Praxis-Check: Zero Trust offenbart typische Stolperfallen

Kein Vertrauensvorschuss, auch nicht im eigenen Netz – Zero Trust verifiziert jede einzelne Zugriffsanfrage. Doch in der Praxis hakt es oft an denselben Punkten. Prüfberichte US-amerikanischer Aufsichtsbehörden dokumentieren typische Stolperfallen.

„Niemals vertrauen, immer überprüfen“ – nach diesem Grundsatz arbeitet Zero Trust. Was von der Theorie in großen Organisationen übrig bleibt, dokumentieren inzwischen Prüfberichte US-amerikanischer Aufsichtsbehörden. Drei Prüfberichte – vom U.S. Government Accountability Office (GAO), vom Treasury Inspector General for Tax Administration (TIGTA) und vom Department of Defense Office of Inspector General (DoD OIG) – hat die Nürnberger NCP engineering GmbH in einem Blog-Beitrag ausgewertet.

Asset-Inventar: Lückenhafte Listen bremsen die Umsetzung

Den ersten Befund der Prüfberichte liefert das Asset-Inventar, genauer: dessen Fehlen. Die Defense Media Activity (DMA, eine Außenstelle des US-Verteidigungsministeriums) musste ihren Zero-Trust-Plan 2025 komplett neu schreiben, weil im Entwurf keine einzige Netzwerkkomponente stand. Zugriffsregeln greifen aber nur dort, wo jemand hingeschaut hat.

Dass solche Lücken kein Einzelfall sind, hat strukturelle Gründe. Cloud-Plattformen laufen parallel zu eigenen Rechenzentren. Hinzu kommen Verzeichnisdienste aus unterschiedlichen Jahrzehnten, die niemand abgelöst hat. 75 Prozent der Unternehmen verwalten mindestens zwei Identity-Provider, elf Prozent sogar fünf oder mehr – so die Cloud Security Alliance. Fünf davon bedeuten: fünf Stellen, an denen dieselbe Regel greifen muss oder eben nicht greift.

Datenklassifizierung: Fehlende Kennzeichnung untergräbt jede Zugriffsregel

Besonders deutlich fällt der Rückstand beim Datenschutz aus. 21 von 23 geprüften Behörden wiesen 2025 laut GAO-Bericht unvollständige Fähigkeiten bei Netzwerksicherheit und Datenschutz auf. Die Datenklassifizierung erweist sich dabei als schwächste Stelle fast aller Umsetzungen. Doch ohne Schutzstufe und ohne Verantwortlichen pro Datenbestand läuft jede Zugriffsregel ins Leere.

Wie weit der Rückstand reicht, zeigt die US-Steuerbehörde IRS. Bis Oktober 2025 hatte sie erst 41 von 187 Datenbanken zentral erfasst, eine automatisierte Klassifizierung existierte zu diesem Zeitpunkt überhaupt nicht. Nachzulesen ist das im Bericht der Steueraufsicht TIGTA. Damit bleiben rund 78 Prozent der Datenbanken, über die zentral niemand Auskunft geben konnte.

Identitätsmanagement: Zentrale Konten tragen den Einstieg

Für den Einstieg in Zero Trust empfiehlt NCP eine klare Reihenfolge: zuerst im Identitätsmanagement die Konten an einer Stelle zusammenführen, danach das Netz feiner segmentieren und zuletzt Single Sign-on einführen – also eine einmalige Anmeldung, die anschließend für alle freigegebenen Anwendungen gilt.

Dieser dritte Schritt entscheidet oft über den Erfolg. Wer sich nicht achtmal täglich neu ausweisen muss, greift seltener zu Workarounds wie geteilten Accounts oder notierten Passwörtern – und an solchen Abkürzungen scheitern Sicherheitsprojekte häufiger als an Angreifern.

Wie weit ein Unternehmen auf diesem Weg schon ist, lässt sich an den vier Reifegraden der US-Cybersicherheitsbehörde CISA ablesen. Welche das sind und wie Automatisierung die Sicherheitsteams dabei entlastet, führt der Blog-Beitrag des Nürnberger Anbieters weiter aus.