Das Weiße Haus stärkt Zero Trust mit neuer Cybersicherheitsstrategie

Die Biden-Regierung drängt Bundesbehörden dazu, eine Zero-Trust-Sicherheitsarchitektur einzuführen, um sich und ihre Daten vor „zunehmend ausgefeilten und hartnäckigen Bedrohungskampagnen“ zu schützen. Das geht aus einer neuen Strategie hervor, die diese Woche vom Office of Management and Budget (OMB) herausgegeben wurde. Laut der Anordnung des Weißen Hauses haben die Behörden bis zum Ende des […]

Verfasst von
Jeff Burt
Jeff Burt
Jan 27, 2022
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Biden-Regierung drängt Bundesbehörden dazu, eine Zero-Trust-Sicherheitsarchitektur einzuführen, um sich und ihre Daten vor „zunehmend ausgefeilten und hartnäckigen Bedrohungskampagnen“ zu schützen. Das geht aus einer neuen Strategie hervor, die diese Woche vom Office of Management and Budget (OMB) herausgegeben wurde.

Laut der Anordnung des Weißen Hauses haben die Behörden bis zum Ende des Haushaltsjahres 2024 der US-Regierung Zeit, die in der Strategie festgelegten Zielvorgaben zu erreichen. Diese basieren auf einem von der US Cybersecurity and Infrastructure Security Agency (CISA) entwickelten Zero-Trust-Modell.

Das 29-seitige Memorandum der kommissarischen OBM-Direktorin Shalanda Young wurde weniger als ein Jahr nach der Veröffentlichung von Präsident Bidens Durchführungsverordnung zur Verbesserung der Cybersicherheitslage der Regierung vorgelegt. Vorausgegangen war eine Reihe von Angriffen, die Behörden beeinträchtigten und kritische Infrastrukturen gefährdeten, darunter Angriffe auf SolarWinds und die Colonial Pipeline.

Ein erster Entwurf des Plans wurde im September veröffentlicht, um Stellungnahmen aus der Öffentlichkeit, unter anderem aus der Cybersicherheitsbranche, einzuholen.

„Angesichts der aktuellen Bedrohungslage kann sich die Bundesregierung nicht länger auf herkömmliche, perimeterbasierte Abwehrmaßnahmen verlassen, um kritische Systeme und Daten zu schützen“, schrieb Young. „Der Übergang zu einem ‚Zero-Trust‘-Sicherheitsansatz bietet eine belastbare Architektur für diese neue Umgebung. … Es handelt sich um einen tiefgreifenden Paradigmenwechsel in der Frage, wie wir unsere Infrastruktur, Netzwerke und Daten absichern – von einer einmaligen Überprüfung am Perimeter hin zur kontinuierlichen Verifizierung jedes Benutzers, Geräts, jeder Anwendung und jeder Transaktion.“

Siehe die besten Zero-Trust-Sicherheitslösungen

Zero Trust gewinnt an Dynamik

Die Bemühungen um Zero-Trust-Architekturen haben in einer zunehmend verteilten und mobilen IT-Umgebung an Fahrt aufgenommen. Diese befindet sich nicht mehr nur in Unternehmensrechenzentren, sondern verteilt sich zunehmend auf mobile Geräte, die Cloud und den Edge-Bereich.

Advertisement

Im Zentrum einer Zero-Trust-Architektur steht die Annahme, dass nichts und niemandem, der auf ein Netzwerk oder eine Infrastruktur zugreifen will, vertraut werden kann und jeder Zugriff verifiziert werden muss. Diese Überprüfung muss während der gesamten Transaktion fortlaufend erfolgen; außerdem darf nur Zugriff auf die benötigten Ressourcen gewährt werden. Mikrosegmentierung ist eines der wichtigsten Werkzeuge zur Umsetzung von Zero Trust. Dabei werden Netzwerke in kleine Segmente aufgeteilt, um Risiken zu begrenzen.

