Kurzfassung: Zero Trust ist kein Produkt, sondern ein Prinzip: Vertraue keiner Anfrage allein aufgrund ihres Ursprungs, sondern prüfe jede einzeln anhand von Identität, Gerätezustand und Kontext. Der Kern ist die Abkehr vom Burggraben-Modell, bei dem alles im internen Netz als vertrauenswürdig galt. Für das Blue Team ist Zero Trust vor allem konkrete Arbeit: starke Authentifizierung, feingranulare Segmentierung, minimale Rechte und die lückenlose Protokollierung jeder Zugriffsentscheidung. Vieles, was als Zero-Trust-Produkt verkauft wird, ist ein Baustein davon; das Prinzip verlangt kein bestimmtes Werkzeug, sondern eine andere Grundannahme.
Zero Trust ist eines der am stärksten überladenen Schlagworte der IT-Sicherheit, und genau deshalb lohnt es, das Prinzip vom Marketing zu trennen. Hinter dem Begriff steht eine einfache, tragfähige Idee: Kein Zugriff wird gewährt, weil die Anfrage aus dem internen Netz kommt, sondern jede Anfrage wird einzeln geprüft, egal von wo sie kommt. Um dieses Prinzip herum ist eine Industrie gewachsen, die jedem Produkt das Etikett Zero Trust anheftet, und das macht es schwer zu sehen, was davon reale Verteidigungsarbeit ist. Dieser Beitrag ordnet Zero Trust aus Blue-Team-Sicht ein: die Grundidee und warum sie nötig wurde, die konkreten Bausteine, was davon Erkennungs- und Segmentierungsarbeit ist, wo das Marketing übertreibt und wie man ohne Großprojekt anfängt.
Vom Burggraben zum Einzelnachweis
Das alte Modell war der Burggraben: eine harte Außengrenze, die Firewall, und dahinter ein vertrauenswürdiges internes Netz, in dem sich Systeme weitgehend frei erreichen konnten. Wer einmal drin war, war drin. Genau das nutzen Angreifer aus: Nach dem ersten Einbruch über Phishing oder eine verwundbare Perimeter-Komponente bewegen sie sich im vermeintlich vertrauenswürdigen Inneren fast ungehindert, wie im Beitrag zur seitlichen Bewegung beschrieben. Zero Trust dreht die Grundannahme um: Es gibt kein vertrauenswürdiges Inneres mehr. Jede Anfrage, ob von außen oder von einem Nachbarsystem im selben Netz, muss sich ausweisen und wird anhand von Identität, Gerätezustand und Kontext einzeln bewertet. Der Leitsatz „nie vertrauen, immer prüfen“ ersetzt das implizite Vertrauen des internen Netzes durch einen expliziten Nachweis bei jedem Zugriff.
Die Bausteine
Zero Trust ist die Summe mehrerer Kontrollen, die zusammen das implizite Vertrauen ersetzen. Keine davon ist neu; neu ist, sie konsequent auf jede Anfrage anzuwenden.
- Starke Identität. Jede Anfrage ist an eine geprüfte Identität gebunden, abgesichert mit phishing-resistenter MFA. Identität ist im Zero-Trust-Modell der neue Perimeter, weil im Netz ohne festen Rand die Frage „wer bist du“ die Frage „wo bist du“ ersetzt. Das verbindet Zero Trust direkt mit der Erkennung von Token-Diebstahl.
- Gerätezustand. Der Zugriff hängt nicht nur an der Identität, sondern am Zustand des Geräts: ist es verwaltet, aktuell gepatcht, läuft der Schutz? Ein kompromittiertes oder unbekanntes Gerät bekommt weniger oder keinen Zugriff.
- Minimale Rechte. Jede Identität und jeder Dienst bekommt nur die Rechte, die er gerade braucht, nicht die, die er irgendwann brauchen könnte. Das begrenzt den Radius eines kompromittierten Zugangs, dasselbe Prinzip wie im Beitrag zum Supply-Chain-Angriff.
- Feingranulare Segmentierung. Statt eines großen internen Netzes viele kleine Segmente, oft bis auf die Ebene einzelner Anwendungen (Mikrosegmentierung). Ein Angreifer, der ein System übernimmt, erreicht nicht mehr das ganze Netz, sondern nur die ausdrücklich erlaubten Ziele. Das ist dieselbe Idee wie das Purdue-Modell in der OT-Sicherheit.
- Lückenlose Protokollierung. Jede Zugriffsentscheidung wird protokolliert, weil ohne Sichtbarkeit keine Prüfung möglich ist. Das macht Zero Trust und die Arbeit des SIEM zu zwei Seiten derselben Medaille.
Was davon Blue-Team-Arbeit ist
Zero Trust wird oft als Architekturthema verkauft, aber für das Blue Team ist der größte Teil konkrete Erkennungs- und Segmentierungsarbeit. Die Segmentierung reduziert die Angriffsfläche und macht seitliche Bewegung nicht nur schwerer, sondern auch sichtbarer: In einem fein segmentierten Netz ist jede Verbindung, die eine Segmentgrenze überschreitet, eine bewusste, protokollierte Entscheidung, und eine unerwartete Überschreitung ist ein starkes Signal. Die lückenlose Protokollierung jeder Zugriffsentscheidung liefert genau die Logquelle, aus der das Blue Team seine Erkennung baut. Und die Identität als Perimeter verschiebt den Schwerpunkt der Überwachung von der Netzgrenze zu den Anmeldungen und Zugriffen, dieselbe Verschiebung, die auch die Cloud-Sicherheit verlangt. Zero Trust ist damit kein Ersatz für die Erkennung, sondern schafft die Bedingungen, unter denen Erkennung besser funktioniert: weniger implizites Vertrauen, mehr protokollierte Entscheidungen, engere Grenzen, an denen Abweichungen auffallen.
Wo das Marketing übertreibt
- Zero Trust ist kein Produkt. Kein einzelnes Werkzeug macht eine Organisation zu Zero Trust. Produkte liefern Bausteine, ein Identitätsanbieter, eine Segmentierungslösung, ein Zugriffsproxy, aber das Prinzip ist die konsequente Anwendung, nicht der Kauf. Wer ein Produkt kauft und glaubt, damit fertig zu sein, hat das Prinzip verfehlt.
- Zero Trust ist nie fertig. Es ist kein Projekt mit Enddatum, sondern eine Richtung. Man verschiebt Kontrollen schrittweise vom impliziten zum expliziten Vertrauen, und es gibt immer eine nächste Stelle, an der noch Vertrauen implizit gewährt wird.
- Zero Trust ersetzt nicht die Grundlagen. Ohne Patchen, ohne Erkennung, ohne Reaktion nützt das beste Zugriffsmodell wenig. Zero Trust ergänzt die Grundlagen, es ersetzt sie nicht.
- „Vertraue niemandem“ ist zu wörtlich. Das Prinzip heißt nicht, dass nichts funktioniert, sondern dass Vertrauen an einen Nachweis gebunden ist und nicht an den Ursprung. Ein gut umgesetztes Zero Trust ist für den legitimen Nutzer unsichtbar, weil sein Gerät und seine Identität den Nachweis automatisch liefern.
Wie ein Blue Team anfängt
Zero Trust ist keine Frage von alles oder nichts. Der Weg beginnt an den Stellen mit dem größten Nutzen und wächst von dort.
- MFA überall, phishing-resistent zuerst für Privilegierte. Die Identität als Perimeter zu stärken ist der erste und wirksamste Schritt, und er senkt zugleich das Risiko der häufigsten Angriffe.
- Die größten Segmentierungslücken schließen. Nicht sofort das ganze Netz mikrosegmentieren, sondern die Verbindungen kappen, die niemand braucht: Client zu Client, Arbeitsplatz zu Serverdiensten, die er nie nutzt. Jede geschlossene Lücke macht seitliche Bewegung schwerer und sichtbarer.
- Rechte aufräumen. Ungenutzte Berechtigungen, alte Zugänge, zu breite Rollen finden und einengen. Das ist unspektakulär und wirkt sofort auf den Radius eines kompromittierten Kontos.
- Zugriffsentscheidungen protokollieren. Sicherstellen, dass jede Anmeldung und jeder Zugriff ins SIEM fließt, denn Zero Trust ohne Sichtbarkeit ist nur eine Sperre ohne Kontrolle.
- Schrittweise verschieben. Nach und nach weitere Stellen vom impliziten zum expliziten Vertrauen bewegen, an den kritischsten Systemen beginnend. Als fachliche Grundlage dient das Zero-Trust-Rahmenwerk NIST SP 800-207, das die Architektur herstellerneutral beschreibt.
Fazit
Zero Trust ist ein tragfähiges Prinzip unter einem überstrapazierten Namen: Vertrauen wird an einen Nachweis gebunden, nicht an den Ursprung einer Anfrage. Für das Blue Team ist der Großteil davon vertraute Arbeit in neuer Ordnung, starke Identität, minimale Rechte, feine Segmentierung und lückenlose Protokollierung, die zusammen die Angriffsfläche verkleinern und die Erkennung verbessern. Das Marketing übertreibt, wenn es Zero Trust als Produkt oder als fertigen Zustand verkauft; das Prinzip verlangt kein bestimmtes Werkzeug, sondern eine andere Grundannahme und die Geduld, sie schrittweise umzusetzen. Für ein Blue Team ist Zero Trust am Ende weniger eine Architektur zum Kaufen als eine Haltung: kein implizites Vertrauen, an keiner Stelle, und jede Entscheidung sichtbar.