Das Zero-Trust-Theater: Warum Architektur an der Kernbanken-Grenze scheitert
Schwerpunkt: Security-by-Design & Zero Trust

Rocket Software
von Ray Sullivan, Vice President, Product Management, Rocket Software
Wer heute eine Firewall aktualisiert, ein EDR-Tool installiert oder den Remote-Zugriff per ZTNA-Gateway absichert, bekommt vom Hersteller fast automatisch das Prädikat „Zero Trust Ready“ geliefert. Der Begriff ist zu einem Allzweck-Stempel verkommen, den das Marketing beliebig über bestehende Punktlösungen stülpt.
Das Problem dabei: Zero Trust kann man nicht in einer Schachtel kaufen. Es ist weder eine einzuwechselnde Software noch ein isoliertes IT-Projekt, sondern ein Architekturprinzip. Wenn die Grundregel „Niemandem vertrauen, immer verifizieren“ auf einzelne Tools reduziert wird, entsteht eine gefährliche Lücke. Echte Resilienz verlangt den Abschied vom Silo-Denken und einen realistischen Blick auf die drei Kernbausteine moderner Sicherheitsarchitekturen: Identität, kontinuierliche Überprüfung und eine zentrale Durchsetzung von Richtlinien.
Das Missverständnis mit der Perimeter-Sicherheit
Klassische Sicherheitsmodelle haben nach dem Burggraben-Prinzip funktioniert: Was im eigenen Netzwerk war, galt als sicher; was draußen war, als potenziell feindlich. Durch Cloud-Migration, mobile Arbeit und offene APIs hat sich diese Grenze längst aufgelöst.
Viele Anbieter machen jetzt aber den Fehler, genau dieses alte Denken einfach neu zu verpacken.
Eine Next-Generation Firewall oder ein Cloud-Proxy sind zwar nützlich, aber sie bilden kein Zero-Trust-Fundament.“
Wer lediglich an der Außengrenze prüft und dem Benutzer oder der Anwendung nach dem Passieren des Gateways vertraut, betreibt im Grunde die alte Perimeter-Politik weiter, nur unter neuem Namen.
Zero Trust dreht das Prinzip um. Vertrauen ist kein fixer Zustand nach dem Login, sondern eine Annahme, die laufend hinterfragt werden muss. Nicht das Netzwerksegment steht im Mittelpunkt, sondern die Identität und zwar von menschlichen Benutzern, Maschinen, Service-Accounts und Schnittstellen gleichermaßen.
Der tote Winkel in den Core-Banking-Systemen
Gerade im Finanzsektor zeigt das gängige Vendor-Marketing eine auffällige Schieflage. Fast alle Zero-Trust-Konzepte am Markt drehen sich um Cloud-Workloads, Laptops und SaaS-Anwendungen.
Die eigentlichen Herzstücke der Institute, die Mainframes und etablierten Transaktionssysteme, auf denen die Kernbankendaten liegen, werden in diesen Konzepten oft schlicht ignoriert. Genau hier entsteht das größte Risiko.“
Wenn moderne Identitätsprüfungen und Mikrosegmentierung vor den zentralen Host-Systemen haltmachen, bricht die Sicherheitskette an der kritischsten Stelle ab. Ein Angreifer, der die äußere Hülle mit gestohlenen Zugangsdaten überwindet, kann sich innerhalb der zentralen Systeme meist ungehindert seitlich weiterbewegen.
Worauf es architektonisch ankommt
Ray Sullivan ist Vice President of Product Management für den Geschäftsbereich Data Modernisation bei Rocket Software (Webseite). In dieser Funktion leitet sie Ausrichtung und Weiterentwicklung der Lösung DataEdge.Damit Zero Trust keine Floskel bleibt, muss das Konzept die gesamte Hybrid-Umgebung abdecken. Nach gängigen Architekturgrundsätzen wie NIST SP 800-207 kommt es dabei vor allem auf drei Punkte an:
Kontextuelle Identitätssteuerung: Neben Passwörtern und MFA müssen auch Gerätestatus, Standort und auffälliges Verhalten in Zugriffsentscheidungen einfließen. Das Prinzip der minimalen Rechte muss auch für den Zugriff auf Mainframes gelten, dynamisch und zeitlich begrenzt.
Kontinuierliche Verifizierung: Nach der ersten Anmeldung gibt es keinen Freifahrtschein. Ändert sich der Risiko-Kontext während einer Sitzung, muss das System Berechtigungen sofort anpassen oder den Zugriff blockieren.
Entkopplung von Regelwerk und Ausführung: Die Logik gehört getrennt von den ausführenden Instanzen. Ohne Anbindung an ein zentrales Regelwerk erzeugen einzelne Tools lediglich neue Isolationsschichten, aber keine durchgängige Architektur.
Fazit
Zero Trust ist kein Feature, das man mit dem nächsten Update geliefert bekommt, sondern eine architektonische Haltung. Banken sollten sich von vereinfachten Versprechungen der Tool-Anbieter nicht blenden lassen. Wer echte Resilienz will, muss Zero Trust durchgängig umsetzen: von der Smartphone-App bis zu den Transaktionskernen im Rechenzentrum. Ray Sullivan, Rocket Software /dk
Sie finden diesen Artikel im Internet auf der Website:
https://itfm.link/250557


Schreiben Sie einen Kommentar