HerstellerunabhängigJust-in-Time-RechteNIS-2 & DORA

PAM-Beratung für privilegierte Konten

IdentityXS berät Mittelständler, Betreiber Kritischer Infrastrukturen und Finanzinstitute zu Privileged Access Management (PAM). Wir erfassen Administrator-, Service- und Notfallkonten sowie die Zugänge externer Dienstleister, entwerfen das Zielbild und begleiten Auswahl und Einführung einer PAM-Lösung. Die Beratung ist herstellerunabhängig; unsere Standorte sind Bonn und Hamburg. Unser Gründer Dr. Babak Ahmadi berät seit über 25 Jahren zu IT-Security, IAM und Compliance.

Welche Konten PAM absichert

Privilegiert sind Konten, mit denen sich Sicherheitsmechanismen abschalten oder ganze Systeme übernehmen lassen: Domain-Administratoren, root-Zugänge, Datenbank-Administratoren, Notfallkonten, Service-Accounts mit weitreichenden Rechten und die Fernwartungszugänge von Herstellern und Dienstleistern. Der erste Schritt ist, diese Konten vollständig zu finden. Konten ohne benannten Verantwortlichen ordnen wir dabei einem Eigentümer zu oder legen sie still.

Wie PAM privilegierte Zugriffe absichert

Zugangsdaten liegen in einem Passwort-Tresor und werden nach Gebrauch geändert, sodass Administratoren das Passwort nicht kennen müssen. Privilegierte Sitzungen laufen über eine kontrollierte Strecke und werden aufgezeichnet; nach einem Vorfall lässt sich belegen, wer was getan hat. Rechte werden auf Anforderung und befristet vergeben (Just-in-Time). Im Zielbild bestehen außerhalb dieser Zeitfenster keine dauerhaften Admin-Rechte mehr (Zero Standing Privilege).

Was Sie am Ende in der Hand haben

Eine vollständige Liste der privilegierten Konten mit Verantwortlichen
Zugangsdaten im Tresor statt in Tabellen und Skripten
Aufgezeichnete privilegierte Sitzungen für Prüfung und Vorfallsanalyse
Befristete statt dauerhafter Admin-Rechte
Fernwartung durch Hersteller und Dienstleister über eine kontrollierte Strecke
Ein geregelter Notfallzugriff

PAM in NIS-2, DORA und KRITIS

NIS-2 verlangt in Art. 21 Konzepte für die Zugriffskontrolle, Multi-Faktor-Authentifizierung und die Sicherheit der Lieferkette, zu der auch die Fernwartung durch Dienstleister gehört. DORA verlangt von Finanzunternehmen, Zugriffsrechte nach dem Prinzip der minimalen Rechte zu begrenzen.

RegelwerkWas es zum Zugriff verlangtWo wir ansetzen
NIS-2 (Art. 21)Zugriffskontrolle, MFA, Sicherheit der LieferketteMFA für alle Admin-Zugänge, kontrollierte Fernwartung
DORAZugriffsrechte nach minimalen Rechten begrenzenBefristete Rechte, Tresor, Sitzungsaufzeichnung
ISO 27001 (A.8.2)Privilegierte Zugriffsrechte einschränken und steuernInventar, Genehmigungsweg, Nachweise

So läuft ein PAM-Projekt mit uns ab

  1. Privilegierte Konten erfassen

    Wir inventarisieren Administrator-, Service- und Notfallkonten sowie externe Zugänge über alle Plattformen und ordnen jedem Konto einen Verantwortlichen zu.

  2. Zielbild und Reihenfolge

    Wir legen fest, welche Konten zuerst in den Tresor wandern, welche Sitzungen aufgezeichnet werden und wo befristete Rechte dauerhafte ersetzen. Maßgeblich sind Risiko und Aufwand.

  3. Auswahl und Einführung

    Wir bewerten passende PAM-Lösungen gegen Ihre Anforderungen und begleiten die Einführung, einschließlich der Abläufe für Notfallzugriffe.

Warum PAM auf IAM aufbaut

PAM kann nur Konten schützen, die bekannt und einer Person zugeordnet sind. Fehlt ein gepflegtes Identity and Access Management, beginnen wir mit diesen Grundlagen. Den Unterschied beider Disziplinen beschreibt unser Beitrag PAM vs. IAM.

Zur IAM-Beratung

PAM-Projekt besprechen

Die Erstberatung ist kostenfrei. Wir klären Ihre Ausgangslage und sagen Ihnen, wo wir anfangen würden.