EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Zero Trust Reifegrad · Strategie und Sicherheit der Cloud-Umgebung

Ihre Zero Trust Entwicklung, gemessen je Themenfeld und in einen bezifferten Maßnahmenplan übersetzt.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Zero Trust Reifegrad · Strategie und Sicherheit der Cloud-Umgebung

Zero Trust Strategie und GovernanceN1 → N5
Identitäten und AuthentifizierungN1 → N5
Zugriffs- und BerechtigungsmanagementN1 → N5
Geräte- und EndpunktsicherheitN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Zero Trust Strategie und Governance6484
Identitäten und Authentifizierung5379
Zugriffs- und Berechtigungsmanagement6182
Geräte- und Endpunktsicherheit3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Zero Trust Architecture, NIST SP 800-207, ergänzt durch Cloud-Sicherheitsprinzipien (CSA Cloud Controls Matrix, ANSSI)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus (ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet) macht aus einer Feststellung eine Entwicklung.

Werden privilegierte Zugriffe auf Cloud-Umgebungen nach dem Prinzip der geringsten Rechte und zeitlich begrenzt gewährt?

  1. N1

    Dauerhafte Administrationsrechte werden namentlichen oder gemeinsam genutzten Konten zugewiesen, ohne konsolidiertes Inventar.

  2. N2

    Privilegierte Konten sind erfasst und dokumentiert, doch die Rechte bleiben dauerhaft und Überprüfungen erfolgen unregelmäßig.

  3. N3

    Rechte werden rollenbasiert zugewiesen, regelmäßig überprüft, und Rechteerhöhungen für sensible Vorgänge werden beantragt und protokolliert.

  4. N4

    Privilegierter Zugriff wird just-in-time gewährt, zeitlich begrenzt, mit systematischer Genehmigung und Protokollierung über alle Umgebungen hinweg.

  5. N5

    Rechte werden automatisch aus Kontext und Rollen abgeleitet, Abweichungen erkannt und korrigiert, und die Richtlinie wird nach jedem Vorfall oder Architekturwechsel überarbeitet.

Maßnahme für den Übergang von N2 zu N3

Administrationsrollen je Umgebung definieren, dauerhafte Einzelzuweisungen durch diese Rollen ersetzen und die Überprüfung privilegierter Konten in den vierteljährlichen Sicherheitsausschuss aufnehmen, mit einem benannten Verantwortlichen je Umgebung.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf ZERO TRUST.

Worum es in diesem Referenzrahmen geht

Zero Trust ist kein Produkt, sondern ein Architekturmodell. Vom NIST in der Publikation SP 800-207 formalisiert, besagt es, dass sich Vertrauen nicht aus der Netzwerkposition ableiten lässt: Jeder Zugriff auf eine Ressource wird authentifiziert, autorisiert und kontinuierlich bewertet, ausgehend von Identität, Gerätezustand und Kontext der Anfrage. Auf eine Cloud-Umgebung angewendet, umfasst dieses Modell das Identitäts- und Berechtigungsmanagement, die Segmentierung von Workloads, die Verschlüsselung von Daten, die Konfiguration von Managed Services und die Überwachung von Zugriffen.

In der Praxis ist die Steuerung schwierig, weil das Thema mehrere Teams betrifft. Identität gehört zur IT-Abteilung, Netzwerk zur Infrastruktur, Cloud-Konfigurationen zu den Produktteams, Überwachung zum SOC. Drei Fragen tauchen systematisch auf. Deckt die Multi-Faktor-Authentifizierung wirklich alle privilegierten Zugriffe ab, einschließlich Service-Konten und Notfallzugriffe? Existiert eine Segmentierung auf Ebene der Workloads, oder endet sie am VPC-Perimeter? Werden Autorisierungsentscheidungen während der Sitzung neu bewertet, oder nur einmal bei der Anmeldung?

Eine verbreitete Verwechslung sollte ausgeräumt werden: Die Einführung eines Zero Trust Network Access als VPN-Ersatz stellt keine Zero Trust Architektur dar. Der VPN-Ersatz behandelt den Fernzugriff, nicht aber die internen Flüsse zwischen Diensten, die Zugriffe von Administratoren auf Cloud-Konsolen oder die Maschinenidentitäten, deren Anzahl die der menschlichen Identitäten häufig übersteigt. Hinzu kommt das Modell der geteilten Verantwortung: Der Anbieter sichert die Infrastruktur, die Konfiguration der Dienste und die Rechteverwaltung bleiben Aufgabe des Kunden.

Die Reifegrad-Analyse beantwortet eine andere Frage als das Konformitätsaudit. Das Audit fragt, ob eine Anforderung erfüllt ist, ja oder nein. Die Analyse ordnet jedes Themenfeld auf einer fortschreitenden Skala ein und zeigt die genaue Maßnahme, die zum nächsten Niveau führt. Das erlaubt es, ein Zero Trust Transformationsprogramm über mehrere Geschäftsjahre zu staffeln, statt eine globale Abweichung festzustellen, ohne zu wissen, wo anzufangen ist.

In Datamensio ist der Referenzrahmen sofort einsetzbar. Sie können ihn auch an Ihren Kontext anpassen: Die KI passt Themenfelder, Fragen und Niveaus nach der CMMI Methode an, oder erstellt eine Variante ausgehend von Ihren eigenen Architekturdokumenten und Zugriffsrichtlinien.

Referenznorm: Zero Trust Architecture, NIST SP 800-207, ergänzt durch Cloud-Sicherheitsprinzipien (CSA Cloud Controls Matrix, ANSSI)

Die bewerteten Themenfelder

  • Zero Trust Strategie und Governance

    Vorhandensein einer dokumentierten Zielarchitektur, Umfang der geschützten Ressourcen, Rollen und Verantwortlichkeiten zwischen Sicherheit, Infrastruktur und Produktteams, mehrjährige Entwicklung und Nachverfolgung.

  • Identitäten und Authentifizierung

    Einheitlicher Identitätsverzeichnis, Abdeckung der Multi-Faktor-Authentifizierung, Phishing-Resistenz der Faktoren, Umgang mit Notfallkonten und Maschinenidentitäten.

  • Zugriffs- und Berechtigungsmanagement

    Prinzip der geringsten Rechte, Just-in-Time-Zugriff, Rechteüberprüfungen, protokollierte Rechteerhöhung, Trennung der Administrationsrollen für Cloud-Umgebungen.

  • Geräte- und Endpunktsicherheit

    Geräteinventar, Bewertung des Konformitätszustands vor Zugriff, Patch-Management, Berücksichtigung nicht verwalteter Geräte und Dienstleister.

  • Segmentierung und Datenflusssicherheit

    Mikrosegmentierung von Workloads, Kontrolle des Ost-West-Verkehrs, Verschlüsselung interner Kommunikation, Authentifizierung zwischen Diensten.

  • Datenschutz

    Klassifizierung, Verschlüsselung im Ruhezustand und bei Übertragung, Verwaltung von Schlüsseln und Geheimnissen, Kontrolle von Weitergaben und Exporten außerhalb des kontrollierten Bereichs.

  • Konfiguration und Sicherheitslage der Cloud-Umgebungen

    Konfigurationsrahmen, Erkennung von Abweichungen, Infrastructure as Code, Umgang mit öffentlichen Expositionen, geteilte Verantwortung mit den Anbietern.

  • Zugriffsentscheidung und kontinuierliche Bewertung

    Zentrale Autorisierungsrichtlinie, in die Entscheidung einbezogene Signale, Neubewertung während der Sitzung, wirksamer Zugriffsentzug.

  • Überwachung, Protokollierung und Erkennung

    Abdeckung von Zugriffs- und API-Protokollen, Korrelation im SOC, cloud-spezifische Erkennungsfälle, Bearbeitungszeiten von Warnmeldungen.

  • Kontinuierliche Verbesserung und Messung

    Abdeckungskennzahlen, Penetrationstests und gezielte Übungen, Erfahrungswerte nach Vorfällen, Aktualisierung der Zielarchitektur.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Ist Zero Trust zertifizierbar?

Nein. Es ist ein Architekturmodell, unter anderem vom NIST in der Publikation SP 800-207 beschrieben, ohne zugehörige Zertifizierungsstelle. Zertifizierungen betreffen Managementsysteme wie ISO 27001, für die Zero Trust eine Architekturentscheidung darstellen kann. Die Analyse misst den Reifegrad Ihrer Praktiken, sie stellt keine Bescheinigung aus.

Was unterscheidet diese Analyse von einem Konformitätsaudit?

Das Audit prüft das Vorhandensein einer Anforderung und schließt mit einer Abweichung oder einer Konformität. Die Analyse ordnet jedes Themenfeld auf einer Reifegradskala ein und zeigt die Maßnahme, die zum nächsten Niveau führt. Die Analyse dient dem Aufbau der Roadmap, das Audit der Bestätigung eines Zustands.

Wie lange dauert die Bewertung?

Die Kurzversion wird von einem Sicherheitsverantwortlichen in etwa dreißig Minuten ausgefüllt. Die vollständige Version im kollaborativen Modus erstreckt sich in der Regel über ein bis zwei Wochen: Der Großteil der Zeit entfällt auf die Datenerhebung bei den Teams für Identität, Infrastruktur und Cloud.

Kann der Referenzrahmen an unsere Architektur angepasst werden?

Ja. Fragen, Niveaus und Themenfelder sind veränderbar, und Sie können eigene Bereiche hinzufügen, etwa eine industrielle Umgebung oder einen bestimmten Cloud-Anbieter. Die KI erstellt eine Variante ausgehend von Ihren Architekturdokumenten und Zugriffsrichtlinien.

Ist technisches Fachwissen zur Beantwortung erforderlich?

Die Fragen betreffen Verwaltungs- und Kontrollpraktiken, nicht die Parameter eines bestimmten Dienstes. Manche erfordern den Beitrag eines Architekten oder Cloud-Administrators: Der kollaborative Modus erlaubt es, diese Fragen der richtigen Person zuzuweisen und die Antworten nachzuverfolgen.

Wie lassen sich mehrere Einheiten oder Umgebungen vergleichen?

Derselbe Referenzrahmen kann von jeder Business Unit oder jeder Umgebung durchlaufen und anschließend je Themenfeld verglichen werden. Übergreifende Roadmaps fassen die Maßnahmenpläne mehrerer Analysen zusammen, um zu verhindern, dass dasselbe Vorhaben doppelt finanziert wird.

Wie fügt sich diese Analyse in NIS2 oder DORA ein?

Diese Vorschriften verlangen Anforderungen an Zugriffskontrolle, Protokollierung und Drittparteienmanagement, die auf denselben Mechanismen beruhen. Die Feststellungen der Zero Trust Analyse sind wiederverwendbar, und die übergreifende Roadmap erlaubt es, Referenzrahmen zu verknüpfen, ohne Maßnahmen zu verdoppeln.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Übertragung außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf ZERO TRUST.