Privileged Access Management: Administratorkonten, Passwort-Tresor, Just-in-Time-Zugriff und Admin-Tiering
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Privileged Access Management (PAM) erfasst jedes Konto, das Systeme, Sicherheitseinstellungen oder andere Konten ändern kann: Administratoren von Verzeichnisdienst und Identity Provider, Root-Konten der Hypervisoren und vCenter-Administratoren, Administratoren von Backup, BMCs, Firewalls und Cloud, lokale Administratorkonten und Dienstkonten
- Administratoren erhalten getrennte, personengebundene Administratorkonten, die sie nur von einer Privileged Access Workstation aus nutzen, direkt oder über einen Jump-Host, und nie für E-Mail oder Web, im Einklang mit Nummer 11.3.2 der Durchführungsverordnung (EU) 2024/2690, NIST SP 800-53 AC-6(2) und den Leitlinien von NSA, CISA und NCSC
- Gemeinsam genutzte und lokale Administratorpasswörter gehören in einen Passwort-Tresor, eindeutig je System, von einer namentlich benannten Person ausgecheckt und nach der Nutzung geändert; der Tresor ist selbst ein Angriffsziel, und Mandiant berichtete im Juli 2025, dass UNC3944 nach PAM-Lösungen sucht und versucht, aus schwach geschützten Lösungen Zugangsdaten auszulesen
- Just-in-Time-Zugriff hält privilegierte Gruppen und Rollen leer und vergibt Rechte nach einer Genehmigung für eine Aufgabe und eine begrenzte Zeit; NSA und CISA raten zu zeitbasiertem Zugriff für privilegierte Konten, und das NCSC weist darauf hin, dass gestohlene temporäre Zugangsdaten bald nicht mehr funktionieren
- Admin-Tiering hält Zugangsdaten aus Tier 0 von Rechnern niedrigerer Tiers fern; wir würden Verzeichnisdienst, Identity Provider, PKI und PAM in Tier 0 einordnen, zusammen mit den Hypervisoren und Backup-Servern, auf denen Domänencontroller laufen oder deren Sicherungen liegen; Break-Glass-Konten, Protokolle privilegierter Aktivitäten und Überprüfungen in geplanten Zeitabständen sind die übrigen Maßnahmen
Eurokommerz × Vixen.UNO: Cyber-Resilienz Experten kontaktieren →
Was Privileged Access Management ist und wo Sie anfangen
Privileged Access Management (PAM) ist die Gesamtheit der Richtlinien, Prozesse und Werkzeuge, mit denen die Konten kontrolliert werden, die Systeme, Sicherheitseinstellungen oder andere Konten ändern können. Nach NIST SP 800-53 ist ein privilegierter Benutzer „berechtigt (und daher vertrauenswürdig), sicherheitsrelevante Funktionen auszuführen, zu deren Ausführung gewöhnliche Benutzer nicht berechtigt sind“.
Zu den PAM Best Practices gehören ein Inventar mit einem Verantwortlichen je Konto, getrennte Administratorkonten, die nur von Admin-Arbeitsplätzen aus genutzt werden, Admin-Tiering, ein Tresor für gemeinsam genutzte Passwörter, Rechteerhöhung nach dem Just-in-Time-Prinzip statt dauerhafter Rechte, Break-Glass-Konten (Notfallkonten) sowie Protokolle und Überprüfungen privilegierter Aktivitäten. CISA und NSA empfehlen in ihrem Leitfaden zu Identity and Access Management (März 2023), dass privilegierte Konten „über eine Lösung für Privileged Access Management (PAM) mit starker Identity Governance getrennt verwaltet werden sollten“. Ein Werkzeug hilft beim Tresor und bei der Rechteerhöhung, doch Inventar und getrennte Konten kommen zuerst; in unserem Leitfaden zu Zero Trust für den Mittelstand ist privilegierter Zugriff der dritte Schritt, nach Identitäten und Geräten.
Privilegierte Konten in einer mittelgroßen IT-Umgebung
Jede Plattform bringt eigene privilegierte Konten mit, von root auf jedem ESXi-Host und dem Administrator jedes Baseboard Management Controllers (BMC) bis zum Fallback-Konto jeder Firewall. Die Tabelle nennt die üblichen Kontotypen und für jeden eine Maßnahme.
| KONTOTYP | WAS ES STEUERT | MASSNAHME |
|---|---|---|
| Verzeichnis- und IdP-Admins | jedes eingebundene System und jedes System, das seinen Gruppen vertraut | Tier-0-Konten nur auf Tier-0-Arbeitsplätzen; Gruppen leer, außer während einer Just-in-Time-Erhöhung |
| vCenter- und ESXi-Admins | jede VM, Domänencontroller eingeschlossen | vCenter-Rollen außerhalb von Verzeichnisgruppen; Root-Konto der Hosts im Tresor |
| Backup-Administratoren | Wiederherstellungspunkte und die Wiederherstellung jedes Systems | eigene Konten außerhalb von produktivem Verzeichnisdienst und Identity Provider, mit MFA |
| BMC-Konten | Stromversorgung, Firmware und Konsole eines Servers | eindeutiges Passwort je BMC im Tresor; nur aus dem Verwaltungsnetz |
| Firewall- und Netz-Admins | Regeln, VPN und Routing zwischen Zonen | Personengebundene Konten über zentrale Authentifizierung; Fallback-Konto im Tresor |
| Cloud- und SaaS-Admins | einen ganzen Tenant, aus dem Internet erreichbar | reine Cloud-Administratorkonten; Rollen per Just-in-Time-Aktivierung |
| Dienstkonten | alles, was die Anwendung erreicht | minimale Berechtigungen, keine interaktive Anmeldung, ein Verantwortlicher, Rotation über den Tresor |
| Lokale Administratorkonten | jeden Rechner, der das Passwort teilt | eindeutiges Passwort je Rechner, von einem Werkzeug rotiert |
| Break-Glass-Konten | alles, wenn Anmeldung oder Tresor ausfallen | versiegelte Offline-Zugangsdaten, Alarm bei jeder Nutzung, planmäßige Tests |
Unsere Zusammenfassung auf Grundlage der Warnmeldung AA23-278A von NSA und CISA (Oktober 2023), der Leitlinien des NCSC zur sicheren Systemadministration (überprüft am 7. Juni 2023), der vCenter-Baseline von Broadcom (16. September 2026) und des Berichts von Mandiant (23. Juli 2025).
Erstellen Sie die Liste aus Exporten: Mitglieder der administrativen Gruppen des Verzeichnisdienstes, verschachtelte Gruppen eingeschlossen; Rollenzuweisungen in Cloud-Tenants und SaaS-Konsolen; lokale Konten auf Hypervisoren, BMCs, Firewalls und Appliances; dazu Konten, unter denen Dienste laufen oder deren Passwort sich nie ändert. Die Durchführungsverordnung (EU) 2024/2690 verlangt im Anhang, Nummer 11.2.2 Buchstabe e, ein Register der gewährten Zugangs- und Zugriffsrechte, und Nummer 11.5.3 lässt Kennungen, die mehreren Personen zugewiesen sind, nur zu, wenn sie aus geschäftlichen oder operativen Gründen erforderlich sind, einem ausdrücklichen Genehmigungsverfahren unterliegen und dokumentiert werden.
Unsere Leistung Cyber-Resilienz richtet Privileged Access Management als Teil einer Zero-Trust-Architektur nach NIST CSF 2.0 ein. Schicken Sie uns die Zahl der Administrator- und Dienstkonten je System und ob deren Passwörter heute in einem Tresor liegen.
Wie Angreifer privilegierte Konten nutzen
In der Warnmeldung AA23-278A (Oktober 2023) führten NSA und CISA die zehn häufigsten Fehlkonfigurationen in Netzwerken auf, die ihre Red Teams, Blue Teams, Hunt-Teams und Incident-Response-Teams gefunden hatten, darunter eine unzureichende Trennung von Benutzer- und Administratorrechten. Sie beschreiben Konten mit mehreren Rollen, Dienstkonten, deren erhöhte Rechte an jeden übergehen, der die Anwendung kompromittiert, und Administratorkonten, die für alltägliche Aufgaben genutzt werden. Meldet sich ein solches Konto an einem kompromittierten Host an, kann ein Angreifer dessen Zugangsdaten und Authentifizierungstoken stehlen und sich durch die Domäne bewegen. Zu den Gegenmaßnahmen der Warnmeldung gehören zeitbasierter Zugriff für privilegierte Konten und der Verzicht auf privilegierte Konten für E-Mail und das Surfen im Web.
In AA24-038A (Februar 2024) beschreiben CISA, NSA, FBI und Partnerbehörden Akteure von Volt Typhoon, die darauf abzielen, „Administrator-Zugangsdaten innerhalb des Netzwerks zu erlangen“, und die Domäne vollständig kompromittieren, indem sie die Verzeichnisdatenbank von einem Domänencontroller extrahieren. Die Warnmeldung empfiehlt getrennte Benutzer- und privilegierte Konten sowie Just-in-Time- und Just-Enough-Zugriff, wenn Administratoren ihre Rechte erhöhen.
Mandiant berichtete am 23. Juli 2025, dass UNC3944 nach Passwort-Managern und PAM-Lösungen sucht und versucht, aus schwach geschützten Lösungen Zugangsdaten auszulesen. Wie dieselben Akteure vCenter und die ESXi-Hosts erreichten, steht in unserem Leitfaden zur Härtung von ESXi gegen Ransomware.
Getrennte Administratorkonten, Admin-Arbeitsplätze und Admin-Tiering
Nummer 11.3.2 der Durchführungsverordnung verlangt eine starke Authentifizierung wie MFA für privilegierte Konten, Konten, die ausschließlich für die Systemverwaltung verwendet werden, Systemverwaltungsrechte, die „so weit wie möglich individuell zugeschnitten“ und eingeschränkt sind, sowie Systemverwaltungskonten, die sich nur mit Systemverwaltungssystemen verbinden. Nummer 11.6.2 Buchstabe f ergänzt gesonderte Authentifizierungsdaten, und Nummer 11.4.2 behält Systemverwaltungssysteme der Systemverwaltung vor, logisch getrennt von anderer Anwendungssoftware. Für privilegierte Benutzer verlangt NIST SP 800-53 AC-6(2) nicht privilegierte Konten oder Rollen, „wenn sie auf Nicht-Sicherheitsfunktionen zugreifen“.
Jeder Administrator behält ein Alltagskonto für E-Mail und Web und nutzt personengebundene Administratorkonten nur von einer Privileged Access Workstation (PAW) aus, auf der ausschließlich Verwaltungswerkzeuge laufen, direkt oder über einen Jump-Host; den Schutz dieser Konten behandelt unser Leitfaden zu phishing-resistenter MFA. Das NCSC bezeichnet die Administration von einem Gerät aus, dem weniger vertraut wird als dem verwalteten System, als „browse up“ und als Anti-Pattern, weil ein Angreifer, der das Gerät kompromittiert, dessen Zugriff erben könnte und E-Mail das Gerät dem Phishing aussetzt. Es ergänzt, dass ein Administrations-Proxy allein ein kompromittiertes Verwaltungsgerät nicht aufhält; ein Jump-Host, der vom Alltags-Laptop aus erreicht wird, ersetzt deshalb keine PAW.
Beim Admin-Tiering richtet das NCSC die Tiers an „den potenziellen Auswirkungen einer Kompromittierung“ aus und nennt Tier 0 „die Vertrauensbasis, auf die sich jede andere Administration stützt“; die Warnmeldung zu Volt Typhoon verlangt ein Tiering-Modell, das administrative Konten nach Zugriffsebene und Risiko trennt. Das Beispiel des NCSC hat vier Tiers; für 200 bis 2.000 Beschäftigte würden wir drei verwenden: Tier 0 für Verzeichnisdienst, Identity Provider, PKI und PAM-System, Tier 1 für Server und Anwendungen und Tier 2 für Arbeitsplatzrechner. Tier-0-Konten melden sich nie an Rechnern niedrigerer Tiers an, wo eine Kompromittierung ihre Zugangsdaten preisgeben würde.
Ein Hypervisor, auf dem die Domänencontroller laufen, oder ein Backup-Server, der ihre Sicherungen hält, gehört in Tier 0, denn wer ihn kontrolliert, kann ihre Festplatten lesen oder wiederherstellen. Mandiant rät, Tier-0-Systeme, darunter Domänencontroller, PAM und Veeam, in einem dedizierten „Identity-Cluster“ zu betreiben, und nennt ihren Betrieb auf eben der Virtualisierungsplattform, die sie absichern, „einen kritischen Architekturfehler“.
Passwort-Tresore, Rotation und Dienstkonten
Gemeinsam genutzte und lokale Administratorpasswörter gehören in einen Passwort-Tresor. AA23-278A rät, Passwort-Manager in Betracht zu ziehen, „um Passwörter zu erzeugen und zu speichern“, und lokale Administratorpasswörter nicht systemübergreifend wiederzuverwenden, und AA24-038A rät davon ab, Zugangsdaten im Klartext auf irgendeinem System zu speichern. Ein eindeutiges Passwort je System, das eine namentlich benannte Person auscheckt und das nach der Nutzung geändert wird, macht jede Sitzung auf einem gemeinsam genutzten Konto einer bestimmten Person zuordenbar. Nummer 11.6.2 Buchstabe c verlangt die Änderung von Authentifizierungsdaten zu Beginn, in vorab festgelegten Zeitabständen und bei Verdacht auf Kompromittierung; ein Tresor kann das nach Zeitplan und auf Anforderung erledigen.
AA23-278A verlangt, Dienstkonten nur „die Berechtigungen, die für den Betrieb der von ihnen gesteuerten Dienste notwendig sind“, zu geben, und empfiehlt einen Überprüfungsprozess, der Dateien und Systeme nach Zugangsdaten im Klartext durchsucht; beziehen Sie Skripte und geplante Aufgaben ein. Verweigern Sie Dienstkonten die interaktive Anmeldung, halten Sie für jedes einen Verantwortlichen fest und rotieren Sie ihre Passwörter über den Tresor, soweit die Anwendung das mitmacht. Unser Leitfaden zum Veeam Hardened Repository behandelt die getrennten Konten für Administrator und Security Officer des Backup-Repositorys.
„Das PAM-System ist selbst eine Angriffsfläche“, schreibt das NCSC; der Tresor gehört deshalb in Tier 0, wird nur von Tier-0-Arbeitsplätzen aus administriert, gepatcht und gesichert, und andere Administratoren erreichen nur seine Check-out-Schnittstelle. Das NCSC rät außerdem zu Hochverfügbarkeit und zu einem Notfallverfahren, mit dem Sie Systeme erreichen, wenn PAM ausgefallen ist; eine Wiederherstellung nach Ransomware braucht dieses Verfahren, wenn auch der Tresor verschlüsselt ist.
Just-in-Time-Zugriff, Genehmigungen und Zugriff von Dienstleistern
Just-in-Time-Zugriff lässt privilegierte Gruppen und Rollen leer und vergibt Rechte für eine Aufgabe und eine begrenzte Zeit. CISA und NSA beschreiben Benutzer, denen „vorübergehend privilegierter Zugriff gewährt wird, um eine bestimmte Aufgabe zu erledigen oder ein Problem zu lösen“. Im Modell des NCSC fordert der Administrator mit seinen Zugangsdaten nur Zugriff an, eine Genehmigung gibt temporäre Zugangsdaten frei, und gestohlene temporäre Zugangsdaten nützen nur kurz. Die Genehmigung kann von einer zweiten Person kommen, aus einer Abstimmung mehrerer Genehmigender oder aus Regeln wie einem verknüpften Change-Ticket.
