DB Podcast

Hybride Arbeitsumgebung Arbeitsplatz: Resilienz kennt keinen festen Standort

Ein Gastbeitrag von Gerald Eid 2 min Lesedauer

Anbieter zum Thema

Ein Sicherheitsansatz für den hybriden Arbeitsplatz entkoppelt das Schutzniveau vollständig vom physischen Standort des Endgeräts. Diese Strategie vereint Compliance-Standards mit der notwendigen Agilität für die Mitarbeiter und entlastet auch die internen IT-Ressourcen.

(Bild:  © Exnoi/stock.adobe.com – generiert mit KI)
(Bild: © Exnoi/stock.adobe.com – generiert mit KI)

Beim klassischen Arbeitsplatz gab es einen klaren Mittelpunkt. Im Büro standen die Geräte, und dort griffen die Sicherheitskontrollen für den Zugang zu den Anwendungen. Für hybride Arbeitsmodelle trägt diese Logik nicht mehr. Ein Notebook läuft heute im Unternehmensnetz, im Homeoffice, im Hotel oder in einem fremden WLAN, und für die Sicherheit darf dieser Ortswechsel keinen Unterschied machen. Sicherheitsfunktionen verlagern sich damit auf das Endgerät selbst, das seinen Zustand melden und Richtlinien auch ohne Verbindung zum Unternehmensnetz durchsetzen muss.

Angreifer wissen das. Nach dem ENISA Threat Landscape 2025 entfallen 60 Prozent der Erstzugriffe auf Phishing und 21,3 Prozent auf ausgenutzte Schwachstellen. Beide Wege setzen an Zugangsdaten und Gerät einzelner Beschäftigter an, nicht an der Netzgrenze. Ransomware bleibt die folgenreichste Bedrohung für Organisationen in der EU, und ihr Angriffspunkt liegt dort, wo die klassische Perimeterkontrolle am wenigsten greift.

Endpoint-Schutz und Identitätsmanagement

Ein resilienter Arbeitsplatz setzt deshalb auf Kontrollen, die sich an der konkreten Zugriffssituation orientieren, an der Identität des Benutzers und am Zustand des Geräts. Genau hier setzt Zero Trust an. Das NIST beschreibt in SP 800-207 eine Architektur, in der weder Benutzer noch Geräte allein aufgrund ihres Standorts oder einer früheren Authentifizierung als vertrauenswürdig gelten. Zugriffe werden bei jeder Sitzung geprüft und auf die erforderlichen Ressourcen begrenzt.

In der Praxis müssen dafür Endpoint-Schutz und Identitätsmanagement eng zusammenarbeiten. Ein verwaltetes Gerät meldet seinen Sicherheitsstatus kontinuierlich an die zentrale Verwaltung, und fehlende Updates oder ungewöhnliche Aktivitäten fließen in die Entscheidung über den weiteren Zugriff ein. Die Richtlinien werden zentral festgelegt und gelten unabhängig vom Standort des Geräts. Das verschärft sich, sobald Unternehmen Cloud-Anwendungen beziehen und generative KI einbinden.

KI-Dienste greifen im Namen des Benutzers auf Dokumente und Fachanwendungen zu und verarbeiten sensible Unternehmensdaten. Sie brauchen deshalb dieselben Regeln für Identität und Berechtigungen wie jede andere Ressource. Entstehen diese Regeln erst nachträglich, wächst die Zahl der Sonderfälle schneller als die der Anwendungen, und die Infrastruktur verliert ihre Skalierbarkeit.

Arbeitsplatz: Welche Instanz entscheidet über die Identität?

Eine zentral gesteuerte Architektur zahlt sich weniger über einzelne Funktionen aus als über die Einheitlichkeit der Durchsetzung. Die interne IT konfiguriert und überwacht zentral, statt an jedem Arbeitsplatz eigene Kontrollen zu unterhalten, und kann im Ereignisfall von dort reagieren. Der Standort des Endgeräts bestimmt das Sicherheitsniveau dann nicht mehr, er ist nur noch eine Variable in der Zugriffsentscheidung.

Für hybride Umgebungen ist das entscheidend, denn Ausnahmen für einzelne Standorte oder Gerätegruppen sind die Stelle, an der Sicherheitsarchitekturen im Betrieb auseinanderfallen. Der wichtigste Prüfschritt ist deshalb, bei jeder neuen Anwendung und besonders bei jedem KI-Dienst vorab festzulegen, welche Instanz über Identität und Gerätezustand entscheidet. Nachträglich lässt sich das nur mit Ausnahmen nachbilden, und jede Ausnahme überlebt das Projekt, in dem sie entstanden ist.

Arbeitsplatz Gerald Eid von GetronicsGerald Eid
ist Regional Managing Director DACH bei Getronics, einem Anbieter von KI-gestützten IT-Services.

Bildquelle: Getronics

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung