Zero Trust og adgangskontrol – Fremtidens sikkerhedsmodel for danske virksomheder

Zero Trust-arkitektur er den nye standard i cybersikkerhed. Lær hvordan moderne adgangskontrol med SnapKey implementerer continuous verification og principle of least privilege.
10 min
Zero Trust og adgangskontrol – Fremtidens sikkerhedsmodel for danske virksomheder

Zero Trust er ikke længere bare en buzzword – det er den nye standard for sikkerhed. Ifølge Gartner vil over 85% af større virksomheder have implementeret dele af Zero Trust-arkitektur inden udgangen af 2025.

Men hvad betyder Zero Trust for fysisk adgangskontrol? Og hvordan kan danske virksomheder implementere denne sikkerhedsmodel i praksis?


Hvad er Zero Trust?

Zero Trust er en sikkerhedsmodel baseret på ét simpelt princip:

"Never trust, always verify" Stol aldrig på nogen automatisk – verificér altid

Det gamle paradigme: "Trust but verify"

Traditionel sikkerhed baserede sig på perimeter-forsvar:

  • Hvis du er inden for firewallen → du har adgang
  • Hvis du har en fysisk nøgle → du kan åbne døren
  • Hvis du er medarbejder → du er betroet

Problemet:

  • Angribere der bryder perimeteren får fuld adgang
  • Insider threats ignoreres
  • Stjålne nøgler/credentials giver ubegrænset adgang

Det nye paradigme: Zero Trust

Zero Trust antager at:

  • Trusler findes både ude og inde
  • Ingen bruger eller enhed er automatisk betroet
  • Adgang skal verificeres kontinuerligt
  • Minimal adgang er standard (principle of least privilege)

Zero Trust-principper anvendt på adgangskontrol

Verify explicitly

Verificér identitet hver gang med multi-faktor autentifikation – ikke kun første gang

Least privilege

Giv kun adgang til præcis de områder og tider en bruger har brug for

Assume breach

Antag at systemet allerede er kompromitteret og minimer potentiel skade

Continuous monitoring

Overvåg og log alle adgangsforsøg i realtid for anomalier

Context-aware

Adgang baseres på kontekst: tid, lokation, enhed, adfærd

Time-bound

Alle rettigheder udløber automatisk – ingen permanente nøgler

Micro-segmentation

Adskil kritiske zoner – adgang til område A giver ikke adgang til område B

Adaptive access

Juster sikkerhedsniveau baseret på risiko i realtid


Traditionel vs. Zero Trust adgangskontrol

Traditionel adgangskontrol Zero Trust adgangskontrol
Fysisk nøgle giver permanent adgang Digital nøgle udløber automatisk efter defineret periode
Én nøgle til mange døre Granulær adgang pr. dør og tidsvindue
Adgang verificeres én gang (ved ansættelse) Adgang verificeres kontinuerligt ved hver brug
Ingen logging eller sporbarhed Komplet audit trail med tidsstempler og kontekst
Manuel godkendelse og nøglehåndtering Automatiseret workflow med approval chains
Samme adgang 24/7/365 Tid- og kontekstbaseret adgang (arbejdstid, projekter)
Ingen integration med IT-sikkerhed Fuld integration med SIEM, IAM, og cybersikkerhed
Reaktiv sikkerhed (efter hændelse) Proaktiv sikkerhed med hændelser til jeres SIEM

Sådan implementerer SnapKey Zero Trust

1️⃣ Continuous verification

Traditionelt:

Medarbejder får nøgle ved ansættelse → bruger den i årevis

SnapKey Zero Trust:

Hver gang nøglen bruges, verificeres:

  • Er brugeren stadig ansat?
  • Er nøglen inden for gyldigt tidsvindue?
  • Matcher lokationen med brugerens rolle?
  • Er der mistænkelige adgangsmønstre?
  • Er enheden (smartphone) stadig trusted?

2️⃣ Principle of least privilege

Eksempel: Rengøringsselskab

Traditionelt:
└─ Masternøgle til hele bygningen

SnapKey Zero Trust:
├─ Adgang til KUN de 3 specificerede etager
├─ HVOR det er nødvendigt for rengøring
├─ KUN mandag-fredag kl. 18:00-22:00
├─ AUTOMATISK udløb efter kontraktperiode
└─ INGEN adgang til IT-rum eller direktionsgangen

3️⃣ Context-aware access

Sådan bruger SnapKey kontekst i adgangen:

📍 Geolocation

  • Fjernstyrede låse kan kræve, at telefonen er inden for en radius af låsen, før de kan åbnes fra appen

⏰ Temporal context

  • Adgang kun inden for nøglens gyldighedsperiode og tidsvinduer

📱 Device trust

  • SnapKey-appen kan låses bag telefonens skærmlås eller biometri (Face ID, fingeraftryk). Den slås til af brugeren i appen, er slået fra som standard og kan ikke kræves centralt.

👤 User behavior

  • SnapKey analyserer ikke adfærd. Anomali-detektion hører hjemme i jeres SIEM, som kan få SnapKeys hændelser via webhooks

4️⃣ Micro-segmentation

Traditionel model:

Medarbejder → Firmanøgle → Adgang til alt

Zero Trust model:

Medarbejder
├─ Rolle: IT-tekniker
├─ Adgang til:
│   ├─ Serverrum A (24/7)
│   ├─ Serverrum B (kun dagtid)
│   └─ IT-lager (arbejdstid)
├─ INGEN adgang til:
│   ├─ HR-afdeling
│   ├─ Finans
│   └─ Direktionsgang
└─ Rettigheder gennemgås kvartalsvis

Zero Trust i praksis: Use cases

Use case 1: Byggeplads

Scenario: Midlertidig adgang til eksterne entreprenører

Zero Trust implementation:

1. Entreprenør anmoder om adgang via selvbetjeningsportal
2. Projektleder godkender digitalt
3. SnapKey genererer nøgle med:
   ├─ Startdato: Projektstart
   ├─ Slutdato: Projektslut + 1 uge
   ├─ Tidsvinduer: Man-Fre 07:00-17:00
   ├─ Zoner: KUN de relevante bygningsafsnit
   └─ Geofence: Inden for byggepladsområdet
4. Nøgle udløber automatisk – ingen manuel opfølgning nødvendig
5. Hvis projektforsinkelse: Nem forlængelse med ny godkendelse

Sikkerhedsgevinst:

  • Ingen risiko for glemte nøgler efter projekt
  • Nul administrativ overhead ved projektafslutning
  • Audit trail over de åbninger, låsesystemet indberetter

Use case 2: Hospital

Scenario: Læge skal have adgang til medicindepot

Zero Trust implementation:

Tidsbegrænset adgang og alarm på kritiske låse:

Inden for vagten (nøglens tidsvindue):
├─ Lægen åbner med sin nøgle
└─ Adgang gives

Uden for vagten:
└─ Nøglen virker ikke – adgangen afvises af låsen

Medicindepotet er markeret som kritisk lås:
└─ Sikkerhed får en alarm, når låsen bruges

Use case 3: Datacentre

Scenario: Ekstern tekniker skal servicere server

Zero Trust workflow:

1. Service-anmodning oprettes i ticket-system
2. Ticket-systemet kalder SnapKeys Public API
3. Ticket-systemet godkender automatisk, hvis:
   ├─ Tekniker er på whitelist
   ├─ Service-vindue er godkendt
   └─ Kunde har aktiv kontrakt
4. Nøgle genereres med:
   ├─ Gyldig KUN i service-vinduet (fx 2 timer)
   └─ Adgang til KUN de relevante låse (fx rack eller bur)
5. Ved adgang:
   ├─ SOC-team får hændelsen som webhook
   └─ Jeres egne systemer kan starte videooptagelse og ekstra logging
6. Efter service-vindue:
   ├─ Nøgle udløber automatisk
   └─ Rapport genereres til compliance

Adaptive Access Control

En central del af Zero Trust er adaptive eller risiko-baseret adgangskontrol:

Risiko-scoring

Et risikobaseret adgangssystem beregner en risk score for hver adgangsanmodning. Det er et generelt Zero Trust-princip – SnapKey beregner ikke risk scores; den del kan bygges i jeres egne systemer, fx et SIEM, på SnapKeys hændelser:

Risk Score = f(
  Tid på døgnet,
  Brugerens normale mønstre,
  Lokationens sensitivitet,
  Enhedens sikkerhedsstatus,
  Seneste sikkerhedshændelser
)

IF risk_score > 70:
  Kræv ekstra verifikation (biometri, SMS-kode)
ELSE IF risk_score > 40:
  Tillad men send notifikation til sikkerhed
ELSE:
  Tillad normal adgang

Eksempel: Risk-faktorer

Faktor Lav risiko Mellem risiko Høj risiko
Tidspunkt Man-Fre 08-17 Man-Fre 06-22 Weekend/nat
Lokation Normalt kontor Andet kontor Remote/udland
Frekvens Daglig brug Ugentlig brug Sjælden brug
Zone Eget team-område Anden afdeling Sikkerhedszone
Device Firmaphone Privat phone (MDM) Ukendt enhed

Integration med IAM og SSO

Zero Trust kræver integration mellem fysisk og digital identitetsstyring:

Identitetsflow:

1. HR-system (source of truth)
   ├─ Medarbejder ansættes
   └─ Data sendes til IAM

2. IAM/Azure AD
   ├─ Bruger oprettes
   ├─ Roller og grupper tildeles
   └─ Sync til SnapKey via API

3. SnapKey
   ├─ Modtager brugerdata og roller
   ├─ Mapper roller til fysiske adgangsprofiler
   └─ Genererer nøgler automatisk

4. Ved fratrædelse:
   ├─ HR markerer medarbejder som inaktiv
   ├─ IAM deaktiverer alle konti
   └─ SnapKey tilbagekalder alle nøgler automatisk

Ingen manuelle processer = Ingen glemt adgang


Compliance: Zero Trust + NIS2/CER

Zero Trust-arkitektur hjælper med at opfylde NIS2 og CER-krav:

✅ Dokumenteret adgang

Komplet audit trail opfylder dokumentationskrav

✅ Least privilege

Minimerer risiko i henhold til CER-krav

✅ Multi-faktor

Opfylder NIS2's krav om stærk autentifikation

✅ Integration

Korrelation mellem fysisk og digital sikkerhed som krævet

✅ Incident detection

Realtids-opdagelse af sikkerhedshændelser

✅ Automated response

Hurtig containment ved kompromittering


Roadmap: Implementering af Zero Trust

Fase 1: Assessment (Uge 1-2)

  • Kortlæg nuværende adgangsstruktur
  • Identificér kritiske zoner
  • Definér brugerroller og adgangsbehov
  • Vurdér risici og compliance-gap

Fase 2: Foundation (Uge 3-6)

  • Implementér SnapKey på kritiske områder
  • Opsæt rollebaseret adgang
  • Aktivér multi-faktor autentifikation
  • Integrér med IAM/HR-systemer

Fase 3: Automation (Uge 7-10)

  • Automatisér provisioning/deprovisioning
  • Opsæt tidsbegrænsede adgangsvinduer
  • Implementér approval workflows
  • Konfigurér SIEM-integration

Fase 4: Intelligence (Uge 11-14)

  • Aktivér anomaly detection i jeres SIEM
  • Implementér adaptive access control
  • Tune risk-scoring i jeres SIEM
  • Opsæt dashboards og rapporter

Fase 5: Optimization (Løbende)

  • Gennemgå og opdatér adgangspolitikker
  • Analysér sikkerhedshændelser
  • Finjustér alarmer og tærskler
  • Udvid til flere områder

FAQ

Er Zero Trust ikke for kompliceret for min virksomhed?

Nej – Zero Trust kan implementeres gradvist. Start med de mest kritiske områder og udvid derfra. SnapKey automatiserer de fleste processer, så det faktisk ofte bliver LETTERE at administrere end traditionelle nøglesystemer.

Vil medarbejderne opleve Zero Trust som besværligt?

Tværtimod – moderne Zero Trust er næsten usynligt for brugere. De scanner en QR-kode eller bruger deres telefon som normalt. Det er systemet der arbejder i baggrunden for at verificere adgang.

Hvor meget koster det at implementere Zero Trust?

Investering varierer, men ROI kommer hurtigt gennem reducerede sikkerhedshændelser, automatiseret administration og compliance. Mange virksomheder ser payback på 12-18 måneder.

Kan Zero Trust fungere offline?

Ja – SnapKey's kryptografisk signerede nøgler fungerer offline. Validering sker lokalt i låsen. Online-forbindelse bruges kun til at udstede nye nøgler og synkronisere logs.

Hvordan håndteres nødsituationer hvor adgang er kritisk?

SnapKey har ingen særlig nødadgangsfunktion. Planlæg break glass-adgang i jeres beredskabsplan, fx nøgler til vagthavende til de relevante døre, hvor kritiske låse udløser en alarm, når de bruges.


Kontakt os i dag

Er din virksomhed klar til at implementere Zero Trust? SnapKey hjælper jer med en moderne, sikker adgangskontrol-arkitektur.