Die Warnmeldung von NSA und CISA beschreibt Administratorkonten, die auf Ebene des Verzeichnisdienstes automatisch deaktiviert und auf Anfrage für eine festgelegte Zeit aktiviert werden, und nennt für Cloud-Umgebungen „föderierte Claims pro Sitzung oder Werkzeuge für Privileged Access Management“. NIST SP 800-53 AC-2(2) verlangt, temporäre Konten und Notfallkonten nach einem festgelegten Zeitraum automatisch zu entfernen oder zu deaktivieren.
Für Dienstleister beschränkt Nummer 11.2.2 Buchstabe d die Zugangs- und Zugriffsrechte Dritter „in Bezug auf Umfang und Dauer“, und Nummer 6.7.2 Buchstabe h lässt Verbindungen von Diensteanbietern „nur nach einem Genehmigungsantrag und für einen bestimmten Zeitraum“ zu. Ein Dienstleisterkonto bleibt deaktiviert, bis ein Ticket es für das Wartungsfenster freischaltet, und die Sitzung läuft über den Jump-Host. Sitzungsaufzeichnungen zeigen, was eine namentlich benannte Person getan hat, und sind personenbezogene Daten im Sinne der DSGVO; legen Sie deshalb vor der Aufzeichnung Zweck, Aufbewahrungsdauer und den Kreis derer fest, die sie ansehen dürfen.
Break-Glass-Konten und Protokolle privilegierter Aktivitäten
Break-Glass-Konten sind für den Tag gedacht, an dem Identity Provider, MFA-Dienst oder Tresor ausgefallen sind, und das NCSC verlangt, dass dieser Notfallweg „sorgfältig geschützt“ ist. Bewahren Sie die Notfall-Zugangsdaten des Identity Providers offline und versiegelt auf, zusammen mit Kopien der Root- und lokalen Administratorpasswörter von Hypervisoren, Backup-Server, BMCs und Firewalls, auch wenn der Tresor sie ebenfalls verwahrt, damit eine Wiederherstellung nicht vom Tresor abhängt. Ändern Sie diese Passwörter in festgelegten Abständen von Hand, denn eine automatische Rotation würde die versiegelten Kopien veralten lassen. Jede Nutzung löst einen Alarm, eine Überprüfung und neue Zugangsdaten aus, und jedes Konto wird nach Plan getestet.
Unter den zu protokollierenden Ereignissen nennt Nummer 3.2.3 der Durchführungsverordnung, soweit angemessen, das Anlegen, Ändern oder Löschen von Nutzern, die Erweiterung von Berechtigungen sowie alle privilegierten Zugriffe und Aktivitäten von Verwaltungskonten, und Nummer 3.2.5 verlangt, die Protokolle vor unbefugten Zugriffen oder Änderungen zu schützen. NIST SP 800-53 ergänzt AC-6(9), „Protokollieren Sie die Ausführung privilegierter Funktionen“, und AC-2(7), wonach Zuweisungen privilegierter Rollen zu überwachen sind und der Zugriff zu entziehen ist, wenn sie nicht mehr angemessen sind. Senden Sie diese Ereignisse an einen Collector, den Administratoren nicht bearbeiten können, und alarmieren Sie bei neuen Mitgliedern von Tier-0-Gruppen, privilegierten Anmeldungen außerhalb der Admin-Arbeitsplätze, Check-outs aus dem Tresor außerhalb von Change-Fenstern und jeder Anmeldung mit einem Break-Glass-Konto.
PAM-Anforderungen in der Verordnung 2024/2690 und in NIST SP 800-53
Die Durchführungsverordnung (EU) 2024/2690 konkretisiert die NIS2-Maßnahmen für die in ihrem Artikel 1 genannten Anbieter digitaler Infrastruktur und IKT-Dienste, etwa Anbieter von Cloud-Computing-Diensten, Rechenzentrumsdiensten und verwalteten Diensten. Für andere Unternehmen ist sie eine Referenz, keine Pflicht, und ob NIS2 gilt, ist eine rechtliche Bewertung für die Rechtsabteilung des Unternehmens. Die Tabelle ordnet ihre Nummern zur Zugriffskontrolle und die zugehörigen Kontrollen aus NIST SP 800-53 Rev. 5 den Nachweisen zu; alle zehn NIS2-Maßnahmen stehen in unserem Leitfaden zu NIS2 Artikel 21.
| ANFORDERUNG | 2024/2690; SP 800-53 | NACHWEIS |
|---|---|---|
| Reine Administratorkonten | 11.3.2 b), 11.6.2 f); AC-6(2) | Administratorkonten aufgelistet, jedes einer Person zugeordnet |
| Admin-Systeme zweckgebunden | 11.3.2 d), 11.4.2 | Inventar der PAWs und Jump-Hosts; Firewall-Regeln des Verwaltungsnetzes |
| Least Privilege | 11.2.2 a), 11.3.2 c); AC-6, AC-6(5) | Rollenmatrix je System; Zahl der dauerhaften Zuweisungen |
| Geplante Überprüfungen | 11.2.3, 11.3.3; AC-6(7) | datiertes Prüfprotokoll mit den Änderungen |
| Geteilte Kennungen genehmigt | 11.5.3; AC-2(9) | Genehmigung je gemeinsam genutztem Konto; Check-out-Protokoll des Tresors |
| Befristet und für Dritte | 11.2.2 d), 6.7.2 h); AC-2(2) | Ablaufeinstellungen; Dienstleister-Tickets mit Beginn und Ende |
| Admin-Aktionen protokolliert | 3.2.3, 11.2.2 f); AC-2(7), AC-6(9) | Log-Stichproben, Alarmregeln, zuletzt bearbeiteter Alarm |
Durchführungsverordnung (EU) 2024/2690 vom 17. Oktober 2024, Anhang, Nummern 3.2, 6.7 und 11.2 bis 11.6; NIST SP 800-53 Rev. 5, Release 5.2.0 (August 2025). Die Zuordnung und die Spalte mit den Nachweisen sind unsere Empfehlung.
Das Assessment unserer Leistung Cyber-Resilienz umfasst Infrastruktur, Zugriffe, Backups und NIS2-Anforderungen und endet mit einer Risikokarte und einem priorisierten Maßnahmenplan. Nennen Sie uns, welche dieser Nachweise Sie heute vorlegen können und wie oft privilegierte Rechte überprüft werden.
Was wir tun
Im Rahmen unserer Leistung Cyber-Resilienz baut unser Engineering-Partner Vixen.UNO eine Zero-Trust-Architektur nach NIST CSF 2.0 auf, mit Privileged Access Management, Multi-Faktor-Authentifizierung, Netzwerksegmentierung, Mobile Device Management (MDM) und Data Loss Prevention (DLP). Das kostenpflichtige technische Assessment liefert eine Risikokarte, eine Compliance-Analyse und einen priorisierten Maßnahmenplan. Änderungen werden in vereinbarten Wartungsfenstern ausgerollt, mit Rollback-Plan. Während des Projekts arbeitet Vixen.UNO in Ihrer Umgebung unter Ihren Zugriffsregeln; Zugriff vergeben Sie, beschränkt auf das, was die Arbeit braucht, und er endet mit dem Projekt, wie unsere Seite Sicherheit & Compliance beschreibt. Das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn der Arbeiten fest.
FAQ
Was ist Privileged Access Management (PAM)?
Welche PAM Best Practices gibt es?
Welche Konten zählen als privilegierte Zugänge?
Was ist Just-in-Time-Zugriff (JIT)?
Was ist Admin-Tiering (Tier 0, Tier 1 und Tier 2)?
Was fordert NIS2 für privilegierte Konten?
Schicken Sie uns die Zahl der Administrator-, Dienst- und Break-Glass-Konten je System, wie sich Administratoren heute am Verzeichnisdienst, an den Hypervisoren, am Backup und an den Firewalls anmelden und ob gemeinsam genutzte Passwörter in einem Tresor liegen. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, in dem Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages