CH NEO-ZÜRICH AUSGABE
WETTER · SAURER REGEN 23°C
BLEND DES TAGES · 07/ROGUE
EST. 2027
DIE AEC CYBER MORGENZEITUNG

PAZ Kaffi

DESIGN · ABBRUCH · KOFFEIN · DEPESCHE
AUSGABE 0820 · 20 August 2026
SENDUNG 04:42 MEZ
2'400 BOGEN GEDRUCKT
LESEZEIT · 47 MIN
Zero-Trust-Architektur: Es gibt kein Innen, nur die nächste Anfrage
Systeme
FRAME · 06:55
20-08-2026

Zero-Trust-Architektur: Es gibt kein Innen, nur die nächste Anfrage

Ein PAZ-Essay über Zero-Trust-Architektur — NIST SP 800-207, BeyondCorp, und warum Baustellen 2026 jede Anfrage überprüfen müssen, nicht dem Standort vertrauen.

Beginnen Sie mit dem Kontrollmechanismus, denn dort lebt das Vertrauen wirklich — oder es scheitert. Dreissig Jahre lang lief Netzwerksicherheit auf einem Standard: Beweise dich einmal an der Periphärie, und alles hinter der Firewall erbt dein Privileg. Das ist der Fehler. Zero-Trust Architecture (ZTA) ist die Disziplin, es zu löschen — nicht durch eine höhere Mauer, sondern durch Ablehnung des Konzepts eines Inneren überhaupt.

←HEUTE: 2026: Ein Tablet eines Subunternehmers im Baustellen-WLAN trägt das gleiche implizite Vertrauen, das die Corporate LAN 2005 hatte — und den gleichen latenten Bruch.
→3012: Die autonome Baustelle überprüft jede Drohne, jeden Sensor und jede BIM-API pro Nachricht; Standort vergibt nichts.
Drehpunkt: Die Periphärie war nie eine Mauer. Sie war ein Genehmigungsstandard — und Standards sind das Billigste, das ein Angreifer erbt.

Was es ist: Zero-Trust Architecture ist ein Sicherheitsmodell, in dem keine Anfrage vertraut wird, weil sie hergekommen ist. Nicht das Netzwerksegment, nicht das VPN, nicht der Badge, der sich heute Morgen angemeldet hat. Jede Anfrage — Benutzer, Gerät, Service, Nachricht — wird gegen frische Signale überprüft, und das Urteil ist so eng begrenzt wie die Aufgabe es erlaubt. John Kindervag, damals bei Forrester, komprimierte es auf vier Wörter, die stecken blieben: never trust, always verify. Die Doktrin, die diesen Slogan in eine Engineering-Spezifikation verwandelte, ist NIST Special Publication 800-207, 2020 veröffentlicht von Scott Rose, Oliver Borchert, Stu Mitchell und Sean Connelly. Lesen Sie es als die Referenz-Grundrisszeichnung: Die meisten westlichen Zero-Trust-Deployments sind gegen ihre Rollen angelegt, ob ihre Architekten es zugeben oder nicht.

Warum es funktioniert: Der Mechanismus ist eine Aufteilung. SP 800-207 teilt das System in eine Control Plane, die entscheidet, und eine Data Plane, die verbindet, und benennt drei Organe über sie. Die Policy Engine bewertet jede Anfrage gegen Identität, Gerätezustand und Verhaltensrisiko — ein neues Urteil pro Anfrage, nicht pro Session. Der Policy Administrator führt dieses Urteil aus: gewähren, verweigern, einschränken. Der Policy Enforcement Point ist das Gateway, das die Verbindung physisch öffnet, überwacht oder reisst ab. Nichts bleibt stehen. Drei Feeds halten das Urteil lebendig: IAM für Identität, Continuous Diagnostics and Mitigation für Gerätegesundheit, und SIEM-Telemetrie für Kontext. Verifikation wird ein Herzschlag, kein Handschlag.

Darum hält es dort, wo Perimeter scheiterten. Gestohlene Berechtigungsnachweise in einem Perimeter-Modell sind ein Masterkey — eine Authentifizierung, dann unbegrenzte laterale Bewegung. Im Zero-Trust-Modell kauft der gleiche Diebstahl eine eng eingegrenzte Genehmigung, neu bewertet bei der nächsten Nachricht, sofort unterbrochen, wenn das Gerätezustands-Signal abfällt. Die ZTASP-Architektur des Technology Innovation Institute borgt die formale Maschinerie zum Beweis: Simplex-Architektur — ein verifizierter einfacher Controller, bereit, einen komplexen zu überschreiben — und Control Barrier Functions, ein mathematischer Zaun, den das System nachweislich nicht überqueren kann. Das ist die tragende Eigenschaft. Sicherheit ist keine Zusage. Sie ist eine neu berechnete Entscheidung, protokolliert, pro Anfrage.

Ursprünge: Zero Trust beginnt nicht in einem Rechenzentrum. Sie beginnt 1994 in einer Doktorarbeit an der University of Stirling, wo Stephen Paul Marsh etwas unaufdringlich Radikales tat — er argumentierte, dass Vertrauen formalisiert, mit einem numerischen Wert versehen und berechnet werden könne, statt als warmes menschliches Gefühl belassen zu werden. Formalising Trust as a Computational Concept ist, wo der Satz zuerst Atem zieht. Die Industrie brauchte ein Jahrzehnt, um es zu hören. 2003 begann das Jericho Forum, «De-Perimeterisierung» zu predigen — die Ketzerei, dass die Corporate Firewall bereits porös war und so zu tun als wäre das nicht der Fall, war das echte Risiko. Google nahm die Predigt wörtlich. Nach dem Aurora-Bruch von 2009 baute es BeyondCorp, ein Unternehmensnetzwerk ohne privilegiertes Innen, das Zugriff an ein verifiziertes Gerät und eine verifizierte Identität band, nie an Netzwerkstandort — der erste Beweis des Modells in planetarem Massstab. 2021 verwandelte CISA es in ein nachprüfbares Stufensystem: das Zero Trust Maturity Model, fünf Säulen — Identität, Geräte, Netzwerke, Anwendungen, Daten — ein Massstab, an dem sich eine US-Bundesbehörde selbst messen kann. Bemerkenswert für einen Schweizer Schreibtisch: Ein 2015 Untrust-Untrust-Firewall-Schaltungsnetzwerk, eingereicht von einem Schweizer IT-Ingenieur beim Eidgenössischen Institut für Geistiges Eigentum, formalisierte den Fall, in dem beide Seiten der Firewall unvertraute Zonen sind — die Periphärie löst sich symmetrisch auf, nicht nur nach aussen.

Die kulturelle Verschiebung ist der ganze Punkt. Dreissig Jahre lang bedeutete Sicherheit eine Grenze, der du angehörtest. Zero Trust sagt, es gibt kein Innen. Es gibt nur die nächste Anfrage, und ob du dich jetzt wieder beweisen kannst.

In der Praxis: Für ein Schweizer Atelier wird dies konkret, sobald die Baustelle sich mit Dingen füllt, die sprechen. Das Tablet des Subunternehmers, der Reality-Capture-Scanner, das Drittanbieter-Strukturplugin, die Vermessungsdrohne, die Punktwolken streamt — jedes ist eine Anfrage, kein Einwohner. Behandeln Sie das Baustellen-Netzwerk, wie ZTA jedes Netzwerk behandelt: kein privilegiertes Innen. Das aktuelle Bedrohungskorpus macht den Fall unverblümt. Computerworld berichtete 2026 über Malware, die Microsoft 365 und Azure selbst in ihren Command-and-Control-Kanal verwandelt — den vertrauten Cloud-Tenant als Back Office des Angreifers. CSO Online dokumentierte macOS-Malware, die gestohlene Browsersitzungen in angreifer-kontrollierte Sitzungen konvertiert — die authentifizierte Sitzung, nicht das Passwort, als Preis. Beide Angriffe teilen ein Ziel: das ständige Vertrauen, das ein Perimeter-Modell verteilt und nie widerruft. Das ist genau der Standard, den Zero Trust löscht.

Atelier: Bevor Sie einen Smart-Building-Stack verkabeln, zeichnen Sie die Policy-Triade auf Papier — was bestimmt, was durchsetzt, wo sich das Gate befindet — denn eine Control Plane, die Sie nicht skizzieren können, ist eine Control Plane, die Sie nicht überprüfen können. Die Disziplin ist unglamourös und Schweizer: Minimalprivileg standardmässig, Neuverifikation als Herzschlag, eine Logzeile für jede Entscheidung, sodass Sie, wenn ein Gerät im Laufe der Schicht abweicht, im Log sehen, wie sich das Gate schliesst, statt die Verletzung später zu rekonstruieren. Diese Woche: Wählen Sie eine Integration auf Ihrem aktuellen Projekt — der BIM-Cloud-Connector ist der klassische Worst Offender — und schreiben Sie seinen Zugriff von «authentifizierter Benutzer, volles Modell» zu «verifiziertes Gerät, begrenzt auf diese Aufgabe, neu überprüft pro Anfrage» um. Eine Integration, diese Woche. Das Muster verbreitet sich von dort.

Hack: Erzwingen Sie minimales Privileg auf der Nachricht, nicht auf der Anmeldung — das kleinste ehrliche Zero-Trust-Primitiv. Diese Richtlinienprüfung lehnt eine Vermessungsdrohne ab, die nach dem BIM-Modell greift, und schneidet sie vollständig ab, sobald ihr Gerätezustand unter den Schwellenwert fällt. Führen Sie es inline bei jeder Anfrage aus; es gibt keine zu vertrauende Session.

RULES = {"survey_drone": {"survey_data"}, "bim_client": {"model_read", "model_write"}}
def verify(agent, resource, posture):
    ok = resource in RULES.get(agent, set()) and posture >= 0.60
    return "GRANT" if ok else "DENY"  # re-run per message, never per session
print(verify("survey_drone", "model_write", 0.95), verify("survey_drone", "survey_data", 0.42))

Die Drohne wird bei ihren eigenen Vermessungsdaten vertraut, verweigert, wenn sie nach dem Modell greift, und abgelehnt, sobald ihr Zustand zusammenbricht. Kein ständiger Pass. Kein Innen.

Manöver: Das Manöver geht nach aussen, vom Serverraum zum Gerüst. Der Bau füllt sich mit autonomen Agenten — Drohnen, Roboter, Sensorgitter, BIM-APIs, die sich schneller gegenseitig freigeben als jeder Mensch — und die Periphärie, die einst das Baustellen-Netzwerk schützte, wird genau zur Haftung, die Google 2009 entdeckte. Architekten werden die Policy Engines nicht schreiben. Aber sie werden die Gebäude spezifizieren, die diese Engines verteidigen, und die erste Entwurfsentscheidung des nächsten Jahrzehnts ist unauffällig eine Sicherheitsentscheidung. Gehen Sie davon aus, dass das Innere bereits kompromittiert ist. Dann bauen Sie so, dass es keine Rolle spielt. Und bevor Sie den Anbieter unterschreiben: schreiben Sie die Ausstiegsklausel vor dem Eintrittsvertrag, denn der Schaden, an den ich mich erinnere, war nie das Modell, das fehlgeschlagen ist — es war der Beschaffungs-Default, der es Jahre lang in kritischer Infrastruktur hielt, weil niemand die Befugnis hatte, es anzufechten.

GEMELDET AUS
MIT-UNTERZEICHNER
PAZ Academy
VERTRAUEN
HIGH
NACHDRUCKE
© PAZ - PARAMETRIC ACADEMY ZURICH · ALLE RECHTE VORBEHALTEN

PAZ Kaffi · interdisziplinäre Redaktionsarbeit, geleitet von der PAZ Academy

⚑ FEHLER MELDEN · KORREKTUR EINSENDEN
◂ ZURÜCK ZUR TITELSEITE · PAZ KAFFI

© 2026 PAZ Academy.