BLOG · GUIDE ·

Privileged Access Management: Administratorkonten, Passwort-Tresor, Just-in-Time-Zugriff und Admin-Tiering

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • Privileged Access Management (PAM) erfasst jedes Konto, das Systeme, Sicherheitseinstellungen oder andere Konten ändern kann: Administratoren von Verzeichnisdienst und Identity Provider, Root-Konten der Hypervisoren und vCenter-Administratoren, Administratoren von Backup, BMCs, Firewalls und Cloud, lokale Administratorkonten und Dienstkonten
  • Administratoren erhalten getrennte, personengebundene Administratorkonten, die sie nur von einer Privileged Access Workstation aus nutzen, direkt oder über einen Jump-Host, und nie für E-Mail oder Web, im Einklang mit Nummer 11.3.2 der Durchführungsverordnung (EU) 2024/2690, NIST SP 800-53 AC-6(2) und den Leitlinien von NSA, CISA und NCSC
  • Gemeinsam genutzte und lokale Administratorpasswörter gehören in einen Passwort-Tresor, eindeutig je System, von einer namentlich benannten Person ausgecheckt und nach der Nutzung geändert; der Tresor ist selbst ein Angriffsziel, und Mandiant berichtete im Juli 2025, dass UNC3944 nach PAM-Lösungen sucht und versucht, aus schwach geschützten Lösungen Zugangsdaten auszulesen
  • Just-in-Time-Zugriff hält privilegierte Gruppen und Rollen leer und vergibt Rechte nach einer Genehmigung für eine Aufgabe und eine begrenzte Zeit; NSA und CISA raten zu zeitbasiertem Zugriff für privilegierte Konten, und das NCSC weist darauf hin, dass gestohlene temporäre Zugangsdaten bald nicht mehr funktionieren
  • Admin-Tiering hält Zugangsdaten aus Tier 0 von Rechnern niedrigerer Tiers fern; wir würden Verzeichnisdienst, Identity Provider, PKI und PAM in Tier 0 einordnen, zusammen mit den Hypervisoren und Backup-Servern, auf denen Domänencontroller laufen oder deren Sicherungen liegen; Break-Glass-Konten, Protokolle privilegierter Aktivitäten und Überprüfungen in geplanten Zeitabständen sind die übrigen Maßnahmen

Eurokommerz × Vixen.UNO: Cyber-Resilienz  Experten kontaktieren →

Was Privileged Access Management ist und wo Sie anfangen

Privileged Access Management (PAM) ist die Gesamtheit der Richtlinien, Prozesse und Werkzeuge, mit denen die Konten kontrolliert werden, die Systeme, Sicherheitseinstellungen oder andere Konten ändern können. Nach NIST SP 800-53 ist ein privilegierter Benutzer „berechtigt (und daher vertrauenswürdig), sicherheitsrelevante Funktionen auszuführen, zu deren Ausführung gewöhnliche Benutzer nicht berechtigt sind“.

Zu den PAM Best Practices gehören ein Inventar mit einem Verantwortlichen je Konto, getrennte Administratorkonten, die nur von Admin-Arbeitsplätzen aus genutzt werden, Admin-Tiering, ein Tresor für gemeinsam genutzte Passwörter, Rechteerhöhung nach dem Just-in-Time-Prinzip statt dauerhafter Rechte, Break-Glass-Konten (Notfallkonten) sowie Protokolle und Überprüfungen privilegierter Aktivitäten. CISA und NSA empfehlen in ihrem Leitfaden zu Identity and Access Management (März 2023), dass privilegierte Konten „über eine Lösung für Privileged Access Management (PAM) mit starker Identity Governance getrennt verwaltet werden sollten“. Ein Werkzeug hilft beim Tresor und bei der Rechteerhöhung, doch Inventar und getrennte Konten kommen zuerst; in unserem Leitfaden zu Zero Trust für den Mittelstand ist privilegierter Zugriff der dritte Schritt, nach Identitäten und Geräten.

Privilegierte Konten in einer mittelgroßen IT-Umgebung

Jede Plattform bringt eigene privilegierte Konten mit, von root auf jedem ESXi-Host und dem Administrator jedes Baseboard Management Controllers (BMC) bis zum Fallback-Konto jeder Firewall. Die Tabelle nennt die üblichen Kontotypen und für jeden eine Maßnahme.

KONTOTYPWAS ES STEUERTMASSNAHME
Verzeichnis- und IdP-Adminsjedes eingebundene System und jedes System, das seinen Gruppen vertrautTier-0-Konten nur auf Tier-0-Arbeits­plätzen; Gruppen leer, außer während einer Just-in-Time-Erhöhung
vCenter- und ESXi-Adminsjede VM, Domänen­controller eingeschlossenvCenter-Rollen außerhalb von Verzeichnis­gruppen; Root-Konto der Hosts im Tresor
Backup-AdministratorenWieder­herstellungs­punkte und die Wieder­herstellung jedes Systemseigene Konten außerhalb von produktivem Verzeichnis­dienst und Identity Provider, mit MFA
BMC-KontenStrom­versorgung, Firmware und Konsole eines Serverseindeutiges Passwort je BMC im Tresor; nur aus dem Verwaltungs­netz
Firewall- und Netz-AdminsRegeln, VPN und Routing zwischen ZonenPersonen­gebundene Konten über zentrale Authentifizierung; Fallback-Konto im Tresor
Cloud- und SaaS-Adminseinen ganzen Tenant, aus dem Internet erreichbarreine Cloud-Administrator­konten; Rollen per Just-in-Time-Aktivierung
Dienstkontenalles, was die Anwendung erreichtminimale Berechtigungen, keine interaktive Anmeldung, ein Verantwort­licher, Rotation über den Tresor
Lokale Administrator­kontenjeden Rechner, der das Passwort teilteindeutiges Passwort je Rechner, von einem Werkzeug rotiert
Break-Glass-Kontenalles, wenn Anmeldung oder Tresor ausfallenversiegelte Offline-Zugangsdaten, Alarm bei jeder Nutzung, planmäßige Tests

Unsere Zusammenfassung auf Grundlage der Warnmeldung AA23-278A von NSA und CISA (Oktober 2023), der Leitlinien des NCSC zur sicheren Systemadministration (überprüft am 7. Juni 2023), der vCenter-Baseline von Broadcom (16. September 2026) und des Berichts von Mandiant (23. Juli 2025).

Erstellen Sie die Liste aus Exporten: Mitglieder der administrativen Gruppen des Verzeichnisdienstes, verschachtelte Gruppen eingeschlossen; Rollenzuweisungen in Cloud-Tenants und SaaS-Konsolen; lokale Konten auf Hypervisoren, BMCs, Firewalls und Appliances; dazu Konten, unter denen Dienste laufen oder deren Passwort sich nie ändert. Die Durchführungsverordnung (EU) 2024/2690 verlangt im Anhang, Nummer 11.2.2 Buchstabe e, ein Register der gewährten Zugangs- und Zugriffsrechte, und Nummer 11.5.3 lässt Kennungen, die mehreren Personen zugewiesen sind, nur zu, wenn sie aus geschäftlichen oder operativen Gründen erforderlich sind, einem ausdrücklichen Genehmigungsverfahren unterliegen und dokumentiert werden.

Unsere Leistung Cyber-Resilienz richtet Privileged Access Management als Teil einer Zero-Trust-Architektur nach NIST CSF 2.0 ein. Schicken Sie uns die Zahl der Administrator- und Dienstkonten je System und ob deren Passwörter heute in einem Tresor liegen.

Wie Angreifer privilegierte Konten nutzen

In der Warnmeldung AA23-278A (Oktober 2023) führten NSA und CISA die zehn häufigsten Fehlkonfigurationen in Netzwerken auf, die ihre Red Teams, Blue Teams, Hunt-Teams und Incident-Response-Teams gefunden hatten, darunter eine unzureichende Trennung von Benutzer- und Administratorrechten. Sie beschreiben Konten mit mehreren Rollen, Dienstkonten, deren erhöhte Rechte an jeden übergehen, der die Anwendung kompromittiert, und Administratorkonten, die für alltägliche Aufgaben genutzt werden. Meldet sich ein solches Konto an einem kompromittierten Host an, kann ein Angreifer dessen Zugangsdaten und Authentifizierungstoken stehlen und sich durch die Domäne bewegen. Zu den Gegenmaßnahmen der Warnmeldung gehören zeitbasierter Zugriff für privilegierte Konten und der Verzicht auf privilegierte Konten für E-Mail und das Surfen im Web.

In AA24-038A (Februar 2024) beschreiben CISA, NSA, FBI und Partnerbehörden Akteure von Volt Typhoon, die darauf abzielen, „Administrator-Zugangsdaten innerhalb des Netzwerks zu erlangen“, und die Domäne vollständig kompromittieren, indem sie die Verzeichnisdatenbank von einem Domänencontroller extrahieren. Die Warnmeldung empfiehlt getrennte Benutzer- und privilegierte Konten sowie Just-in-Time- und Just-Enough-Zugriff, wenn Administratoren ihre Rechte erhöhen.

Mandiant berichtete am 23. Juli 2025, dass UNC3944 nach Passwort-Managern und PAM-Lösungen sucht und versucht, aus schwach geschützten Lösungen Zugangsdaten auszulesen. Wie dieselben Akteure vCenter und die ESXi-Hosts erreichten, steht in unserem Leitfaden zur Härtung von ESXi gegen Ransomware.

Getrennte Administratorkonten, Admin-Arbeitsplätze und Admin-Tiering

Nummer 11.3.2 der Durchführungsverordnung verlangt eine starke Authentifizierung wie MFA für privilegierte Konten, Konten, die ausschließlich für die Systemverwaltung verwendet werden, Systemverwaltungsrechte, die „so weit wie möglich individuell zugeschnitten“ und eingeschränkt sind, sowie Systemverwaltungskonten, die sich nur mit Systemverwaltungssystemen verbinden. Nummer 11.6.2 Buchstabe f ergänzt gesonderte Authentifizierungsdaten, und Nummer 11.4.2 behält Systemverwaltungssysteme der Systemverwaltung vor, logisch getrennt von anderer Anwendungssoftware. Für privilegierte Benutzer verlangt NIST SP 800-53 AC-6(2) nicht privilegierte Konten oder Rollen, „wenn sie auf Nicht-Sicherheitsfunktionen zugreifen“.

Jeder Administrator behält ein Alltagskonto für E-Mail und Web und nutzt personengebundene Administratorkonten nur von einer Privileged Access Workstation (PAW) aus, auf der ausschließlich Verwaltungswerkzeuge laufen, direkt oder über einen Jump-Host; den Schutz dieser Konten behandelt unser Leitfaden zu phishing-resistenter MFA. Das NCSC bezeichnet die Administration von einem Gerät aus, dem weniger vertraut wird als dem verwalteten System, als „browse up“ und als Anti-Pattern, weil ein Angreifer, der das Gerät kompromittiert, dessen Zugriff erben könnte und E-Mail das Gerät dem Phishing aussetzt. Es ergänzt, dass ein Administrations-Proxy allein ein kompromittiertes Verwaltungsgerät nicht aufhält; ein Jump-Host, der vom Alltags-Laptop aus erreicht wird, ersetzt deshalb keine PAW.

Beim Admin-Tiering richtet das NCSC die Tiers an „den potenziellen Auswirkungen einer Kompromittierung“ aus und nennt Tier 0 „die Vertrauensbasis, auf die sich jede andere Administration stützt“; die Warnmeldung zu Volt Typhoon verlangt ein Tiering-Modell, das administrative Konten nach Zugriffsebene und Risiko trennt. Das Beispiel des NCSC hat vier Tiers; für 200 bis 2.000 Beschäftigte würden wir drei verwenden: Tier 0 für Verzeichnisdienst, Identity Provider, PKI und PAM-System, Tier 1 für Server und Anwendungen und Tier 2 für Arbeitsplatzrechner. Tier-0-Konten melden sich nie an Rechnern niedrigerer Tiers an, wo eine Kompromittierung ihre Zugangsdaten preisgeben würde.

