
Identität ist der neue Perimeter
Firewalls allein genügen nicht mehr. Mitarbeitende arbeiten von überall. Cloud-Dienste sind verteilt. Identität ist zum zentralen Sicherheitsanker geworden. Zero Trust ist die Antwort.
Das ist besonders für den öffentlichen Sektor relevant, wo sensible Bürgerdaten geschützt werden müssen. Eine Migration zu Microsoft Entra ID schafft die Grundlage für SSO, MFA und Conditional Access – und deckt einen wesentlichen Teil der Kriterien für Identitäts- und Zugriffsmanagement in BSI C5, IT-Grundschutz und NIS2 ab.
Was Zero Trust bedeutet
Zero Trust ist ein Sicherheitsmodell: never trust, always verify. Jeder Zugriffsversuch wird geprüft. Jede Identität wird validiert.
Das klingt streng, und das ist es auch. Aber es funktioniert. Angriffe werden erschwert. Laterale Bewegung wird verhindert. Ein BSI-konformes Cloud-Sicherheitskonzept empfiehlt diesen Ansatz.
Die Säulen von Zero Trust
Identität verifizieren
Wer greift auf die Ressource zu? Ist die Person, die sie vorgibt zu sein? Multi-Faktor-Authentifizierung ist Pflicht. Passwörter allein genügen nicht.
Gerät validieren
Von welchem Gerät kommt der Zugriff? Ist es verwaltet? Ist es compliant? Conditional Access prüft diese Faktoren.
Zugriff minimieren
Es gilt das Prinzip der geringsten Rechte. Nur notwendige Rechte, nur für die notwendige Zeit. Just-in-Time-Zugriff wird zum Standard.
Aktivitäten überwachen
Jeder Zugriff wird protokolliert. Anomalien werden erkannt. Automatisierte Reaktionen werden ausgelöst.
Kurz-Checkliste: Zero-Trust-Umsetzung
| Komponente | Aktion | Priorität |
| MFA | Für alle Nutzer aktivieren | Kritisch |
| SSO | Single Sign-On einrichten | Hoch |
| Conditional Access | Baseline-Richtlinien erstellen | Hoch |
| PIM | Privileged Identity Management implementieren | Hoch |
| Geräte-Compliance | Geräterichtlinien definieren | Mittel |
| App-Schutz | Anwendungsschutz konfigurieren | Mittel |
| Monitoring | Anmeldeprotokolle überwachen | Mittel |
To-do-Liste für die Entra-ID-Migration
- Sofort: MFA für Administratoren aktivieren.
- Woche 1: Identitäten inventarisieren.
- Woche 2: Die SSO-Strategie definieren.
- Woche 3: Conditional-Access-Richtlinien planen.
- Monat 1: Eine Pilotgruppe migrieren.
- Monat 2: Auf alle Nutzer ausrollen.
- Monat 3: PIM implementieren.
SSO vereinfacht und sichert
Single Sign-On ist kein Luxus, sondern eine Sicherheitsfunktion. Weniger Passwörter bedeuten weniger Risiko. Nutzer verwenden starke Passwörter, weil sie nur eines benötigen.
Entra ID ermöglicht SSO für Tausende von Anwendungen, in der Cloud wie On-Premises. SAML, OAuth und OpenID Connect werden alle unterstützt – weshalb Identität meist der erste Workload einer Cloud-Migration im öffentlichen Sektor ist.
MFA richtig umsetzen
Multi-Faktor-Authentifizierung ist Pflicht. BSI-C5-Konformität ohne MFA? Unmöglich. IT-Grundschutz und NIS2 verlangen sie ebenfalls.
Doch MFA muss benutzerfreundlich sein. Authenticator-Apps sind Standard. Biometrie, wo möglich. Hardware-Token (FIDO2) für hohe Sicherheit und Phishing-Resistenz.
Conditional Access macht MFA intelligent. Nicht bei jeder Anmeldung, nur wenn ein Risiko besteht. Unbekanntes Gerät? MFA. Ungewöhnlicher Standort? MFA. Das Richtliniendesign behandeln wir ausführlich in Conditional Access und MFA: Intelligente Zugriffssteuerung für den öffentlichen Sektor.
Privilegierte Identitäten schützen
Administratoren sind bevorzugte Ziele. Ihre Konten verfügen über weitreichende Rechte. Privileged Identity Management (PIM) schützt sie.
Das Prinzip ist Just-in-Time-Zugriff. Rechte werden nur bei Bedarf, zeitlich begrenzt und mit Genehmigung aktiviert. Ein BSI-konformes Cloud-Sicherheitskonzept und KRITIS-Cloud-Sicherheit verlangen beide diese Controls.
Insight42 Identity-Services
Wir planen und implementieren Entra-ID-Migrationen mit Zero Trust als Standard: SSO-Strategie, MFA-Rollout, Conditional-Access-Baselines, PIM und Monitoring – von der Strategie bis zum Betrieb, inklusive Managed-Identity-Services für Behörden.
Sichern Sie Ihre Identitäten. Siehe NIS2- & Cloud-Security-Beratung (Deutsch) oder kontaktieren Sie uns.