Nod

Zero trust: vad det är och hur ett företag börjar

Av Sebastian BjuhrUppdaterad:

Börja med det sista, för det är där det brukar gå snett. Zero trust har blivit ett säljord, och du kommer att möta leverantörer som erbjuder "zero trust i en låda". Var skeptisk. Brittiska NCSC skriver själva att zero trust är ett sätt att bygga en miljö, inte en produkt du kan köpa färdig från hyllan. En låda kan vara en bra del av lösningen, men den gör inte jobbet åt dig.

Den här sidan förklarar vad modellen går ut på och hur ett litet eller medelstort företag kommer igång, oftast med verktyg du redan betalar för. Helheten om säkerhet för företag finns i guiden om IT-säkerhet.

Vad är zero trust?

Zero trust betyder att tillit aldrig ges automatiskt, utan prövas vid varje åtkomst. Den gamla modellen såg ut ungefär så här: allt innanför brandväggen var betrott, allt utanför var misstänkt. Satt du på kontoret, eller hade VPN igång, kom du åt det mesta.

Den modellen håller inte längre. Kollegorna jobbar hemifrån och från mobilen, e-posten och filerna ligger i molnet och leverantörer loggar in utifrån. Den amerikanska standarden NIST SP 800-207 beskriver förskjutningen: nätverkets plats ses inte längre som det viktigaste för säkerheten, fokus flyttas till användare, enheter och de resurser som ska skyddas.

Ett påhittat men typiskt exempel: säg att du driver ett åkeri med 25 anställda. En disponent får sitt lösenord stulet via ett falskt inloggningsmejl. I den gamla modellen räcker lösenordet, angriparen loggar in från var som helst och kommer åt allt disponenten kommer åt. I en zero trust-miljö möts angriparen av ett krav på MFA, en regel som bara släpper in företagets egna datorer och en behörighet som bara gäller det disponenten faktiskt jobbar med.

Vilka principer bygger modellen på?

Zero trust vilar på tre principer. Microsoft formulerar dem så här, och de flesta andra beskrivningar säger ungefär samma sak:

  1. Verifiera explicit. Varje åtkomst prövas mot all information som finns: vem användaren är, vilken enhet, varifrån och hur riskabel inloggningen ser ut.
  2. Minsta möjliga behörighet. Användare och system får bara den åtkomst de behöver, och helst bara så länge de behöver den.
  3. Utgå från att intrång redan skett. Skydden byggs för att begränsa skadan när någon väl tagit sig in, och för att du ska upptäcka det snabbt.

Den tredje principen är den som ändrar tänkandet mest. Frågan är inte bara "hur håller vi dem ute?" utan också "hur långt kommer de om de ändå kommer in?".

[FYLL I: diagram över de tre principerna kring identitet, enhet, nätverk och data]

Zero trust i praktiken: identitet, enhet, nätverk, data

Modellen blir konkret när du kopplar varje princip till en åtgärd. Den amerikanska myndigheten CISA delar upp arbetet i fem områden: identitet, enheter, nätverk, applikationer och data. För ett medelstort företag i Microsoft-miljö ser kopplingen ut ungefär så här:

PrincipOmrådeKonkret åtgärd
Verifiera explicitIdentitetMFA för alla användare, inte bara administratörer
Verifiera explicitEnhetVillkorad åtkomst som bara släpper in hanterade och uppdaterade enheter
Minsta behörighetIdentitetSeparata administratörskonton, inga delade konton, ta bort konton för den som slutat
Minsta behörighetDataBehörighet till mappar och system efter roll, begränsad extern delning
Utgå från intrångNätverkSegmentering så att ett intrång i en del inte når allt
Utgå från intrångEnhetEDR som upptäcker misstänkt beteende och kan isolera en dator
Utgå från intrångAllaLoggning av inloggningar och behörighetsändringar, och någon som läser larmen

Villkorad åtkomst betyder regler som avgör om en inloggning släpps in, till exempel "bara med MFA" eller "bara från en dator som företaget hanterar". Läs mer i villkorad åtkomst. EDR är ett skydd på datorerna som letar efter misstänkt beteende, se EDR, XDR och MDR. Nätverksdelen finns i nätverkssäkerhet för företag.

Zero trust för små och medelstora bolag: så börjar du

Du börjar med identiteten, eftersom det är kontot som ger åtkomst till e-post, filer och system i molnet. Kommer någon över ett konto spelar kontorsnätet ingen roll. Ordningen nedan är den vi rekommenderar för ett företag med 10 till 250 anställda.

  1. MFA för alla. Det enskilt viktigaste steget. Se så inför du MFA.
  2. Städa behörigheterna. Inventera vem som är administratör, ge administratörer separata konton och ta bort konton som ingen använder.
  3. Hantera enheterna. Företagets datorer och mobiler ska vara registrerade, krypterade och uppdaterade. Läs mer om enhetshantering.
  4. Inför villkorad åtkomst. Nu när du vet vilka enheter som är företagets kan du kräva dem för åtkomst till e-post och filer.
  5. Begränsa skadan. Segmentera nätverket, slå på EDR och se till att någon faktiskt läser larmen.

Här är det som säljarna inte alltid nämner: har du Microsoft 365 Business Premium ingår villkorad åtkomst redan, enligt Microsofts egen dokumentation, och Business Premium innehåller även Defender for Business med EDR. [VERIFIERA MOT KÄLLA: att Intune ingår i Microsoft 365 Business Premium] Steg 1 till 4 kräver alltså ofta inga nya licenser, bara tid och ordning.

Kraven i föreskrifterna MCFFS 2026:11, som gäller från 1 oktober 2026 för den som omfattas av cybersäkerhetslagen, pekar åt samma håll: MFA för administrativ åtkomst och fjärråtkomst, minsta behörighet, segmentering och central loggning. Omfattas du gör du alltså stora delar av grundarbetet oavsett vad du kallar det.

Vilka är de vanligaste missförstånden?

"Zero trust är en produkt." Nej. Det är en modell för hur beslut om åtkomst fattas. En leverantör som påstår att en enda box eller licens gör dig till en zero trust-miljö säljer något annat än det de säger. Fråga vilken av de tre principerna produkten löser, och hur resten ska lösas.

"Det är bara för storbolag." Tvärtom är de första stegen enklast i en liten miljö. Ett företag med 30 användare kan ha MFA och villkorad åtkomst på plats på kort tid, en koncern med tusentals system tar flera år på sig.

"Då kan vi slänga brandväggen och VPN." Inte än. NCSC i Storbritannien rekommenderar att befintliga skydd ligger kvar tills det nya är moget nog att ge minst lika bra skydd. Zero trust är en riktning du rör dig i, inte en omläggning du gör en fredag.

"Det betyder att vi inte litar på personalen." Det handlar inte om kollegorna. Det handlar om att ett stulet lösenord ser exakt ut som kollegan när det används. Modellen skyddar personalen lika mycket som företaget.

Köp inte zero trust, gör det

Tillbaka till lådan. Zero trust går inte att köpa, men det går att göra, och för de flesta mindre företag börjar det med saker som redan finns i licensen: MFA, städade behörigheter, hanterade enheter och villkorad åtkomst. Gör de stegen först. Då vet du också vad som faktiskt saknas, och kan bedöma en produkt efter vad den tillför och inte efter vad den heter.

Så hjälper Nod till

Nod går igenom din Microsoft-miljö och visar vilka av stegen ovan som redan är på plats, vilka licenser du har och vad de räcker till. Därefter kan vi sätta upp MFA, villkorad åtkomst och enhetshantering, och ta hand om förvaltningen. Läs mer om identitet och åtkomst hos Nod.

Vanliga frågor

Är zero trust en produkt?

Nej. Zero trust är en modell för hur du fattar beslut om åtkomst. Produkter kan hjälpa dig att genomföra den, till exempel villkorad åtkomst och enhetshantering, men ingen enskild produkt gör dig till en zero trust-miljö.

Kostar det mycket?

Det behöver det inte. Många små och medelstora företag har redan licenser som räcker för de första stegen, till exempel MFA och villkorad åtkomst. Kostnaden ligger oftare i tid för inventering och inställningar än i nya licenser.

Hur hänger zero trust ihop med Microsoft Entra?

Microsoft Entra är Microsofts tjänst för identitet och åtkomst. Villkorad åtkomst i Entra är det verktyg som prövar varje inloggning mot regler om användare, enhet och plats, och Microsoft beskriver det själva som sin policymotor för zero trust.

Krävs zero trust enligt NIS2?

Kraven i föreskrifterna MCFFS 2026:11 överlappar stort med zero trust: MFA för administrativ åtkomst och fjärråtkomst, minsta behörighet, segmentering och loggning. Du som omfattas av cybersäkerhetslagen gör alltså mycket av grundarbetet ändå.

Måste vi slänga VPN och brandvägg?

Nej. Behåll de skydd du har tills det nya är på plats och fungerar. Zero trust flyttar tyngdpunkten från nätverket till identitet och enhet, men det betyder inte att nätverksskydden blir onödiga över en natt.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.