Zero Trust för mellanstora företag — utan hype
Zero Trust är en säkerhetsmodell som utgår från att inget nätverk, ingen enhet och ingen användare är att lita på i förväg. Åtkomst beviljas per session baserat på identitet, enhetens status och kontexten (plats, tid, risk). För svenska mellanstora företag är Zero Trust mer relevant än någonsin — perimetern har flyttats från kontoret till Microsoft 365 och SaaS-tjänsterna.
Missförstånd nummer ett är att Zero Trust är en produkt ni köper. Det är det inte — det är en arkitekturprincip som byggs över tid, oftast med verktyg ni redan har (Entra ID, Intune, Defender).
De sju grundprinciperna
- Verifiera explicit — autentisera och auktorisera varje åtkomst
- Använd minst möjliga behörighet (least privilege)
- Anta intrång — designa för att begränsa skadan
- Segmentera nätverk och tjänster
- Kryptera i vila och i transit
- Övervaka, logga och analysera kontinuerligt
- Automatisera respons på kända hotmönster
En realistisk införandeplan
Fas 1 — Identitet (månad 1–2)
Aktivera MFA för alla användare, helst med phishing-resistenta metoder (FIDO2 eller Windows Hello). Inför baseline villkorlig åtkomst: blockera legacy authentication, kräv MFA för alla admin-konton, kräv MFA vid inloggning utanför Sverige.
Fas 2 — Enheter (månad 2–4)
Registrera alla klienter i Intune (eller motsvarande MDM). Kräv 'compliant device' för åtkomst till M365-data. Rulla ut Defender for Endpoint på alla arbetsplatser och servrar.
Fas 3 — Applikationer (månad 4–6)
Anslut SaaS-portföljen till Entra ID med SSO. Aktivera Conditional Access per app baserat på känslighet. Avaktivera direkta lösenord där det går.
Fas 4 — Data (månad 6–9)
Klassificera data (Purview eller motsvarande). Kryptera känsligt innehåll. Aktivera DLP-policyer för e-post och SharePoint. Automatisera etikettering där möjligt.
Fas 5 — Nätverk (månad 9–12)
Segmentera internt nätverk (VLAN, mikrosegmentering). Överväg SSE/SASE-lösning för filialer och distansarbete. Fasa ut legacy VPN där det inte längre behövs.
Vanliga fallgropar
- Rulla ut MFA utan phishing-resistent metod — SMS är inte längre säkert
- Införa villkorlig åtkomst utan pilot — låser ut användare
- Glömma tjänstekonton och API-integrationer i policyn
- Anta att SSO ersätter behörighetsstyrning i appen
- Sluta mäta efter införandet — Zero Trust är löpande, inte ett projekt
Vanliga frågor
Kräver Zero Trust E5-licens?
Nej. Grunden (MFA, Conditional Access basics) finns redan i Business Premium. E5/E3+ addon behövs för Purview, PIM och avancerade Defender-funktioner — värdera per faktisk risk.
Hur lång tid tar det?
En realistisk fullständig införande i mellanstort bolag tar 9–12 månader. De första 60 dagarna ger mest säkerhetsnytta per krona.
Kan vi bygga Zero Trust utan Microsoft?
Ja — Google Workspace, Okta, Cisco Duo, Cloudflare Access och andra plattformar stödjer samma principer. Modellen är leverantörsoberoende.