Just-in-Time Access
Just-in-Time Access vergibt privilegierte Rechte nur bei Bedarf und für kurze Zeit und entzieht sie danach automatisch.
Just-in-Time Access vergibt privilegierte Rechte nur bei Bedarf und für eine begrenzte Zeit. Nach Ablauf der Frist werden die Rechte automatisch wieder entzogen.
So funktioniert es
Admins haben im Normalfall keine dauerhaften erhöhten Rechte. Brauchen sie diese für eine Aufgabe, beantragen sie sie über ein System. Je nach Regel wird der Antrag automatisch oder durch eine zweite Person freigegeben. Die Rechte gelten dann für eine festgelegte Dauer, etwa zwei Stunden. Jeder Antrag und jede Nutzung wird protokolliert. Bekannte Umsetzungen sind Privileged Identity Management in Entra ID oder PAM-Lösungen.
Ein Beispiel aus der Praxis: Ein Cloud-Administrator muss eine Firewall-Regel anpassen. Er beantragt die Rolle für eine Stunde und gibt einen Grund an. Eine Kollegin gibt den Antrag frei. Nach einer Stunde verliert er die Rolle automatisch. Wird sein Konto am nächsten Tag kompromittiert, hat der Angreifer keine Admin-Rechte.
Worauf Sie achten sollten
- Beginnen Sie mit den kritischsten Rollen, etwa globalen Admins und Domain-Admins.
- Halten Sie die Dauer so kurz wie praktikabel.
- Verlangen Sie für kritische Rollen eine Freigabe durch eine zweite Person.
- Sichern Sie Notfallkonten separat ab und überwachen Sie deren Nutzung.
- Prüfen Sie, ob Service Accounts dauerhaft privilegiert bleiben müssen.
Warum es wichtig ist
Dauerhafte Admin-Rechte sind ein grosses Risiko. Jedes Konto mit solchen Rechten ist ein lohnendes Ziel. Just-in-Time reduziert die Zeit, in der ein übernommenes Konto Schaden anrichten kann, auf wenige Stunden oder Minuten.
Schweiz und Regulierung
Die FINMA erwartet von Finanzinstituten eine strenge Kontrolle privilegierter Zugriffe. ISO 27001 verlangt eine Beschränkung und Überwachung privilegierter Rechte. Just-in-Time-Zugriffe erfüllen diese Anforderungen gut und liefern nachvollziehbare Protokolle.
Typische Fehler
Häufig wird Just-in-Time eingeführt, aber einzelne Admins behalten «zur Sicherheit» dauerhafte Rechte. Ein zweiter Fehler sind Freigaben, die ohne Prüfung erteilt werden, weil sie als lästig gelten.
So setzen wir es um
Im SOC überwachen wir Anträge und die Nutzung privilegierter Rollen und melden Auffälligkeiten. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.