Warum VPN und Zero Trust kein Gegensatz sind

Vanessa Kansky  |
Warum VPN und Zero Trust kein Gegensatz sind

Warum VPN und Zero Trust kein Gegensatz sind.

VPN oder Zero Trust? Beide Ansätze werden häufig als Gegensätze betrachtet. Dabei können sie sich sinnvoll ergänzen: VPN schafft eine geschützte Verbindung, während Zero Trust den Zugriff auf Anwendungen anhand von Identität, Kontext und Richtlinien steuert. Für Unternehmen eröffnet das einen kontrollierten Weg, bestehende Infrastrukturen schrittweise weiterzuentwickeln.

Zusammenfassung (TL; DR):

  • VPN und Zero Trust sind keine Gegensätze, sondern können in modernen IT-Infrastrukturen sinnvoll miteinander kombiniert werden.
  • Während VPN für die sichere Verbindung sorgt, steuert Zero Trust den Zugriff auf einzelne Anwendungen präzise nach Identität und Kontext.
  • Unternehmen müssen bestehende Systeme daher nicht komplett ersetzen, sondern können ihre Infrastruktur schrittweise und ohne Betriebsunterbrechung zu einer hybriden Sicherheitsarchitektur weiterentwickeln.

Die Diskussion um Zero Trust

Die Diskussion um Zero Trust wird häufig mit der Frage verbunden, ob klassische VPN-Konzepte künftig ersetzt werden müssen. Diese Betrachtung greift jedoch zu kurz. Entscheidend ist nicht allein, wie eine Verbindung technisch hergestellt wird, sondern wie Zugriffe auf Anwendungen kontrolliert, bewertet und abgesichert werden. VPN und Zero Trust müssen deshalb nicht als Gegensätze verstanden werden. Vielmehr können beide Ansätze miteinander verbunden werden.

Zero Trust beschreibt einen grundlegenden Wandel in der IT-Sicherheit. Vertrauen wird nicht mehr automatisch gewährt. Jeder Zugriff auf Anwendungen wird geprüft und anhand definierter Sicherheitsrichtlinien bewertet. Dahinter steht die Erkenntnis, dass klassische Unternehmensgrenzen zunehmend verschwimmen. Mitarbeitende arbeiten mobil, im Homeoffice oder im Unternehmen, während Anwendungen in unterschiedlichen Umgebungen betrieben werden. Hybride Infrastrukturen sind längst Realität.

Die Zero-Trust-Architektur

Im Mittelpunkt dieser Architektur stehen deshalb Identität, Kontext und konkrete Zugriffsrechte. Ziel ist es, Kommunikation und Sicherheit granular zu steuern und sicherzustellen, dass Nutzer nur auf die Anwendungen zugreifen können, die sie tatsächlich benötigen.

Zero Trust ersetzt VPN nicht automatisch

Bei herkömmlichen VPN-Modellen wird nach einer erfolgreichen Authentifizierung häufig ein Netzwerkzugang hergestellt. Zero Trust verschiebt den Fokus: Nicht der Netzwerkzugang als Ganzes, sondern der gezielte Zugriff auf einzelne Anwendungen und Ressourcen rückt in den Mittelpunkt. Bestehende VPN-Strukturen bleiben gerade in gewachsenen IT-Landschaften sinnvoll und können als Basis für eine schrittweise Weiterentwicklung dienen.

Für Unternehmen hat das einen entscheidenden Vorteil: Die Transformation kann sich an vorhandenen Strukturen und individuellen Anforderungen orientieren. Der Geschäftsbetrieb muss nicht unterbrochen werden, während gleichzeitig neue Sicherheitsmechanismen eingeführt werden.

Wo Zero Trust durchgesetzt wird

Das Konzept wird oft als Abschied vom VPN verstanden. Doch in der Praxis können beide Ansätze zusammenspielen. Denn eine Zugriffsentscheidung allein schützt noch keine Anwendung. Sie muss auch technisch durchgesetzt werden – und genau hier kommen Enforcement-Komponenten ins Spiel.

In einer Zero-Trust-Architektur übernimmt der Policy Decision Point (PDP) die Entscheidung: Wer möchte auf welche Ressource zugreifen und unter welchen Bedingungen ist das erlaubt? Der Policy Enforcement Point (PEP) setzt diese Entscheidung anschließend technisch um. Er ist sozusagen der Türsteher der Architektur.

Je nach Architektur kann diese Durchsetzung an unterschiedlichen Stellen erfolgen – beispielsweise am Endpunkt, an einem Gateway oder vor der jeweiligen Anwendung. Entscheidend ist, dass die definierte Zugriffsentscheidung nicht nur getroffen, sondern auch technisch durchgesetzt wird.

VPN bekommt eine neue Rolle

VPN bleibt ein wichtiger Bestandteil moderner IT-Infrastrukturen. Seine Rolle entwickelt sich jedoch weiter: Bestehende VPN-Gateways und Clients lassen sich in neue Sicherheitsarchitekturen integrieren und schrittweise weiterentwickeln. So bleibt Bewährtes erhalten, während neue Anforderungen berücksichtigt werden.

Kein Bruch, sondern Weiterentwicklung

Damit wird klar, warum die Frage „VPN oder Zero Trust?“ am eigentlichen Thema vorbeigeht. Für viele Unternehmen wäre es wenig sinnvoll, bestehende Remote Access-Infrastrukturen einfach abzuschalten und komplett neu anzufangen. Eine Zero-Trust-Einführung kann auf bestehenden VPN-Strukturen aufbauen und dort für mehr Granularität sorgen, wo es sicherheitstechnisch besonders relevant ist.

Gerade gewachsene IT-Landschaften brauchen diesen Migrationsweg: Anwendungen und Mitarbeitende sind heute über verschiedene Umgebungen und Standorte verteilt. Eine moderne Architektur muss dieser Realität gerecht werden.

Vom Gegensatz zur Symbiose

Zero Trust bedeutet nicht, Bewährtes über Bord zu werfen. Vielmehr geht es darum, bestehende Sicherheitskonzepte gezielt weiterzuentwickeln und Vertrauen nicht mehr grundsätzlich vorauszusetzen.

 

 

Häufige Fragen (FAQ)

Warum schließt der Einsatz von Zero Trust die Nutzung von VPN nicht aus?

Weil beide Technologien unterschiedliche Aufgaben übernehmen: VPN stellt die geschützte Verbindung her, während Zero Trust als zusätzliche Sicherheitsstufe den Zugriff innerhalb dieser Verbindung granular und basierend auf Identität und Kontext steuert.

Was unterscheidet den Ansatz grundlegend vom klassischen VPN-Modell?

Klassische VPNs gewähren nach erfolgreicher Anmeldung meist Zugriff auf das gesamte Netzwerk, während Zero Trust den Fokus verschiebt und jeden einzelnen Zugriff auf spezifische Anwendungen und Ressourcen immer wieder neu prüft.

Welche Rolle spielen PDP und PEP in einer Zero-Trust-Architektur?

Der Policy Decision Point (PDP) prüft die Bedingungen und entscheidet strategisch, wer worauf zugreifen darf, während der Policy Enforcement Point (PEP) als technischer „Türsteher“ diese Entscheidung direkt am Zugangspunkt umsetzt.

Autor

Weitere Inhalte zum Thema

Logo Newsletter IT-Sicherheit

Nichts mehr verpassen!

Mit Klick auf „Newsletter anmelden“ erhalten Sie unseren Newsletter. Die Anmeldung wird erst aktiv, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. Datenschutzerklärung

Das könnte Sie auch interessieren