5 Zero-Trust-Mythen von John Kindervag und Michael Farnum
In 2010, John Kindervag published No More Chewy Centers: Introducing The Zero Trust Model Of Information Security, a report detailing the new concept of Zero Trust he had created.
In den fast 15 Jahren, seit er das Konzept eingeführt hat, wurde es in der Cybersicherheitsbranche weit verbreitet. Aber seine Definition ist im Laufe der Zeit auch missverstanden worden. Es sind mehrere Zero-Trust-Mythen aufgetaucht, die Unternehmen in die Irre führen, wenn sie auf Cyber-Resilienz hinarbeiten.
Kindervag, jetzt Chief Evangelist bei Illumio, ist bereit, die Dinge richtig zu stellen. Aus diesem Grund diskutierte er mit Michael Farnum, beratender CISO bei Trace3, in einem Kamingespräch über die gängigsten Zero-Trust-Mythen in der Branche und die Wahrheiten dahinter.
Watch their full discussion on demand, and keep reading to get the truth from the creator of Zero Trust and a leading security expert.
John Kindervags Definition von Zero Trust
The unique title of Kindervag’s report, No More Chewy Centers, comes from what he says is an old saying in information security: “We want our network to be like an M&M, with a hard crunchy outside and a soft chewy center.” The motto is based on the traditional Trust model of cybersecurity. It assumes attackers can’t get past the “hard crunchy outside” of the secured network perimeter.
Kindervag erklärt jedoch: "In der heutigen neuen Bedrohungslandschaft ist dies kein wirksames Mittel mehr, um die Sicherheit durchzusetzen. Sobald ein Angreifer die Shell überwunden hat, hat er Zugriff auf alle Ressourcen in unserem Netzwerk."
The Zero Trust model is Kindervag’s response to this old security model.
"Zero Trust ist eine Strategie. Es ist kein Produkt. Man kann es nicht kaufen", sagte er.
Zero Trust wurde entwickelt, um zwei Dinge zu tun:
- Stop data breaches (Kindervag defines data breaches as incidents when sensitive or regulated data has been exfiltrated from a network or system into the hands of a malicious actor)
- Verhindern Sie, dass Cyberangriffe erfolgreich sind
Zero Trust provides a roadmap for getting those two things done at a strategic level. It helps guide you to the right tactics and technologies.
"Cybersicherheit ist eine Reise, kein Ziel. Ich denke, das Gleiche gilt für Zero Trust", bemerkte er.
Die 5 Schritte von Kindervag zu Zero Trust
- Define your protect surface: You can't control the attack surface because it's always evolving, but you can shrink your organization's protect surface into small, easily known parts. The protect surface usually includes a single data element, service, or asset.
- Map communication and traffic flows: You can't protect the system without understanding how it works. Getting visibility into your environments shows where controls are needed.
- Build the Zero Trust environment: Once you get complete visibility into the network, you can start implementing controls that are tailor-made for each protect surface.
- Create Zero Trust security policies: Build policies that provide granular rules allowing only permissible traffic to access the resource in the protect surface.
- Monitor and maintain the network: Inject telemetry back into the network, building a feedback loop that continuously improves security and builds a resilient, anti-fragile system.
Zero Trust Mythos #1: Es gibt definierte Standards für Cybersicherheit und Zero Trust
"Es gibt keine Cybersicherheitsstandards auf der Welt", sagte Kindervag. Trotz ihrer veröffentlichten Berichte über Zero Trust legen Organisationen wie NIST und CISA keine Cybersicherheitsstandards fest – sie geben nur eine Orientierungshilfe.
“If you read CISA’s Zero Trust Maturity Model (ZTMM), they say it’s one way you might choose to do it. They’re not being prescriptive at all, and neither am I,” he explained.
Das bedeutet auch, dass es keinen Standard für Zero Trust gibt. Jedes Unternehmen ist einzigartig und muss einen einzigartigen Ansatz für den Aufbau von Zero Trust verfolgen. Sicherheitshinweise können sehr hilfreich sein, sind aber nicht unbedingt der beste Weg, dies zu tun.

