Identity and Access Management 26.10.2012, 19:55 Uhr

Identitäts- und Zugriffsmanagement soll Datenverluste verhindern

Die Systeme eines Unternehmens sollten nur von befugten Mitarbeitern genutzt werden. Doch in Zeiten des Internets und der Smartphones müssen die Identitäten dieser Befugten ebenso flexibel gehandhabt werden wie ihr Zugang zu den Systemen.

Smartphones als Sicherheitsrisiko?

Smartphones als Sicherheitsrisiko?

Foto: Vodafone

Firmenleiter lieben die Vorstellung, dass ihre IT-Systeme gesichert sind wie Fort Knox. Das ist in Wirklichkeit selten der Fall. Die Zugangskontrolle (Access Management) mag ja physisch mit Keycards und Passwörtern geregelt sein, doch was passiert, wenn sich ein Unbefugter tarnt, indem er eine andere Identität annimmt? Fälle beim Dateisicherungsdienst Dropbox, beim Wired-Magazin und anderen haben gezeigt, dass sich Identitäten stehlen und missbrauchen lassen, um Zugang zu Systemen und Informationen zu erhalten.

Identity and Access Management (IAM): Sicherheit für Zugriffsdaten

Will ein Unternehmen sicherstellen, dass Zugriffsdaten – quasi die Eintrittskarte – nicht gefälscht oder abgefangen werden, muss es sich etwas einfallen lassen, um sowohl die Identität, den Zugriff und deren Prüfung sicher zu gestalten. Lösungen, die diese Hauptaufgaben absolvieren, tragen die Bezeichnung Identity and Access Management, kurz IAM.

„Identity Management“, so der Stuttgarter Unternehmensberater Martin Kuppinger, „umfasst alle Aspekte des Managements und der Speicherung solcher Identitäten. Daneben gibt es noch den größeren Bereich des Access Managements, also die Frage, wer auf was zugreifen darf und wie das kontrolliert wird.“ Social Media, der Zugriff über mobile Geräte und die Anmeldung an Cloud-Anwendungen spielen für IAM zurzeit eine wichtige Rolle.

In der Regel sind die Nutzer der Firmen-IT in einem Directory (wörtlich: Verzeichnis) angemeldet und werden dort verwaltet. Das verbreitetste Directory ist Active Directory (AD) von Microsoft. Der Systemverwalter vergibt an die Nutzer Rollen und entsprechende Zugriffsrechte. So braucht beispielsweise das Reinigungspersonal nicht zu wissen, wie viel der Vorstand verdient. Knifflig wird es, wenn ein Nutzer die Fachabteilung wechselt. Er bekommt dann eine andere Rolle, also eine andere digitale Identität, zugewiesen, die mehr oder weniger Rechte umfasst.

Stellenangebote im Bereich IT/TK-Projektmanagement

IT/TK-Projektmanagement Jobs
DFS Deutsche Flugsicherung GmbH-Firmenlogo
Ingenieur* Site Reliability DFS Deutsche Flugsicherung GmbH
Bundeswehr-Firmenlogo
Ingenieurin / Ingenieur mit Master in Informatik / Elektrotechnik - Beamten - Ausbildung (m/w/d) Bundeswehr
Mannheim Zum Job 
RHEINMETALL AG-Firmenlogo
Verstärkung für unsere technischen Projekte im Bereich Engineering und IT (m/w/d) RHEINMETALL AG
deutschlandweit Zum Job 
Stadt Worms-Firmenlogo
Projektleiter (m/w/d) CAFM Stadt Worms
Die Autobahn GmbH des Bundes-Firmenlogo
Ingenieur (w/m/d) C-ITS Entwicklung Die Autobahn GmbH des Bundes
Frankfurt am Main Zum Job 
thyssenkrupp AG-Firmenlogo
Trainee Automatisierung Bochum (m/w/d) thyssenkrupp AG
Flowserve Corporation-Firmenlogo
Trainee Operations (m/w/d) mit dem Schwerpunkt Prozessoptimierung und Digitalisierung Flowserve Corporation
Dortmund Zum Job 
Hallesche Wasser und Stadtwirtschaft GmbH-Firmenlogo
IT Projektmanager / Key User - Prozessoptimierung, E-Commerce & Vertrieb (m/w/d) Hallesche Wasser und Stadtwirtschaft GmbH
Halle (Saale) Zum Job 
POLYVANTIS GmbH-Firmenlogo
Ingenieur / Techniker Elektrotechnik / Automatisierungstechnik (m/w/d) OT, Messsysteme (m/w/d) POLYVANTIS GmbH
Weiterstadt Zum Job 
Recogizer-Firmenlogo
Projektingenieur (m/w/d) KI-gestützte CO2-Reduktion Recogizer
Recogizer-Firmenlogo
Projektingenieur (m/w/d) KI-gestützte CO2-Reduktion Recogizer
Stadt Köln-Firmenlogo
Ingenieur*in (m/w/d) Stadtplanung, Geografie oder Geoinformatik Stadt Köln
WIRTGEN GmbH-Firmenlogo
System- und Softwarearchitekt (m/w/d) - mobile Arbeitsmaschinen WIRTGEN GmbH
Windhagen (Raum Köln/Bonn) Zum Job 
WIRTGEN GmbH-Firmenlogo
Embedded Anwendungs-Softwareentwickler (m/w/d) - mobile Arbeitsmaschinen WIRTGEN GmbH
Windhagen (Raum Köln/Bonn) Zum Job 
B. Braun Melsungen AG-Firmenlogo
Global Lead (w/m/d) Operational Technology (OT) B. Braun Melsungen AG
Melsungen Zum Job 
WIRTGEN GmbH-Firmenlogo
Duales Studium Software Engineering - Bachelor of Engineering (m/w/d) WIRTGEN GmbH
Windhagen, Remagen Zum Job 
VIAVI-Firmenlogo
Senior / Software Engineer (C++, Python & Cloud) (m/w/d) VIAVI
Eningen Zum Job 
Tagueri AG-Firmenlogo
Consultant OTA - Connected Cars (m/w/d)* Tagueri AG
Stuttgart Zum Job 
Die Autobahn GmbH des Bundes-Firmenlogo
Ingenieur Vermessung (m/w/d) Die Autobahn GmbH des Bundes
Montabaur Zum Job 
Die Autobahn GmbH des Bundes-Firmenlogo
Lösungsentwickler (w/m/d) im Digitallabor Geoinformatik Die Autobahn GmbH des Bundes

Vor Einführung eines IAM-Systems empfiehlt sich ein „Role Mining“

Um auf Nummer sicher zu gehen, sollten Unternehmen möglichst vor Einführung eines IAM-Systems „Role Mining“ betreiben, empfiehlt Michael Neumayr, Verkaufsleiter für Sicherheitslösungen bei CA Technologies. „Role Mining ermittelt den Istzustand im Directory.“ Um zum gewünschten Sollzustand zu gelangen, gibt es zahlreiche Lösungen. Doch es gibt keine, die für jedes Unternehmen passt, warnt Unternehmensberater Kuppinger. „Man sollte verstehen, dass Authentifizierung, also die Identitätsprüfung, adäquat für das Risiko von Informationen bzw. Transaktionen sein muss und damit durchaus variabel.“

Damit die Anmeldung an einem IT-System, auch in der Cloud, möglichst flott vonstatten geht, bieten Directories wie das von Microsoft die Funktion des „Single-Sign-on“ (SSO) an, d. h. der Mitarbeiter meldet sich einmal an und wird – seiner Rolle gemäß – für alle für ihn relevanten Anwendungen und Systeme freigeschaltet. Was aber passieren muss, wenn der Nutzer ein mobiler Mitarbeiter, ist und daher ständig unterwegs ist, muss die Systemverwaltung ebenfalls über SSO bewältigen. Das geht am besten in neuen Cloud-Diensten, die Identitäten und Zugänge verwalten.

CA Technologies: Kontextabhängiges IAM schützt vor ehemaligen Mitarbeitern

Cyber-Ark von CA Technologies etwa verwaltet die Zugänge von Systemverwaltern, so dass diese nicht eigenmächtig handeln können. Das ist Identity Management und „Authentication as a Service“. So lässt sich auch der Stärkegrad einer Identitätsprüfung variieren. Neumayr setzt auf die „Two-factor Authentication“: Neben dem üblichen Passwort schickt das System dem Nutzer eine SMS aufs Handy, die ein zweites Passwort enthält. Dieses muss er ebenfalls eingeben, um Zugang zu erhalten.

CA setzt auf kontextabhängiges IAM. Damit ist die Absicherung von Identitäten, Zugriffsrechten und zusätzlich Informationen bezweckt. So soll nicht jeder Mitarbeiter, der über weitreichende Zugriffsrechte verfügt, auch automatisch jede beliebigen Information abgreifen und weiterleiten können. Mancher Mitarbeiter, dem gekündigt worden ist, hat sich vor seinem Weggang zur Konkurrenz mit wertvollen Dokumenten versehen und sich eine goldene Eintrittskarte beim Rivalen verschafft. Auch gefeuerte Ex-Mitarbeiter können so davon abgehalten werden, Sabotage zu verüben, um sich an ihrem Ex-Arbeitgeber zu rächen.

Ein Beitrag von:

  • Michael Matzer

    Michael Matzer arbeitet als Journalist, Übersetzer, Rezensent und Buchautor. Big Data und Industry of Things zählen zu seinen Schwerpunkten.

Zu unseren Newslettern anmelden

Das Wichtigste immer im Blick: Mit unseren beiden Newslettern verpassen Sie keine News mehr aus der schönen neuen Technikwelt und erhalten Karrieretipps rund um Jobsuche & Bewerbung. Sie begeistert ein Thema mehr als das andere? Dann wählen Sie einfach Ihren kostenfreien Favoriten.