Identitätssicherheit: Welche Zugänge Ihr Unternehmen wirklich gefährden können

Zugänge gezielt schützen: schematische Darstellung der beteiligten Schutz- und Prüfschritte

Aha-Moment

Ein gültiger Zugang kann einem Angreifer Türen öffnen, ohne dass zuerst ein Server sichtbar ausfällt. Für die Geschäftsführung ist deshalb nicht nur entscheidend, ob Kennwörter regelmäßig geändert werden. Entscheidend ist, welche Informationen und Funktionen ein Konto erreicht, wie ein ungewöhnlicher Zugriff auffällt und wer im Ernstfall handeln kann.

Identitätssicherheit betrifft Mitarbeitende, Administratoren und technische Anwendungen. Dieser Beitrag zeigt, welche Fragen Sie gemeinsam mit Ihrer internen IT klären sollten. Die Prüffragen sind Empfehlungen des Hamburger IT-Service und kein pauschales Urteil über Ihre vorhandenen Schutzmaßnahmen.

Warum ein Benutzerkonto ein Geschäftsrisiko sein kann

E-Mail, gemeinsam genutzte Dateien und Verwaltungsportale verbinden viele betriebliche Abläufe. Ein kompromittierter Zugang kann deshalb mehr betreffen als den einzelnen Arbeitsplatz. Microsoft behandelt den Schutz von Identitäten als grundlegenden Bestandteil sicherer Cloud-Umgebungen und empfiehlt unter anderem starke Authentisierung und den gezielten Schutz privilegierter Konten. Quelle: Microsoft zur Absicherung der Identitätsinfrastruktur.

Für die Bewertung sollten Sie konkrete Folgen betrachten: Welche Freigaben, Kundendokumente oder Verwaltungseinstellungen könnte ein Konto erreichen? Welche Arbeit würde ausfallen, wenn dieser Zugang gesperrt werden muss? Eine solche Betrachtung liefert Ihrer IT eine bessere Priorisierung als die allgemeine Forderung, einfach alles sicherer zu machen.

Fünf Entscheidungen, die Sie gemeinsam treffen sollten

Frage der GeschäftsführungKonkreter Arbeitsauftrag an die IT
Welche Konten können besonders großen Schaden verursachen?Kritische Rollen und ihre tatsächlichen Rechte erfassen
Wie werden Anmeldungen zusätzlich geschützt?Verwendete Verfahren und bestehende Ausnahmen dokumentieren
Was passiert beim Wechsel oder Austritt einer Person?Konten, Rollen, Geräte und externe Freigaben geordnet prüfen
Wer darf neue Zugänge oder zusätzliche Rechte vergeben?Verantwortlichkeiten und Freigabewege festlegen
Wie bleiben wir bei einem kompromittierten Zugang handlungsfähig?Meldeweg, Sperrmaßnahmen und getesteten Notfallzugang planen

Lassen Sie sich die Antworten an wenigen wichtigen Beispielen zeigen. Eine lange Liste technischer Einstellungen ist noch keine verständliche Aussage darüber, ob ein ehemaliger Dienstleister weiterhin Zugriff hat oder eine kritische Rolle unbemerkt vergeben werden kann.

Mehrfaktor-Anmeldung: Verfahren und Ausnahmen zählen

Mehrfaktor-Authentisierung ist ein wichtiger Schutzbaustein. Unterschiedliche Verfahren bieten jedoch nicht denselben Schutz gegen Phishing. Microsoft beschreibt eine geplante Einführung phishingresistenter Verfahren mit geeigneten Anmeldemethoden und Richtlinien. Dabei müssen auch Registrierung und Wiederherstellung der Anmeldemittel berücksichtigt werden. Quelle: Einführung phishingresistenter Anmeldung.

Die sinnvolle Führungsfrage lautet deshalb: Welche besonders wichtigen Konten nutzen welches Verfahren, und warum bestehen noch Ausnahmen? Verlangen Sie einen nachvollziehbaren Umstellungsplan statt einer unklaren Zusage. Der bestehende Fachartikel Phishingresistente Anmeldung planen unterstützt Ihre IT bei der technischen Vertiefung.

Mitarbeitende, Dienstleister und Anwendungen getrennt betrachten

Wir empfehlen für die Bestandsaufnahme drei Gruppen. Persönliche Arbeitskonten sollen den aktuellen Aufgaben entsprechen. Administrative Konten brauchen eine eigene Betrachtung ihrer Rechte und Zugriffswege. Technische Konten und Anwendungen benötigen einen nachvollziehbaren Zweck und eine verantwortliche Stelle.

Gerade bei technischen Zugängen hilft die Frage: Wer weiß noch, weshalb dieses Konto existiert? Ein abruptes Abschalten kann einen benötigten Dienst unterbrechen. Deshalb sollten Abhängigkeiten zuerst geprüft und Änderungen geplant werden. Für die technische Umsetzung verweisen wir auf Dienstkonten absichern und nachvollziehbar verwalten.

Was ein brauchbarer Ergebnisbericht enthalten sollte

Ein Bericht muss Entscheidungen ermöglichen. Wir empfehlen eine übersichtliche Tabelle mit betroffenem Zugangstyp, möglicher betrieblicher Auswirkung, beobachteter Schwäche, vorgeschlagener Maßnahme und Zuständigkeit. Ergänzen Sie Aufwand und Abhängigkeiten dort, wo sie tatsächlich ermittelt wurden. Ungeprüfte Bereiche sollten ausdrücklich als offen erscheinen.

Für jede beschlossene Verbesserung gehört anschließend ein Nachweis dazu. Ein Beispiel wäre ein abgestimmter Test, ob ein ausgeschiedener Testbenutzer tatsächlich keinen Zugriff mehr erhält. Ein anderes wäre eine dokumentierte Prüfung des Notfallzugangs. Solche Prüfungen sollten mit der IT geplant werden und den Betrieb nicht unkontrolliert beeinträchtigen.

Handlungsfähig bleiben, wenn ein Konto gesperrt wird

Klären Sie, wer ungewöhnliche Anmeldungen bewertet und wie Mitarbeitende einen Verdacht melden. Ebenso wichtig ist der Ausfall eines legitimen Administrationszugangs: Die Organisation braucht einen vorgesehenen, geschützten Ersatzweg. Unser technischer Beitrag zu Microsoft-Entra-Notfallzugängen beschreibt diesen Bereich genauer.

Eine Übung mit einem klar begrenzten Szenario kann zeigen, ob Verantwortliche erreichbar sind und die vorgesehenen Schritte zusammenpassen. Das Ergebnis sollte nicht nur eine erfolgreiche Sperrung sein, sondern auch die Antwort darauf, wie der betroffene Geschäftsprozess weiterläuft.

Unterstützung für Geschäftsführung und interne IT

Hamburger IT-Service unterstützt Sie dabei, aus technischen Befunden nachvollziehbare Entscheidungen zu machen. Gemeinsam mit Ihrer IT betrachten wir Zugänge, Berechtigungen und betriebliche Abhängigkeiten. Ziel ist ein priorisierter Maßnahmenplan mit prüfbaren Ergebnissen, der zu Ihrer Organisation passt.

Sie möchten zunächst wissen, wo eine solche Prüfung bei Ihnen ansetzen sollte? Sprechen Sie mit uns über Ihre Zugangs- und Berechtigungsstruktur. Wir unterstützen Unternehmen in Hamburg und Umgebung sowie bundesweite Projekte nach Abstimmung. Für das Erstgespräch benötigen wir keine Kennwörter.

Quellenstand: 27. September 2026. Die vorgeschlagenen Prüffragen sind HHIT-Empfehlungen; eine Bewertung Ihrer Umgebung erfolgt erst anhand ihrer tatsächlichen Konfiguration.

Sie haben Fragen?

Nach oben scrollen