IAM-Beratung von der Bestandsaufnahme bis zur Einführung
IdentityXS ist eine IT-Security-Beratung aus Bonn und Hamburg. Wir beraten Mittelständler, Betreiber Kritischer Infrastrukturen und Finanzinstitute zu Identity and Access Management (IAM): von der Bestandsaufnahme der Konten und Berechtigungen über Rollenmodell und Prozesse bis zur Auswahl und Einführung einer IAM-Lösung. Wir sind an keinen Hersteller gebunden und empfehlen keine Produkte aufgrund von Partnerschaften oder Provisionen. Unser Gründer Dr. Babak Ahmadi berät seit über 25 Jahren zu IT-Security, IAM und Compliance.
Was IAM-Beratung bei uns umfasst
Identity and Access Management regelt, welche Identität zu welcher Person gehört und worauf sie zugreifen darf. Wo das über Jahre gewachsen ist, entstehen Konten per Ticket oder auf Zuruf, Berechtigungen werden beim Abteilungswechsel ergänzt statt ersetzt, und ein Austritt erreicht den Verzeichnisdienst, aber nicht jede Fachanwendung.
Wir beginnen deshalb mit einer Bestandsaufnahme: Welche Systeme führen Identitäten, welche Anwendungen sind angebunden, und wo werden Berechtigungen ohne Antrag und Genehmigung vergeben? Daraus entsteht ein Zielbild mit Rollenmodell, automatisiertem Provisioning aus dem HR-System, Single Sign-on, Multi-Faktor-Authentifizierung und einer regelmäßigen Rezertifizierung. Die Produktfrage stellt sich erst danach.
Warum herstellerunabhängig?
Eine IAM-Lösung bindet ein Unternehmen für Jahre. Wir sind an keinen Hersteller gebunden, deshalb richtet sich die Auswahl nach Ihren Anforderungen: welche Systeme angebunden werden müssen, wie viel Betrieb Ihr Team selbst leisten kann und welches Budget zur Verfügung steht.
Was Sie am Ende in der Hand haben
Was NIS-2, DORA und ISO 27001 vom IAM verlangen
NIS-2 nennt in Art. 21 Konzepte für die Zugriffskontrolle und Multi-Faktor-Authentifizierung ausdrücklich als Risikomanagementmaßnahmen. Was das im Einzelnen bedeutet, steht in unserem Beitrag Was fordert NIS-2 beim Identity and Access Management? In der Prüfung laufen alle drei Regelwerke auf dieselben Fragen hinaus: Wer hat Zugriff, auf welcher Grundlage, wann wurde das zuletzt bestätigt, und wie wird der Zugriff wieder entzogen?
| Regelwerk | Was es zum Zugriff verlangt | Wo wir ansetzen |
|---|---|---|
| NIS-2 (Art. 21) | Konzepte für die Zugriffskontrolle, Multi-Faktor-Authentifizierung | Rollenmodell, MFA-Abdeckung, Nachweis für die Geschäftsleitung |
| DORA | Zugriffsrechte auf das Nötige begrenzen und regelmäßig überprüfen | Rezertifizierung mit Fristen und Verantwortlichen |
| ISO 27001 (A.5.15–A.5.18) | Zugriffssteuerung, Identitätsmanagement, Authentisierung, Zugriffsrechte | Abläufe und Nachweise für das Audit |
So läuft ein IAM-Projekt mit uns ab
- Bestandsaufnahme
Wir erfassen Quellsysteme, Zielanwendungen und Kontoarten und die heutigen Wege, auf denen Berechtigungen beantragt, genehmigt und entzogen werden.
- Zielbild und Reihenfolge
Aus den Lücken leiten wir Rollenmodell, Abläufe für Eintritt, Wechsel und Austritt sowie die nötigen Anbindungen ab und ordnen sie nach Risiko und Aufwand. Das Ergebnis ist eine Entscheidungsvorlage für die Geschäftsleitung.
- Auswahl und Einführung
Wir bewerten passende Lösungen gegen Ihre Anforderungen und begleiten die Einführung bis in den Betrieb, einschließlich der ersten Rezertifizierung.
IAM in Ihrer Branche
IAM und PAM
IAM steuert die Zugriffe aller Identitäten. Die wenigen privilegierten Konten, mit denen sich ganze Systemlandschaften kontrollieren lassen, sichert Privileged Access Management zusätzlich ab. Den Unterschied erklärt unser Beitrag PAM vs. IAM.
IAM-Projekt besprechen
Die Erstberatung ist kostenfrei. Wir klären Ihre Ausgangslage und sagen Ihnen, wo wir anfangen würden.
