Was ist „Zero Trust“?

Mar 04 2023
Stellen Sie sich vor, Sie arbeiten in einem großen Büro (das müssen Sie sich vielleicht nicht vorstellen). Es kann ein Unternehmen, eine Regierung, eine juristische Person oder eine gemeinnützige Organisation sein, spielt keine Rolle.

Stellen Sie sich vor, Sie arbeiten in einem großen Büro (das müssen Sie sich vielleicht nicht vorstellen). Es kann ein Unternehmen, eine Regierung, eine juristische Person oder eine gemeinnützige Organisation sein, spielt keine Rolle. Stellen Sie sich nun vor, Sie benötigen ein Dokument, das Sie persönlich einem Kollegen übergeben, unterschrieben und zurücksenden müssen. Der Grund für dieses Vorgehen ist nicht wichtig, überlegen Sie sich also ein Szenario. In jedem Fall muss dieses Dokument jedoch in Papierform eingereicht und physisch unterzeichnet werden. Ok, hast du das alles im Kopf? Lassen Sie uns über drei Möglichkeiten nachdenken, wie sich dies auswirken könnte:

Szenario 1: 100 % Vertrauen

Stellen Sie sich vor, Sie nehmen dieses Dokument persönlich in die Hand, gehen durch den Flur zum Schreibtisch Ihres Kollegen, geben ihm das Dokument, sehen zu, wie er es unterschreibt, und erhalten es dann zurück. So sieht es aus, 100 % Vertrauen in einen Prozess zu haben: Es gibt keine Vermittler, das Dokument war nie außer Sichtweite, es gibt keinen Raum für Unklarheiten oder Unsicherheiten.

Szenario 2: Ziemlich gutes Vertrauen

Jetzt wollen wir noch eine kleine Komplikation hinzufügen: Sie sind ein ganz Großer. Sie tragen es nicht selbst durch den Flur (wer hat dafür Zeit?), sondern geben es Ihrem Verwaltungsassistenten. Sie tragen das Dokument den Flur entlang. Vielleicht geben sie es sogar an den Administrator Ihres Kollegen weiter. Dann wird dieser Vorgang nach der Unterzeichnung rückgängig gemacht.

In diesem Szenario haben wir einige Vermittler. Aber diese Vermittler sind ziemlich vertrauenswürdig: Sie sind Ihre allgegenwärtigen und äußerst kompetenten Administratoren. Und das Dokument verlässt niemals Ihr Stockwerk oder Gebäude, sodass Sie ziemlich sicher sein können, dass nichts schiefgehen kann. Dies ist ein Szenario von „ziemlich gutem“ Vertrauen. Im Bereich der Cybersicherheit könnten wir dies mit dem vergleichen, was heute als „Perimeter-Sicherheitsmodell“ bekannt ist. In diesem Modell sind Computernetzwerke so konzipiert, dass sie als geschlossene, interne Systeme wie das oben beschriebene Büro funktionieren. Informationen werden über eine Reihe interner Vermittler zwischen einzelnen Systemen im Netzwerk weitergegeben, verlassen jedoch nie das (virtuelle) Gebäude. Solange das interne Netzwerk sicher ist, sind es auch diese Informationen. Könnte es sein, dass Sie einen insgeheim bösen Administrator haben, der Sie tatsächlich als Rivalen ausspioniert? Sicher, das ist eine theoretische Möglichkeit. Ebenso könnten im Perimeter-Sicherheitsmodell kompromittierte Geräte im Netzwerk vorhanden sein. Aber wenn Sie diesen Perimeter gut schützen (in unserem Vergleich eine gute Arbeit bei der Einstellung Ihrer Administratoren), ist das Risiko gering und Sie können mit angemessenem Vertrauen darauf arbeiten, dass das Netzwerk sicher ist (so wie Sie es auch Ihren Administratoren vernünftigerweise anvertrauen würden). das Dokument liefern). Zumindest ist das die Theorie. Wir werden gleich darauf zurückkommen. das ist die Theorie. Wir werden gleich darauf zurückkommen. das ist die Theorie. Wir werden gleich darauf zurückkommen.

