Zero Trust Devices
Zuletzt aktualisiert am
Zero Trust Devices stellt sicher, dass der Gerätezustand kontinuierlich geprüft wird, bevor Benutzer oder Betriebsteams auf Workloads, Control Planes oder sensible Daten zugreifen.
Kontrollziele
Abschnitt betitelt „Kontrollziele“- Verifizierte Geräteidentität: Jedes verwaltete Gerät ist eindeutig identifizierbar und einer verantwortlichen Person zugeordnet.
- Zustandsbasierte Zugriffsentscheidung: Zugriffe berücksichtigen Patch-Stand, Verschlüsselung und aktive Schutzmechanismen.
- Kontinuierliche Sitzungssicherheit: Gerätevertrauen wird während der Sitzung erneut bewertet.
- Trennung nicht verwalteter Endpunkte: Kritische Operationen sind auf konforme Gerätetypen begrenzt.
Design-Empfehlungen
Abschnitt betitelt „Design-Empfehlungen“- Geräteklassen definieren: Privilegierte Admin-Endpunkte, Standard-Clients und Betriebszugänge trennen.
- Conditional Access einsetzen: Richtlinien nach Gerätekonformität und Benutzerkontext erzwingen.
- Admin-Pfade härten: Für privilegierte Tätigkeiten dedizierte Arbeitsplätze und Notfallprozesse nutzen.
- Anmeldeinformationen schützen: Token-Persistenz minimieren und starke Authentifizierung erzwingen.
Umsetzungs-Checkpoints
Abschnitt betitelt „Umsetzungs-Checkpoints“- Geräte-Baseline: Verbindliche Vorgaben für Patching, Endpoint-Schutz, Verschlüsselung und lokale Rechte.
- Zugriffsmatrix: Kritikalität von Workloads auf erlaubte Geräteklassen abbilden.
- Ausnahme-Governance: Befristete und genehmigte Ausnahmen für nicht konforme Geräte.
- Nachweisfähigkeit: Auditierbare Protokolle für Gerätezustandsprüfungen und verweigerte Zugriffe.
STACKIT-Referenzen
Abschnitt betitelt „STACKIT-Referenzen“- Access and Identity: Dokumentation
- Security Hardening: Dokumentation
Anti-Patterns vermeiden
Abschnitt betitelt „Anti-Patterns vermeiden“- Vertrauen nur per VPN: Netzstandort wird als Gerätevertrauen gewertet.
- Dauerhafte Ausnahmen: Nicht konforme Geräte bleiben ohne Ablaufdatum erlaubt.
- Ungetrennte Admin-Endpunkte: Privilegierte Tätigkeiten erfolgen von Standardgeräten.