6 Min. LesezeitSecurity

Global Secure Access – Private Access: Zero Trust statt VPN

juergen-zahan-contact
Jürgen ZahanPrincipal Consultant Digital Workplace M365 Security
GSA-Private-22-MicrosoftTeams-image-SITECORE-blog-hero

Ein klassisches VPN vergibt Zugriff auf ein ganzes Netzwerk, obwohl im Arbeitsalltag fast immer nur eine einzige Anwendung gebraucht wird. Genau diese Differenz zwischen tatsächlichem Bedarf und tatsächlicher Berechtigung macht ein gestohlenes Passwort, ein infiziertes Notebook oder einen zu großzügig vergebenen Zugang so gefährlich. Global Secure Access Private Access verbindet Mitarbeitende stattdessen mit genau der internen Anwendung, für die eine geprüfte Berechtigung vorliegt: segmentiert, über Microsoft Entra Conditional Access abgesichert und ohne eingehende Ports in Richtung Internet.

Das morgendliche Ritual kennt jedes IT-Team: VPN-Client starten, verbinden, Zertifikatswarnung bestätigen, zweiter Versuch, verbunden. Der sicherheitsrelevante Teil beginnt allerdings erst danach, denn wer im VPN angemeldet ist, befindet sich nicht in einer Anwendung, sondern im gesamten Netzwerk. Für Mitarbeitende ist das umständlich. Für IT-Leitung und Sicherheitsverantwortliche ist es ein Risiko, das mit jeder kompromittierten Identität größer wird, weil jede Identität denselben pauschalen Netzzugang mitbringt. 

Warum pauschaler Netzzugriff zum Risiko wird

Das klassische VPN folgt einem einfachen Prinzip: Wer verbunden ist, gilt als vertrauenswürdig. Dieses Vertrauensmodell stammt aus einer Zeit, in der die Unternehmensgrenze mit der Netzwerkgrenze identisch war, und es hält der heutigen Arbeitsrealität nicht mehr stand. Ein gestohlenes Passwort, ein infiziertes Notebook oder ein zu großzügig vergebener Zugang genügt, damit ein Angreifer nicht vor einer verschlossenen Tür steht, sondern in einem Netzwerk voller erreichbarer Systeme. Fachleute nennen diese seitliche Ausbreitung Lateral Movement, und sie ist der Grund, warum aus einem einzelnen kompromittierten Konto ein unternehmensweiter Vorfall werden kann. Der entscheidende Punkt liegt dabei nicht in der Technik des Tunnels, sondern im Berechtigungsmodell: Ein VPN gewährt Zugriff auf ein Netzwerk, benötigt wird aber fast immer nur der Zugriff auf eine einzelne Anwendung. Jede Berechtigung, die über diesen tatsächlichen Bedarf hinausgeht, bleibt dauerhaft bestehen und steht im Ernstfall genau der Person zur Verfügung, die sie nicht haben sollte.

Zero Trust heißt Zugriff auf genau eine Anwendung

Zero Trust ersetzt die Frage nach der Netzwerkzugehörigkeit durch eine Frage nach Identität und Kontext: Darf diese Person, mit diesem Gerät, in dieser Situation auf genau diese Anwendung zugreifen? Netzwerkzugehörigkeit ist damit kein Ausweis mehr, sondern nur noch eine technische Verbindung, und geprüft wird bei jeder Sitzung erneut. Für interne Anwendungen folgen daraus fünf Anforderungen, an denen sich jedes Zugriffskonzept messen lassen muss. Berechtigungen gelten pro Anwendung statt für das gesamte Netzwerk, sodass niemand mehr erreicht, als die Aufgabe verlangt. Nach dem Prinzip Least Privilege bleiben Rechte auf das Notwendige begrenzt, weil jedes zusätzliche Recht im Ernstfall eine zusätzliche Option für Angreifende ist. Anwendungen werden voneinander getrennt, damit ein einzelner Vorfall nicht die gesamte interne Landschaft mitnimmt. Identität, Gerätezustand und Risikobewertung fließen in jeden einzelnen Zugriff ein und nicht nur in die erste Anmeldung am Morgen. Und interne Anwendungen bleiben für das offene Internet unsichtbar, auch nicht befristet für ein Projekt, denn was von außen nicht auffindbar ist, lässt sich von außen auch nicht direkt angreifen.

Was Global Secure Access Private Access technisch leistet

Global Secure Access Private Access ist Microsofts Antwort auf den pauschalen Netzzugang. Statt Mitarbeitende in ein Netzwerk zu setzen, verbindet der Dienst sie mit einzelnen internen Anwendungen, abgesichert, segmentiert und ohne dass die Anwendung selbst im offenen Internet auftauchen muss. Über Anwendungssegmentierung erhalten Mitarbeitende Zugriff auf genau die Anwendungen, die sie für ihre Aufgabe brauchen, und ausschließlich auf diese. Lateral Movement wird dadurch nicht nur erschwert, sondern verliert seine Grundlage, weil kein durchgehend erreichbares Netzwerk mehr existiert, in dem sich ein Angreifer weiterbewegen könnte. Der Verbindungsaufbau läuft dabei über einen ausgehenden Connector im Firmennetz, sodass eingehende Ports in Richtung Internet geschlossen bleiben und die interne Anwendung aus dem offenen Netz nicht auffindbar ist. Für Unternehmen, die interne Anwendungen bisher über veröffentlichte Endpunkte erreichbar gemacht haben, fällt damit eine klassische Angriffsfläche vollständig weg.

Schaubild: Zugriff über Global Secure Access Private Access und einen ausgehenden Connector auf einzelne segmentierte Anwendungen
Private Access verbindet Mitarbeitende über einen ausgehenden Connector mit einzelnen Anwendungen, ohne pauschalen Netzzugang.

Identitätsprüfung je Anwendung, auch für ältere Software

Private Access arbeitet mit Microsoft Entra Conditional Access zusammen, sodass für jede Anwendung eine eigene Richtlinie gilt. Identität, Gerätekonformität und Risiko werden bewertet, bevor die Verbindung zustande kommt, und nicht erst, wenn jemand bereits im Netzwerk unterwegs ist. Auch Anwendungen, die nie für moderne Authentifizierung entwickelt wurden, lassen sich auf diesem Weg hinter Multifaktor-Authentifizierung und Conditional Access stellen. Damit entfällt eines der häufigsten Gegenargumente in Modernisierungsprojekten, denn ältere Fachanwendungen sind kein Grund mehr, ein netzwerkweites VPN beizubehalten. Logs und Insights zeigen anschließend, wer wann auf welche Anwendung zugegriffen hat. Aus einer Vermutung über Zugriffe wird eine belegbare Aussage, was für Audits, Vorfallanalysen und interne Nachweispflichten den Unterschied zwischen Bauchgefühl und Kontrolle ausmacht.

Was sich im Arbeitsalltag ändert

Für Mitarbeitende verschwindet das VPN-Ritual: kein vorgeschalteter Verbindungsaufbau und kein Tunnel, der abbricht, wenn die Präsentation startet. Die Anwendung ist erreichbar, sofern die Berechtigung vorliegt, und der Rest bleibt unsichtbar. Für die IT endet der Generalschlüssel, weil Zugriff pro Anwendung vergeben, ausgewertet und wieder entzogen wird, zentral in der vertrauten Entra-Umgebung. Berechtigungen lassen sich damit an Rollen und Projekte koppeln statt an Netzsegmente, die historisch gewachsen sind. Für die Sicherheitsstrategie verändert sich das Zielbild grundlegend: Die interne Landschaft ist kein zusammenhängender Raum mehr, sondern eine Reihe einzeln abgesicherter Anwendungen, deren Kompromittierung jeweils für sich bewertet werden kann.

Häufige Fragen zu Private Access

Worin unterscheidet sich Private Access von einem klassischen VPN?
Ein VPN verbindet ein Gerät mit einem Netzwerk und vertraut ihm danach weitgehend. Private Access verbindet eine geprüfte Identität mit einer einzelnen Anwendung und bewertet Identität, Gerätezustand und Risiko bei jedem Zugriff über Microsoft Entra Conditional Access.

Wie verhindert Anwendungssegmentierung Lateral Movement?
Weil Berechtigungen je Anwendung vergeben werden, erreicht eine kompromittierte Identität nur die Anwendungen, für die sie freigegeben ist. Es existiert kein netzwerkweiter Pfad, über den sich ein Angreifer zu weiteren Systemen weiterbewegen könnte.

Müssen für Private Access eingehende Ports geöffnet werden?
Nein. Die Verbindung wird von einem Connector im Firmennetz nach außen aufgebaut. Eingehende Ports in Richtung Internet bleiben geschlossen, und die interne Anwendung ist aus dem offenen Netz nicht sichtbar.

Lassen sich ältere Anwendungen ohne moderne Authentifizierung einbinden?
Ja. Legacy-Anwendungen, die moderne Authentifizierung nicht selbst unterstützen, lassen sich über Private Access hinter Multifaktor-Authentifizierung und Conditional Access stellen. Logs und Insights belegen anschließend je Anwendung, welche Identität wann Zugriff hatte.

Fazit

Das VPN hat lange zuverlässig funktioniert, doch netzwerkweiter Zugriff ist heute kein Sicherheitskonzept mehr, sondern ein Risiko mit Gewohnheitsbonus. Global Secure Access Private Access bringt Mitarbeitende zu genau der Anwendung, die sie brauchen: ohne offene Ports, ohne pauschales Vertrauen und mit einer Prüfung je Sitzung. Ein Schlüssel, eine Tür, ein geprüfter Zugriff, so sieht Zero Trust im Innern eines Unternehmens aus.

CSA-Privat-AdobeStock_737619463-SITECORE-cta-banner

Wie viele Systeme erreicht ein gestohlenes Passwort bei Ihnen?

Eine Bestandsaufnahme mit unserem Security-Fachteam liefert die Antwort.

Wie viele Systeme erreicht ein gestohlenes Passwort bei Ihnen?

Eine Bestandsaufnahme mit unserem Security-Fachteam liefert die Antwort.

Autor

juergen-zahan-contact

Jürgen Zahan
Principal Consultant Digital Workplace M365 Security

•  TOGAF Enterprise Architect, ITIL v4, Prince2
•  Microsoft Certified: Cybersecurity Architect Expert
•  Microsoft 365 Certified: Administrator Expert