Security
Die Säulen des Zero-Trust-Modells
Identität
Benutzer müssen in der Domäne des Unternehmens verifiziert sein und erhalten nur die aktuell benötigten, geringsten Berechtigungen. Conditional-Access-Regeln im Rahmen ihres festgelegten Identity Managements legen fest, wer wann mit welchem Gerät auf welche Anwendungen zugreifen darf. Über Multi-Faktor-Authentifizierung (MFA) und Single Sign-On (SSO) werden sämtliche Zugriffe authentifiziert, um den Schutz zu erhöhen.
Endgeräte
Alle Endgeräte müssen Compliance- und Integritätstests bestehen. Ein zentrales Verwaltungssystem übernimmt die Zuweisung von Anwendungen und Konfigurationen, sowie die Aufgabe einer vermittelnden Struktur zwischen Infrastruktur und Endgeräte. Den lokalen Schutz der Endgeräte vor Bedrohungen garantiert ein zentral verwaltetes EDR/XDR-System, das in Verbindung mit dem Endpoint Management automatisch Compliance-Aktionen auslösen kann.
Apps
Berechtigungen und Zugriffe auf Anwendungen werden per ZTAA (Zero Trust Application Access) in Echtzeit überprüft und eingegrenzt. Benutzer erhalten auf ihrem Gerät nur die vom Endpoint Management zugewiesenen Anwendungen. Die Verwendung von Enterprise Apps funktioniert ausschließlich über Freigabe. Ressourcen, egal ob lokal oder in der Cloud, werden in Echtzeit im gesamten Lebenszyklus geschützt.
Daten
Grundsätzlich können Daten in private und Unternehmensdaten getrennt werden. Unternehmensdaten können darüber hinaus auch feingranular mit Flags automatisch und händisch versehen werden. Diese Flags gelten dann als Faktoren für den Informationsschutz und setzen so DRM-Regeln (Digital Rights Management) in Echtzeit um, wie zum Beispiel Verschlüsselung, Speicherort, Zugriffssteuerung und Berechtigungen innerhalb der Datensätze.
Infratruktur
Für den Schutz der Infrastruktur werden Daten in Echtzeit ausgewertet und für automatisierte Aktionen genutzt. So wird auch die Risikobewertung der Benutzer und Endgeräte als Basis für die automatische Berechtigungssteuerung übernommen. Desktops werden in der Cloud ohne dedizierte öffentliche IP-Adresse virtualisiert, jegliche Cloud-Instanzen (Anwendungen etc.) werden direkt in der Cloud geschützt.
Netzwerk
Die gesamte interne Kommunikation wird verschlüsselt und Geräte, die im selben Netzwerk sind, werden segmentiert. Aus diesem Grund wird ein eigenes, durch eine cloudnative Firewall geschütztes Netzwerk für verschiedene Ressourcen bereitgestellt. Zusätzlich wird im gesamten Netzwerk ein Bedrohungsechtzeitschutz gewährleistet, der auf potenzielle Sicherheitsbedrohungen automatisiert reagiert.