PAM
Privileged Access Management (PAM) schützt und kontrolliert Konten mit weitreichenden Rechten.
Privileged Access Management (PAM) schützt und kontrolliert Konten mit weitreichenden Rechten. Dazu gehören Domain-Admins, Root-Konten, Cloud-Administratoren und Service Accounts mit hohen Berechtigungen.
So funktioniert es
PAM speichert die Zugangsdaten privilegierter Konten in einem Tresor. Admins erhalten Zugriff nur bei Bedarf, für eine bestimmte Zeit und oft erst nach einer Freigabe. Die Passwörter werden nach der Nutzung automatisch geändert. Viele Lösungen zeichnen Admin-Sitzungen zudem auf, damit sie später nachvollziehbar sind.
Ein Beispiel aus der Praxis: Ein externer Dienstleister braucht für ein Update Zugriff auf einen Datenbankserver. Er beantragt den Zugang im PAM-System, die IT gibt ihn für zwei Stunden frei. Die Sitzung wird aufgezeichnet, danach wird das Passwort automatisch gewechselt. Ein dauerhaft aktives Konto für den Dienstleister gibt es nicht mehr.
Worauf Sie achten sollten
- Beginnen Sie mit einer Bestandsaufnahme aller privilegierten Konten. Oft sind es deutlich mehr als erwartet.
- Trennen Sie Admin-Konten von normalen Arbeitskonten.
- Gewähren Sie Rechte zeitlich begrenzt und nur bei Bedarf (Just-in-Time).
- Schützen Sie das PAM-System selbst besonders. Es ist ein lohnendes Ziel für Angreifer.
- Beziehen Sie Service Accounts und Cloud-Rollen mit ein.
Schweiz und Regulierung
FINMA-Rundschreiben 2023/1 erwartet von Banken und Wertpapierhäusern eine besondere Kontrolle privilegierter Zugriffe. Auch ISO 27001 verlangt eine Beschränkung und Überwachung privilegierter Rechte. Zudem sieht der IKT-Minimalstandard des Bundes sieht die Verwaltung privilegierter Zugriffe vor.
Bezug zum SOC
Angreifer suchen nach dem Einstieg fast immer nach Admin-Rechten. Das SOC sollte deshalb jede Nutzung privilegierter Konten ausserhalb des PAM erkennen. Ebenso wichtig sind Alerts zu neuen Mitgliedern in Admin-Gruppen.
Typische Fehler
Häufig wird PAM eingeführt, aber der direkte Zugang an ihm vorbei bleibt offen. Dann umgehen Admins und Angreifer das System gleichermassen.
So setzen wir es um
Im SOC überwachen wir privilegierte Konten und melden Zugriffe am PAM vorbei. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.