Privilege Escalation
Privilege Escalation bezeichnet das Erlangen höherer Rechte, als einem Konto oder Prozess eigentlich zustehen.
Privilege Escalation bezeichnet das Erlangen höherer Rechte, als einem Konto oder Prozess zustehen. Angreifer nutzen sie, um vom normalen Benutzer zum Administrator zu werden.
So funktioniert es
Man unterscheidet zwei Richtungen. Bei der vertikalen Eskalation erhält ein Konto höhere Rechte, etwa Admin- oder Systemrechte. Bei der horizontalen Eskalation übernimmt ein Angreifer ein anderes Konto mit ähnlichen Rechten, aber anderem Zugriff. Typische Wege sind ungepatchte Schwachstellen, falsch konfigurierte Dienste, zu breite Berechtigungen und gespeicherte Zugangsdaten. In der Cloud sind es oft Rollen, die sich selbst weitere Rechte zuweisen können.
Ein Beispiel aus der Praxis
Ein Angreifer hat Zugriff auf ein Standardkonto. Er findet einen Dienst, der mit Systemrechten läuft und dessen Programmdatei jeder Benutzer ändern darf. Er ersetzt die Datei und startet den Dienst neu. Danach hat er Systemrechte auf dem Server. Das EDR meldet den ungewöhnlichen Prozess, und das SOC isoliert den Server.
Worauf Sie achten sollten
- Vergeben Sie Rechte nach dem Prinzip der minimalen Rechte.
- Patchen Sie lokale Schwachstellen ebenso konsequent wie solche aus dem Internet.
- Prüfen Sie Dienste und geplante Aufgaben auf unsichere Berechtigungen.
- Überwachen Sie Änderungen an Admin-Gruppen und Cloud-Rollen.
- Setzen Sie für Admin-Rechte PAM und Just-in-Time-Zugriff ein.
Warum es wichtig ist
Mit normalen Rechten ist der mögliche Schaden meist begrenzt. Erst mit Admin-Rechten kann ein Angreifer Sicherheitswerkzeuge abschalten, Backups löschen oder die Verschlüsselung breit ausrollen. Die Erkennung von Rechteausweitung ist deshalb ein wichtiger Kontrollpunkt.
Typische Fehler
Häufig haben viele Mitarbeitende lokale Admin-Rechte auf ihrem Laptop, «weil es einfacher ist». Das erleichtert Angreifern den nächsten Schritt erheblich. Ein zweiter Fehler sind Cloud-Rollen mit Rechten zur Rechteverwaltung, die niemand überprüft.
Bezug zum SOC
Neue Mitglieder in Admin-Gruppen, Prozesse mit Systemrechten aus ungewöhnlichen Pfaden und Änderungen an Rollen gehören zu den wichtigsten Alerts. Sie verdienen hohe Priorität.
So setzen wir es um
Wir überwachen Rechteänderungen in Active Directory, Entra ID und Cloud-Rollen. Verdächtige Ausweitungen behandeln wir als Case mit hoher Priorität.