Identität

Service Account

Ein Service Account ist ein technisches Konto, mit dem Anwendungen und Dienste auf Systeme und Daten zugreifen.

Ein Service Account ist ein technisches Konto, das von Anwendungen, Diensten oder Skripten genutzt wird und keiner Person gehört. Es ermöglicht Systemen, sich gegenseitig zu authentifizieren.

So funktioniert es

Anwendungen brauchen oft Zugriff auf Datenbanken, Dateifreigaben oder Schnittstellen. Dafür erhalten sie ein eigenes Konto mit den nötigen Rechten. In Windows-Umgebungen sind das Dienstkonten im Active Directory. In der Cloud sind es Service Principals, verwaltete Identitäten oder API-Schlüssel. Service Accounts melden sich meist automatisch an, ohne MFA und oft mit Passwörtern, die sich selten ändern.

Ein Beispiel aus der Praxis: Ein Backup-Dienst läuft mit einem Konto, das Domain-Admin-Rechte hat. Das Passwort wurde vor acht Jahren gesetzt und steht in einem Skript. Ein Angreifer findet das Skript auf einem Server. Mit dem Konto übernimmt er das gesamte Active Directory. Das SOC erkennt die interaktive Anmeldung des Dienstkontos, die im Normalbetrieb nie vorkommt.

Worauf Sie achten sollten

  • Erstellen Sie ein Inventar aller Service Accounts mit Zweck und Verantwortlichen.
  • Vergeben Sie nur die Rechte, die der Dienst tatsächlich braucht.
  • Nutzen Sie verwaltete Dienstkonten, deren Passwörter automatisch wechseln.
  • Verbieten Sie interaktive Anmeldungen für Service Accounts.
  • Speichern Sie Zugangsdaten nie im Klartext in Skripten oder Konfigurationsdateien.

Warum es wichtig ist

Service Accounts haben oft weitreichende Rechte und werden selten überprüft. Sie sind deshalb bei Angreifern beliebt. In vielen Umgebungen gibt es mehr technische Konten als Mitarbeitende.

Detection

Service Accounts verhalten sich sehr regelmässig. Abweichungen sind deshalb gut erkennbar. Eine Anmeldung von einem neuen System oder zu einer ungewöhnlichen Zeit ist ein starkes Signal.

Typische Fehler

Häufig kennt niemand mehr den Zweck eines alten Service Accounts. Aus Angst vor Störungen wird er nicht deaktiviert. Ein zweiter Fehler sind Cloud-Schlüssel ohne Ablaufdatum, die in Code-Repositories landen.

So setzen wir es um

Wir überwachen Service Accounts auf Abweichungen vom üblichen Verhalten, etwa neue Quellsysteme oder interaktive Anmeldungen. Auffälligkeiten behandeln wir als Case mit hoher Priorität.

So setzen wir das um