PAM-Beratung für privilegierte Konten
IdentityXS berät Mittelständler, Betreiber Kritischer Infrastrukturen und Finanzinstitute zu Privileged Access Management (PAM). Wir erfassen Administrator-, Service- und Notfallkonten sowie die Zugänge externer Dienstleister, entwerfen das Zielbild und begleiten Auswahl und Einführung einer PAM-Lösung. Die Beratung ist herstellerunabhängig; unsere Standorte sind Bonn und Hamburg. Unser Gründer Dr. Babak Ahmadi berät seit über 25 Jahren zu IT-Security, IAM und Compliance.
Welche Konten PAM absichert
Privilegiert sind Konten, mit denen sich Sicherheitsmechanismen abschalten oder ganze Systeme übernehmen lassen: Domain-Administratoren, root-Zugänge, Datenbank-Administratoren, Notfallkonten, Service-Accounts mit weitreichenden Rechten und die Fernwartungszugänge von Herstellern und Dienstleistern. Der erste Schritt ist, diese Konten vollständig zu finden. Konten ohne benannten Verantwortlichen ordnen wir dabei einem Eigentümer zu oder legen sie still.
Wie PAM privilegierte Zugriffe absichert
Zugangsdaten liegen in einem Passwort-Tresor und werden nach Gebrauch geändert, sodass Administratoren das Passwort nicht kennen müssen. Privilegierte Sitzungen laufen über eine kontrollierte Strecke und werden aufgezeichnet; nach einem Vorfall lässt sich belegen, wer was getan hat. Rechte werden auf Anforderung und befristet vergeben (Just-in-Time). Im Zielbild bestehen außerhalb dieser Zeitfenster keine dauerhaften Admin-Rechte mehr (Zero Standing Privilege).
Was Sie am Ende in der Hand haben
PAM in NIS-2, DORA und KRITIS
NIS-2 verlangt in Art. 21 Konzepte für die Zugriffskontrolle, Multi-Faktor-Authentifizierung und die Sicherheit der Lieferkette, zu der auch die Fernwartung durch Dienstleister gehört. DORA verlangt von Finanzunternehmen, Zugriffsrechte nach dem Prinzip der minimalen Rechte zu begrenzen.
| Regelwerk | Was es zum Zugriff verlangt | Wo wir ansetzen |
|---|---|---|
| NIS-2 (Art. 21) | Zugriffskontrolle, MFA, Sicherheit der Lieferkette | MFA für alle Admin-Zugänge, kontrollierte Fernwartung |
| DORA | Zugriffsrechte nach minimalen Rechten begrenzen | Befristete Rechte, Tresor, Sitzungsaufzeichnung |
| ISO 27001 (A.8.2) | Privilegierte Zugriffsrechte einschränken und steuern | Inventar, Genehmigungsweg, Nachweise |
So läuft ein PAM-Projekt mit uns ab
- Privilegierte Konten erfassen
Wir inventarisieren Administrator-, Service- und Notfallkonten sowie externe Zugänge über alle Plattformen und ordnen jedem Konto einen Verantwortlichen zu.
- Zielbild und Reihenfolge
Wir legen fest, welche Konten zuerst in den Tresor wandern, welche Sitzungen aufgezeichnet werden und wo befristete Rechte dauerhafte ersetzen. Maßgeblich sind Risiko und Aufwand.
- Auswahl und Einführung
Wir bewerten passende PAM-Lösungen gegen Ihre Anforderungen und begleiten die Einführung, einschließlich der Abläufe für Notfallzugriffe.
PAM in Ihrer Branche
Warum PAM auf IAM aufbaut
PAM kann nur Konten schützen, die bekannt und einer Person zugeordnet sind. Fehlt ein gepflegtes Identity and Access Management, beginnen wir mit diesen Grundlagen. Den Unterschied beider Disziplinen beschreibt unser Beitrag PAM vs. IAM.
PAM-Projekt besprechen
Die Erstberatung ist kostenfrei. Wir klären Ihre Ausgangslage und sagen Ihnen, wo wir anfangen würden.
