Cloud, mobiles Arbeiten, kollaborative Projekte, Fernwartung: Daten befinden sich längst nicht mehr ausschließlich auf internen Servern, sondern sind permanent in Bewegung.
Datensicherheit: Von perimeterbasierter zu datenzentrierter Sicherheit

Es ist also nicht verwunderlich, dass laut der Bitkom-Studie „Wirtschaftsschutz 2025“ 66 Prozent der in Deutschland ansässigen Unternehmen in den vergangenen zwölf Monaten vom digitalen Geschäftsdaten-Diebstahl betroffen oder vermutlich betroffen waren. Für IT-Abteilungen stellt dies eine grundlegende Herausforderung dar: Sie müssen nicht mehr nur die Grenzen ihrer Organisation schützen, sondern den Fokus zunehmend auf die Daten selbst richten.
Durch die zunehmende Fragmentierung der IT-Umgebungen reicht die klassische Zugriffskontrolle am Netzwerk-Gateway nicht mehr aus. Für Unternehmen entsteht daraus eine paradoxe Situation: Wie lässt sich der Austausch von Informationen vereinfachen und gleichzeitig der Schutz sensibler Daten gewährleisten? Die Einführung einer Zero-Trust-Architektur nach dem Prinzip „Never trust, always verify“ erfordert einen Paradigmenwechsel. Sicherheit darf nicht länger auf den Perimeter der Infrastruktur beschränkt bleiben, sondern muss unmittelbar bei den Daten selbst greifen. Genau hier setzt das Konzept der „Data-centric Security“ (DCS) an.
Wenn der Perimeter verschwindet: Das Ende des Mythos vom „Tresor“
Die Identität eines Nutzers beim Zugriff auf einen sensiblen Ordner zu überprüfen, reicht heute nicht mehr aus, um die Sicherheit der darin enthaltenen Daten zu gewährleisten. Die breite Nutzung von Cloud-Computing und die zunehmende Verbreitung mobilen Arbeitens haben die traditionellen Grenzen der Unternehmenssicherheit endgültig aufgelöst. Sobald eine strategisch relevante Finanzdatei oder ein Forschungsprojekt die interne Infrastruktur verlässt, verlieren bisherige Kontrollmechanismen an Wirkung. Die Informationen können folglich potenziellen Angreifern ausgesetzt sein.
Dieser Kontrollverlust macht insbesondere die Verwaltung bereichsübergreifender Projekte zu einer echten Herausforderung. Bei einer Fusion oder Übernahme beispielsweise müssen Teams gleichzeitig mit Patenten und Finanzdaten arbeiten, die sehr unterschiedliche Vertraulichkeitsstufen aufweisen. Lassen sich die Zugriffsrechte innerhalb einer gemeinsamen Umgebung nicht ausreichend differenzieren, entstehen immer mehr voneinander getrennte Speicherbereiche. Das erschwert nicht nur die Zusammenarbeit, sondern erhöht zugleich das Fehlerrisiko.
Eine weitere Möglichkeit besteht darin, vollständig voneinander abgeschottete Strukturen aufzubauen. Im Krankenhausumfeld etwa, wo der Zugriff auf Patientenakten und Sozialversicherungsdaten streng voneinander getrennt werden muss, führt dieser Ansatz dazu, dass parallele Informationssysteme geschaffen werden. Solche physischen Strukturen erweisen sich jedoch als äußerst aufwendig, verursachen erhebliche zusätzliche Wartungskosten und erschweren unnötig die Aufrechterhaltung des Betriebs.
Data-centric Security: RBAC und ABAC miteinander kombinieren
In einer Zero-Trust-Architektur wird grundsätzlich davon ausgegangen, dass das Netzwerk kompromittiert sein könnte. Das zugrunde liegende Prinzip lautet: niemals vertrauen, immer überprüfen. „Data-centric Security“ kehrt damit den traditionellen Vertrauensansatz um und verlagert den Kontrollpunkt direkt auf das besonders schützenswerte Gut: die Daten. Jeder Zugriff auf sensible Informationen wird damit systematisch überprüft.
DCS basiert auf der Kombination zweier Kontrollmechanismen: Nutzerrollen (RBAC – „Role-based Access Control“) und datenspezifische Attribute (ABAC – „Attribute-based Access Control”).
