RBAC
Role-Based Access Control (RBAC) vergibt Zugriffsrechte über Rollen, die sich an den Funktionen in der Organisation orientieren.
Role-Based Access Control (RBAC) vergibt Zugriffsrechte über Rollen und nicht einzeln an Personen. Eine Person erhält eine oder mehrere Rollen, und jede Rolle hat festgelegte Berechtigungen.
So funktioniert es
Rollen orientieren sich meist an Funktionen, etwa «Buchhaltung», «HR-Sachbearbeitung» oder «Server-Administration». Jede Rolle erhält genau die Rechte, die für diese Funktion nötig sind. Neue Mitarbeitende bekommen die Rollen ihrer Funktion. Bei einem Wechsel werden Rollen entfernt und neue zugewiesen. Das vereinfacht die Verwaltung und macht Rechte nachvollziehbar.
Ein Beispiel aus der Praxis: Eine Firma hat 600 Mitarbeitende und 40 Anwendungen. Ohne Rollen müssten Tausende Einzelrechte gepflegt werden. Mit RBAC gibt es 35 Rollen. Bei einer Prüfung zeigt sich schnell, welche Personen Zugriff auf Lohndaten haben. Die Liste ist kurz und begründet.
Worauf Sie achten sollten
- Halten Sie die Zahl der Rollen überschaubar. Zu viele Sonderrollen machen das Modell wertlos.
- Prüfen Sie Rollen regelmässig auf nicht mehr benötigte Rechte.
- Achten Sie auf unvereinbare Rollen, etwa Zahlungen erfassen und freigeben.
- Behandeln Sie Admin-Rollen besonders, mit PAM und zeitlich begrenztem Zugriff.
- Automatisieren Sie die Zuweisung über das HR-System.
Grenzen
RBAC ist statisch. Es berücksichtigt keine Situation, etwa Standort, Gerät oder Tageszeit. Für solche Bedingungen ergänzen viele Organisationen RBAC mit ABAC oder Conditional Access. In der Cloud führt RBAC oft zu sehr vielen feingliedrigen Rollen, die schwer zu überblicken sind.
Schweiz und Regulierung
ISO 27001 und die Vorgaben der FINMA verlangen eine nachvollziehbare Vergabe und regelmässige Prüfung von Zugriffsrechten. RBAC erleichtert diese Nachweise erheblich. Auch das revDSG fordert, dass nur berechtigte Personen Zugriff auf Personendaten haben.
Typische Fehler
Häufig sammeln Personen über Jahre Rollen an, ohne dass alte entfernt werden. Ein zweiter Fehler sind Rollen, die aus Bequemlichkeit sehr breit definiert werden.
Bezug zum SOC
Das SOC überwacht Änderungen an kritischen Rollen, etwa die Aufnahme in Admin-Gruppen. Solche Änderungen sind häufige Schritte bei Angriffen.
So setzen wir es um
Wir überwachen Änderungen an privilegierten Rollen in Ihren Verzeichnissen und Cloud-Umgebungen. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.