Zero Trust ist eine schnell wachsende Sicherheitstechnologie. Analysten von KBY Research prognostizieren, dass der Markt bis 2026 jährlich im Durchschnitt um 18,8 % wachsen wird und dann 54,6 Milliarden US-Dollar erreichen wird.

Lesen Sie auch: So implementieren Sie Mikrosegmentierung

Unterstützung für Zero Trust

Die Unterstützung einer Zero-Trust-Strategie durch die Regierung wurde von vielen Fachleuten aus dem Bereich Cybersicherheit begrüßt.

„Zero Trust wird für Unternehmen zunehmend zur Grundvoraussetzung, um sich online zu schützen“, sagte John Engates, Field CTO beim Webinfrastruktur- und Sicherheitsunternehmen Cloudflare, gegenüber eSecurity Planet. Die „Richtlinie des Weißen Hauses signalisiert, dass die Bundesregierung Cybersicherheitsbedrohungen ernst nimmt und eine Strategie einführt, die die Cyberinfrastruktur des Landes und damit auch die nationale Sicherheit der Vereinigten Staaten besser schützen wird. Zero Trust sollte nicht als bloßes weiteres Produkt oder Branchen-Buzzword betrachtet werden – es ist ein grundlegender Wandel der Sicherheitsphilosophie.“

Zero Trust ist ein grundlegender Wandel der Sicherheitsphilosophie

Die FIDO Alliance, ein offener Branchenverband mit dem Ziel, verbesserte Authentifizierungstechnologien zu entwickeln, die die Abhängigkeit von Passwörtern verringern, unterstützte ebenfalls die Zero-Trust-Strategie der Regierung. In einer Erklärung hob der Geschäftsführer der Allianz, Andrew Shikiar, die Vorgabe hervor, phishingresistente Authentifizierungstools zum Schutz vor Phishing-Angriffen einzusetzen. Einige Angriffe sind inzwischen so ausgefeilt, dass sie sogar solche Multi-Faktor-Authentifizierungstechnologien (MFA) umgehen können.

Tim Erlin, Vice President of Strategy beim Cybersicherheitsanbieter Tripwire, sagte gegenüber eSecurity Planet, dass die Umstellung der gesamten Regierung auf eine Zero-Trust-Architektur eine wichtige, aber schwierige Aufgabe sei. Dennoch weise die Strategie in einigen entscheidenden Punkten Mängel auf.

„Es ist bedauerlich, dass dieses Memorandum die Rolle dessen, was NIST als einen der zentralen Grundsätze von Zero Trust bezeichnet – die Integritätsüberwachung –, nicht klarer herausarbeitet“, sagte Erlin. „Dokumente sowohl der CISA als auch des NIST führen die Integritätsüberwachung als zentrale Komponente von Zero Trust auf, doch das OMB-Memorandum behandelt diesen Aspekt nicht in vergleichbarer Weise.“

Advertisement

Er sagte außerdem, dass die starke Fokussierung auf Endpoint Detection and Response (EDR) – das sich zu Managed Detection and Response (MDR) und Extended Detection and Response (XDR) weiterentwickelt – zu einer übermäßigen Abhängigkeit von einer Technologie führen könne, die sich bereits zu etwas Neuem und Umfassenderem wandelt.

Verifizierung statt Vertrauen

Laut dem OMB-Memorandum besteht das Ziel darin, einen Zustand zu erreichen, in dem Mitarbeiter über unternehmensweit verwaltete Konten verfügen, die ihnen Zugriff auf die benötigten Anwendungen und Daten gewähren und sie zugleich vor Bedrohungen von außen schützen. Die von ihnen verwendeten Geräte sollen kontinuierlich erfasst und überwacht werden, während die Systeme der Behörden voneinander isoliert sind.

Darüber hinaus werden Unternehmensanwendungen intern und extern getestet und auf sichere Weise über das Internet bereitgestellt.

„Ein zentraler Grundsatz einer Zero-Trust-Architektur lautet, dass kein Netzwerk implizit als vertrauenswürdig betrachtet wird – ein Prinzip, das dem derzeitigen Ansatz mancher Behörden zur Absicherung von Netzwerken und den zugehörigen Systemen widersprechen könnte“, schrieb Young. „Der gesamte Datenverkehr muss so bald wie praktikabel verschlüsselt und authentifiziert werden.“

Die Strategie stützt sich auf fünf sich ergänzende Säulen, die in einem von der CISA entwickelten Reifegradmodell für Zero Trust beschrieben sind. Zu den strategischen Zielen gehören:

  • unternehmensweit verwaltete Identitäten für den Zugriff auf Anwendungen
  • ein vollständiges Inventar der autorisierten und verwendeten Geräte
  • die Fähigkeit, auf Vorfälle auf diesen Geräten zu reagieren und sie zu verhindern
  • Netzwerke, die sämtliche DNS-Anfragen und den gesamten HTTP-Datenverkehr verschlüsseln
  • die Schaffung isolierter Umgebungen

Darüber hinaus werden alle Anwendungen als mit dem Internet verbunden betrachtet und regelmäßig getestet. Die Behörden werden sowohl Datenkategorisierung als auch Cloud-Sicherheitsdienste einsetzen, um den Zugriff auf sensible Daten zu überwachen. Außerdem wird es eine behördenweite Protokollierung und einen behördenübergreifenden Informationsaustausch geben.

Siehe auch: CNAP-Plattformen: Die nächste Entwicklungsstufe der Cloud-Sicherheit

Advertisement

Cybersicherheit beschleunigen

Die Regierungsbehörden haben nun 30 Tage Zeit, einen Verantwortlichen für die Umsetzung der Strategie in ihrer Organisation zu benennen, und 60 Tage, um dem OMB einen Umsetzungsplan vorzulegen.

„Die Konzepte hinter Zero-Trust-Architekturen sind zwar nicht neu, doch die Auswirkungen der Abkehr von ‚vertrauenswürdigen Netzwerken‘ sind für die meisten Unternehmen, darunter auch viele Behörden, neu“, schrieb Young. „Dieser Prozess wird für die Bundesregierung eine Reise sein, auf der es Lernprozesse und Anpassungen geben wird, während sich die Behörden an neue Praktiken und Technologien gewöhnen.“

CISA-Direktorin Jen Easterly erklärte in einer Stellungnahme, dass „unsere Gegner weiterhin innovative Wege suchen, um in unsere Infrastruktur einzudringen. Deshalb müssen wir unseren Ansatz für die Cybersicherheit des Bundes weiterhin grundlegend verändern. Zero Trust ist ein zentraler Bestandteil dieser Bemühungen, unsere Abwehrmaßnahmen zu modernisieren und zu stärken. Die CISA wird den Behörden weiterhin technische Unterstützung und operative Expertise zur Verfügung stellen, während wir daran arbeiten, ein gemeinsames Reifegrad-Baseline zu erreichen.“

Regierungsvertreter verwiesen auf Versuche staatlich unterstützter und anderer Hackergruppen, die kürzlich in Log4j entdeckte Schwachstelle auszunutzen. Dies sei das jüngste Beispiel dafür, dass Bedrohungsakteure neue Wege nutzen wollten, um in die Netzwerke und andere Infrastrukturen ihrer Ziele einzudringen. Die als Log4Shell bezeichnete Schwachstelle stellt eine erhebliche Bedrohung dar, weil das Java-Logging-Tool kostenlos und weit verbreitet ist und dadurch eine große Zahl von Servern und Cloud-Diensten einer leicht ausnutzbaren Schwachstelle ausgesetzt wird. Bedrohungsanalysten haben zahlreiche Vorfälle entdeckt, bei denen Cyberkriminelle seit Bekanntwerden der Schwachstelle Anfang Dezember nach Möglichkeiten suchen, sie auszunutzen.

Lesen Sie als Nächstes: Die besten Tools für Schwachstellenmanagement

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.