Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Pragmatische Schritte in Richtung Zero Trust

by FireMon

Wenn Sie die meisten Sicherheitsfachleute bitten, Zero Trust zu definieren, ernten Sie ein Augenrollen und einen genervten Seufzer. Für viele war es kaum mehr als eine Marketingübung – und seien wir ehrlich: Vieles von dem, was wir im vergangenen Jahrzehnt über Zero-Trust-Sicherheit gesehen und gehört haben, war mehr Schein als Substanz. Der Begriff wurde so vage definiert, dass unzählige Cybersecurity-Anbieter irgendwann behauptet haben, irgendeine Art von Zero-Trust-Lösung anzubieten. Es ist leicht nachvollziehbar, warum er einen so schlechten Ruf hat.Heute ist das Verständnis von Zero Trust jedoch greifbarer geworden. Dank NIST SP 800-207 und weiteren konkreten Dokumentationen und Referenzarchitekturen hat Zero Trust Gestalt und Bedeutung erhalten. Und ebenso wichtig: Die Technologie hat begonnen, die Vision einzuholen. Eine reine Zero-Trust-Architektur mag für alle außer den größten und finanzstärksten Organisationen weiterhin außer Reichweite sein, doch das bedeutet nicht, dass Sicherheitsteams keine sinnvollen Schritte in Richtung Zero-Trust-Segmentierung unternehmen können.

Realistische Ziele für die Zero-Trust-Umsetzung

Der wichtigste Schritt jeder Reise ist der erste, und beim Weg zum Zero-Trust-Modell ist das nicht anders. Der erste Schritt in Richtung Zero Trust besteht darin, zu planen, wo Ihre Reise enden soll. Diesen Zielzustand betrachten Sie am besten im Kontext einer möglichst granularen Netzwerkzugriffskontrolle. Genau das ist der Kern von Zero-Trust-Prinzipien: Gemäß NIST 800-207 sollte das Ziel jedes Zero-Trust-Programms sein:

  • unbefugten Zugriff auf Daten und Dienste zu verhindern
  • die Durchsetzung der Zugriffskontrolle so granular wie möglich zu gestalten

Zu diesem Zweck betrachten wir zwei kritische Bereiche der Netzwerkkonnektivität:

  • Server-zu-Server-Verbindungen
  • Benutzerzugriff auf Ressourcen

Außerdem werfen wir einen kurzen Blick auf die Einrichtung eines Zero-Trust-Pilotprogramms, das implizites Vertrauen aus Ihrer Umgebung entfernt und dabei hilft, das überwältigende Gefühl zu bewältigen, das bei einem Projekt dieses Umfangs entstehen kann.

Schritt 1: Server-zu-Server-Sicherheit durch Netzwerksegmentierung

Zu sagen, dass heutige Unternehmensnetzwerke komplex sind, ist eine Untertreibung. Mehrere Cloud-Instanzen laufen zusammen mit lokaler Netzwerkhardware, die Geräte einer Vielzahl von Anbietern umfasst – betrieben von Millionen komplexer Richtlinien, die Ihre gesamte Sicherheitslage bestimmen.In dieser Umgebung ist übermäßiger Zugriff der Standard bei der Richtlinienerstellung, insbesondere bei Firewall-Regeln. Niemand möchte derjenige sein, der einen Projektstart oder ein Upgrade torpediert, weil er versehentlich den Zugriff auf einen kritischen Dienst blockiert hat. Das Problem? Ein Zero-Trust-Netzwerk voller zu weit gefasster Zugriffe widerspricht genau der Zero-Trust-Richtlinie, die Sie erreichen wollen.

So gehen Sie vor

Der erste Schritt zu einer wirksamen Segmentierung besteht darin:

  • Ihre Umgebung fortlaufend auf Regeln zu überwachen, die übermäßigen Zugriff gewähren
  • Leitplanken einzurichten, damit neue Regeln nicht zu weit gefasst sind
  • Eine TFA-Log-Analyse durchzuführen, um privilegierte Zugriffe zu überwachen
  • Threat Intelligence zu nutzen, um Ihre Entscheidungen zu Sicherheitsrichtlinien zu fundieren

Eine belastbare Segmentierungsrichtlinie erfordert fortlaufende Aufmerksamkeit, nicht nur eine einmalige Umsetzung. Lesen Sie unsere Best Practices für Netzwerksegmentierung für detaillierte Hinweise.Erkennen Sie potenzielle Cyberbedrohungen, bevor sie sich auf Ihre Netzwerksegmentkonfigurationen auswirken.Das Ziel ist, den Netzwerkzugriff so weit wie möglich einzuschränken, ohne das Geschäft zu unterbrechen oder die Betriebsgeschwindigkeit zu verringern.

Schritt 2: Zero Trust Network Access für Benutzerressourcen umsetzen

Ihre Mitarbeitenden, Kunden und sonstigen Benutzer befinden sich nicht mehr an einem einzigen Ort. Die Realität ist heute, dass ein erheblicher Teil der Zugriffsanfragen auf Ihre kritische Infrastruktur aus nicht vertrauenswürdigen Netzwerken stammt:

  • Heimnetzwerke
  • Cafés
  • Ferienwohnungen
  • Private Geräte

Der Perimeter ist überall und wächst weiter. Dadurch entstehen zahlreiche neue potenzielle Angriffsvektoren und Schwachstellen, die sich auf die Cloud-Sicherheit auswirken

Die Lösung: föderierter Zugriff

Der erste Schritt bei der Einführung von Zero Trust ist die Einführung eines Programms für föderierten Zugriff.Ein einheitlicher Satz von Richtlinien, Verfahren und Protokollen – unabhängig davon, auf welche Ressource zugegriffen wird oder woher die Anfrage stammt – ist entscheidend, um Zero-Trust-Zugriff in Ihrer gesamten Organisation zu erreichen.Wichtige Aspekte:

  • Setzen Sie es durchdacht um, mit Input aus dem gesamten Betrieb
  • Ein schlecht umgesetztes Zugriffsprogramm kann wirkungslos sein UND die Produktivität senken
  • Mitarbeitende haben Schwierigkeiten, wenn bestehende Arbeitsabläufe nicht zu neuen Systemen passen

Ein richtig umgesetztes Programm für föderiertes Zugriffsmanagement kann jedoch den Zero Trust Network Access vereinfachen und zugleich die Netzwerksicherheit erhöhen. Erfahren Sie mehr überdie ZTNA-Lösungen von FireMon.In Kombination mit Multi-Faktor-Authentifizierung (MFA) trägt es erheblich dazu bei, unbefugten Zugriff zu unterbinden und die Granularität der Zugriffskontrolle zu erhöhen.

Vorhandene SASE-Funktionen nutzen

Ein weiterer wirksamer Anwendungsfall zur Absicherung des Benutzerzugriffs ist die Nutzung von SASE-Funktionen, die viele Organisationen bereits in ihren bestehenden Firewalls integriert haben.SASE von Grund auf aufzubauen kann kostspielig und komplex sein, doch es gibt Wege, die Grundlagen ohne allzu großen Aufwand einzurichten.

Schritt 3: Ein Zero-Trust-Pilotprogramm starten

Die Einführung von Zero Trust kann wie ein unerfüllbarer Traum wirken, insbesondere für jene Organisationen, die am meisten davon profitieren würden. Große Organisationen haben Tausende von Benutzern und Servern, und ein Produktivitätsverlust – und sei er nur kurzzeitig – kann enorme finanzielle Einbußen verursachen.Die Herausforderung: Nur sehr wenige Sicherheits- und IT-Fachleute verfügen über Erfahrung mit vielen, geschweige denn allen Zero-Trust-Technologien und -Workflows. Wenn neue Systeme und Arbeitsabläufe nicht korrekt eingerichtet werden oder die Produktivität anderweitig beeinträchtigen, droht ein Dominoeffekt: Es gibt nicht nur unmittelbare Folgen, sondern Entwicklungsteams könnten die Sicherheit künftig umgehen, weil sie diese als Hindernis wahrnehmen.Zu verstehen, warum Zero Trust in der Praxis scheitert, kann Ihnen helfen, typische Fallstricke zu vermeiden.

Die Lösung: klein anfangen

Übernehmen Sie sich nicht. Beginnen Sie mit einem Zero-Trust-Pilotprogramm.So starten Sie:

  1. Wählen Sie einen Geschäftsbereich mit relativ einfachen Abläufen
  2. Wählen Sie einen Bereich mit einer einzigen (oder sehr wenigen) Anwendungen oder Diensten
  3. Nutzen Sie Technologie, die Sie bereits besitzen – Sie werden überrascht sein, welche Zero-Trust-Fähigkeiten bereits vorhanden sind

Beispiel: SASE erfordert nicht immer eine Neugestaltung der Netzwerkarchitektur. Einige moderne NGFWs verfügen über integrierte SASE-Funktionalität und geben Unternehmen die Möglichkeit, richtlinienbasierte Zugriffsbeschränkungen für Benutzer ohne zusätzliche Hardwareinvestitionen einzurichten.Fortinet beispielsweise bietet native Funktionen ohne zusätzliche Hardware- oder Abonnementkosten.Ebenfalls zu bedenken: Prüfen Sie Ihre Cloud-Dienste auf vorhandene Funktionen, insbesondere im Bereich Identitäts- und Zugriffsmanagement.

Ihre Zero-Trust-Strategie entwickeln

Die Einführung von Zero Trust kann entmutigend wirken – und das ist sie auch, wenn Ihr Ziel eine reine ZTA ist. Doch das macht sie nicht unmöglich, und es schmälert auch nicht den Wert, einfach so weit zu gehen, wie es realistisch möglich ist. Für viele Organisationen ist die zusätzliche Sicherheit einer reinen ZTA die zusätzlichen Kosten und die Komplexität der Umsetzung derzeit schlicht nicht wert – und wird es womöglich noch längere Zeit nicht sein.Der richtige Ansatz:

  • Bewerten Sie die Zero-Trust-Segmentierungsfähigkeiten, die für Ihre Organisation erreichbar sind
  • Gehen Sie strategisch vor
  • Gehen Sie Schritt für Schritt vor

Lassen Sie sich von der schieren Größe der Möglichkeiten nicht davon abhalten, pragmatische Schritte zu gehen, die Ihrer Sicherheit unmittelbar zugutekommen. Erfahren Sie, wie Sie Zero Trust einführen, ohne Ihr Netzwerk zu sprengen.

Häufig gestellte Fragen

Zero Trust Segmentierung ist ein Sicherheitsansatz, der Netzwerke in isolierte Segmente unterteilt und für alle Benutzer und Geräte eine kontinuierliche Verifizierung verlangt, bevor Zugriff auf Ressourcen oder Anwendungen gewährt wird.

Netzwerksegmentierung verbessert die Sicherheitslage, indem sie die laterale Ausbreitung von Cyberbedrohungen einschränkt, potenzielle Sicherheitsverletzungen auf isolierte Netzwerksegmente begrenzt und die gesamte Angriffsfläche innerhalb Ihrer Infrastruktur reduziert.

Zu den ersten Schritten bei der Umsetzung von Zero Trust gehören die Erfassung Ihrer Netzwerk-Assets, die Identifizierung kritischer Datenflüsse, die Einrichtung einer starken Identitätsprüfung und die Erstellung granularer Zugriffsrichtlinien, die implizites Vertrauen ausschließen.

Zero Trust Network Access ist für die Remote-Arbeit wichtig, weil dabei jeder Benutzer und jedes Gerät unabhängig vom Standort verifiziert wird. So bleibt die Sicherheit konsistent, wenn Mitarbeitende sich aus Heimnetzwerken, über öffentliches WLAN oder aus anderen nicht vertrauenswürdigen Umgebungen verbinden.

Security-Teams treiben die Einführung von Zero Trust voran, indem sie bestehende Schwachstellen bewerten, Segmentierungsrichtlinien entwerfen, sich mit IT- und Geschäftsbereichen abstimmen und die Wirksamkeit der Netzwerkzugriffskontrolle im gesamten Unternehmen kontinuierlich überwachen.

Cloud-Sicherheit lässt sich mit Zero Trust Prinzipien verbinden, indem konsistente Zugriffskontrollen über hybride Umgebungen hinweg angewendet, identitätsbasierte Authentifizierung genutzt und Sicherheitsrichtlinien unabhängig vom Standort der Workloads durchgesetzt werden.

3 Schritte in Richtung Zero Trust Segmentierung | FireMon