Grundlagen des privilegierten Zugriffs

Grundlagen des privilegierten Zugriffs

Ein gemeinsames Admin-Passwort, 47.000 Kundendatensätze weg.

Was ist Grundlagen des privilegierten Zugriffs?

Ein kompromittiertes Standardkonto ist ein Problem. Ein kompromittiertes Administratorkonto ist ein anderes Ereignis. Sie werden verfolgen, was passiert ist, nachdem eine Administratorin ihre Zugangsdaten für einen schnellen Datenbankexport an einen vertrauenswürdigen Kollegen weitergegeben hat und Malware auf seinem Computer sie abgefangen hat. Die Kundendatenbank ging aus der Tür. Sie verfolgen die Kette im Untersuchungs-Dashboard, vergleichen sie mit demselben Fehler, der bei einem Standardkonto gemacht wurde, ändern dann das Passwort, melden sich bei MFA an und reichen den Bericht ein.

Was Sie lernen in Grundlagen des privilegierten Zugriffs

Grundlagen des privilegierten Zugriffs — Trainingsschritte

  1. Willkommen bei Northgate Financial

    Mit Administratorzugriff können Sie Datensätze in der gesamten Kundendatenbank lesen, ändern und löschen. Die meisten Beschäftigten haben lediglich Lesezugriff auf die Daten ihrer eigenen Kundenportfolios. Ihre Berechtigungsstufe ist ein mächtiges Werkzeug – und ein lohnendes Ziel.

  2. Benachrichtigung zur SOX-Compliance

    Alice erhält vom IT-Sicherheitsteam eine E-Mail zu einem bevorstehenden SOX-Compliance-Audit. Vierteljährliche Audits sind in einem Finanzdienstleistungsunternehmen Routine – daran ist nichts ungewöhnlich.

  3. Ein Kollege braucht Hilfe

    Alices Telefon vibriert. Sie hat eine Telegram-Nachricht von Marcus Chen erhalten, einem Kollegen aus dem Analyseteam. Marcus benötigt für einen Quartalsbericht Zugriff auf die Kundendatenbank, doch sein Zugriff wurde bei einem kürzlichen Rollenwechsel widerrufen. Er bittet Alice, ihm ihre Administratorzugangsdaten zu geben – nur dieses eine Mal.

  4. Zugangsdaten weitergeben

    Marcus ist ein vertrauenswürdiger Kollege und steht unter berechtigtem Termindruck. Alice denkt: „Es ist nur für eine Stunde. Was kann schon passieren?“ Sie gibt ihre Administratorzugangsdaten per Telegram weiter.

  5. Kurz innehalten

    Alice hat Marcus gerade ihre Administratorzugangsdaten per Telegram gegeben. Bevor wir fortfahren, überlegen wir kurz, was hier passiert ist.

  6. Der Sicherheitsvorfall

    Seit Alice ihre Zugangsdaten weitergegeben hat, sind fünf Tage vergangen. Eine dringende E-Mail des CISO lässt sie erstarren. Es wurde ein massiver Sicherheitsvorfall entdeckt: 47.000 Kundendatensätze wurden exfiltriert und eine komplette archivierte Datenbanktabelle wurde unwiederbringlich gelöscht. Der Angriff wurde auf Alices Administratorzugangsdaten zurückgeführt, die eine Infostealer-Malware auf Marcus' Workstation abgegriffen hatte.

  7. Untersuchung des Sicherheitsvorfalls

    Alice öffnet das Dashboard zur Untersuchung des Sicherheitsvorfalls. Das Schadensausmaß ist verheerend – und alles geht auf einen weitergegebenen Satz von Administratorzugangsdaten zurück.

  8. Wie ein weitergegebenes Passwort zum Sicherheitsvorfall führte

    Die Angriffskette zeigt genau, wie Alices weitergegebene Zugangsdaten aus einer Telegram-Nachricht zu einer katastrophalen Datenpanne führten – ohne dass ein Angreifer jemals direkt Kontakt zu Alice aufnahm.

  9. Unkontrollierte Rechteausweitung

    Dieser Vergleich zeigt die zentrale Gefahr der Weitergabe von Zugangsdaten. Als Alice ihre Administratorzugangsdaten weitergab, umging sie sämtliche Zugriffskontrollen des Unternehmens. Marcus – und damit auch jeder, der Marcus' Rechner kompromittierte – erhielt zeitlich und inhaltlich uneingeschränkten Administratorzugriff, ohne dass seine Handlungen ihm in einem Audit-Trail hätten zugerechnet werden können.

  10. Schadensradius – warum die Berechtigungsstufe entscheidend ist

    Dieselben weitergegebenen Zugangsdaten. Dieselbe Malware. Doch mit den Rechten eines Standardbenutzers statt Administratorrechten wäre der Schaden völlig anders ausgefallen. Deshalb setzen Unternehmen das Prinzip der geringsten Rechte um: Es begrenzt den Schadensradius, wenn etwas schiefgeht.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1078 Valid Accounts

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control