Im Krankenhausumfeld kann RBAC beispielsweise einer koordinierenden Pflegekraft ermöglichen, Informationen zu einem Krankheitsbild einzusehen, um Patienten auf ihrer Station entsprechend zu betreuen. Durch ABAC können ältere Patientenakten oder Informationen, die für die aktuelle Behandlung nicht relevant sind, dennoch gesperrt bleiben, wenn das jeweilige Datenattribut ausdrücklich die Rolle „Arzt“ voraussetzt.
Aus technischer Sicht stützt sich dieses Modell auf drei zentrale Elemente: die Erstellung eines Mapping-Systems zur Identifizierung und Klassifizierung von Informationen, die Verschlüsselung der Daten – im Ruhezustand, bei der Übertragung und während ihrer Nutzung – sowie das Monitoring in Form einer kontinuierlichen Zugriffskontrolle.
Die praktische Umsetzung erfolgt letztlich durch die ständige Interaktion zwischen den verschiedenen Kontrollpunkten: Der „Policy Enforcement Point“ (PEP) befindet sich an der Anwendung beziehungsweise an der geschützten Ressource, fängt die Zugriffsanfrage ab und leitet sie an den „Policy Decision Point“ (PDP) weiter. Dieser bewertet anhand der definierten Sicherheitsrichtlinien, ob die Attribute des Nutzers mit den für die jeweiligen Daten festgelegten Zugriffsbedingungen übereinstimmen. Ist dies der Fall, werden die Daten unmittelbar entschlüsselt und angezeigt. Andernfalls bleiben sie vollständig unlesbar.
Flexibilität und Agilität als neue Leitprinzipien
Wie einfach dieser Ansatz funktionieren kann, lässt sich anhand des Beispiels eines VIP-Bereichs bei einer Veranstaltung verdeutlichen. In einem traditionellen System überprüft ein Sicherheitsmitarbeiter die Zugangsberechtigung anhand einer Namensliste, die bei jeder noch so kleinen Änderung neu erstellt werden muss. Bei einem DCS-basierten System genügt es hingegen, zu prüfen, ob die auf dem Ausweis des Gastes hinterlegten Attribute mit den Zugangsregeln für den jeweiligen Bereich übereinstimmen. Ändert sich die Sicherheitsrichtlinie, muss lediglich die Regel für diesen Bereich angepasst werden – die Ausweise der Teilnehmer bleiben unverändert.
Die administrativen Vorteile zeigen sich unmittelbar. Kommt ein neuer Nutzer hinzu oder ändert sich seine Rolle, müssen weder Dateien neu berechnet noch komplexe Zugriffsgruppen manuell angepasst werden. Es genügt, die neuen Angaben und Attribute der betreffenden Person im System zu hinterlegen. Die Zugriffsrechte werden daraufhin automatisch im gesamten Dokumentenbestand angepasst.
Ein weiterer Vorteil dieses Modells besteht darin, dass die Sicherheitsfunktion vom Quellcode der Anwendungen getrennt wird. Geschäftsanwendungen müssen keine eigenen Autorisierungsverfahren mehr entwickeln und pflegen. Sie können sich vollständig auf ihre eigentliche Funktion konzentrieren und auf externe Kontrollpunkte zurückgreifen, die darüber entscheiden, ob bestimmte Daten angezeigt oder verborgen werden. Dadurch lassen sich sowohl technologische Abhängigkeiten als auch die Komplexität der Entwicklung deutlich reduzieren.
Zusammenfassend lässt sich feststellen, dass perimeterbasierte Sicherheit heute als überholt gelten muss. Durch die Verbindung der kompromisslosen Zero-Trust-Logik mit der intelligenten Steuerung von „Data-centric Security“ tragen Daten ihre eigenen Schutzregeln gewissermaßen mit sich – unabhängig davon, wohin sie übertragen werden. Dieser Ansatz bringt die Anforderungen an Vertraulichkeit und Zusammenarbeit miteinander in Einklang und ermöglicht eine differenzierte Governance, die für den Nutzer transparent bleibt und zugleich einen konsequenten Schutz digitaler Werte gewährleistet.









