Cybersäkerhet

Zero Trust för mellanstora företag — utan hype

· 11 min läsning · uppdaterad · Redaktionen

Zero Trust är en säkerhetsmodell som utgår från att inget nätverk, ingen enhet och ingen användare är att lita på i förväg. Åtkomst beviljas per session baserat på identitet, enhetens status och kontexten (plats, tid, risk). För svenska mellanstora företag är Zero Trust mer relevant än någonsin — perimetern har flyttats från kontoret till Microsoft 365 och SaaS-tjänsterna.

Missförstånd nummer ett är att Zero Trust är en produkt ni köper. Det är det inte — det är en arkitekturprincip som byggs över tid, oftast med verktyg ni redan har (Entra ID, Intune, Defender).

De sju grundprinciperna

  • Verifiera explicit — autentisera och auktorisera varje åtkomst
  • Använd minst möjliga behörighet (least privilege)
  • Anta intrång — designa för att begränsa skadan
  • Segmentera nätverk och tjänster
  • Kryptera i vila och i transit
  • Övervaka, logga och analysera kontinuerligt
  • Automatisera respons på kända hotmönster

En realistisk införandeplan

Fas 1 — Identitet (månad 1–2)

Aktivera MFA för alla användare, helst med phishing-resistenta metoder (FIDO2 eller Windows Hello). Inför baseline villkorlig åtkomst: blockera legacy authentication, kräv MFA för alla admin-konton, kräv MFA vid inloggning utanför Sverige.

Fas 2 — Enheter (månad 2–4)

Registrera alla klienter i Intune (eller motsvarande MDM). Kräv 'compliant device' för åtkomst till M365-data. Rulla ut Defender for Endpoint på alla arbetsplatser och servrar.

Fas 3 — Applikationer (månad 4–6)

Anslut SaaS-portföljen till Entra ID med SSO. Aktivera Conditional Access per app baserat på känslighet. Avaktivera direkta lösenord där det går.

Fas 4 — Data (månad 6–9)

Klassificera data (Purview eller motsvarande). Kryptera känsligt innehåll. Aktivera DLP-policyer för e-post och SharePoint. Automatisera etikettering där möjligt.

Fas 5 — Nätverk (månad 9–12)

Segmentera internt nätverk (VLAN, mikrosegmentering). Överväg SSE/SASE-lösning för filialer och distansarbete. Fasa ut legacy VPN där det inte längre behövs.

Vanliga fallgropar

  • Rulla ut MFA utan phishing-resistent metod — SMS är inte längre säkert
  • Införa villkorlig åtkomst utan pilot — låser ut användare
  • Glömma tjänstekonton och API-integrationer i policyn
  • Anta att SSO ersätter behörighetsstyrning i appen
  • Sluta mäta efter införandet — Zero Trust är löpande, inte ett projekt

Vanliga frågor

Kräver Zero Trust E5-licens?

Nej. Grunden (MFA, Conditional Access basics) finns redan i Business Premium. E5/E3+ addon behövs för Purview, PIM och avancerade Defender-funktioner — värdera per faktisk risk.

Hur lång tid tar det?

En realistisk fullständig införande i mellanstort bolag tar 9–12 månader. De första 60 dagarna ger mest säkerhetsnytta per krona.

Kan vi bygga Zero Trust utan Microsoft?

Ja — Google Workspace, Okta, Cisco Duo, Cloudflare Access och andra plattformar stödjer samma principer. Modellen är leverantörsoberoende.

Relaterade tjänster

Läs vidare

Redo att prata IT?

Boka en kostnadsfri IT-analys på 45 minuter. Vi kartlägger er miljö, era utmaningar och lämnar en tydlig plan — utan säljsnack.

Boka analys