NIS-2 in der Praxis – Teil 7: Identitäts- und Zugriffsmanagement

Wer darf auf welche Systeme zugreifen – und mit welchen Rechten? Dieser Beitrag zeigt, wie Sie ein wirksames Identitäts- und Zugriffsmanagement für NIS-2 aufbauen. Von Benutzerverwaltung und Rollenmodellen über Least Privilege und MFA bis zu Passwortmanagement, PAM und regelmäßiger Rezertifizierung von Berechtigungen.

11 min Lesezeit
Grafik: NIS-2: Identitäten und Zugriffe sicher verwalten

Wer darf auf welche Systeme und Informationen zugreifen – und warum?

Diese zunächst einfache Frage gehört zu den wichtigsten Themen der Informationssicherheit. Gestohlene Zugangsdaten, überprivilegierte Benutzerkonten, gemeinsam verwendete Administratorpasswörter oder längst nicht mehr benötigte Berechtigungen können Angreifern den Weg tief in eine IT-Infrastruktur öffnen.

Ein wirksames Identity and Access Management (IAM) sorgt deshalb dafür, dass Benutzer eindeutig identifiziert werden, nur die tatsächlich benötigten Berechtigungen erhalten und Zugriffe während ihres gesamten Lebenszyklus kontrolliert werden.

Im Zusammenhang mit NIS-2 gewinnen insbesondere Zugriffskontrolle, Mehr-Faktor-Authentifizierung, sichere Kommunikation sowie der kontrollierte Umgang mit privilegierten Konten erheblich an Bedeutung.

In Teil 7 unserer Serie betrachten wir deshalb Benutzerverwaltung, Rollenmodelle, Least Privilege, MFA, Passwortmanagement, Privileged Access Management und die regelmäßige Rezertifizierung von Berechtigungen.


Was ist Identity and Access Management?

Identity and Access Management, kurz IAM, bezeichnet die organisatorischen und technischen Prozesse zur Verwaltung digitaler Identitäten und ihrer Berechtigungen.

Ein IAM beantwortet insbesondere vier Fragen:

Wer bist du?

Die Identität des Benutzers muss eindeutig feststehen.

Wie weist du deine Identität nach?

Dies geschieht durch Authentifizierung, beispielsweise mit Passwort und zusätzlichem Faktor.

Was darfst du?

Nach erfolgreicher Anmeldung bestimmen Berechtigungen, auf welche Ressourcen zugegriffen werden darf.

Wie lange darfst du es?

Berechtigungen müssen verändert oder entzogen werden, wenn sie nicht mehr benötigt werden.

Damit begleitet das Identitätsmanagement einen Benutzer idealerweise vom Eintritt in eine Organisation bis zum Ausscheiden.


Identifikation, Authentifizierung und Autorisierung

Drei Begriffe werden im Zusammenhang mit IAM häufig verwechselt.

Identifikation

Der Benutzer gibt an, wer er ist.

Beispielsweise:

max.mustermann

Authentifizierung

Der Benutzer weist nach, dass er tatsächlich Max Mustermann ist.

Das kann beispielsweise erfolgen über:

  • Passwort
  • Sicherheitsschlüssel
  • Smartcard
  • Zertifikat
  • Authenticator-App
  • biometrisches Merkmal

Autorisierung

Nach erfolgreicher Authentifizierung entscheidet das System, was Max Mustermann tun darf.

Beispielsweise:

  • Dateien lesen
  • Fachverfahren verwenden
  • Daten verändern
  • Benutzer verwalten
  • Server administrieren

Diese drei Schritte bilden die Grundlage moderner Zugriffskontrolle.


Benutzerverwaltung als kontinuierlicher Prozess

Benutzerkonten entstehen, verändern sich und verschwinden wieder.

Deshalb benötigt jede Organisation einen geregelten Benutzerlebenszyklus.

Ein typischer Prozess besteht aus:

Eintritt → Berechtigungsvergabe → Veränderung → regelmäßige Kontrolle → Austritt

In der Praxis wird häufig vom Joiner-Mover-Leaver-Prozess gesprochen.


Joiner – Neue Mitarbeitende

Beim Eintritt eines Mitarbeitenden müssen die notwendigen Konten und Berechtigungen angelegt werden.

Dabei sollte klar geregelt sein:

  • Wer beantragt das Konto?
  • Wer genehmigt Berechtigungen?
  • Welche Standardrechte erhält die Person?
  • Welche zusätzlichen Rechte sind erforderlich?
  • Wann wird das Konto aktiviert?
  • Welche Authentifizierungsmethoden werden eingerichtet?

Ein neuer Mitarbeiter sollte nicht automatisch umfangreiche Berechtigungen erhalten, nur weil diese möglicherweise irgendwann benötigt werden könnten.


Mover – Aufgaben verändern sich

Besonders problematisch sind häufig interne Stellenwechsel.

Ein Mitarbeiter wechselt beispielsweise aus dem Personalbereich in den Einkauf.

Er erhält die neuen Berechtigungen für seine Tätigkeit.

Doch was passiert mit den alten?

Werden diese nicht entfernt, entstehen mit der Zeit immer umfangreichere Berechtigungen.

Dieses Phänomen wird häufig als Privilege Creep bezeichnet.

Deshalb sollte bei organisatorischen Veränderungen immer geprüft werden:

Welche neuen Rechte werden benötigt – und welche bisherigen Rechte müssen entfernt werden?


Leaver – Mitarbeitende verlassen die Organisation

Beim Ausscheiden eines Mitarbeitenden müssen Zugänge kontrolliert deaktiviert werden.

Dazu können gehören:

  • Active-Directory-Konto
  • E-Mail
  • VPN
  • Cloud-Dienste
  • Fachverfahren
  • Remote-Zugänge
  • Administratorzugänge
  • API-Schlüssel
  • Zertifikate
  • Hardware-Token

Besonders wichtig ist die zeitliche Abstimmung.

Ein Konto eines ausgeschiedenen Mitarbeitenden sollte nicht noch Wochen später aktiv sein.


Technische Konten nicht vergessen

Nicht jede digitale Identität gehört zu einem Menschen.

Moderne IT-Infrastrukturen verwenden zahlreiche technische Identitäten:

  • Service Accounts
  • Dienstkonten
  • Datenbankbenutzer
  • API-Konten
  • Maschinenidentitäten
  • Backup-Konten
  • Monitoring-Konten
  • Automatisierungskonten

Auch diese Identitäten müssen verwaltet werden.

Für jedes technische Konto sollte beispielsweise bekannt sein:

  • Wofür wird es verwendet?
  • Wer ist verantwortlich?
  • Welche Rechte besitzt es?
  • Wo werden Zugangsdaten gespeichert?
  • Kann das Passwort beziehungsweise Geheimnis geändert werden?
  • Wird das Konto noch benötigt?

Gerade alte Service Accounts mit weitreichenden Berechtigungen können erhebliche Sicherheitsrisiken darstellen.


Rollenmodelle statt Einzelberechtigungen

In größeren Organisationen wird die direkte Vergabe einzelner Berechtigungen schnell unübersichtlich.

Deshalb bieten sich Rollenmodelle an.

Eine Rolle fasst Berechtigungen zusammen, die für eine bestimmte Aufgabe benötigt werden.

Beispielsweise könnte es Rollen geben wie:

  • Mitarbeiter Personalwesen
  • Sachbearbeitung Einkauf
  • Finanzbuchhaltung
  • IT-Support
  • Serveradministrator
  • Netzwerkadministrator

Ein neuer Mitarbeiter erhält anschließend die zu seiner Tätigkeit passende Rolle.

Damit wird die Berechtigungsvergabe wesentlich nachvollziehbarer.


Role-Based Access Control

Ein verbreiteter Ansatz ist Role-Based Access Control (RBAC).

Das Prinzip lautet:

Benutzer → Rolle → Berechtigung

Anstatt jedem Benutzer einzeln Zugriff auf zehn Systeme zu gewähren, wird die notwendige Berechtigung einer Rolle zugeordnet.

