IAM
Identity and Access Management (IAM) regelt, wer auf welche Systeme und Daten in einer Organisation zugreifen darf.
Identity and Access Management (IAM) regelt, wer auf welche Systeme und Daten zugreifen darf. Es umfasst Konten, Rollen, Berechtigungen und die Prozesse für Eintritt, Wechsel und Austritt.
So funktioniert es
Jede Person und jedes technische Konto erhält eine Identität. Diese wird mit Rollen verknüpft, die festlegen, welche Anwendungen und Daten erreichbar sind. Beim Eintritt werden Konten automatisch aus dem HR-System angelegt. Bei einem Stellenwechsel passen sich die Rechte an, beim Austritt werden sie entzogen. Regelmässige Rezertifizierungen prüfen, ob die vergebenen Rechte noch nötig sind.
Ein Beispiel aus der Praxis: Ein Mitarbeitender wechselt von der Buchhaltung in den Verkauf. Ohne sauberes IAM behält er seine alten Rechte und erhält neue dazu. Nach einigen Jahren hat sein Konto Zugriff auf Finanzdaten, Kundendaten und Personaldaten. Wird dieses Konto übernommen, steht dem Angreifer sehr viel offen.
Worauf Sie achten sollten
- Automatisieren Sie Eintritt, Wechsel und Austritt über das HR-System.
- Prüfen Sie Berechtigungen regelmässig, mindestens für kritische Anwendungen.
- Vergessen Sie technische Konten und Service Accounts nicht. Sie haben oft weitreichende Rechte.
- Halten Sie Rollen einfach. Zu viele Sonderrollen machen das System unübersichtlich.
- Setzen Sie MFA für alle Konten ein, besonders für Admins.
Schweiz und Regulierung
Das revDSG verlangt angemessene technische Massnahmen zum Schutz von Personendaten, dazu gehören Zugriffsrechte. FINMA-Rundschreiben 2023/1 verlangt von Banken und Wertpapierhäusern eine wirksame Steuerung von Zugriffsrechten, besonders für privilegierte Konten.
Bezug zum SOC
Identitäten sind heute das häufigste Ziel von Angreifern. Ein SOC braucht deshalb Logs aus dem IAM und dem Identity Provider. Nur so erkennt es Kontoübernahmen, neue Admin-Rechte und verdächtige Anmeldungen.
So setzen wir es um
Im SOC überwachen wir Identitäten und sperren kompromittierte Konten innerhalb des Mandats. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.