Szenario 3: Null Vertrauen

Lassen Sie uns nun etwas komplizierter werden. Der Kollege, den Sie zur Unterzeichnung dieses Dokuments benötigen, arbeitet nicht in Ihrem Gebäude. Sie arbeiten für eine riesige Organisation mit vielen Niederlassungen in der gesamten Region/im ganzen Land/auf der ganzen Welt. Ihr Kollege ist in einer ganz anderen Einrichtung. Um das Dokument an diese Einrichtung zu senden, ruft Ihr Administrator einen Messenger-Dienst auf. Der Botendienst kommt zu Ihrem Gebäude, nimmt das Dokument von Ihrem Administrator entgegen und geht. Schließlich erscheint ein weiterer Vertreter des Botendienstes in dem Gebäude, in dem Ihr Kollege arbeitet. Sie bringen das Dokument durch die Sicherheitskontrolle des Gebäudes, hinauf in die Etage, in der Ihr Kollege arbeitet, über die Rezeptionistin bis zur Verwaltung Ihres Kollegen. Jetzt sind wir wieder beim „internen System“. Wenn das Dokument unterzeichnet ist, kehren wir den Vorgang über den Messenger-Dienst zurück, die Sicherheit Ihres Gebäudes und der Rezeptionist Ihrer Etage. Viel mehr Hände haben dieses Dokument berührt und mitten im Prozess eine riesige Blackbox eingefügt: Was passiert, während das Dokument im Besitz des Messenger-Dienstes ist? Es ist nicht so, dass Sie diesem Messenger-Dienst überhaupt nicht vertrauen (warum sollten Sie ihn sonst beauftragen?). Aber trotz des Vertrauens, das Sie ihnen entgegenbringen, haben Sie keinen Einblick in ihren internen Prozess. Wie sortieren, priorisieren, und Lieferungen abwickeln? Machen sie alles selbst oder gibt es zusätzliche Vermittler oder Subunternehmer? Wie viele Personen beim Kurierdienst haben Zugriff auf Ihr Dokument, während es sich in ihrem Besitz befindet? Welche internen Richtlinien gelten für den Umgang mit Dokumenten? Wie läuft ihr Einstellungs-/Überprüfungsprozess ab? Vielleicht weiß Ihr Administrator etwas davon, vielleicht weiß auch Ihr Rechts- oder Partnerbeziehungsteam etwas davon, aber ich vermute, Sie wissen es nicht.

So sieht Zero Trust aus. Man verlässt sich auf Parteien, die so etwas wie eine Black Box sind: Man weiß, dass man ihnen eine Botschaft überbringt, und diese kommt auf der anderen Seite heraus, aber man hat keine Ahnung, was dazwischen passiert. In der Computersicherheit ist dies analog zu Systemen, die in der Cloud laufen, oder zu Datenverkehr, der das offene Internet durchqueren muss. Da immer mehr Arbeit aus der Ferne erledigt wird, passen immer mehr Systeme zu dieser Beschreibung, von E-Mails über interne Datenbanken oder CRMs bis hin zu Projektmanagement-Tools oder Dokumentenlaufwerken usw., insbesondere wenn sie für Mitarbeiter von entfernten Standorten aus zugänglich sein müssen. Die Messenger-Dienste in dieser Analogie sind die Cloud- und Internetdienstanbieter, die diese Dienste hosten oder Informationen von und zu ihnen übertragen.

Warum nennen wir das Zero Trust? Offensichtlich vertrauen wir zumindest einigen dieser Cloud- und Internetdienstanbieter zumindest ein wenig (sonst würden wir ihre Dienste nicht nutzen). Dieses Vertrauen hat jedoch einige Vorbehalte: Wir wissen möglicherweise nicht einmal, dass wir einige Anbieter nutzen (stellen Sie sich vor, unser Messenger-Dienst hat Unterverträge für die Strecken zwischen Städten, von denen wir nichts wissen), und bei anderen bleibt uns möglicherweise keine andere Wahl Nutzung (d. h. Ihr lokaler Internetprovider könnte ein Monopol haben). Selbst wenn wir einem Anbieter ein gewisses Maß an Vertrauen entgegenbringen, kontrollieren wir seine internen Prozesse nicht vollständig und verstehen sie nicht vollständig, und dieser Black-Box-Effekt sollte uns einige Bedenken bereiten. Wenn wir an unsere Messenger-Dienst-Analogie zurückdenken, sind hier einige „Bedrohungen“, die auftreten könnten:

  1. Während der Nachrichtendienst unser Dokument bearbeitet, liest jemand es und erfährt vertrauliche Informationen. Sie tun dies möglicherweise zu ihrem eigenen Vorteil (vielleicht Insiderhandel) oder zum Nutzen anderer (Unternehmensspionage).
  2. Jemand nimmt im Zuge der Bearbeitung unseres Dokuments durch den Nachrichtendienst eine schändliche Änderung am Dokument vor, die dessen Absicht oder Wirkung verändert. Wenn das Dokument beispielsweise Anweisungen zum Senden von Geld irgendwohin enthält, ändern sie diese Anweisungen, um ihr eigenes Bankkonto als Ziel anzugeben.
  3. Jemand, der weiß, dass wir diesen Nachrichtendienst nutzen, sendet über ihn eine Nachricht an Ihren Kollegen, die vorgibt, von Ihnen (oder einem anderen Kollegen) zu stammen, und fordert ihn auf, Maßnahmen zu ergreifen. Mit anderen Worten, ein klassischer (aber vielleicht raffinierterer) Betrug.

Für die ersten beiden Bedenken gibt es ziemlich einfache Abhilfemaßnahmen. In unserem Messenger-Service-Vergleich könnten wir, wenn das Dokument etwas Vertrauliches oder Sensibles enthält, entweder unser Dokument so versiegeln, dass Manipulationen aufgedeckt werden, oder das Dokument in einer Art Code schreiben. Wir wissen seit der Antike, wie man beides mit physischen Dokumenten macht, und eine oder beide dieser Taktiken machen es viel schwieriger, das Dokument während des Transports zu lesen oder zu ändern, ohne dass der Empfänger es bemerkt. Diese Ideen lassen sich auch leicht auf die Computersicherheit übertragen: Verschlüsselung ist das Äquivalent zum Schreiben in Code und kryptografisches „Signieren“ ist das Äquivalent zum Anbringen eines Siegels an einem Dokument, um Manipulationen aufzudecken.

Das letzte Szenario – jemand gibt vor, wir zu sein – ist eines der Hauptanliegen von Zero-Trust-Networking. In der Dokumentenanalogie würde unser Unternehmen wahrscheinlich Praktiken entwickeln, die einen gewissen Schutz davor bieten würden: den Empfänger darauf aufmerksam zu machen, dass er an diesem und jenem Tag eine Zustellung von dieser und jener Person erwartet, und den Absender anzurufen, um die Einzelheiten zu überprüfen B. ein Dokument und seine Anweisungen, das An- und Abmelden von Dingen, um einen Verwahrungspfad zu erstellen, das Erfordernis eines Lichtbildausweises an jedem Ende, um den Absender und den Empfänger zu bestätigen usw. Einige dieser Maßnahmen könnten Maßnahmen sein, die der Nachrichtendienst selbst zur Verbesserung der Sicherheit und Erhöhung einsetzt unser Selbstvertrauen.

In einem Zero-Trust-Computernetzwerk setzen wir auf starke Methoden der „gegenseitigen Authentifizierung“. Wenn sich jemand bei einem System anmeldet, das durch Zero Trust geschützt ist, verlassen wir uns nicht darauf, dass er der ist, für den er sich ausgibt. Wir lassen ihn dies mithilfe der Multi-Faktor-Authentifizierung nachweisen und prüfen, ob verdächtige Indikatoren wie die Anmeldung vorliegen von einem Ort auf der anderen Seite des Landes/der Welt, von dem aus sie normalerweise arbeiten. Wir lassen sie uns auch nicht glauben, dass das System, mit dem sie sich verbinden, das ist, für das sie es halten. Das System liefert einen „Beweis“ (normalerweise mithilfe eines sogenannten Zertifikats), um dem Benutzer zu zeigen, dass es sich um das richtige System handelt. Dies geschieht in der Regel „transparent“, d. h. der Benutzer wird nur benachrichtigt, wenn etwas nicht stimmt. Wir folgen einem ähnlichen Prozess, wenn Systeme miteinander kommunizieren und jedes dem anderen seine Identität beweisen muss (wiederum: Verwendung von Zertifikaten). Dies gibt uns die Gewissheit, dass niemand zwischen diesen beiden Systemen sitzt und die zwischen ihnen fließenden Informationen liest und/oder verändert.

Zero-Trust-Einschränkungen

Eine gute Zusammenfassung von Zero Trust könnte so aussehen: Alles verschlüsseln und signieren, jeden stark authentifizieren. Dadurch entsteht ein Netzwerk, das äußerst widerstandsfähig gegenüber Versuchen externer bösartiger Akteure ist, unsere „Messaging-Dienste“ gegen uns zu nutzen. Diese Zero-Trust-Architektur ist nicht narrensicher (wenn ein Gegner genügend Zeit und Entschlossenheit hat, wird er irgendwann einen Weg finden), aber sie ist sehr robust gegen die meisten externen Angriffe.

Dies bringt einen potenziellen Nachteil mit sich: Interne Bedrohungen könnten dadurch gravierender werden. Stellen Sie sich vor, dass Ihr Kollege in der anderen Einrichtung der schlechte Schauspieler ist. Sie versuchen, Ihr Unternehmen zu bestehlen. Da sie den Prozess sehr gut kennen und über die erforderlichen Berechtigungen zur Einleitung einer Transaktion verfügen, können sie Ihre eigenen internen Prozesse gegen Sie verwenden. Angesichts aller Sicherheitsvorkehrungen, die Sie getroffen haben, können Sie beim Erhalt der Nachricht mit großer Sicherheit darauf vertrauen, dass sie echt ist (was sie tatsächlich auch ist; sie ist einfach auch schändlich). Solange die Anfrage also nicht offensichtlich böswilliger Natur ist, kann dieses Vertrauen die Wahrscheinlichkeit erhöhen, dass Sie ihr zustimmen. Mit anderen Worten: Der Zero-Trust-Prozess kann den Handlungen eines böswilligen Insiders tatsächlich Glaubwürdigkeit verleihen, weil er dabei alle Kästchen ankreuzt.

Aus Sicht der Cybersicherheit erfordert dies das, was wir „Tiefenverteidigung“ nennen. Wir verlassen uns nicht nur auf unsere Zero-Trust-Schutzmaßnahmen, sondern implementieren auch die Aufgabentrennung (auch als „Prinzip der geringsten Privilegien“ bekannt), die Zustimmung mehrerer Parteien für bestimmte Aktionen und die Überwachung auf ungewöhnliche oder anomale Aktivitäten (sogar wenn es von Insidern kommt). Ähnliches tun Unternehmen auch in der physischen Welt, da jedes System seine Schwächen hat und diese übereinandergeschichtet zu einem stärkeren Gesamtschutz führt.

Warum gibt es überall Zero Trust?

Im Bereich der Cybersicherheit ist uns klar geworden, dass das Perimetermodell „angemessenes Vertrauen“, das wir oben in Szenario zwei besprochen haben, nicht wirklich existiert. Selbst wenn wir glauben, dass die Dinge vollständig in unseren eigenen privaten Netzwerken enthalten sind, gibt es häufig Lücken in der Rüstung, die uns nicht bewusst sind (entweder Dinge, die versehentlich geöffnet wurden, oder Dinge, die Schwächen haben, von denen wir nichts wissen). Sobald diese Lücken ausgenutzt werden, macht es das perimeterbasierte Modell für böswillige Akteure sehr, sehr einfach, Amok zu laufen.

Allerdings sind die meisten Dinge zunehmend nicht in unseren eigenen privaten Netzwerken enthalten. Seit Jahren verlagern Unternehmen immer mehr ihrer IT-Dienste „in die Cloud“, anstatt sie in internen Rechenzentren zu verwalten. Damit beginnt der von uns besprochene „Black-Box-Effekt“. Wenn man dazu noch Telearbeiter hinzufügt, einen Sektor der Belegschaft, der während der Pandemie explodiert ist, muss man sich um noch mehr „Black Boxes“ Sorgen machen. Alles, was die Mitarbeiter Ihres Unternehmens tun, läuft zunehmend über mehrere Netzwerke, die Sie nicht kontrollieren, und läuft auf einer Infrastruktur, die nicht Ihnen gehört.

Es geht nicht darum, diese Anbieter schlecht zu machen. Hoffentlich haben Sie sich für einen Cloud-Anbieter entschieden, dem Sie einigermaßen vertrauen können. Hoffentlich sind Ihre Internetanbieter nicht böse. Aber selbst im besten Fall ist man auf sie angewiesen. Was passiert, wenn sie verletzt werden? Was passiert, wenn sie nicht bemerken, dass ein Verstoß vorliegt? Zero Trust ist eine Möglichkeit, nicht nur etwaige Bedenken gegenüber Ihren Anbietern selbst auszuräumen, sondern Sie auch vor allen gegen sie gerichteten böswilligen Aktivitäten zu schützen, in die Sie verwickelt werden könnten. In Kombination mit der Tiefenverteidigung entsteht eine sehr robuste Sicherheitslage.

Zusammenfassung

Zero-Trust-Netzwerkarchitekturen basieren auf dem „Black-Box“-Effekt, der entsteht, wenn man sich auf Anbieter verlässt, die man nicht kontrolliert (z. B. Cloud-Dienste oder das öffentliche Internet). Da es uns an Transparenz und Kontrolle über diese Dienste mangelt, können wir nicht wissen, wer unsere Aktivitäten mitliest oder stört. Um uns davor zu schützen, implementieren wir eine Kombination aus Verschlüsselung (Übertragung unserer Aktivitäten im Code), kryptografischer Signatur (damit wir Manipulationen erkennen können) und robusten Mechanismen zur gegenseitigen Überprüfung der Identitäten beider Seiten in einer virtuellen Interaktion. Dies gibt uns ein sehr hohes Vertrauen, dass die Aktivität in unserem Netzwerk „echt“ ist und bietet robuste Sicherheit gegen alle außer den hartnäckigsten externen Angreifer. Dieses Vertrauen könntevon Insider-Bedrohungen ausgenutzt werden, daher benötigen wir noch andere Sicherheitsmaßnahmen – vor allem das Prinzip der geringsten Rechte und die Überwachung auf ungewöhnliches Verhalten –, um unsere Sicherheitslage abzurunden.