Grundlagen des privilegierten Zugriffs
Ein gemeinsames Admin-Passwort, 47.000 Kundendatensätze weg.
Was ist Grundlagen des privilegierten Zugriffs?
Ein kompromittiertes Standardkonto ist ein Problem. Ein kompromittiertes Administratorkonto ist ein anderes Ereignis. Sie werden verfolgen, was passiert ist, nachdem eine Administratorin ihre Zugangsdaten für einen schnellen Datenbankexport an einen vertrauenswürdigen Kollegen weitergegeben hat und Malware auf seinem Computer sie abgefangen hat. Die Kundendatenbank ging aus der Tür. Sie verfolgen die Kette im Untersuchungs-Dashboard, vergleichen sie mit demselben Fehler, der bei einem Standardkonto gemacht wurde, ändern dann das Passwort, melden sich bei MFA an und reichen den Bericht ein.
Was Sie lernen in Grundlagen des privilegierten Zugriffs
- Unterscheiden Sie zwischen Standard- und privilegierten Konten und erklären Sie, warum Administratoranmeldeinformationen eine strengere Handhabung erfordern
- Seien Sie sich darüber im Klaren, dass die Weitergabe von Zugangsdaten jede Zugriffskontrolle und jeden Prüfpfad umgeht, der mit Ihrer Identität verknüpft ist
- Verfolgen Sie, wie ein geteiltes Administratorkennwort durch Malware auf dem Gerät des Empfängers zu einer vollständigen Datenpanne wird
- Erklären Sie den Explosionsradius, indem Sie den Schaden vergleichen, den ein kompromittiertes Administratorkonto mit einem Standardkonto verursacht
- Beheben Sie kompromittierte Zugangsdaten, indem Sie das Passwort rotieren, die Multi-Faktor-Authentifizierung aktivieren und einen Vorfallbericht einreichen
Grundlagen des privilegierten Zugriffs — Trainingsschritte
-
Willkommen bei Northgate Financial
Mit Administratorzugriff können Sie Datensätze in der gesamten Kundendatenbank lesen, ändern und löschen. Die meisten Beschäftigten haben lediglich Lesezugriff auf die Daten ihrer eigenen Kundenportfolios. Ihre Berechtigungsstufe ist ein mächtiges Werkzeug – und ein lohnendes Ziel.
-
Benachrichtigung zur SOX-Compliance
Alice erhält vom IT-Sicherheitsteam eine E-Mail zu einem bevorstehenden SOX-Compliance-Audit. Vierteljährliche Audits sind in einem Finanzdienstleistungsunternehmen Routine – daran ist nichts ungewöhnlich.
-
Ein Kollege braucht Hilfe
Alices Telefon vibriert. Sie hat eine Telegram-Nachricht von Marcus Chen erhalten, einem Kollegen aus dem Analyseteam. Marcus benötigt für einen Quartalsbericht Zugriff auf die Kundendatenbank, doch sein Zugriff wurde bei einem kürzlichen Rollenwechsel widerrufen. Er bittet Alice, ihm ihre Administratorzugangsdaten zu geben – nur dieses eine Mal.
-
Zugangsdaten weitergeben
Marcus ist ein vertrauenswürdiger Kollege und steht unter berechtigtem Termindruck. Alice denkt: „Es ist nur für eine Stunde. Was kann schon passieren?“ Sie gibt ihre Administratorzugangsdaten per Telegram weiter.
-
Kurz innehalten
Alice hat Marcus gerade ihre Administratorzugangsdaten per Telegram gegeben. Bevor wir fortfahren, überlegen wir kurz, was hier passiert ist.
-
Der Sicherheitsvorfall
Seit Alice ihre Zugangsdaten weitergegeben hat, sind fünf Tage vergangen. Eine dringende E-Mail des CISO lässt sie erstarren. Es wurde ein massiver Sicherheitsvorfall entdeckt: 47.000 Kundendatensätze wurden exfiltriert und eine komplette archivierte Datenbanktabelle wurde unwiederbringlich gelöscht. Der Angriff wurde auf Alices Administratorzugangsdaten zurückgeführt, die eine Infostealer-Malware auf Marcus' Workstation abgegriffen hatte.
-
Untersuchung des Sicherheitsvorfalls
Alice öffnet das Dashboard zur Untersuchung des Sicherheitsvorfalls. Das Schadensausmaß ist verheerend – und alles geht auf einen weitergegebenen Satz von Administratorzugangsdaten zurück.
-
Wie ein weitergegebenes Passwort zum Sicherheitsvorfall führte
Die Angriffskette zeigt genau, wie Alices weitergegebene Zugangsdaten aus einer Telegram-Nachricht zu einer katastrophalen Datenpanne führten – ohne dass ein Angreifer jemals direkt Kontakt zu Alice aufnahm.
-
Unkontrollierte Rechteausweitung
Dieser Vergleich zeigt die zentrale Gefahr der Weitergabe von Zugangsdaten. Als Alice ihre Administratorzugangsdaten weitergab, umging sie sämtliche Zugriffskontrollen des Unternehmens. Marcus – und damit auch jeder, der Marcus' Rechner kompromittierte – erhielt zeitlich und inhaltlich uneingeschränkten Administratorzugriff, ohne dass seine Handlungen ihm in einem Audit-Trail hätten zugerechnet werden können.
-
Schadensradius – warum die Berechtigungsstufe entscheidend ist
Dieselben weitergegebenen Zugangsdaten. Dieselbe Malware. Doch mit den Rechten eines Standardbenutzers statt Administratorrechten wäre der Schaden völlig anders ausgefallen. Deshalb setzen Unternehmen das Prinzip der geringsten Rechte um: Es begrenzt den Schadensradius, wenn etwas schiefgeht.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control