Was bedeutet Zero Trust?

Governance
Kurz beantwortet

Zero Trust ist ein Sicherheitsmodell, bei dem keine Anfrage allein wegen ihrer Herkunft aus dem internen Netzwerk vertraut wird. Jede Anfrage wird verifiziert, bevor sie Zugriff erhält - unabhängig davon, ob sie von innen oder von außen kommt. Das ersetzt das alte Vertrauen in die Firewall durch kontinuierliche Prüfung von Identität, Gerät und Berechtigung.

Kurz vorwegZero Trust beginnt bei den kritischsten Daten, nicht beim Produkt. Zero-Trust-Beratung anfragen

Zero Trust: Definition

Zero Trust bedeutet übersetzt „Null Vertrauen“ und meint ein Sicherheitsmodell, das keiner Anfrage automatisch vertraut - nur weil sie aus dem eigenen Netzwerk kommt. Der klassische Ansatz ging davon aus, dass alles hinter der Firewall sicher ist. Zero Trust kehrt das um: Jede Anfrage, jede Verbindung und jeder Nutzer wird einzeln verifiziert, bevor er Zugriff auf Daten oder Systeme bekommt.

Der Kern ist der Grundsatz „Niemals vertrauen, immer verifizieren“. Dazu gehören die Identitätsprüfung des Nutzers, die Prüfung des Geräts, minimale Berechtigungen und die Kontrolle jeder einzelnen Verbindung. Technisch sichtbar wird Zero Trust zum Beispiel in mTLS, bei dem sich beide Seiten einer Verbindung gegenseitig per Zertifikat ausweisen - nicht nur der Client gegenüber dem Server, sondern auch umgekehrt.

Zero Trust ist kein einzelnes Produkt, sondern ein Prinzip, das sich über Netzwerk, Identität, Zugriff und Überwachung zieht. Die Umstellung beginnt meist mit den kritischsten Daten und wächst schrittweise. Der Aufwand ist real, aber der Nutzen ist klar: Angreifer, die einmal im Netzwerk stehen, erhalten nicht automatisch Zugriff auf alles - jeder weitere Schritt wird erneut geprüft.

Kernprinzip
Niemals vertrauen, immer verifizieren - jede Anfrage einzeln prüfen
Gegenmodell
Perimeter-Sicherheit: vertrauen, weil die Anfrage aus dem internen Netz kommt
Bausteine
Identität, Geräteprüfung, minimale Rechte, Verbindungskontrolle
Technik
mTLS, Identity Management, Richtlinien-Engines, kontinuierliche Überwachung
Einstieg
nicht alles auf einmal - mit den kritischsten Daten beginnen

Wie funktioniert Zero Trust?

Zero Trust verlagert die Sicherheit vom Netzwerkrand auf jede einzelne Anfrage. Der Ablauf folgt einem festen Muster:

  1. Identität prüfenWer eine Verbindung aufbaut, weist sich aus - mit Benutzerkonto, Gerät und Kontext. Die reine Herkunft aus dem internen Netz reicht nicht mehr.
  2. Berechtigung kontrollierenJeder Zugriff bekommt genau die Rechte, die für die Aufgabe nötig sind - minimal, zeitlich begrenzt und im Bedarfsfall erweitert.
  3. Verbindung absichernBeide Seiten einer Verbindung werden verifiziert, etwa per mTLS mit gegenseitigen Zertifikaten. So kann sich kein Gerät als ein anderes ausgeben.
  4. Kontinuierlich überwachenAuch nach erteiltem Zugriff wird geprüft, ob das Verhalten noch normal ist. Auffällige Muster führen zum Entzug der Rechte.

Zero Trust oder klassische Firewall?

Die beiden Modelle lösen unterschiedliche Probleme und lassen sich kombinieren:

KriteriumZero TrustPerimeter-Sicherheit (Firewall)
Vertrauensbasisjede Anfrage einzeln, unabhängig vom Ortalles hinter der Firewall gilt als sicher
Blick auf AngreiferGeht davon aus, dass Angreifer bereits im Netz sindGeht davon aus, dass das Netz von außen geschützt ist
Zugriffminimal und je Anfrage geprüftpauschal für das gesamte interne Netz
Typische TechnikmTLS, Identity Management, MikrosegmentierungFirewalls, VPN, VLAN-Trennung
Einstiegschrittweise, beginnend mit kritischen Dateneinmalig als Infrastruktur-Projekt

Wann lohnt sich Zero Trust?

Zero Trust lohnt sich, wenn
  • kritische Daten und Systeme gegen seitliche Bewegungen im Netz geschützt werden sollen
  • viele externe Zugriffe, Cloud-Dienste oder verteilte Standorte existieren
  • Compliance-Anforderungen eine klare Zugriffskontrolle verlangen
  • das Risiko eines kompromittierten internen Geräts ernst genommen wird
Ein einfacherer Schutz reicht, wenn
  • nur wenige Systeme und ein überschaubares Netz betrieben werden
  • keine sensiblen Daten im Spiel sind und externe Zugriffe selten vorkommen
  • das Team noch keine Grundlagen für Identität und Berechtigungen aufgebaut hat

Die häufigsten Fehler bei der Umstellung

Zero-Trust-Projekte scheitern selten an der Technik, meist an der Umsetzung:

Häufige Fehler
  • Alles auf einmal umstellen: ein Big-Bang-Projekt überfordert Betrieb und Anwender - klein starten, kritische Daten zuerst
  • Nur ein Produkt kaufen: Zero Trust ist ein Prinzip, kein Gerät - Identität, Rechte und Überwachung müssen zusammenkommen
  • Berechtigungen pauschal vergeben: wer zu viel Zugriff bekommt, macht die Verifikation zur Fassade
  • mTLS nur einseitig aufsetzen: ohne gegenseitige Zertifikate bleibt die Verbindung halb abgesichert
  • Nach dem Start aufhören: ohne kontinuierliche Überwachung veraltet das Modell mit jedem neuen Dienst
In der Praxis

Zero Trust ist weniger ein Projekt als eine Betriebsphilosophie: Wer die kritischsten Daten identifiziert und den Zugriff darauf schrittweise auf Verifikation umstellt, gewinnt schneller Sicherheit als mit einem großen Umbau. Die erste Frage ist nie „welches Produkt“, sondern: Welche Daten dürfen nur bestimmte Personen sehen, und wie prüfen wir jede einzelne Anfrage darauf?

Häufiger Irrtum

„Zero Trust bedeutet, dass niemandem mehr vertraut wird.“ Nein: Verifizierten Nutzern und Geräten wird sehr wohl vertraut - nur eben nicht mehr allein wegen ihrer Position im Netzwerk. Der Wechsel ist kein Misstrauensmodell, sondern eine genauere Form der Zugriffskontrolle.

Häufige Fragen zu Zero Trust

Was bedeutet Zero Trust einfach erklärt?

Zero Trust ist ein Sicherheitsmodell, bei dem keine Anfrage automatisch vertraut wird, nur weil sie aus dem internen Netzwerk kommt. Jede Anfrage wird verifiziert - wer zugreifen will, weist Identität, Gerät und Berechtigung nach, unabhängig von innen oder außen.

Was ist der Unterschied zwischen Zero Trust und einer Firewall?

Eine Firewall schützt den Rand des Netzwerks und vertraut allem, was dahinter liegt. Zero Trust prüft jede einzelne Anfrage unabhängig vom Ort. Beide lassen sich kombinieren: Die Firewall hält vieles außen vor, Zero Trust begrenzt den Schaden, wenn etwas durchkommt.

Wie fängt ein Unternehmen mit Zero Trust an?

Nicht mit einem Komplettumbau, sondern mit den kritischsten Daten: Zugriff darauf identifizieren, Identitätsprüfung und minimale Berechtigungen einführen, Verbindungen per mTLS absichern. Danach schrittweise auf weitere Systeme ausweiten. Die Umstellung ist ein Prozess, kein einmaliges Projekt.

Wenn es konkret wird

Zero Trust beginnt mit einer ehrlichen Bestandsaufnahme: Wer darf auf Ihre kritischen Daten zugreifen, und wie wird das geprüft? Wir analysieren Ihre Zugriffs- und Identitätslandschaft und bauen die Absicherung schrittweise auf.

Zero-Trust-Beratung anfragen
Phillip PhamPexon ConsultingStand 19.08.2026