Zero-Trust-Mythos #2: Sie können Zero Trust erhalten, indem Sie einer Checkliste folgen
In Wahrheit wird die Zero-Trust-Reise jedes Unternehmens anders verlaufen. Das hängt von Ihrer Größe, Ihrem Wachstum, Ihrem Budget und Ihren Ressourcen ab.
"Es geht darum, den Punkt im Reifegradmodell herauszufinden, auf den man sich konzentrieren möchte und was man tun muss, um ihn zu erreichen", erklärte Kindervag.
Kindervag empfiehlt, mit der Schutzoberfläche Ihres Unternehmens zu beginnen. Die Teams müssen sich fragen: Was müssen wir schützen? Dies unterscheidet sich von einem Ansatz, der mit der Angriffsfläche beginnt und einen endlosen, fruchtlosen Kreislauf der Reaktion auf Bedrohungen in Gang setzen kann, anstatt sich proaktiv auf den Schutz der wichtigsten Ressourcen vorzubereiten.
Farnum stimmte zu, dass Unternehmen, die ihre Zero-Trust-Reise mit der Zero-Trust-Reise begonnen haben, oft auf die Angriffsfläche stoßen, aber auf Fallstricke gestoßen sind. Stattdessen ermutigt Trace3 seine Kunden, die fünf Schritte von Kindervag zu Zero Trust zu nutzen, indem sie zunächst ihre Schutzoberfläche identifizieren.
Zero-Trust-Mythos #3: Zero Trust ist nur Identitätssicherheit
Kindervag warnte davor, Zero Trust "zu wörtlich" zu nehmen. Für viele Sicherheitsverantwortliche kann dies so aussehen, als würden sie dem Reifegradmodell zu streng folgen.
"Die Leute haben das Gefühl, dass sie sich zuerst um die Identität kümmern müssen, denn das ist die erste Säule von Zero Trust", sagte Kindervag. Stattdessen ermutigt er Unternehmen, sich ihre einzigartige Schutzoberfläche anzusehen und sich zuerst auf die Zero-Trust-Säule zu konzentrieren, die ihre wichtigsten Ressourcen sichert.
"Man muss es horizontal betrachten, nicht nur vertikal", erklärte Kindervag.
This often means organizations should focus on segmentation rather than identity. 13 years ago in his second report ever written on Zero Trust, Build Security Into Your Network’s DNA: The Zero Trust Network Architecture, Kindervag puts segmentation at the core of Zero Trust. As he says in the report, "New ways of segmenting networks must be created because all future networks need to be segmented by default."
Segmentation, also called Zero Trust Segmentation, is an essential part of Zero Trust. You can't achieve Zero Trust with out.

Zero-Trust-Mythos #4: Der Kauf einer Zero-Trust-Plattform bedeutet, dass Sie Zero-Trust-Sicherheit haben
Wenn Sie in der Cybersicherheitsbranche tätig sind, haben Sie den Begriff "tiefgehende Verteidigung" gehört. Aber für viele Unternehmen hat sich dieses Konzept laut Kindervag zu einem "Aufwand in der Tiefe" entwickelt.
Warum leiden Unternehmen immer noch unter schweren Cybervorfällen, wenn wir mehr denn je für Sicherheitslösungen ausgeben?
"Wenn es bei der Sicherheit darum geht, genug Dinge zu kaufen oder genug Geld auszugeben, dann haben wir es geschafft", sagte Kindervag.
Farnum sagte, er sehe, dass viele Unternehmen Geld für Sicherheitsplattformen ausgeben, ohne vorher zu verstehen, was sie schützen müssen. Trace3 ermutigt Kunden, ihre Meinung über Zero Trust zu ändern, bevor sie weitere Einkäufe tätigen. Sie kehren dazu zurück, Einblick in ihr Netzwerk zu erhalten und zu wissen, was am wichtigsten ist, um sie zu sichern.
Kindervag befürwortete diesen Ansatz. "Wir wollen nur, dass es automatisch auf eine magische Art und Weise wie Feenstaub funktioniert. Aber so funktioniert das nicht. Man beginnt immer mit der schützenden Oberfläche."
Zero Trust Mythos #5: "Zero Trust" ist nur eine neue Verpackung für ein altes Sicherheitskonzept
Einige in der Cybersicherheitsbranche haben die Gültigkeit von Zero Trust in Frage gestellt. Sie haben es als Marketing-Jargon verurteilt, der nur eine neue Verpackung einer alten Idee ist.
Aber für Kindervag zeigt das nur, dass sie das Konzept missverstehen. "Was war Zero Trust vor Zero Trust? Es gab kein Zero Trust. Das war das Problem", sagte er.
In the 20th century, the focus was on perimeter-based security. Networks were designed from the outside in: the outside was untrusted and the inside was trusted. This created completely wide-open flat networks on the inside. With this design, attackers can not only get inside the network, but they can stay there for days, week, months, even years.
"Man muss seine Denkweise neu ausrichten", stimmte Farnum zu. "Alle Schnittstellen sollten nicht vertrauenswürdig sein. Nur weil Ihr Netzwerk betriebsbereit ist, heißt das noch lange nicht, dass es sicher ist."
Illumio + Trace3 arbeiten zusammen, um Ihre Zero-Trust-Strategie voranzutreiben

Trace3 is a leading technology consulting firm helping clients build, innovate, and manage their entire IT sphere, including cybersecurity. They’ve partnered with Illumio to help clients build Zero Trust security with Zero Trust Segmentation.
Zusammen bietet die Partnerschaft einen umfassenden Ansatz für den Aufbau und die Implementierung einer Zero-Trust-Architektur. Durch die Kombination des strategischen Know-hows von Trace3 mit der fortschrittlichen Segmentierungstechnologie von Illumio können Sie einen maßgeschneiderten Zero-Trust-Ansatz finden, der den Sicherheitsanforderungen Ihres Unternehmens entspricht.
Watch Kindervag’s and Farnum’s full conversation on demand. Contact us today to learn how Illumio + Trace3 can help your organization build Zero Trust.





