Wer darf auf welche Systeme und Informationen zugreifen – und warum?
Diese zunächst einfache Frage gehört zu den wichtigsten Themen der Informationssicherheit. Gestohlene Zugangsdaten, überprivilegierte Benutzerkonten, gemeinsam verwendete Administratorpasswörter oder längst nicht mehr benötigte Berechtigungen können Angreifern den Weg tief in eine IT-Infrastruktur öffnen.
Ein wirksames Identity and Access Management (IAM) sorgt deshalb dafür, dass Benutzer eindeutig identifiziert werden, nur die tatsächlich benötigten Berechtigungen erhalten und Zugriffe während ihres gesamten Lebenszyklus kontrolliert werden.
Im Zusammenhang mit NIS-2 gewinnen insbesondere Zugriffskontrolle, Mehr-Faktor-Authentifizierung, sichere Kommunikation sowie der kontrollierte Umgang mit privilegierten Konten erheblich an Bedeutung.
In Teil 7 unserer Serie betrachten wir deshalb Benutzerverwaltung, Rollenmodelle, Least Privilege, MFA, Passwortmanagement, Privileged Access Management und die regelmäßige Rezertifizierung von Berechtigungen.
Was ist Identity and Access Management?
Identity and Access Management, kurz IAM, bezeichnet die organisatorischen und technischen Prozesse zur Verwaltung digitaler Identitäten und ihrer Berechtigungen.
Ein IAM beantwortet insbesondere vier Fragen:
Wer bist du?
Die Identität des Benutzers muss eindeutig feststehen.
Wie weist du deine Identität nach?
Dies geschieht durch Authentifizierung, beispielsweise mit Passwort und zusätzlichem Faktor.
Was darfst du?
Nach erfolgreicher Anmeldung bestimmen Berechtigungen, auf welche Ressourcen zugegriffen werden darf.
Wie lange darfst du es?
Berechtigungen müssen verändert oder entzogen werden, wenn sie nicht mehr benötigt werden.
Damit begleitet das Identitätsmanagement einen Benutzer idealerweise vom Eintritt in eine Organisation bis zum Ausscheiden.
Identifikation, Authentifizierung und Autorisierung
Drei Begriffe werden im Zusammenhang mit IAM häufig verwechselt.
Identifikation
Der Benutzer gibt an, wer er ist.
Beispielsweise:
max.mustermann
Authentifizierung
Der Benutzer weist nach, dass er tatsächlich Max Mustermann ist.
Das kann beispielsweise erfolgen über:
- Passwort
- Sicherheitsschlüssel
- Smartcard
- Zertifikat
- Authenticator-App
- biometrisches Merkmal
Autorisierung
Nach erfolgreicher Authentifizierung entscheidet das System, was Max Mustermann tun darf.
Beispielsweise:
- Dateien lesen
- Fachverfahren verwenden
- Daten verändern
- Benutzer verwalten
- Server administrieren
Diese drei Schritte bilden die Grundlage moderner Zugriffskontrolle.
Benutzerverwaltung als kontinuierlicher Prozess
Benutzerkonten entstehen, verändern sich und verschwinden wieder.
Deshalb benötigt jede Organisation einen geregelten Benutzerlebenszyklus.
Ein typischer Prozess besteht aus:
Eintritt → Berechtigungsvergabe → Veränderung → regelmäßige Kontrolle → Austritt
In der Praxis wird häufig vom Joiner-Mover-Leaver-Prozess gesprochen.
Joiner – Neue Mitarbeitende
Beim Eintritt eines Mitarbeitenden müssen die notwendigen Konten und Berechtigungen angelegt werden.
Dabei sollte klar geregelt sein:
- Wer beantragt das Konto?
- Wer genehmigt Berechtigungen?
- Welche Standardrechte erhält die Person?
- Welche zusätzlichen Rechte sind erforderlich?
- Wann wird das Konto aktiviert?
- Welche Authentifizierungsmethoden werden eingerichtet?
Ein neuer Mitarbeiter sollte nicht automatisch umfangreiche Berechtigungen erhalten, nur weil diese möglicherweise irgendwann benötigt werden könnten.
Mover – Aufgaben verändern sich
Besonders problematisch sind häufig interne Stellenwechsel.
Ein Mitarbeiter wechselt beispielsweise aus dem Personalbereich in den Einkauf.
Er erhält die neuen Berechtigungen für seine Tätigkeit.
Doch was passiert mit den alten?
Werden diese nicht entfernt, entstehen mit der Zeit immer umfangreichere Berechtigungen.
Dieses Phänomen wird häufig als Privilege Creep bezeichnet.
Deshalb sollte bei organisatorischen Veränderungen immer geprüft werden:
Welche neuen Rechte werden benötigt – und welche bisherigen Rechte müssen entfernt werden?
Leaver – Mitarbeitende verlassen die Organisation
Beim Ausscheiden eines Mitarbeitenden müssen Zugänge kontrolliert deaktiviert werden.
Dazu können gehören:
- Active-Directory-Konto
- VPN
- Cloud-Dienste
- Fachverfahren
- Remote-Zugänge
- Administratorzugänge
- API-Schlüssel
- Zertifikate
- Hardware-Token
Besonders wichtig ist die zeitliche Abstimmung.
Ein Konto eines ausgeschiedenen Mitarbeitenden sollte nicht noch Wochen später aktiv sein.
Technische Konten nicht vergessen
Nicht jede digitale Identität gehört zu einem Menschen.
Moderne IT-Infrastrukturen verwenden zahlreiche technische Identitäten:
- Service Accounts
- Dienstkonten
- Datenbankbenutzer
- API-Konten
- Maschinenidentitäten
- Backup-Konten
- Monitoring-Konten
- Automatisierungskonten
Auch diese Identitäten müssen verwaltet werden.
Für jedes technische Konto sollte beispielsweise bekannt sein:
- Wofür wird es verwendet?
- Wer ist verantwortlich?
- Welche Rechte besitzt es?
- Wo werden Zugangsdaten gespeichert?
- Kann das Passwort beziehungsweise Geheimnis geändert werden?
- Wird das Konto noch benötigt?
Gerade alte Service Accounts mit weitreichenden Berechtigungen können erhebliche Sicherheitsrisiken darstellen.
Rollenmodelle statt Einzelberechtigungen
In größeren Organisationen wird die direkte Vergabe einzelner Berechtigungen schnell unübersichtlich.
Deshalb bieten sich Rollenmodelle an.
Eine Rolle fasst Berechtigungen zusammen, die für eine bestimmte Aufgabe benötigt werden.
Beispielsweise könnte es Rollen geben wie:
- Mitarbeiter Personalwesen
- Sachbearbeitung Einkauf
- Finanzbuchhaltung
- IT-Support
- Serveradministrator
- Netzwerkadministrator
Ein neuer Mitarbeiter erhält anschließend die zu seiner Tätigkeit passende Rolle.
Damit wird die Berechtigungsvergabe wesentlich nachvollziehbarer.
Role-Based Access Control
Ein verbreiteter Ansatz ist Role-Based Access Control (RBAC).
Das Prinzip lautet:
Benutzer → Rolle → Berechtigung
Anstatt jedem Benutzer einzeln Zugriff auf zehn Systeme zu gewähren, wird die notwendige Berechtigung einer Rolle zugeordnet.
Der Benutzer wird anschließend Mitglied dieser Rolle.
Das erleichtert:
- Vergabe
- Änderung
- Kontrolle
- Dokumentation
- Rezertifizierung
Allerdings sollten auch Rollen regelmäßig überprüft werden. Eine über Jahre immer weiter erweiterte Rolle kann selbst zu einem Sicherheitsproblem werden.
Least Privilege
Eines der wichtigsten Prinzipien moderner Informationssicherheit lautet:
Least Privilege – so viele Rechte wie nötig, so wenige wie möglich.
Ein Benutzer erhält nur die Berechtigungen, die er für seine aktuelle Tätigkeit tatsächlich benötigt.
Das reduziert die Auswirkungen:
- kompromittierter Konten
- Schadsoftware
- Fehlbedienungen
- Insider-Bedrohungen
Wird beispielsweise das Konto eines normalen Mitarbeiters kompromittiert, sollte ein Angreifer damit nicht automatisch Server administrieren oder auf sämtliche Unternehmensdaten zugreifen können.
Administrative und normale Konten trennen
Administratoren benötigen zwangsläufig weitreichende Berechtigungen.
Diese sollten jedoch nicht für alltägliche Tätigkeiten verwendet werden.
Ein Administrator sollte beispielsweise über zwei getrennte Konten verfügen:
Normales Benutzerkonto
für E-Mail, Internet, Office und tägliche Arbeit.
Administratorkonto
ausschließlich für administrative Tätigkeiten.
Dadurch sinkt das Risiko, dass ein hochprivilegiertes Konto beispielsweise über eine Phishing-Seite oder schädliche E-Mail kompromittiert wird.
Für besonders kritische Umgebungen können zusätzlich getrennte Administrationsarbeitsplätze sinnvoll sein.
Mehr-Faktor-Authentifizierung
Ein Passwort allein bietet heute bei vielen Zugriffsszenarien keinen ausreichenden Schutz mehr.
Passwörter können:
- erraten
- gestohlen
- wiederverwendet
- durch Phishing abgefangen
- aus Datenlecks übernommen
werden.
Deshalb gehört Mehr-Faktor-Authentifizierung (MFA) zu den wichtigsten Sicherheitsmaßnahmen.
Was bedeutet MFA?
Bei MFA werden mindestens zwei unterschiedliche Faktoren kombiniert.
Typischerweise unterscheidet man:
Wissen
Etwas, das der Benutzer weiß.
Beispiel:
Passwort oder PIN.
Besitz
Etwas, das der Benutzer besitzt.
Beispiele:
- Smartphone
- Smartcard
- Hardware-Token
- Security Key
Biometrie
Etwas, das den Benutzer körperlich charakterisiert.
Beispiele:
- Fingerabdruck
- Gesichtserkennung
Ein Passwort und eine zusätzliche PIN stellen deshalb normalerweise keine echte Zwei-Faktor-Authentifizierung dar: Beide Faktoren gehören zur Kategorie Wissen.
Wo sollte MFA eingesetzt werden?
Besonders wichtig ist MFA beispielsweise für:
- Administratorzugänge
- VPN
- Remote Access
- Cloud-Dienste
- kritische Fachverfahren
- Managementoberflächen
- privilegierte Konten
Je kritischer der Zugang, desto stärker sollte die verwendete Authentifizierung sein.
Wo möglich, sollten phishingresistente Verfahren wie hardwarebasierte Sicherheitsschlüssel oder geeignete zertifikatsbasierte Verfahren berücksichtigt werden.
MFA ist kein Freifahrtschein
Auch MFA kann angegriffen werden.
Ein bekanntes Problem ist beispielsweise MFA Fatigue.
Ein Angreifer kennt bereits Benutzername und Passwort und löst anschließend immer wieder Anmeldeanfragen auf dem Smartphone des Opfers aus.
Irgendwann bestätigt der Benutzer möglicherweise eine Anfrage aus Versehen oder genervt.
Deshalb sollten Organisationen moderne und möglichst phishingresistente MFA-Verfahren bevorzugen und verdächtige Authentifizierungsversuche überwachen.
Passwortmanagement
Auch mit MFA bleiben Passwörter in vielen Umgebungen relevant.
Gute Passwortregeln sollten Benutzer dabei unterstützen, starke und individuelle Zugangsdaten zu verwenden.
Wichtig sind insbesondere:
- ausreichend lange Passwörter
- keine Wiederverwendung
- keine Standardpasswörter
- keine bekannten kompromittierten Passwörter
- sichere Speicherung
- Schutz vor automatisierten Anmeldeversuchen
Starre Regeln, die Benutzer zu permanenten Passwortwechseln zwingen, können dagegen kontraproduktiv sein, wenn dadurch vorhersehbare Varianten entstehen.
Ein Passwort sollte insbesondere bei Verdacht auf Kompromittierung geändert werden.
Passwortmanager einsetzen
Niemand kann sich für Dutzende Systeme lange und einzigartige Passwörter merken.
Die Alternative sollte jedoch nicht darin bestehen, überall dasselbe Passwort zu verwenden.
Passwortmanager ermöglichen:
- individuelle Passwörter
- sehr lange Passwörter
- sichere Speicherung
- kontrollierte gemeinsame Nutzung
- teilweise automatische Generierung
Besonders privilegierte Zugangsdaten sollten kontrolliert und sicher verwaltet werden.
Damit kommen wir zu einem weiteren wichtigen Baustein.
Privileged Access Management
Privileged Access Management, kurz PAM, beschäftigt sich mit besonders mächtigen Benutzerkonten.
Dazu gehören beispielsweise:
- Domain-Administratoren
- Root-Konten
- lokale Administratoren
- Datenbankadministratoren
- Firewall-Administratoren
- Cloud-Administratoren
- Notfallkonten
Wer Zugriff auf ein solches Konto besitzt, kann unter Umständen große Teile der Infrastruktur kontrollieren.
Diese Konten benötigen deshalb einen besonders hohen Schutz.
Was kann ein PAM-System leisten?
Ein PAM-System kann privilegierte Zugänge beispielsweise zentral verwalten.
Mögliche Funktionen sind:
- sichere Speicherung administrativer Zugangsdaten
- kontrollierte Freigabe
- zeitlich begrenzte Berechtigungen
- automatische Passwortrotation
- Protokollierung von Zugriffen
- Sitzungsüberwachung
- Genehmigungsprozesse
Dadurch lässt sich nachvollziehen, wer wann einen privilegierten Zugang verwendet hat.
Just-in-Time statt dauerhafter Administratorrechte
Ein besonders interessantes Konzept ist Just-in-Time Access.
Dabei besitzt ein Benutzer administrative Rechte nicht dauerhaft.
Stattdessen werden diese nur für einen bestimmten Zeitraum aktiviert.
Beispielsweise:
Ein Administrator benötigt für eine Wartungsarbeit 60 Minuten erhöhte Rechte.
Nach Ablauf dieser Zeit werden die Berechtigungen automatisch wieder entzogen.
Dadurch wird das Zeitfenster reduziert, in dem ein kompromittiertes Konto weitreichende Rechte besitzt.
Break-Glass-Konten
Für Notfälle können spezielle Konten notwendig sein.
Beispielsweise könnte das zentrale IAM-System ausfallen und normale Administratoranmeldungen verhindern.
Hierfür können sogenannte Break-Glass-Konten vorgesehen werden.
Diese sollten:
- nur für Notfälle verwendet werden,
- besonders sicher verwahrt werden,
- streng überwacht werden,
- regelmäßig getestet werden.
Jede Verwendung eines solchen Kontos sollte eine Sicherheitsprüfung beziehungsweise Alarmierung auslösen.
Berechtigungen regelmäßig rezertifizieren
Selbst ein gut organisiertes Berechtigungsmanagement verändert sich mit der Zeit.
Mitarbeitende wechseln Aufgaben.
Projekte enden.
Externe Dienstleister benötigen keinen Zugriff mehr.
Gruppenmitgliedschaften werden vergessen.
Deshalb sollten Berechtigungen regelmäßig überprüft werden.
Dieser Vorgang wird häufig als Rezertifizierung bezeichnet.
Wie funktioniert eine Rezertifizierung?
Dabei erhält beispielsweise ein Verantwortlicher eine Übersicht:
Mitarbeiter Max Mustermann besitzt folgende Berechtigungen:
- Finanzverfahren
- Projektplattform
- Fileshare Einkauf
- VPN
- Cloud-Dienst
- administrative Sonderberechtigung
Anschließend muss entschieden werden:
Werden diese Rechte weiterhin benötigt?
Nicht mehr benötigte Berechtigungen werden entfernt.
Wer sollte Berechtigungen bestätigen?
Die Rezertifizierung sollte möglichst nicht ausschließlich durch die IT erfolgen.
Die IT weiß möglicherweise, dass ein Benutzer Mitglied einer bestimmten Gruppe ist.
Ob diese Mitgliedschaft fachlich weiterhin notwendig ist, kann häufig besser beurteilen:
- Führungskraft
- Fachverantwortlicher
- Systemverantwortlicher
- Asset Owner
Damit wird die Berechtigungsprüfung zu einer gemeinsamen Aufgabe von IT und Fachbereichen.
Besonders kritische Rechte häufiger prüfen
Nicht jede Berechtigung muss zwangsläufig im gleichen Rhythmus überprüft werden.
Privilegierte Rechte sollten beispielsweise häufiger kontrolliert werden als Zugriffe auf weniger kritische Systeme.
Eine risikobasierte Staffelung könnte beispielsweise vorsehen:
Kritische Administratorrechte: sehr häufig überprüfen
Zugriff auf sensible Fachverfahren: regelmäßig überprüfen
Standardberechtigungen: in größeren Intervallen überprüfen
Entscheidend ist, dass ein nachvollziehbarer Prozess existiert.
Externe Benutzer nicht vergessen
Ein besonders häufiges Problem sind Zugänge externer Personen.
Beispiele:
- IT-Dienstleister
- Softwarehersteller
- Berater
- Projektpartner
- Wartungsunternehmen
Solche Konten werden für ein Projekt angelegt und anschließend möglicherweise nie wieder deaktiviert.
Deshalb sollten externe Zugänge möglichst:
- einen Verantwortlichen besitzen,
- einen dokumentierten Zweck haben,
- zeitlich befristet sein,
- MFA verwenden,
- regelmäßig überprüft werden.
Nach Abschluss der Tätigkeit sollten sie zeitnah deaktiviert werden.
Zentrale Identitäten schaffen
Je mehr unabhängige Benutzerkonten eine Organisation betreibt, desto schwieriger wird deren Verwaltung.
Deshalb kann eine zentrale Identitätsverwaltung erhebliche Vorteile bieten.
Beispiele sind zentrale Verzeichnis- und Identity-Provider-Lösungen.
Anwendungen können anschließend über Verfahren wie:
- LDAP
- SAML
- OpenID Connect
- OAuth
an die zentrale Identitätsplattform angebunden werden.
Dadurch lassen sich Benutzerkonten und Authentifizierung wesentlich einheitlicher verwalten.
Single Sign-on
Ein Single Sign-on (SSO) ermöglicht es Benutzern, sich einmal zentral anzumelden und anschließend mehrere Anwendungen zu verwenden.
Das bietet nicht nur Komfort.
Es kann auch die Sicherheit verbessern:
- weniger Passwörter
- zentrale MFA
- zentrale Kontensperrung
- einheitliche Richtlinien
- bessere Protokollierung
Allerdings wird der zentrale Identity Provider dadurch selbst zu einer besonders kritischen Komponente und muss entsprechend stark geschützt werden.
Logging und Monitoring von Anmeldungen
Identitätsmanagement endet nicht nach erfolgreicher Anmeldung.
Authentifizierungsereignisse sollten überwacht werden.
Interessant sind beispielsweise:
- viele fehlgeschlagene Anmeldungen
- Anmeldung aus ungewöhnlichen Ländern
- Nutzung gesperrter Konten
- ungewöhnliche Uhrzeiten
- neue MFA-Registrierungen
- Änderungen privilegierter Gruppen
- Verwendung von Notfallkonten
- verdächtige Passwortänderungen
Solche Ereignisse können zentral in einem SIEM ausgewertet werden.
Damit wird IAM gleichzeitig zu einer wichtigen Datenquelle für Incident Detection und Incident Response.
Verantwortlichkeiten klar festlegen
Auch im IAM müssen organisatorische Zuständigkeiten definiert werden.
Beispielsweise:
Personalabteilung
meldet Eintritt, Wechsel und Austritt.
Führungskraft
beantragt beziehungsweise bestätigt fachliche Berechtigungen.
Asset Owner
entscheidet über Zugriffe auf das jeweilige System.
IT
setzt Berechtigungen technisch um.
Informationssicherheit
definiert Sicherheitsanforderungen und kontrolliert Prozesse.
Eine solche Aufgabenteilung reduziert Fehler und verhindert, dass Berechtigungen ohne nachvollziehbare Genehmigung vergeben werden.
Funktionstrennung beachten
Bei besonders kritischen Geschäftsprozessen kann zusätzlich eine Separation of Duties, also Funktionstrennung, notwendig sein.
Ein Benutzer sollte beispielsweise nicht gleichzeitig eine finanzielle Transaktion erfassen und endgültig freigeben können.
Das bekannte Vier-Augen-Prinzip ist eine Form dieser Funktionstrennung.
Damit schützt IAM nicht nur vor externen Angreifern, sondern auch vor Fehlern und internem Missbrauch.
Typische Fehler im Identitäts- und Zugriffsmanagement
In der Praxis begegnen uns immer wieder ähnliche Probleme:
- ehemalige Mitarbeitende besitzen aktive Konten,
- alte Gruppenmitgliedschaften werden nicht entfernt,
- Benutzer verfügen über lokale Administratorrechte,
- administrative Konten werden für E-Mail und Internet verwendet,
- MFA fehlt bei kritischen Zugängen,
- Passwörter werden mehrfach verwendet,
- Administratorpasswörter werden gemeinsam genutzt,
- Service Accounts besitzen unnötig hohe Rechte,
- externe Konten laufen unbegrenzt weiter,
- Berechtigungen werden niemals überprüft,
- Notfallkonten sind nicht ausreichend geschützt,
- niemand weiß, wer für bestimmte Zugriffsrechte verantwortlich ist.
Viele dieser Probleme entstehen nicht durch fehlende Sicherheitstechnologie, sondern durch fehlende Prozesse.
Praktische IAM-Checkliste
Für eine erste Bewertung der eigenen Umgebung können folgende Fragen verwendet werden:
- Gibt es einen dokumentierten Joiner-Mover-Leaver-Prozess?
- Werden Konten beim Ausscheiden zeitnah deaktiviert?
- Werden bei Stellenwechseln alte Berechtigungen entfernt?
- Existieren definierte Rollenmodelle?
- Wird Least Privilege konsequent angewendet?
- Sind normale und administrative Konten getrennt?
- Wird MFA für kritische Zugänge eingesetzt?
- Sind besonders kritische Zugänge phishingresistent abgesichert?
- Werden individuelle und starke Passwörter verwendet?
- Gibt es einen sicheren Passwortmanager?
- Sind Service Accounts dokumentiert?
- Werden privilegierte Konten besonders geschützt?
- Existiert ein PAM-Konzept?
- Werden Administratorrechte möglichst zeitlich begrenzt?
- Sind Break-Glass-Konten geregelt?
- Werden Berechtigungen regelmäßig rezertifiziert?
- Werden externe Konten zeitlich begrenzt?
- Werden Authentifizierungsereignisse überwacht?
- Sind Verantwortlichkeiten für Berechtigungen eindeutig festgelegt?
- Wird bei kritischen Prozessen Funktionstrennung berücksichtigt?
Je mehr dieser Fragen mit Nein beantwortet werden, desto größer ist der Handlungsbedarf.
Ein pragmatischer Einstieg
Nicht jede Organisation kann sofort ein umfangreiches IAM- und PAM-System einführen.
Deshalb bietet sich ein schrittweises Vorgehen an.
Schritt 1: Privilegierte Konten erfassen
Zunächst sollte bekannt sein, welche Konten besonders weitreichende Rechte besitzen.
Schritt 2: Verwaiste Konten beseitigen
Nicht mehr benötigte Benutzer- und Servicekonten werden deaktiviert.
Schritt 3: Administrator- und Benutzerkonten trennen
Privilegierte Tätigkeiten erhalten eigene Identitäten.
Schritt 4: MFA priorisieren
Zunächst werden besonders kritische und extern erreichbare Zugänge geschützt.
Schritt 5: Rollen definieren
Häufig benötigte Berechtigungen werden zu nachvollziehbaren Rollen zusammengefasst.
Schritt 6: Joiner-Mover-Leaver etablieren
Personalveränderungen werden zuverlässig an die Berechtigungsverwaltung gekoppelt.
Schritt 7: Rezertifizierung starten
Bestehende Berechtigungen werden regelmäßig durch die zuständigen Verantwortlichen überprüft.
Schritt 8: PAM ausbauen
Besonders privilegierte Zugänge werden zunehmend zentral kontrolliert und protokolliert.
So lässt sich das Sicherheitsniveau schrittweise erhöhen.
IAM verbindet viele NIS-2-Themen
Identitäts- und Zugriffsmanagement steht nicht isoliert.
Es verbindet zahlreiche Bereiche unserer bisherigen Serie.
Das Asset Management zeigt, welche Systeme vorhanden sind.
Die Schutzbedarfsfeststellung zeigt, wie kritisch diese Systeme sind.
Das IAM bestimmt, wer darauf zugreifen darf.
Das Monitoring erkennt auffällige Zugriffe.
Das Incident Response reagiert auf kompromittierte Identitäten.
Die Dokumentation weist nach, dass Berechtigungen kontrolliert vergeben und überprüft werden.
Damit entsteht ein zusammenhängendes Sicherheitskonzept.
Identitäten gehören zu den wertvollsten Angriffszielen moderner Cyberkrimineller. Wer gültige Zugangsdaten besitzt, muss eine Firewall möglicherweise gar nicht mehr technisch überwinden – er kann sich scheinbar legitim anmelden.
Ein wirksames Identitäts- und Zugriffsmanagement gehört deshalb zu den wichtigsten Bausteinen einer NIS-2-Sicherheitsstrategie.
Dabei reicht es nicht, Benutzerkonten anzulegen und Passwörter zu vergeben. Organisationen benötigen einen kontrollierten Joiner-Mover-Leaver-Prozess, nachvollziehbare Rollenmodelle, Least Privilege, Mehr-Faktor-Authentifizierung, sicheres Passwortmanagement und einen besonderen Schutz privilegierter Konten.
Ebenso entscheidend ist die regelmäßige Rezertifizierung bestehender Berechtigungen.
Das Ziel lässt sich auf einen einfachen Grundsatz reduzieren:
Die richtige Person erhält zum richtigen Zeitpunkt den notwendigen Zugriff auf die richtige Ressource – und nicht mehr Rechte, als sie tatsächlich benötigt.
Wer dieses Prinzip konsequent umsetzt, reduziert nicht nur die Angriffsfläche erheblich, sondern schafft gleichzeitig eine wichtige Grundlage für eine nachvollziehbare und wirksame NIS-2-Umsetzung.