Identität

Conditional Access

Conditional Access ist eine Form der richtlinienbasierten Zugriffskontrolle für Benutzeranmeldungen und Sitzungen.

Conditional Access regelt Zugriffe anhand von Bedingungen wie Benutzer, Gerät, Standort und Risiko. Der Begriff stammt von Microsoft Entra ID, das Prinzip gibt es auch bei anderen Identity Providern.

So funktioniert es

Bei jeder Anmeldung wertet der IdP eine Reihe von Regeln aus. Eine Regel kann zum Beispiel MFA verlangen, wenn sich jemand von ausserhalb der Schweiz anmeldet. Eine andere erlaubt den Zugriff auf Finanzdaten nur von verwalteten Geräten. Bei erhöhtem Risiko, etwa einem Passwort aus einem bekannten Datenleck, kann der Zugriff blockiert oder ein Passwortwechsel erzwungen werden.

Ein Beispiel aus der Praxis: Eine Regel verlangt für Admin-Portale einen verwalteten Laptop und phishingresistente MFA. Ein Angreifer hat das Passwort eines Admins erbeutet und versucht die Anmeldung von seinem eigenen Gerät. Der Zugriff wird abgelehnt, und das SOC erhält einen Alert zum fehlgeschlagenen Versuch.

Worauf Sie achten sollten

  • Starten Sie mit einfachen Regeln für alle: MFA überall, alte Protokolle blockieren.
  • Testen Sie neue Regeln zuerst im Berichtsmodus, damit niemand ausgesperrt wird.
  • Halten Sie Ausnahmen klein, dokumentiert und befristet.
  • Schützen Sie Notfallkonten und überwachen Sie jede ihrer Anmeldungen.
  • Prüfen Sie die Regeln regelmässig. Über die Jahre sammeln sich Widersprüche und Lücken an.

Typische Fehler

Ein häufiger Fehler sind breite Ausnahmen für ganze Standorte oder Netze. Angreifer, die bereits im Netz sind, profitieren davon. Ein zweiter Fehler sind Regeln, die nur für einige Anwendungen gelten. Neue Anwendungen bleiben dann ungeschützt, bis jemand daran denkt.

Bezug zum SOC

Die Logs von Conditional Access zeigen, welche Regeln gegriffen haben und welche Anmeldungen blockiert wurden. Für das SOC sind sie eine wichtige Quelle. Ebenso wichtig sind Alerts zu Änderungen an den Regeln selbst, weil Angreifer sie gern abschwächen.

So setzen wir es um

Wir überwachen Anmeldungen und Änderungen an Conditional-Access-Regeln im SOC. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.