Ein Hypervisor, auf dem die Domänencontroller laufen, oder ein Backup-Server, der ihre Sicherungen hält, gehört in Tier 0, denn wer ihn kontrolliert, kann ihre Festplatten lesen oder wiederherstellen. Mandiant rät, Tier-0-Systeme, darunter Domänencontroller, PAM und Veeam, in einem dedizierten „Identity-Cluster“ zu betreiben, und nennt ihren Betrieb auf eben der Virtualisierungsplattform, die sie absichern, „einen kritischen Architekturfehler“.

Passwort-Tresore, Rotation und Dienstkonten

Gemeinsam genutzte und lokale Administratorpasswörter gehören in einen Passwort-Tresor. AA23-278A rät, Passwort-Manager in Betracht zu ziehen, „um Passwörter zu erzeugen und zu speichern“, und lokale Administratorpasswörter nicht systemübergreifend wiederzuverwenden, und AA24-038A rät davon ab, Zugangsdaten im Klartext auf irgendeinem System zu speichern. Ein eindeutiges Passwort je System, das eine namentlich benannte Person auscheckt und das nach der Nutzung geändert wird, macht jede Sitzung auf einem gemeinsam genutzten Konto einer bestimmten Person zuordenbar. Nummer 11.6.2 Buchstabe c verlangt die Änderung von Authentifizierungsdaten zu Beginn, in vorab festgelegten Zeitabständen und bei Verdacht auf Kompromittierung; ein Tresor kann das nach Zeitplan und auf Anforderung erledigen.

AA23-278A verlangt, Dienstkonten nur „die Berechtigungen, die für den Betrieb der von ihnen gesteuerten Dienste notwendig sind“, zu geben, und empfiehlt einen Überprüfungsprozess, der Dateien und Systeme nach Zugangsdaten im Klartext durchsucht; beziehen Sie Skripte und geplante Aufgaben ein. Verweigern Sie Dienstkonten die interaktive Anmeldung, halten Sie für jedes einen Verantwortlichen fest und rotieren Sie ihre Passwörter über den Tresor, soweit die Anwendung das mitmacht. Unser Leitfaden zum Veeam Hardened Repository behandelt die getrennten Konten für Administrator und Security Officer des Backup-Repositorys.

„Das PAM-System ist selbst eine Angriffsfläche“, schreibt das NCSC; der Tresor gehört deshalb in Tier 0, wird nur von Tier-0-Arbeitsplätzen aus administriert, gepatcht und gesichert, und andere Administratoren erreichen nur seine Check-out-Schnittstelle. Das NCSC rät außerdem zu Hochverfügbarkeit und zu einem Notfallverfahren, mit dem Sie Systeme erreichen, wenn PAM ausgefallen ist; eine Wiederherstellung nach Ransomware braucht dieses Verfahren, wenn auch der Tresor verschlüsselt ist.

Just-in-Time-Zugriff, Genehmigungen und Zugriff von Dienstleistern

Just-in-Time-Zugriff lässt privilegierte Gruppen und Rollen leer und vergibt Rechte für eine Aufgabe und eine begrenzte Zeit. CISA und NSA beschreiben Benutzer, denen „vorübergehend privilegierter Zugriff gewährt wird, um eine bestimmte Aufgabe zu erledigen oder ein Problem zu lösen“. Im Modell des NCSC fordert der Administrator mit seinen Zugangsdaten nur Zugriff an, eine Genehmigung gibt temporäre Zugangsdaten frei, und gestohlene temporäre Zugangsdaten nützen nur kurz. Die Genehmigung kann von einer zweiten Person kommen, aus einer Abstimmung mehrerer Genehmigender oder aus Regeln wie einem verknüpften Change-Ticket.

Die Warnmeldung von NSA und CISA beschreibt Administratorkonten, die auf Ebene des Verzeichnisdienstes automatisch deaktiviert und auf Anfrage für eine festgelegte Zeit aktiviert werden, und nennt für Cloud-Umgebungen „föderierte Claims pro Sitzung oder Werkzeuge für Privileged Access Management“. NIST SP 800-53 AC-2(2) verlangt, temporäre Konten und Notfallkonten nach einem festgelegten Zeitraum automatisch zu entfernen oder zu deaktivieren.

Für Dienstleister beschränkt Nummer 11.2.2 Buchstabe d die Zugangs- und Zugriffsrechte Dritter „in Bezug auf Umfang und Dauer“, und Nummer 6.7.2 Buchstabe h lässt Verbindungen von Diensteanbietern „nur nach einem Genehmigungsantrag und für einen bestimmten Zeitraum“ zu. Ein Dienstleisterkonto bleibt deaktiviert, bis ein Ticket es für das Wartungsfenster freischaltet, und die Sitzung läuft über den Jump-Host. Sitzungsaufzeichnungen zeigen, was eine namentlich benannte Person getan hat, und sind personenbezogene Daten im Sinne der DSGVO; legen Sie deshalb vor der Aufzeichnung Zweck, Aufbewahrungsdauer und den Kreis derer fest, die sie ansehen dürfen.

Break-Glass-Konten und Protokolle privilegierter Aktivitäten

Break-Glass-Konten sind für den Tag gedacht, an dem Identity Provider, MFA-Dienst oder Tresor ausgefallen sind, und das NCSC verlangt, dass dieser Notfallweg „sorgfältig geschützt“ ist. Bewahren Sie die Notfall-Zugangsdaten des Identity Providers offline und versiegelt auf, zusammen mit Kopien der Root- und lokalen Administratorpasswörter von Hypervisoren, Backup-Server, BMCs und Firewalls, auch wenn der Tresor sie ebenfalls verwahrt, damit eine Wiederherstellung nicht vom Tresor abhängt. Ändern Sie diese Passwörter in festgelegten Abständen von Hand, denn eine automatische Rotation würde die versiegelten Kopien veralten lassen. Jede Nutzung löst einen Alarm, eine Überprüfung und neue Zugangsdaten aus, und jedes Konto wird nach Plan getestet.

Unter den zu protokollierenden Ereignissen nennt Nummer 3.2.3 der Durchführungsverordnung, soweit angemessen, das Anlegen, Ändern oder Löschen von Nutzern, die Erweiterung von Berechtigungen sowie alle privilegierten Zugriffe und Aktivitäten von Verwaltungskonten, und Nummer 3.2.5 verlangt, die Protokolle vor unbefugten Zugriffen oder Änderungen zu schützen. NIST SP 800-53 ergänzt AC-6(9), „Protokollieren Sie die Ausführung privilegierter Funktionen“, und AC-2(7), wonach Zuweisungen privilegierter Rollen zu überwachen sind und der Zugriff zu entziehen ist, wenn sie nicht mehr angemessen sind. Senden Sie diese Ereignisse an einen Collector, den Administratoren nicht bearbeiten können, und alarmieren Sie bei neuen Mitgliedern von Tier-0-Gruppen, privilegierten Anmeldungen außerhalb der Admin-Arbeitsplätze, Check-outs aus dem Tresor außerhalb von Change-Fenstern und jeder Anmeldung mit einem Break-Glass-Konto.

PAM-Anforderungen in der Verordnung 2024/2690 und in NIST SP 800-53

Die Durchführungsverordnung (EU) 2024/2690 konkretisiert die NIS2-Maßnahmen für die in ihrem Artikel 1 genannten Anbieter digitaler Infrastruktur und IKT-Dienste, etwa Anbieter von Cloud-Computing-Diensten, Rechenzentrumsdiensten und verwalteten Diensten. Für andere Unternehmen ist sie eine Referenz, keine Pflicht, und ob NIS2 gilt, ist eine rechtliche Bewertung für die Rechtsabteilung des Unternehmens. Die Tabelle ordnet ihre Nummern zur Zugriffskontrolle und die zugehörigen Kontrollen aus NIST SP 800-53 Rev. 5 den Nachweisen zu; alle zehn NIS2-Maßnahmen stehen in unserem Leitfaden zu NIS2 Artikel 21.

ANFORDERUNG2024/2690; SP 800-53NACHWEIS
Reine Administrator­konten11.3.2 b), 11.6.2 f); AC-6(2)Administrator­konten aufgelistet, jedes einer Person zugeordnet
Admin-Systeme zweckgebunden11.3.2 d), 11.4.2Inventar der PAWs und Jump-Hosts; Firewall-Regeln des Verwaltungs­netzes
Least Privilege11.2.2 a), 11.3.2 c); AC-6, AC-6(5)Rollenmatrix je System; Zahl der dauerhaften Zuweisungen
Geplante Über­prüfungen11.2.3, 11.3.3; AC-6(7)datiertes Prüf­protokoll mit den Änderungen
Geteilte Kennungen genehmigt11.5.3; AC-2(9)Genehmigung je gemeinsam genutztem Konto; Check-out-Protokoll des Tresors
Befristet und für Dritte11.2.2 d), 6.7.2 h); AC-2(2)Ablauf­einstellungen; Dienstleister-Tickets mit Beginn und Ende
Admin-Aktionen protokolliert3.2.3, 11.2.2 f); AC-2(7), AC-6(9)Log-Stichproben, Alarmregeln, zuletzt bearbeiteter Alarm

Durchführungsverordnung (EU) 2024/2690 vom 17. Oktober 2024, Anhang, Nummern 3.2, 6.7 und 11.2 bis 11.6; NIST SP 800-53 Rev. 5, Release 5.2.0 (August 2025). Die Zuordnung und die Spalte mit den Nachweisen sind unsere Empfehlung.

Das Assessment unserer Leistung Cyber-Resilienz umfasst Infrastruktur, Zugriffe, Backups und NIS2-Anforderungen und endet mit einer Risikokarte und einem priorisierten Maßnahmenplan. Nennen Sie uns, welche dieser Nachweise Sie heute vorlegen können und wie oft privilegierte Rechte überprüft werden.

Was wir tun

Im Rahmen unserer Leistung Cyber-Resilienz baut unser Engineering-Partner Vixen.UNO eine Zero-Trust-Architektur nach NIST CSF 2.0 auf, mit Privileged Access Management, Multi-Faktor-Authentifizierung, Netzwerksegmentierung, Mobile Device Management (MDM) und Data Loss Prevention (DLP). Das kostenpflichtige technische Assessment liefert eine Risikokarte, eine Compliance-Analyse und einen priorisierten Maßnahmenplan. Änderungen werden in vereinbarten Wartungsfenstern ausgerollt, mit Rollback-Plan. Während des Projekts arbeitet Vixen.UNO in Ihrer Umgebung unter Ihren Zugriffsregeln; Zugriff vergeben Sie, beschränkt auf das, was die Arbeit braucht, und er endet mit dem Projekt, wie unsere Seite Sicherheit & Compliance beschreibt. Das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn der Arbeiten fest.

FAQ

Was ist Privileged Access Management (PAM)?
Privileged Access Management (PAM) umfasst die Richtlinien, Prozesse und Werkzeuge, mit denen die Konten kontrolliert werden, die Systeme, Sicherheitseinstellungen oder andere Konten ändern können, etwa die Konten der Administratoren von Verzeichnisdienst, Hypervisor, Backup, Firewall und Cloud sowie Dienstkonten. PAM verbindet ein Inventar dieser Konten, getrennte Administratorkonten auf dedizierten Arbeitsplätzen, einen Tresor für gemeinsam genutzte Passwörter, Rechteerhöhung nach dem Just-in-Time-Prinzip, Tiering, Break-Glass-Konten und Protokollierung. CISA und NSA raten, privilegierte Konten getrennt über eine PAM-Lösung mit starker Identity Governance zu verwalten.
Welche PAM Best Practices gibt es?
Wir empfehlen, mit einem Inventar der privilegierten Konten und Dienstkonten zu beginnen, jedes mit einem Verantwortlichen, und nicht mehr benötigte Konten zu entfernen. Danach folgen getrennte, personengebundene Administratorkonten, die nur von dedizierten Admin-Arbeitsplätzen aus genutzt werden, ein Tresor mit einem eindeutigen, rotierten Passwort je System, leere privilegierte Gruppen mit Rechten nach dem Just-in-Time-Prinzip und Tiers, die Zugangsdaten der obersten Ebene von gewöhnlichen Rechnern fernhalten. Protokollieren Sie jede privilegierte Aktion in einem Speicher, den Administratoren nicht bearbeiten können, überprüfen Sie privilegierte Rechte in geplanten Zeitabständen und testen Sie die Break-Glass-Konten.
Welche Konten zählen als privilegierte Zugänge?
NIST definiert ein privilegiertes Konto als Systemkonto mit den Berechtigungen eines privilegierten Benutzers, dem vertraut wird, sicherheitsrelevante Funktionen auszuführen, zu denen gewöhnliche Benutzer nicht berechtigt sind. In einem mittelgroßen Unternehmen gehören dazu Administratoren von Verzeichnisdienst und Identity Provider, root auf den Hypervisor-Hosts und vCenter-Administratoren, Administratoren von Backup, BMCs, Firewalls und Netzwerkgeräten, Cloud- und SaaS-Administratoren, lokale Administratorkonten, Dienstkonten mit erhöhten Rechten und Break-Glass-Konten.
Was ist Just-in-Time-Zugriff (JIT)?
Just-in-Time-Zugriff (JIT) vergibt privilegierte Rechte für eine Aufgabe und eine begrenzte Zeit, nach einer Anfrage und einer Genehmigung, statt einer dauerhaften Mitgliedschaft in Administratorgruppen oder -rollen, und die Rechte laufen von selbst ab. Nach der Beschreibung von CISA und NSA erhalten Benutzer dabei vorübergehend privilegierten Zugriff, um eine bestimmte Aufgabe zu erledigen oder ein Problem zu lösen. Das NCSC weist darauf hin, dass gestohlene temporäre Zugangsdaten nach kurzer Zeit nicht mehr funktionieren, was das Zeitfenster eines Angreifers verkleinert.
Was ist Admin-Tiering (Tier 0, Tier 1 und Tier 2)?
Admin-Tiering ordnet Systeme nach den Auswirkungen ihrer Kompromittierung in Tiers ein und gibt jedem Tier eigene Administratorkonten und Arbeitsplätze, sodass Zugangsdaten des obersten Tiers nie auf einem weniger vertrauenswürdigen Rechner offenliegen. Wir würden Verzeichnisdienst, Identity Provider, PKI, PAM-System sowie die Hypervisoren und Backup-Server, auf denen Domänencontroller laufen oder deren Sicherungen liegen, in Tier 0 einordnen, Server und Anwendungen in Tier 1 und Arbeitsplatzrechner in Tier 2. Das NCSC nennt Tier 0 die Vertrauensbasis, auf die sich jede andere Administration stützt, und Mandiant rät, solche Systeme in einem dedizierten, getrennt abgesicherten Cluster zu betreiben.
Was fordert NIS2 für privilegierte Konten?
Artikel 21 Absatz 2 Buchstabe i der NIS2-Richtlinie nennt Konzepte für die Zugriffskontrolle, und die Durchführungsverordnung (EU) 2024/2690 konkretisiert sie für die in ihrem Artikel 1 genannten Anbieter digitaler Infrastruktur und IKT-Dienste. Nummer 11.3 ihres Anhangs verlangt Konzepte für privilegierte Konten und Systemverwaltungskonten mit starker Authentifizierung wie MFA, Konten ausschließlich für die Systemverwaltung, individuell zugeschnittene und eingeschränkte Rechte, Verbindungen nur zu Systemverwaltungssystemen und Überprüfungen in geplanten Zeitabständen, und Nummer 11.4 beschränkt Systemverwaltungssysteme auf die Systemverwaltung. Für andere Unternehmen ist die Verordnung eine Referenz, und ob NIS2 gilt, ist eine rechtliche Bewertung für die Rechtsabteilung des Unternehmens.

Schicken Sie uns die Zahl der Administrator-, Dienst- und Break-Glass-Konten je System, wie sich Administratoren heute am Verzeichnisdienst, an den Hypervisoren, am Backup und an den Firewalls anmelden und ob gemeinsam genutzte Passwörter in einem Tresor liegen. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, in dem Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien