Palo Alto Networks zufolge gehen aktuelle Zero-Trust-Lösungen nicht weit genug. Daher hat der Cybersicherheitsanbieter die Branche heute aufgefordert, auf das sogenannte Zero Trust Network Access 2.0 (ZTNA 2.0) umzustellen – einen Ansatz, bei dem das Vertrauen in Benutzer und der Netzwerkverkehr kontinuierlich neu bewertet werden.
Der massive Wandel hin zu mobiler Arbeit durch die Pandemie hat Schwächen bei der Zugriffsverwaltung und unzureichende Kontrollen über unkontrollierte Geräte und Netzwerke offengelegt, so Palo Alto. Der Ersatz des VPN-Zugriffs durch Zero Trust war zwar ein Anfang, doch der Netzwerksicherheitsanbieter hält dies nur für den Beginn und bietet sein neues Produkt Prisma Access als Modell an.
Zero Trust beruht auf dem Grundsatz, dass in einem Netzwerk nichts vertrauenswürdig sein sollte und der Zugriff auf die unbedingt erforderlichen Ressourcen beschränkt wird. Dies wird durch Netzwerksegmentierung erreicht, die eine laterale Bewegung innerhalb eines Netzwerks verhindert, Bedrohungen auf Layer 7 abwehrt und granulare Regeln für den „geringstmöglichen Zugriff“ vereinfacht. Eine korrekt implementierte Zero-Trust-Architektur führt zu einem höheren Sicherheitsniveau und reduziert zugleich die Komplexität der Sicherheit sowie den betrieblichen Aufwand.
Obwohl die Zero-Trust-Strategie einen Fortschritt gegenüber bestehenden VPN-Anwendungen darstellt, weist ZTNA 1.0 einige Schwachstellen auf, die Palo Alto Networks zufolge behoben und korrigiert werden müssen.
Lesen Sie auch: Zero Trust kann nicht alles schützen: Worauf Sie achten müssen
Die Schwachstellen von ZTNA 1.0
Die wichtigsten Bedenken von Palo Alto hinsichtlich aktueller Zero-Trust-Implementierungen betreffen die mangelnde Transparenz, den Zugriff nach dem Prinzip der geringsten Rechte, Zugriffskontrollen sowie ein Modell nach dem Muster „Erlauben und ignorieren“, das Vertrauen zwar bestätigt, aber nicht regelmäßig authentifiziert. Dadurch werden die Grundsätze von Zero Trust nicht korrekt durchgesetzt. Dies sind die Nachteile, die der Anbieter am aktuellen ZTNA-1.0-Ansatz sieht:
- Modell „Erlauben und ignorieren“: Wird der Zugriff auf eine Anwendung gewährt, gilt diese Kommunikation in der Regel von diesem Zeitpunkt an als vertrauenswürdig. Das bedeutet, dass der Benutzer und die Anwendung sich stets in hohem Maße vertrauenswürdig verhalten. Das Modell „Erlauben und ignorieren“ ist für die aktuellen Sicherheitsherausforderungen und insbesondere für Zero Trust ungeeignet, da viele Angriffe über die Aktivität erfolgen, der ein Freifahrtschein erteilt wird, und dieses Modell sie nicht verhindern kann.
- Mangelnde Datensicherheit: Aktuelle Lösungen bieten nur eingeschränkte Transparenz und Kontrolle über sensible Informationen. Unternehmen sind auf eine Vielzahl von Lösungen angewiesen, um sensible Daten in SaaS- und Internetanwendungen zu schützen. Dies führt zu einem isolierten Ansatz, der die Komplexität erhöht und das Unternehmen für die Datenexfiltration durch böswillige Hacker anfällig macht.
- Geringstmögliche Rechte: Die ZTNA-1.0-Lösungen steuern den Zugriff mithilfe grobgranularer Zugriffskontrollen. Sie behandeln Anwendungen auf Layer 3–4 als Netzwerksteuerung, verletzen damit das Prinzip der geringstmöglichen Rechte und gewähren Benutzern Zugriff auf mehr als erforderlich.
- Mangelnde Sicherheitsüberprüfung: Aktuelle Lösungen gehen davon aus, dass der Datenverkehr sicher ist, und können laterale Bewegungen nicht stoppen, sobald ein Benutzer Zugriff auf eine Anwendung erhält. Dadurch werden Unternehmen für Datenschutzverletzungen anfällig, wenn die Lösungen Zugriff gewähren, ohne den Datenverkehr fortlaufend zu überwachen oder zu kontrollieren.
- Unterschiedliche Plattformen für lokale und Cloud-Anwendungen: Aktuelle ZTNA-Lösungen sind entweder für Cloud-Anwendungen oder für lokale Anwendungen ausgelegt, nicht für beides. Der neue Ansatz sollte umfassend sein und alles berücksichtigen, um Komplikationen und das Risiko von Datenschutzverletzungen zu reduzieren, so Palo Alto.
John Grady, Senior Analyst bei ESG, erklärte in einem Begleitbericht, dass „die Verbindung in ZTNA-1.0-Lösungen, sobald der Zugriff gewährt wurde, für immer implizit als vertrauenswürdig gilt. Dadurch entsteht eine bequeme Angriffsmöglichkeit für hochentwickelte Bedrohungen und/oder böswillige Handlungen und Verhaltensweisen. Es ist an der Zeit, einen neuen ZTNA-Ansatz zu verfolgen, der von Grund auf für die spezifischen Herausforderungen moderner Anwendungen und Bedrohungen sowie einer hybriden Belegschaft entwickelt wurde.“
Lesen Sie auch: Die besten Zero-Trust-Sicherheitslösungen
Palo Alto positioniert Prisma Access als ZTNA 2.0
Palo Alto Networks positioniert sein Produkt Prisma Access als einheitliche ZTNA-2.0-Sicherheitslösung. Nach Angaben des Anbieters begegnet Prisma den Schwachstellen von ZTNA 1.0 mit mehreren wichtigen Funktionen:
- Zugriff nach dem Prinzip der geringstmöglichen Rechte: Dies wird erreicht, indem Anwendungen auf Layer 7 bewertet werden. Dadurch ist eine präzise Zugriffskontrolle auf Ebene der Anwendung und der Teilanwendung möglich, unabhängig von den übrigen Netzwerkkonstrukten wie IP- und Portnummern.
- Kontinuierliche Vertrauensüberprüfung: Nach der Erteilung einer Berechtigung wird das Vertrauen anhand von Änderungen am Gerätezustand, dem Benutzerverhalten und dem Anwendungsverhalten kontinuierlich neu bewertet.
- Kontinuierliche Sicherheitsüberprüfung: Tiefgreifende und kontinuierliche Überprüfung des gesamten Datenverkehrs, einschließlich zulässiger Verbindungen, sowie Schutz vor allen Bedrohungen, einschließlich Zero-Day-Bedrohungen.
- Sicherheit für alle Daten: Mithilfe einer einzigen DLP-Richtlinie bietet die Lösung laut Palo Alto eine konsistente Datenkontrolle in allen Unternehmensanwendungen, einschließlich privater Anwendungen und SaaS.
- Schutz für alle Anwendungen: Schutz aller Unternehmensanwendungen, einschließlich cloudnativer Anwendungen, älterer privater Anwendungen und SaaS-Anwendungen. Dazu gehören Anwendungen, die dynamische Ports verwenden, sowie Anwendungen, die auf vom Server initiierten Verbindungen beruhen.

Lesen Sie auch: CNAP-Plattformen: Die nächste Entwicklungsstufe der Cloud-Sicherheit
Ein notwendiges Upgrade?
Palo Alto Networks zufolge ist Prisma Access die erste Lösung, die die Anforderungen von ZTNA 2.0 an den Zugriff nach dem Prinzip der geringstmöglichen Rechte, Zero-Trust-Funktionen, kontinuierliche Sicherheits- und Vertrauensüberprüfung auf Grundlage des Benutzer- und Anwendungsverhaltens sowie eine konsistente Datenkontrolle über alle Anwendungen hinweg erfüllt. Für konstant hohe Leistung und eine gute Benutzererfahrung bietet Prisma Access darüber hinaus ein Managementmodell und eine einheitliche Plattform, die Daten unabhängig vom Standort schützt und zugleich die Anforderungen an Sicherheitsteams verringert.
Die Bekanntheit von Palo Alto dürfte dem Produkt in einem umkämpften Markt Auftrieb geben. Der Cybersicherheitssektor steckt jedoch voller Innovationen – es ist daher damit zu rechnen, dass auch Wettbewerber ihre Argumente vorbringen werden.
Lesen Sie als Nächstes: Die besten Lösungen für Identity and Access Management (IAM)





