# Zero Trust

> Zero Trust ist eine Sicherheitsarchitektur, in der kein Nutzer, kein Gerät und keine Verbindung vertrauenswürdig ist, nur weil sie im Netzwerk an einer bestimmten Stelle sitzt. Jeder Zugriff auf eine Ressource wird pro Sitzung authentifiziert, autorisiert und gegen Richtlinien geprüft, inklusive Gerätezustand und Kontext. NIST SP 800-207 definiert das Modell und seine Komponenten. Es ist ein Gestaltungsprinzip und ein Programm, kein Produkt, das du installierst.

Zero Trust ist ein Sicherheitsmodell ohne implizites Vertrauen aufgrund des Netzwerkorts. Was NIST SP 800-207 definiert und wie es zu OT und Fahrzeugen passt.

Source: https://zyberum.com/de/glossar/zero-trust · Updated: 2026-10-07

## Was ist Zero Trust?

Zero Trust ist ein Sicherheitsmodell, das implizites Vertrauen aus dem Netzwerk entfernt. NIST SP 800-207 beschreibt es als Paradigmen, die die Verteidigung von statischen, netzwerkbasierten Perimetern auf Nutzer, Assets und Ressourcen verlagern. Kein Konto und kein Gerät bekommt Vertrauen allein wegen seines physischen oder Netzwerkorts oder weil es der Firma gehört. Jede Anfrage an eine Ressource wird authentifiziert und autorisiert, bevor eine Sitzung zustande kommt, und die Entscheidung berücksichtigt, wer fragt, von welchem Gerät, in welchem Zustand und ob die Anfrage zur Richtlinie passt.

Die klassische Alternative ist das Burg-und-Graben-Modell: eine Firewall um das Firmennetz, und wer drin ist, erreicht das meiste. Zero Trust geht davon aus, dass der Angreifer schon drin ist, denn nach einem Phishing-Klick oder einem kompromittierten Dienstleister-Laptop ist er das in der Regel.

## Wo ist es definiert?

Die Referenz ist NIST SP 800-207 (August 2020). Das Dokument nennt sieben Grundsätze, darunter: Alle Datenquellen und Dienste sind Ressourcen; jede Kommunikation wird unabhängig vom Ort abgesichert; Zugriff wird pro Sitzung gewährt; Zugriffsentscheidungen folgen einer dynamischen Richtlinie, die Identität, Anwendung und Gerätezustand einbezieht; das Unternehmen überwacht die Integrität aller Assets; Authentifizierung und Autorisierung werden vor dem Zugriff strikt durchgesetzt. Außerdem benennt es die logischen Komponenten: Policy Engine und Policy Administrator treffen die Entscheidung, Policy Enforcement Points setzen sie vor jeder Ressource durch.

Das Zero Trust Maturity Model der CISA gliedert die Arbeit in fünf Säulen (Identität, Geräte, Netzwerke, Anwendungen und Workloads, Daten) und drei übergreifende Fähigkeiten und beschreibt Reifegrade für jede. In der EU nennt Erwägungsgrund 89 der NIS2 Zero-Trust-Grundsätze als Teil der Cyberhygiene, und Artikel 21 Absatz 2 verlangt von wesentlichen und wichtigen Einrichtungen Zugriffskontrollkonzepte, Multi-Faktor-Authentifizierung und gesicherte Kommunikation.

## Was es in der Praxis bedeutet

In den meisten Unternehmen beginnt Zero Trust bei der Identität: ein Identity Provider, phishing-resistente Multi-Faktor-Authentifizierung für jede Person, Gerätekonformität als Zugriffsbedingung und Anwendungszugriff über einen identitätsbewussten Proxy statt eines flachen VPN. Der zweite Schritt ist Segmentierung, damit ein kompromittierter Arbeitsplatz nicht mit Servern spricht, mit denen er nichts zu tun hat. Der dritte ist Telemetrie: Die Policy Engine kann nur dynamisch entscheiden, wenn sie Logins, Gerätezustand und ungewöhnliches Verhalten sieht. Deshalb gehören Zero Trust und ein SOC zusammen.

In unseren Penetrationstests liegt die Lücke zwischen Architekturdiagramm und Realität meist in den Ausnahmen: Dienstkonten mit statischen Passwörtern, ein Jump Host, den alle Administratoren teilen, eine Altanwendung ohne MFA oder ein OT-Netz, das über eine vergessene Maschine mit zwei Netzwerkkarten vom Büronetz aus erreichbar ist. Der Assumed-Breach-Test ist der ehrliche Weg, das zu messen.

Für Industrieanlagen und Fahrzeuge gilt das Prinzip, die Mechanik ist anders. Eine SPS oder ein CAN-Knoten kann sich nicht pro Sitzung authentifizieren; die Vertrauensgrenze wandert in einen Conduit, ein Gateway oder eine Datendiode davor, wie IEC 62443 es mit Zonen und Conduits beschreibt. Im Fahrzeug sind authentisierte Botschaften und strikte Gateway-Filter das Äquivalent.

## Häufige Missverständnisse

Zero Trust ist kein Produkt, auch wenn viele unter diesem Namen verkauft werden. Es ist nicht dasselbe wie der Tausch des VPN gegen einen Cloud-Proxy. Es bedeutet nicht gar kein Vertrauen, sondern Vertrauen, das explizit und pro Anfrage hergestellt wird und entzogen werden kann. Und es ist kein Alles-oder-nichts: Jedes Konto, das auf phishing-resistente MFA wechselt, und jedes Segment, das vom flachen Netz getrennt wird, ist Fortschritt, auch wenn das Programm Jahre dauert.

## FAQ

**Verlangt NIS2 Zero Trust?**

Nicht als benannte Anforderung. Erwägungsgrund 89 der NIS2 zählt Zero-Trust-Grundsätze zu den erwarteten Praktiken der Cyberhygiene, und Artikel 21 Absatz 2 verlangt Zugriffskontrolle, Multi-Faktor-Authentifizierung und Netzwerksicherheitsmaßnahmen, die in dieselbe Richtung zeigen. Du kannst Artikel 21 erfüllen, ohne es Zero Trust zu nennen, und etwas Zero Trust nennen, ohne Artikel 21 zu erfüllen.

**Lässt sich Zero Trust auf OT oder Fahrzeuge anwenden?**

Teilweise. Eine SPS von 2008 oder ein CAN-Knoten kann sich nicht pro Sitzung authentifizieren, also wandert der Durchsetzungspunkt in ein Gateway oder einen Conduit davor. In der Praxis sieht OT-Zero-Trust aus wie Zonen und Conduits nach IEC 62443 mit starker Identität für jeden Menschen und jeden Fernzugriff. Im Fahrzeug übernehmen authentisierte Botschaften (SecOC) und Gateway-Filter dieselbe Rolle.

**Wie testet man, ob eine Zero-Trust-Architektur funktioniert?**

Mit einem Assumed-Breach-Penetrationstest: Wir starten mit einem kompromittierten Benutzerkonto oder einem Arbeitsplatzrechner und schauen, wie weit Lateral Movement kommt. Wenn ein einzelnes gestohlenes Passwort bis zu Fileservern, Hypervisoren oder ins OT-Netz reicht, ist die Architektur nur auf Folien Zero Trust.

## Sources

- [NIST SP 800-207: Zero Trust Architecture](https://csrc.nist.gov/pubs/sp/800/207/final)
- [CISA: Zero Trust Maturity Model](https://www.cisa.gov/zero-trust-maturity-model)
- [Richtlinie (EU) 2022/2555 (NIS2), Erwägungsgrund 89 und Artikel 21](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)

## Related

- [Zonen und Conduits](https://zyberum.com/de/glossar/zonen-und-conduits)
- [IEC 62443](https://zyberum.com/de/glossar/iec-62443)
- [NIS2](https://zyberum.com/de/glossar/nis2)
- [Interner vs. externer Penetrationstest: Welchen Angreifer simulierst du?](https://zyberum.com/de/vergleich/interner-vs-externer-pentest)
- [Eine widerstandsfähige IT-Basis für dein Unternehmen.](https://zyberum.com/de/it-security)
- [Schutz auf Konzernniveau. Zum Preis für den Mittelstand.](https://zyberum.com/de/zyberdome)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/zero-trust
