Zurück

Zugriffsmanagement: das Control, das in jedem Audit geprüft wird

Wenn ich in einer Stunde die Sicherheitsreife eines Unternehmens einschätzen soll, schaue ich aufs Zugriffsmanagement. Der aussagekräftigste Prozess: Man sieht Disziplin, Automatisierung und Kultur. Und genau hier gibt es die meisten Audit-Feststellungen.

Der Lebenszyklus eines Zugriffs

  1. Vergabe. Auf Antrag, mit Freigabe des Systemeigentümers, nach Rollenmodell — nicht «wie beim Kollegen».
  2. Änderung. Der Rollenwechsel ist der gefährlichste Moment: Alte Rechte müssen weg, nicht dazu.
  3. Entzug. Austrittstag = Sperrtag. Der Auditor gleicht die Austrittsliste mit den aktiven Konten ab.

Prinzipien, die funktionieren müssen

  • Least Privilege: Zugriff nur auf das, was die Rolle braucht;
  • Funktionstrennung: Wer eine Zahlung anlegt, gibt sie nicht frei;
  • MFA überall mit sensiblen Daten — heute Grundhygiene;
  • privilegierte Konten separat: Adminrechte persönlich, nicht geteilt, mit verstärktem Logging.

Berechtigungsreviews

«Einmal einrichten und vergessen» funktioniert nicht: Quartalsweise (für kritische Systeme) bestätigen die Eigentümer die Aktualität der Rechte. In kleinen Firmen eine Stunde mit einer Tabelle; in größeren der Anlass für IGA-Automatisierung. Die Review-Ergebnisse sind genau die Aufzeichnungen, die ich im Audit sehen will.

Typische Auditorenfunde

Aktive Konten Ausgeschiedener, ein geteilter «admin» fürs ganze Team, «vorübergehende» Rechte von vor einem Jahr, VPN ohne MFA. Alles aus meiner Liste der häufigen Abweichungen.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen