Zum Inhalt springen
← Impulse

So erkennen Sie Berechtigungsaltlasten in einer B2B-Anwendung, bevor sie zum Betriebsrisiko werden

Eine praktische Prüfung von Berechtigungen macht übernommene Zugänge, Konten ohne Verantwortliche und übermäßige Rechte sichtbar, bevor sie den Betrieb beeinträchtigen.

Verantwortliche Person überprüft Berechtigungen, Rollen und Benutzerkonten in einer B2B-Anwendung

Ein Autorisierungsmodell kann gut gestaltet sein und mit der Zeit dennoch unsicher werden. In einer B2B-Anwendung verändern sich Teams, Aufgaben, Dienstleister und Verantwortlichkeiten. Entwickeln sich die Berechtigungen nicht im gleichen Tempo weiter, sammeln sich Zugänge an, die keinem aktuellen Bedarf mehr entsprechen. Diese Anhäufung bezeichnen wir als Berechtigungsaltlasten.

Um sie zu erkennen, muss man weder zuerst Rollen neu gestalten noch den Betrieb unterbrechen. Der erste Schritt besteht darin, zu verstehen, wer was tun kann, warum das möglich ist und wer dafür verantwortlich ist. Dieser Leitfaden bietet Kriterien, um Zugänge zu überprüfen, Korrekturen zu priorisieren und sicherzustellen, dass die Bereinigung die berechtigte Arbeit nicht blockiert.

Was Berechtigungsaltlasten sind und wie sie entstehen

Was Berechtigungsaltlasten sind und wie sie entstehen

Berechtigungsaltlasten sind die Differenz zwischen den tatsächlich vorhandenen Zugängen und denen, die für die aktuellen Verantwortlichkeiten erforderlich wären. Sie können sich auch dann entwickeln, wenn die ursprüngliche Autorisierung korrekt war: Die Rolle einer Person bleibt bestehen, obwohl sie die Stelle gewechselt hat; ein Privileg wird zur Behebung eines Vorfalls erweitert und anschließend nicht wieder entzogen; oder ein Dienstleisterkonto wird angelegt, ohne festzulegen, wer es schließen muss.

Altlasten entstehen auch, wenn Rollen allgemeine Bezeichnungen wie „Operator“ oder „Administrator“ tragen, aber keine gepflegte Beschreibung ihrer Fähigkeiten haben. In diesem Umfeld kann die Person, die Zugänge vergibt, die weitreichendste Option wählen, um Verzögerungen zu vermeiden. Eine weitere häufige Ursache sind gemeinsam genutzte Konten: Sie erschweren es, Aktionen einer bestimmten Identität zuzuordnen und zu prüfen, ob der Zugang weiterhin erforderlich ist.

Das Problem besteht nicht nur darin, dass jemand mehr Informationen sehen kann als nötig. Eine Berechtigung kann es ermöglichen, Daten zu ändern, Benutzer zu verwalten, Informationen zu exportieren oder Konfigurationen anzupassen. Das Risiko hängt von den Auswirkungen einer Aktion, den Personen, die sie ausführen können, und den sie umgebenden Kontrollen ab. Deshalb sollte sich eine Überprüfung auf die tatsächlich wirksamen Berechtigungen konzentrieren und nicht nur auf die Bezeichnung der jeweiligen Rolle.

Warnsignale, die untersucht werden sollten

Ein einzelnes Warnsignal beweist keinen Vorfall. Es zeigt jedoch, dass Kontext, Verantwortlichkeit und Bedarf überprüft werden sollten. Zu den praktischen Anzeichen gehören:

  • Inaktive Konten, bei denen eine Anmeldung weiterhin möglich ist oder die noch Zugriff auf sensible Funktionen haben.
  • Übernommene Berechtigungen aus einer früheren Position, einer zeitlich begrenzten Mitarbeit oder einer Support-Ausnahme.
  • Mehrdeutige Rollen, deren Umfang niemand klar erklären kann oder die Funktionen bündeln, die nicht zu den üblichen Aufgaben gehören.
  • Identitäten ohne Verantwortliche, darunter Dienstkonten, Dienstleister und externe Benutzer, denen keine interne Ansprechperson zugeordnet ist.
  • Gemeinsam genutzte Zugänge, bei denen sich nicht feststellen lässt, welche Person eine Aktion ausgeführt hat.
  • Dauerhafte Ausnahmen, die als vorübergehende Lösung vergeben wurden und für die kein Überprüfungszeitpunkt festgelegt ist.

Achten Sie besonders auf Stellenwechsel, Austritte, Vertragsenden und neue Funktionen im Produkt. Ist der Prozess für die Einrichtung eines Kontos klar geregelt, während dessen Entzug von informellen Hinweisen abhängt, werden die Berechtigungsaltlasten wahrscheinlich wachsen. Ein weiteres Warnsignal sind Überprüfungen, bei denen Listen lediglich bestätigt werden, ohne dass eine verantwortliche Person den tatsächlichen Bedarf prüft.

Ein aussagekräftiges Zugangsverzeichnis erstellen

Bevor Sie entscheiden, welche Zugänge entzogen werden sollen, sammeln Sie Informationen, mit denen sich der effektive Zugriff nachvollziehen lässt. Ein erstes Verzeichnis kann eine einfache Tabelle sein. Wichtig ist, dass jeder Eintrag genügend Kontext für eine Entscheidung und eine nachvollziehbare Dokumentation enthält.

  • Identität: Person, Dienstkonto oder Dienstleister, jeweils mit dem Status aktiv oder inaktiv.
  • Umfang: Organisation, Arbeitsbereich, Team oder Ressource, auf die Zugriff besteht.
  • Tatsächlich wirksame Berechtigungen: mögliche Aktionen unter Berücksichtigung der Rolle sowie direkter Zuweisungen und Vererbungen.
  • Verantwortliche Stelle: Person oder internes Team, das den Bedarf für den Zugang bestätigt.
  • Grund und Gültigkeit: Aufgabe, die die Berechtigung rechtfertigt, und bei zeitlich begrenztem Zugriff der Zeitpunkt für Überprüfung oder Entzug.
  • Beobachtete Nutzung: letzte verfügbare Aktivität, die mit der nötigen Vorsicht interpretiert wird.

Die letzte Aktivität ist ein Hinweis, aber kein endgültiger Beweis. Ein selten genutzter Zugang kann für eine gelegentliche Aufgabe notwendig sein. Außerdem erfassen Protokolle möglicherweise nicht alle relevanten Aktionen. Prüfen Sie daher vor dem Entzug von Berechtigungen den Umfang der verfügbaren Nachweise und deren Grenzen. Lässt sich nicht nachvollziehen, welche Möglichkeiten eine Zuweisung eröffnet, behandeln Sie dies als Transparenzlücke, die untersucht werden muss.

Zugänge anhand von Ereignissen und Risiken überprüfen

Warten Sie bei wichtigen Veränderungen nicht erst auf eine regelmäßige Prüfung. Zu den Ereignissen, die eine Überprüfung auslösen sollten, gehören ein Stellenwechsel, der Austritt einer Person, das Ende eines Dienstleistervertrags, eine Neuorganisation von Teams und die Einführung einer Funktion mit neuen Möglichkeiten. Die Frage lautet nicht nur, ob ein Konto aktiv bleiben soll, sondern auch, ob es jede seiner bisherigen Berechtigungen behalten muss.

Setzen Sie bei geplanten Überprüfungen Prioritäten nach möglichen Auswirkungen und bestehender Unsicherheit. Beginnen Sie mit Funktionen, die Konfigurationen ändern, Identitäten verwalten, auf sensible Daten zugreifen oder schwer rückgängig zu machende Aktionen ausführen können. Fahren Sie mit weit verbreiteten Rollen, Konten ohne Verantwortliche und alten Ausnahmen fort. Die genaue Reihenfolge hängt vom Produkt und seinen Abläufen ab: Eine einheitliche Prüfhäufigkeit eignet sich nicht für alle Anwendungen.

Ordnen Sie jede Berechtigung einer von vier Gruppen zu:

  • Erforderlich: Es gibt eine aktuelle Begründung, die von einer verantwortlichen Person bestätigt wird.
  • Befristet: Die Berechtigung dient einem begrenzten Bedarf und hat eine Bedingung oder einen Zeitpunkt für den Entzug.
  • Überflüssig: Sie wiederholt eine andere Zuweisung oder passt nicht mehr zur aktuellen Funktion.
  • Mit hohen Auswirkungen: Sie kann erhebliche Folgen haben und erfordert eine besonders sorgfältige Begründung und Überprüfung.

Die Einstufung „mit hohen Auswirkungen“ bedeutet nicht, dass eine Berechtigung falsch ist. Sie weist darauf hin, dass sie mit ausreichenden Nachweisen bestätigt werden sollte und dass ihre Vergabe oder ihr Entzug möglicherweise eine zusätzliche Freigabe erfordert.

Berechtigungen schrittweise und reversibel bereinigen

Entziehen Sie nicht große Mengen an Berechtigungen, ohne ihre Abhängigkeiten zu verstehen. Dokumentieren Sie bei jeder Änderung, was angepasst wird, aus welchem Grund, wer die Änderung genehmigt hat und wie sich eine Unterbrechung erkennen lässt. Kann die Änderung zunächst mit einer begrenzten Gruppe oder in einer kontrollierten Umgebung getestet werden, nutzen Sie diese Möglichkeit, bevor Sie sie umfassend anwenden. Gibt es keine solche Option, stimmen Sie die Anpassung mit den betroffenen Personen ab und legen Sie fest, wie sich der Zugang wiederherstellen lässt, falls eine berechtigte Tätigkeit blockiert wird.

  1. Befund bestätigen: Überprüfen Sie Identität, Umfang und tatsächlich wirksame Berechtigung. Verlassen Sie sich nicht allein auf den Rollennamen.
  2. Verantwortliche Person einbeziehen: Lassen Sie bestätigen, welche Aufgabe den Zugang erfordert, oder bitten Sie um eine alternative Lösung.
  3. Änderung festlegen: Entziehen, beschränken oder befristen Sie die Berechtigung. Halten Sie für Ausnahmen eine Begründung fest.
  4. Anwenden und überprüfen: Stellen Sie sicher, dass die Person die erforderliche Arbeit ausführen kann und keine unnötigen Möglichkeiten behält.
  5. Abschluss dokumentieren: Erfassen Sie Entscheidung, Freigabe, Datum und Ergebnis, auch bei noch offenen Fällen.

Eine Freigabe sollte nicht zu einem automatischen Formalakt werden. Reagiert die verantwortliche Person nicht, dokumentieren Sie den Fall und wenden Sie das vereinbarte Verfahren der Organisation an, insbesondere bei Zugängen mit hohen Auswirkungen. Gehen Sie nicht davon aus, dass Schweigen als Zustimmung gilt.

Ergebnisse messen und Überprüfungen dauerhaft verankern

Ergebnisse messen und Überprüfungen dauerhaft verankern

Eine Überprüfung ist dann hilfreich, wenn sie Unsicherheit verringert und zu überprüfbaren Entscheidungen führt. Sie können operative Kennzahlen verfolgen, etwa den Anteil der Zugänge mit identifizierter verantwortlicher Person, abgelaufene befristete Zuweisungen, die noch nicht geklärt sind, weiterhin aktivierte inaktive Konten und offene Ausnahmen. Interpretieren Sie jede Kennzahl im Zusammenhang mit ihrer Definition: „Inaktiv“ sollte beispielsweise einem Kriterium entsprechen, das das Team einheitlich beobachten und anwenden kann.

Prüfen Sie außerdem, ob Korrekturen zu blockierten Abläufen, dringenden Anträgen auf Wiederherstellung oder unerledigten Aufgaben führen. Mehr Vorfälle können auf eine undokumentierte Abhängigkeit oder eine unklar definierte Rolle hindeuten. Daraus folgt nicht automatisch, dass alle früheren Berechtigungen wiederhergestellt werden sollten. Untersuchen Sie die Ursache und passen Sie den Zugang auf das erforderliche Mindestmaß an.

Benennen Sie eine verantwortliche Stelle für den Prozess, legen Sie eine dem Risiko angemessene Prüfhäufigkeit fest und bewahren Sie die nötigen Mindestnachweise auf: geprüfter Umfang, Datum, Beteiligte, Entscheidungen, Ausnahmen und offene Maßnahmen. Eine regelmäßige Überprüfung funktioniert am besten als Ergänzung zu ereignisgesteuerten Kontrollen, nicht als deren Ersatz. So wird die Bereinigung von Berechtigungsaltlasten nicht zu einer einmaligen Sonderaktion, sondern zu einem normalen Bestandteil der Produktpflege.

Fuentes y referencias

  1. MDN Web DocsMozilla
  2. Web performanceweb.dev
  3. OWASP Cheat Sheet SeriesOWASP Foundation