SWISS POST GROUP · SOUVERÄN KONZIPIERT
AI Matrix
Plattform
Lösungen
Wechsel zu OS
Ressourcen
Partner
Unternehmen
← Blog

Lehren aus den jüngsten Breaches bei Versicherern: Warum Zero Trust Network Access (ZTNA) nicht länger optional ist

Technisch28. Juli 2025Stephanie Falbriard, Business Unit Leader Financial Services
Lehren aus den jüngsten Breaches bei Versicherern: Warum Zero Trust Network Access (ZTNA) nicht länger optional ist

In den vergangenen Wochen wurde der Versicherungsbranche einmal mehr vor Augen geführt, wie stark sie im Visier von Cyberangreifern steht. Der bestätigte Data Breach bei einem der führenden Versicherer sowie weitere aktuelle Vorfälle rund um Schwachstellen beim Zugriff durch Drittparteien zeigen, wie sich die Risikolandschaft verändert - und dass klassische, perimeterbasierte Sicherheitsmodelle nicht mehr genügen.

Wenn Ihr Unternehmen beim externen Zugriff noch auf VPNs, statische Firewalls oder implizite Vertrauensmodelle setzt, ist es Zeit für eine unbequeme Frage: Was muss noch passieren, bis Sie Zero Trust einführen?

📉 Versicherungsbranche: Ein hochattraktives Ziel

Versicherer verwahren einige der sensibelsten und am leichtesten zu Geld zu machenden Daten überhaupt: Identitäten von Versicherungsnehmern, Finanzdaten, Krankengeschichten, Anlageportfolios. Das macht sie zu einem unwiderstehlichen Ziel.

Doch Angreifer rennen längst nicht mehr gegen das Haupttor an. Sie nutzen die Schwachstellen in Ihrem Ökosystem aus: externe Dienstleister, cloudbasierte Anwendungen und zu großzügig vergebene Zugriffsrechte.

Ein Beispiel dafür: der Breach bei Allianz Life, bei dem es offenbar zu unbefugten Zugriffen über externe Systeme kam. Noch sind nicht alle Details bekannt, doch der Trend ist eindeutig: Externe Zugriffswege sind die neue Angriffsfläche.

Woran klassische Zugriffsmodelle scheitern

In vielen Unternehmen - gerade in regulierten Branchen wie der Versicherungswirtschaft - sind veraltete Zugriffsmechanismen nach wie vor die Regel. Dazu zählen:

  • VPNs, die nach erfolgreicher Anmeldung vollen Netzwerkzugriff gewähren

  • Statische, IP-basierte Firewall-Regeln, die Geräten aufgrund ihres Standorts vertrauen statt aufgrund ihres Verhaltens

  • Fehlende Freigabe-Workflows, bevor Zugriff auf kritische Cloud-Plattformen gewährt wird

  • Keine Einblicke in Sitzungsaktivitäten oder den Gerätezustand

Diese Modelle beruhen auf implizitem Vertrauen - und genau dieses Vertrauen machen sich Angreifer zunutze.

Zero Trust Network Access (ZTNA)

Statt Ihr Netzwerk für externe Nutzer zu öffnen und auf das Beste zu hoffen, setzt ZTNA fein abgestufte Kontrollen durch:

Zentrale ZTNA-Funktionen, die Breaches in der Versicherungsbranche verhindern

  • Zugriff pro Anwendung (statt pro Netzwerk) Externe Nutzer greifen nur auf bestimmte Anwendungen zu, nicht auf ganze Subnetze. Lateral Movement ist damit ausgeschlossen.

  • Kontextbasierte Durchsetzung von Richtlinien Der Zugriff richtet sich nach Nutzeridentität, Device Posture, Standort, Tageszeit und Risiko-Score.

  • Freigabebasierte Zugriffs-Workflows Für privilegierte Vorgänge oder den Zugriff Dritter auf sensible Cloud-Anwendungen lassen sich Freigaben vorschalten. Der Zugriff wird erst gewährt, wenn eine benannte Führungskraft oder die Infosec-Verantwortlichen den Antrag genehmigen.

  • Just-in-Time-Zugriff mit Begründung Begrenzen Sie Zugriffsfenster und verlangen Sie von Nutzern eine Begründung, warum sie Zugriff benötigen. Das erzeugt Audit-taugliche Protokolle und beugt Missbrauch vor.

  • Kontinuierliches Monitoring und Entzug in Echtzeit Ändert sich der Gerätezustand (z.B. deaktivierter Virenschutz oder veraltetes Betriebssystem), wird der Zugriff noch während der laufenden Sitzung entzogen.

  • Lückenlose Audit-Trails für die Compliance Jeder Zugriffsversuch - genehmigt oder abgelehnt - wird protokolliert, mit Zeitstempel versehen und mit Nutzeridentität und Gerätezustand verknüpft.

Warum ZTNA ideal für den Cloud-Zugriff durch Dritte ist

Viele Versicherer setzen heute auf externe Dienstleister - vom Kundenservice über die Schadenbearbeitung bis hin zu digitalen Plattformen. ZTNA bietet:

  • Sicheren, browserbasierten Zugriff auf Cloud-Systeme, ganz ohne vollwertige VPN-Tunnel

  • Kein Vertrauensvorschuss für das Netzwerk - auch interne Nutzer müssen sich authentifizieren und den Zustand ihres Geräts nachweisen

  • Flexible Integrationen mit Identity Providern (Okta, Azure AD), MDM- und EDR-Lösungen, um Zugriffe durchgängig zu steuern und zu protokollieren

Mit ZTNA ermöglichen Sie Dritten produktives Arbeiten, ohne Ihre Risikoexposition zu vergrößern.

Was sollten Versicherer jetzt tun?

Der jüngste Breach ist ein Warnsignal - aber auch die Gelegenheit, entschlossen zu handeln.

Eine Roadmap für den Einstieg:

  • Verschaffen Sie sich einen Überblick über Ihre Zugriffslandschaft: Erfassen Sie alle Cloud-Dienste und Verbindungen zu Drittparteien

  • Identifizieren Sie riskante Zugriffspfade: Bei welchen Dienstleistern oder Systemen fehlen Freigaben oder Transparenz?

  • Führen Sie eine ZTNA-Lösung ein: Beginnen Sie mit den besonders schützenswerten Anwendungen und weiten Sie den Einsatz aus

  • Aktivieren Sie Workflows: Setzen Sie für sensible Vorgänge Just-in-Time-Zugriffe und Freigabeprozesse durch

  • Prüfen und auditieren Sie regelmäßig: Erstellen Sie Reports, um Zugriffsmuster und Risikoindikatoren im Blick zu behalten

Die Botschaft ist eindeutig: Im heutigen eng vernetzten Cloud- und Partner-Ökosystem ist Vertrauen eine Schwachstelle. Wenn Zugriff auf Ihre Systeme ohne Echtzeit-Verifizierung, Begründung und Freigabe möglich ist, ist es nur eine Frage der Zeit, bis genau das ausgenutzt wird.

ZTNA ist mehr als ein Security-Upgrade: Es ist ein Business Enabler, der Kontrolle, Transparenz und Verlässlichkeit bietet, ohne die Zusammenarbeit auszubremsen.

Der Druck auf die Versicherungsbranche wächst - durch Aufsichtsbehörden, Angreifer und Kunden. Zero Trust ist deshalb keine Option mehr, sondern unverzichtbar.

Sie möchten wissen, wie Managed ZTNA in Ihrer Versicherungsumgebung funktionieren kann? Sprechen Sie mit uns über ein Pilotprojekt - sicher, auditierbar und zugeschnitten auf Ihre regulatorischen Anforderungen.

#ztna#zero-trust#financial-services#threats
Sie sind bereits KundeAlles, was Sie heute nutzen, läuft weiter.