Der Benutzer wird anschließend Mitglied dieser Rolle.

Das erleichtert:

  • Vergabe
  • Änderung
  • Kontrolle
  • Dokumentation
  • Rezertifizierung

Allerdings sollten auch Rollen regelmäßig überprüft werden. Eine über Jahre immer weiter erweiterte Rolle kann selbst zu einem Sicherheitsproblem werden.


Least Privilege

Eines der wichtigsten Prinzipien moderner Informationssicherheit lautet:

Least Privilege – so viele Rechte wie nötig, so wenige wie möglich.

Ein Benutzer erhält nur die Berechtigungen, die er für seine aktuelle Tätigkeit tatsächlich benötigt.

Das reduziert die Auswirkungen:

  • kompromittierter Konten
  • Schadsoftware
  • Fehlbedienungen
  • Insider-Bedrohungen

Wird beispielsweise das Konto eines normalen Mitarbeiters kompromittiert, sollte ein Angreifer damit nicht automatisch Server administrieren oder auf sämtliche Unternehmensdaten zugreifen können.


Administrative und normale Konten trennen

Administratoren benötigen zwangsläufig weitreichende Berechtigungen.

Diese sollten jedoch nicht für alltägliche Tätigkeiten verwendet werden.

Ein Administrator sollte beispielsweise über zwei getrennte Konten verfügen:

Normales Benutzerkonto

für E-Mail, Internet, Office und tägliche Arbeit.

Administratorkonto

ausschließlich für administrative Tätigkeiten.

Dadurch sinkt das Risiko, dass ein hochprivilegiertes Konto beispielsweise über eine Phishing-Seite oder schädliche E-Mail kompromittiert wird.

Für besonders kritische Umgebungen können zusätzlich getrennte Administrationsarbeitsplätze sinnvoll sein.


Mehr-Faktor-Authentifizierung

Ein Passwort allein bietet heute bei vielen Zugriffsszenarien keinen ausreichenden Schutz mehr.

Passwörter können:

  • erraten
  • gestohlen
  • wiederverwendet
  • durch Phishing abgefangen
  • aus Datenlecks übernommen

werden.

Deshalb gehört Mehr-Faktor-Authentifizierung (MFA) zu den wichtigsten Sicherheitsmaßnahmen.


Was bedeutet MFA?

Bei MFA werden mindestens zwei unterschiedliche Faktoren kombiniert.

Typischerweise unterscheidet man:

Wissen

Etwas, das der Benutzer weiß.

Beispiel:

Passwort oder PIN.

Besitz

Etwas, das der Benutzer besitzt.

Beispiele:

  • Smartphone
  • Smartcard
  • Hardware-Token
  • Security Key

Biometrie

Etwas, das den Benutzer körperlich charakterisiert.

Beispiele:

  • Fingerabdruck
  • Gesichtserkennung

Ein Passwort und eine zusätzliche PIN stellen deshalb normalerweise keine echte Zwei-Faktor-Authentifizierung dar: Beide Faktoren gehören zur Kategorie Wissen.


Wo sollte MFA eingesetzt werden?

Besonders wichtig ist MFA beispielsweise für:

  • Administratorzugänge
  • VPN
  • Remote Access
  • Cloud-Dienste
  • E-Mail
  • kritische Fachverfahren
  • Managementoberflächen
  • privilegierte Konten

Je kritischer der Zugang, desto stärker sollte die verwendete Authentifizierung sein.

Wo möglich, sollten phishingresistente Verfahren wie hardwarebasierte Sicherheitsschlüssel oder geeignete zertifikatsbasierte Verfahren berücksichtigt werden.


MFA ist kein Freifahrtschein

Auch MFA kann angegriffen werden.

Ein bekanntes Problem ist beispielsweise MFA Fatigue.

Ein Angreifer kennt bereits Benutzername und Passwort und löst anschließend immer wieder Anmeldeanfragen auf dem Smartphone des Opfers aus.

Irgendwann bestätigt der Benutzer möglicherweise eine Anfrage aus Versehen oder genervt.

Deshalb sollten Organisationen moderne und möglichst phishingresistente MFA-Verfahren bevorzugen und verdächtige Authentifizierungsversuche überwachen.


Passwortmanagement

Auch mit MFA bleiben Passwörter in vielen Umgebungen relevant.

Gute Passwortregeln sollten Benutzer dabei unterstützen, starke und individuelle Zugangsdaten zu verwenden.

Wichtig sind insbesondere:

  • ausreichend lange Passwörter
  • keine Wiederverwendung
  • keine Standardpasswörter
  • keine bekannten kompromittierten Passwörter
  • sichere Speicherung
  • Schutz vor automatisierten Anmeldeversuchen

Starre Regeln, die Benutzer zu permanenten Passwortwechseln zwingen, können dagegen kontraproduktiv sein, wenn dadurch vorhersehbare Varianten entstehen.

Ein Passwort sollte insbesondere bei Verdacht auf Kompromittierung geändert werden.


Passwortmanager einsetzen

Niemand kann sich für Dutzende Systeme lange und einzigartige Passwörter merken.

Die Alternative sollte jedoch nicht darin bestehen, überall dasselbe Passwort zu verwenden.

Passwortmanager ermöglichen:

  • individuelle Passwörter
  • sehr lange Passwörter
  • sichere Speicherung
  • kontrollierte gemeinsame Nutzung
  • teilweise automatische Generierung

Besonders privilegierte Zugangsdaten sollten kontrolliert und sicher verwaltet werden.

Damit kommen wir zu einem weiteren wichtigen Baustein.


Privileged Access Management

Privileged Access Management, kurz PAM, beschäftigt sich mit besonders mächtigen Benutzerkonten.

Dazu gehören beispielsweise:

  • Domain-Administratoren
  • Root-Konten
  • lokale Administratoren
  • Datenbankadministratoren
  • Firewall-Administratoren
  • Cloud-Administratoren
  • Notfallkonten

Wer Zugriff auf ein solches Konto besitzt, kann unter Umständen große Teile der Infrastruktur kontrollieren.

Diese Konten benötigen deshalb einen besonders hohen Schutz.


Was kann ein PAM-System leisten?

Ein PAM-System kann privilegierte Zugänge beispielsweise zentral verwalten.

Mögliche Funktionen sind:

  • sichere Speicherung administrativer Zugangsdaten
  • kontrollierte Freigabe
  • zeitlich begrenzte Berechtigungen
  • automatische Passwortrotation
  • Protokollierung von Zugriffen
  • Sitzungsüberwachung
  • Genehmigungsprozesse

Dadurch lässt sich nachvollziehen, wer wann einen privilegierten Zugang verwendet hat.


Just-in-Time statt dauerhafter Administratorrechte

Ein besonders interessantes Konzept ist Just-in-Time Access.

Dabei besitzt ein Benutzer administrative Rechte nicht dauerhaft.

Stattdessen werden diese nur für einen bestimmten Zeitraum aktiviert.

Beispielsweise:

Ein Administrator benötigt für eine Wartungsarbeit 60 Minuten erhöhte Rechte.

Nach Ablauf dieser Zeit werden die Berechtigungen automatisch wieder entzogen.

Dadurch wird das Zeitfenster reduziert, in dem ein kompromittiertes Konto weitreichende Rechte besitzt.


Break-Glass-Konten

Für Notfälle können spezielle Konten notwendig sein.

Beispielsweise könnte das zentrale IAM-System ausfallen und normale Administratoranmeldungen verhindern.

Hierfür können sogenannte Break-Glass-Konten vorgesehen werden.

Diese sollten:

  • nur für Notfälle verwendet werden,
  • besonders sicher verwahrt werden,
  • streng überwacht werden,
  • regelmäßig getestet werden.

Jede Verwendung eines solchen Kontos sollte eine Sicherheitsprüfung beziehungsweise Alarmierung auslösen.


Berechtigungen regelmäßig rezertifizieren

Selbst ein gut organisiertes Berechtigungsmanagement verändert sich mit der Zeit.

Mitarbeitende wechseln Aufgaben.

Projekte enden.

Externe Dienstleister benötigen keinen Zugriff mehr.

Gruppenmitgliedschaften werden vergessen.

Deshalb sollten Berechtigungen regelmäßig überprüft werden.

Dieser Vorgang wird häufig als Rezertifizierung bezeichnet.


Wie funktioniert eine Rezertifizierung?

Dabei erhält beispielsweise ein Verantwortlicher eine Übersicht:

Mitarbeiter Max Mustermann besitzt folgende Berechtigungen:

  • Finanzverfahren
  • Projektplattform
  • Fileshare Einkauf
  • VPN
  • Cloud-Dienst
  • administrative Sonderberechtigung

Anschließend muss entschieden werden:

Werden diese Rechte weiterhin benötigt?

Nicht mehr benötigte Berechtigungen werden entfernt.


Wer sollte Berechtigungen bestätigen?

Die Rezertifizierung sollte möglichst nicht ausschließlich durch die IT erfolgen.

Die IT weiß möglicherweise, dass ein Benutzer Mitglied einer bestimmten Gruppe ist.

Ob diese Mitgliedschaft fachlich weiterhin notwendig ist, kann häufig besser beurteilen:

  • Führungskraft
  • Fachverantwortlicher
  • Systemverantwortlicher
  • Asset Owner

Damit wird die Berechtigungsprüfung zu einer gemeinsamen Aufgabe von IT und Fachbereichen.


Besonders kritische Rechte häufiger prüfen

Nicht jede Berechtigung muss zwangsläufig im gleichen Rhythmus überprüft werden.

Privilegierte Rechte sollten beispielsweise häufiger kontrolliert werden als Zugriffe auf weniger kritische Systeme.

Eine risikobasierte Staffelung könnte beispielsweise vorsehen:

Kritische Administratorrechte: sehr häufig überprüfen

Zugriff auf sensible Fachverfahren: regelmäßig überprüfen

Standardberechtigungen: in größeren Intervallen überprüfen

Entscheidend ist, dass ein nachvollziehbarer Prozess existiert.


Externe Benutzer nicht vergessen

Ein besonders häufiges Problem sind Zugänge externer Personen.

Beispiele:

  • IT-Dienstleister
  • Softwarehersteller
  • Berater
  • Projektpartner
  • Wartungsunternehmen

Solche Konten werden für ein Projekt angelegt und anschließend möglicherweise nie wieder deaktiviert.

Deshalb sollten externe Zugänge möglichst:

  • einen Verantwortlichen besitzen,
  • einen dokumentierten Zweck haben,
  • zeitlich befristet sein,
  • MFA verwenden,
  • regelmäßig überprüft werden.

Nach Abschluss der Tätigkeit sollten sie zeitnah deaktiviert werden.


Zentrale Identitäten schaffen

Je mehr unabhängige Benutzerkonten eine Organisation betreibt, desto schwieriger wird deren Verwaltung.

Deshalb kann eine zentrale Identitätsverwaltung erhebliche Vorteile bieten.

Beispiele sind zentrale Verzeichnis- und Identity-Provider-Lösungen.

Anwendungen können anschließend über Verfahren wie:

  • LDAP
  • SAML
  • OpenID Connect
  • OAuth

an die zentrale Identitätsplattform angebunden werden.

Dadurch lassen sich Benutzerkonten und Authentifizierung wesentlich einheitlicher verwalten.


Single Sign-on

Ein Single Sign-on (SSO) ermöglicht es Benutzern, sich einmal zentral anzumelden und anschließend mehrere Anwendungen zu verwenden.

Das bietet nicht nur Komfort.

Es kann auch die Sicherheit verbessern:

  • weniger Passwörter
  • zentrale MFA
  • zentrale Kontensperrung
  • einheitliche Richtlinien
  • bessere Protokollierung

Allerdings wird der zentrale Identity Provider dadurch selbst zu einer besonders kritischen Komponente und muss entsprechend stark geschützt werden.


Logging und Monitoring von Anmeldungen

Identitätsmanagement endet nicht nach erfolgreicher Anmeldung.

Authentifizierungsereignisse sollten überwacht werden.

Interessant sind beispielsweise:

  • viele fehlgeschlagene Anmeldungen
  • Anmeldung aus ungewöhnlichen Ländern
  • Nutzung gesperrter Konten
  • ungewöhnliche Uhrzeiten
  • neue MFA-Registrierungen
  • Änderungen privilegierter Gruppen
  • Verwendung von Notfallkonten
  • verdächtige Passwortänderungen

Solche Ereignisse können zentral in einem SIEM ausgewertet werden.

Damit wird IAM gleichzeitig zu einer wichtigen Datenquelle für Incident Detection und Incident Response.


Verantwortlichkeiten klar festlegen

Auch im IAM müssen organisatorische Zuständigkeiten definiert werden.

Beispielsweise:

Personalabteilung

meldet Eintritt, Wechsel und Austritt.

Führungskraft

beantragt beziehungsweise bestätigt fachliche Berechtigungen.

Asset Owner

entscheidet über Zugriffe auf das jeweilige System.

IT

setzt Berechtigungen technisch um.

Informationssicherheit

definiert Sicherheitsanforderungen und kontrolliert Prozesse.

Eine solche Aufgabenteilung reduziert Fehler und verhindert, dass Berechtigungen ohne nachvollziehbare Genehmigung vergeben werden.


Funktionstrennung beachten

Bei besonders kritischen Geschäftsprozessen kann zusätzlich eine Separation of Duties, also Funktionstrennung, notwendig sein.

Ein Benutzer sollte beispielsweise nicht gleichzeitig eine finanzielle Transaktion erfassen und endgültig freigeben können.

Das bekannte Vier-Augen-Prinzip ist eine Form dieser Funktionstrennung.

Damit schützt IAM nicht nur vor externen Angreifern, sondern auch vor Fehlern und internem Missbrauch.


Typische Fehler im Identitäts- und Zugriffsmanagement

In der Praxis begegnen uns immer wieder ähnliche Probleme:

  • ehemalige Mitarbeitende besitzen aktive Konten,
  • alte Gruppenmitgliedschaften werden nicht entfernt,
  • Benutzer verfügen über lokale Administratorrechte,
  • administrative Konten werden für E-Mail und Internet verwendet,
  • MFA fehlt bei kritischen Zugängen,
  • Passwörter werden mehrfach verwendet,
  • Administratorpasswörter werden gemeinsam genutzt,
  • Service Accounts besitzen unnötig hohe Rechte,
  • externe Konten laufen unbegrenzt weiter,
  • Berechtigungen werden niemals überprüft,
  • Notfallkonten sind nicht ausreichend geschützt,
  • niemand weiß, wer für bestimmte Zugriffsrechte verantwortlich ist.

Viele dieser Probleme entstehen nicht durch fehlende Sicherheitstechnologie, sondern durch fehlende Prozesse.


Praktische IAM-Checkliste

Für eine erste Bewertung der eigenen Umgebung können folgende Fragen verwendet werden:

  • Gibt es einen dokumentierten Joiner-Mover-Leaver-Prozess?
  • Werden Konten beim Ausscheiden zeitnah deaktiviert?
  • Werden bei Stellenwechseln alte Berechtigungen entfernt?
  • Existieren definierte Rollenmodelle?
  • Wird Least Privilege konsequent angewendet?
  • Sind normale und administrative Konten getrennt?
  • Wird MFA für kritische Zugänge eingesetzt?
  • Sind besonders kritische Zugänge phishingresistent abgesichert?
  • Werden individuelle und starke Passwörter verwendet?
  • Gibt es einen sicheren Passwortmanager?
  • Sind Service Accounts dokumentiert?
  • Werden privilegierte Konten besonders geschützt?
  • Existiert ein PAM-Konzept?
  • Werden Administratorrechte möglichst zeitlich begrenzt?
  • Sind Break-Glass-Konten geregelt?
  • Werden Berechtigungen regelmäßig rezertifiziert?
  • Werden externe Konten zeitlich begrenzt?
  • Werden Authentifizierungsereignisse überwacht?
  • Sind Verantwortlichkeiten für Berechtigungen eindeutig festgelegt?
  • Wird bei kritischen Prozessen Funktionstrennung berücksichtigt?

Je mehr dieser Fragen mit Nein beantwortet werden, desto größer ist der Handlungsbedarf.


Ein pragmatischer Einstieg

Nicht jede Organisation kann sofort ein umfangreiches IAM- und PAM-System einführen.

Deshalb bietet sich ein schrittweises Vorgehen an.

Schritt 1: Privilegierte Konten erfassen

Zunächst sollte bekannt sein, welche Konten besonders weitreichende Rechte besitzen.

Schritt 2: Verwaiste Konten beseitigen

Nicht mehr benötigte Benutzer- und Servicekonten werden deaktiviert.

Schritt 3: Administrator- und Benutzerkonten trennen

Privilegierte Tätigkeiten erhalten eigene Identitäten.

Schritt 4: MFA priorisieren

Zunächst werden besonders kritische und extern erreichbare Zugänge geschützt.

Schritt 5: Rollen definieren

Häufig benötigte Berechtigungen werden zu nachvollziehbaren Rollen zusammengefasst.

Schritt 6: Joiner-Mover-Leaver etablieren

Personalveränderungen werden zuverlässig an die Berechtigungsverwaltung gekoppelt.

Schritt 7: Rezertifizierung starten

Bestehende Berechtigungen werden regelmäßig durch die zuständigen Verantwortlichen überprüft.

Schritt 8: PAM ausbauen

Besonders privilegierte Zugänge werden zunehmend zentral kontrolliert und protokolliert.

So lässt sich das Sicherheitsniveau schrittweise erhöhen.


IAM verbindet viele NIS-2-Themen

Identitäts- und Zugriffsmanagement steht nicht isoliert.

Es verbindet zahlreiche Bereiche unserer bisherigen Serie.

Das Asset Management zeigt, welche Systeme vorhanden sind.

Die Schutzbedarfsfeststellung zeigt, wie kritisch diese Systeme sind.

Das IAM bestimmt, wer darauf zugreifen darf.

Das Monitoring erkennt auffällige Zugriffe.

Das Incident Response reagiert auf kompromittierte Identitäten.

Die Dokumentation weist nach, dass Berechtigungen kontrolliert vergeben und überprüft werden.

Damit entsteht ein zusammenhängendes Sicherheitskonzept.


Identitäten gehören zu den wertvollsten Angriffszielen moderner Cyberkrimineller. Wer gültige Zugangsdaten besitzt, muss eine Firewall möglicherweise gar nicht mehr technisch überwinden – er kann sich scheinbar legitim anmelden.

Ein wirksames Identitäts- und Zugriffsmanagement gehört deshalb zu den wichtigsten Bausteinen einer NIS-2-Sicherheitsstrategie.

Dabei reicht es nicht, Benutzerkonten anzulegen und Passwörter zu vergeben. Organisationen benötigen einen kontrollierten Joiner-Mover-Leaver-Prozess, nachvollziehbare Rollenmodelle, Least Privilege, Mehr-Faktor-Authentifizierung, sicheres Passwortmanagement und einen besonderen Schutz privilegierter Konten.

Ebenso entscheidend ist die regelmäßige Rezertifizierung bestehender Berechtigungen.

Das Ziel lässt sich auf einen einfachen Grundsatz reduzieren:

Die richtige Person erhält zum richtigen Zeitpunkt den notwendigen Zugriff auf die richtige Ressource – und nicht mehr Rechte, als sie tatsächlich benötigt.

Wer dieses Prinzip konsequent umsetzt, reduziert nicht nur die Angriffsfläche erheblich, sondern schafft gleichzeitig eine wichtige Grundlage für eine nachvollziehbare und wirksame NIS-2-Umsetzung.