutzte Postfächer, Dienstleisterzugänge und technische Konten. Gerade technische Konten werden oft übersehen, obwohl sie weitreichende Rechte besitzen und selten mit klassischer Mehrfaktor-Authentifizierung arbeiten können.
Parallel sollte das Unternehmen die wichtigsten Geschäftsprozesse priorisieren. Es ist wirtschaftlich sinnvoller, zunächst E-Mail, Kollaboration, Remote-Zugriff und besonders schützenswerte Daten abzusichern, als jede Anwendung gleichzeitig umzubauen. Welche Reihenfolge passt, hängt von Branche, vorhandener Infrastruktur und Risikolage ab. Eine Praxis mit regulatorischen Anforderungen hat andere Prioritäten als ein Handelsunternehmen mit vielen mobilen Mitarbeitenden.
Zero Trust Einführung in überschaubaren Schritten
Ein belastbarer Weg führt über klar abgegrenzte Etappen statt über eine große Umstellung an einem Wochenende. Die folgenden vier Bereiche gehören in nahezu jedes Einführungsprojekt:
- Identitäten absichern: Mehrfaktor-Authentifizierung einführen, veraltete Anmeldeverfahren abschalten und administrative Konten getrennt von normalen Benutzerkonten führen.
- Geräte verwalten: Unternehmensgeräte zentral inventarisieren, verschlüsseln, aktualisieren und mit verbindlichen Sicherheitsvorgaben ausstatten.
- Zugriffe steuern: Berechtigungen nach Rollen vergeben, Zugriffe auf Anwendungen und Daten minimieren und Kontextregeln für riskante Anmeldungen definieren.
- Überwachen und nachsteuern: Sicherheitsereignisse auswerten, Ausnahmen dokumentieren und Berechtigungen regelmäßig überprüfen.
Die technische Ausgestaltung muss zum Betrieb passen. Ein Unternehmen mit vollständig verwalteten Windows-Geräten kann bei der Geräteprüfung weitreichende Regeln nutzen. Bei BYOD, also privaten Geräten, sind die Möglichkeiten bewusst begrenzter. Hier kann es sinnvoll sein, nur den Zugriff auf bestimmte Webanwendungen zu erlauben oder Daten in geschützten Bereichen zu halten. Die Alternative, private Geräte wie Firmenhardware vollständig zu kontrollieren, ist arbeitsrechtlich und organisatorisch nicht immer angemessen.
Mit einem Pilotbereich beginnen
Ein Pilot reduziert Risiken und schafft Akzeptanz. Geeignet sind beispielsweise eine klar definierte Abteilung oder eine Gruppe mit standardisierten Anwendungen. Dort lassen sich Anmeldeprozesse, Gerätevorgaben und Supportaufwand unter realen Bedingungen prüfen.
Wichtig ist, Ausnahmen nicht stillschweigend zu dulden. Wenn eine Fachanwendung keine moderne Anmeldung unterstützt oder ein Gerät noch nicht zentral verwaltet werden kann, braucht es eine dokumentierte Übergangslösung. Dazu können zeitlich befristete Sonderregeln, ein separater Zugriffsweg oder zusätzliche Kontrollen gehören. Jede Ausnahme sollte einen Verantwortlichen und ein konkretes Ablaufdatum haben.
Berechtigungen sind der entscheidende Hebel
Viele Sicherheitsvorfälle werden nicht nur durch einen Einbruch schwerwiegend, sondern durch zu weitreichende Rechte danach. Deshalb ist das Prinzip der minimalen Berechtigung ein Kern von Zero Trust. Mitarbeitende erhalten nur die Zugriffe, die sie für ihre aktuelle Aufgabe benötigen – nicht die Rechte, die irgendwann einmal praktisch erschienen.
Das betrifft Dateiablagen ebenso wie Dokumentenmanagement und Fachverfahren. In einem ELO-basierten Dokumentenmanagement lassen sich etwa Rollen, Aktenbereiche und Freigaben so gestalten, dass sensible Personal-, Finanz- oder Mandantendokumente nicht unnötig breit sichtbar sind. Die Technik allein entscheidet jedoch nicht über gute Berechtigungen. Fachbereiche müssen benennen, wer welche Daten und Prozesse tatsächlich benötigt.
Besondere Aufmerksamkeit verdienen privilegierte Konten. Administratoren sollten für alltägliche E-Mails, Web-Recherche und Büroarbeit ein normales Benutzerkonto verwenden. Administrative Tätigkeiten erfolgen über getrennte Konten mit strengeren Vorgaben. Das mag zunächst nach zusätzlichem Aufwand klingen, begrenzt aber die Angriffsfläche deutlich.
Menschen mitnehmen, statt Sicherheit zu verordnen
Eine Sicherheitsrichtlinie funktioniert nur, wenn die Belegschaft sie versteht. Mitarbeitende müssen wissen, warum sie eine Authenticator-App verwenden, weshalb ein Geräteupdate nicht beliebig aufgeschoben werden kann und an wen sie sich bei einem verlorenen Smartphone wenden. Kurze, konkrete Anleitungen sind wirksamer als umfangreiche Regelwerke im Intranet.
Der Support muss ebenfalls vorbereitet sein. Bei der Einführung steigt das Ticketaufkommen häufig kurzfristig: neues Mobiltelefon, vergessenes Zweitgerät, nicht konformes Notebook oder ein externer Zugang. Das ist kein Zeichen für ein gescheitertes Projekt, sondern Teil der Umstellung. Entscheidend ist ein klarer Prozess, damit berechtigte Mitarbeitende arbeitsfähig bleiben und Sicherheitsausnahmen nicht zur Gewohnheit werden.
Auch die Geschäftsleitung sollte Entscheidungen sichtbar mittragen. Zero Trust betrifft Arbeitsabläufe und Verantwortlichkeiten, nicht nur die IT. Wenn Führungskräfte dieselben Regeln für Mehrfaktor-Authentifizierung und getrennte Konten akzeptieren wie alle anderen, stärkt das die Umsetzung.
Betrieb, Datenschutz und Kontrolle zusammendenken
Zero Trust ist kein Zustand, der nach dem Rollout dauerhaft unverändert bleibt. Neue Anwendungen, Personalwechsel, Fusionen, mobile Arbeitsformen und geänderte Bedrohungen machen regelmäßige Anpassungen notwendig. Besonders bei Managed Services und ausgelagerten IT-Leistungen sollte klar geregelt sein, wer Richtlinien überwacht, Sicherheitsmeldungen bewertet und Änderungen freigibt.
Datenschutz gehört dabei von Anfang an in die Planung. Protokolle über Anmeldungen, Gerätezustände und Zugriffsversuche helfen bei der Sicherheitsbewertung, enthalten aber teilweise personenbezogene Informationen. Unternehmen benötigen nachvollziehbare Zwecke, angemessene Aufbewahrungsfristen und klar geregelte Zugriffsrechte auf diese Daten. Für regulierte Umfelder ist diese Dokumentation zugleich ein wichtiger Nachweis gegenüber Prüfungen und internen Verantwortlichen.
Der Nutzen zeigt sich nicht allein in einer niedrigeren Zahl von Sicherheitsmeldungen. Gute Kennzahlen sind etwa der Anteil abgesicherter Konten, der Anteil zentral verwalteter Geräte, die Zahl überfälliger Berechtigungsprüfungen und die Zeit bis zur Sperrung verlorener oder kompromittierter Zugänge. Solche Werte machen Fortschritt messbar und zeigen, wo der Betrieb noch nachjustieren muss.
Eine Zero Trust Einführung muss nicht mit maximaler Komplexität beginnen. Wer Identitäten sauber absichert, Geräte verlässlich verwaltet, Rechte konsequent begrenzt und Ausnahmen kontrolliert behandelt, schafft eine tragfähige Grundlage. Der nächste sinnvolle Schritt ist meist nicht ein weiteres Tool, sondern ein ehrlicher Blick auf die Zugriffe, die im Unternehmen heute noch zu selbstverständlich sind.