Der IT-Grundschutz formuliert den Grundsatz in ORP.4.A2 unmissverständlich: „Benutzendenkennungen und Berechtigungen DÜRFEN NUR aufgrund des tatsächlichen Bedarfs und der Notwendigkeit zur Aufgabenerfüllung vergeben werden“ – das Prinzip der geringsten Berechtigungen, englisch Least Privilege. Wer Berechtigungen über den Standard hinaus beantragt, bekommt sie nur nach zusätzlicher Begründung und Prüfung.
Das BSI beschreibt in seinem Positionspapier zu Zero Trust dasselbe Prinzip als Kern einer ganzen Architektur: ausgehend von der Annahme, dass ein Angreifer bereits im Netz sein könnte, und auf Grundlage minimaler Rechte für alle Nutzer, Geräte und Systeme. Für ein mittelständisches Haus muss das keine neue Architektur bedeuten. Es beginnt mit einer Liste: Wer hat heute welche Rechte – und braucht er sie?
Die vier Regeln für Administratorkonten
- Getrennte KontenJeder Administrator hat ein Arbeitskonto für Mail und Alltag und ein eigenes Konto für Verwaltungsaufgaben. Mit dem Verwaltungskonto werden keine Mails gelesen und keine Webseiten aufgerufen.
- Stärkste AnmeldungAdministratorkonten sind nach ORP.4.A10 mit Mehr-Faktor-Authentisierung zu schützen – am besten mit Passkey oder Sicherheitsschlüssel.
- Rechte nur so weit wie nötigWer nur Benutzer anlegt, braucht keine globalen Administratorrechte. Die meisten Verwaltungsaufgaben lassen sich mit eingeschränkten Rollen erledigen.
- Regelmäßig prüfenEinmal im Jahr, und bei jedem Wechsel im Team: Wer hat erhöhte Rechte, wer hat sie zuletzt genutzt, wer braucht sie nicht mehr?
Zwei Notfallzugänge
Was passiert, wenn das einzige Administratorkonto gesperrt ist, der Administrator im Urlaub ist oder eine Richtlinie für bedingten Zugriff versehentlich alle aussperrt? Microsoft empfiehlt, mindestens zwei Konten für den Notfallzugriff zu verwalten, die phishing-beständige Anmeldeverfahren nutzen, etwa FIDO2-Sicherheitsschlüssel – und zwar andere als die der normalen Administratorkonten. Für jede Verwendung eines Notfallkontos sollen Warnungen eingerichtet werden.
Der IT-Grundschutz verlangt in ORP.4.A20 bei erhöhtem Schutzbedarf Vorkehrungen, um bei einem ausgefallenen Identitäts- und Berechtigungsmanagement weiterhin arbeitsfähig zu sein. Die zwei Notfallkonten sind die einfachste Form davon. Ihre Schlüssel liegen getrennt, etwa im Tresor der Geschäftsführung und beim IT-Dienstleister, und ihre Nutzung wird protokolliert.
Typische Rollen in einem mittelständischen Haus
Ein Beispiel, kein Muster zum Abschreiben. Jedes Haus hat seine eigenen Abläufe.
| Rolle | Braucht | Braucht nicht |
|---|---|---|
| Mitarbeitende | Zugriff auf eigene und Team-Daten, Standardprogramme | lokale Administratorrechte auf dem eigenen Rechner |
| Buchhaltung | Finanzprogramme, Bankportal mit Vier-Augen-Freigabe | Zugriff auf Personalakten |
| Geschäftsführung | Lesezugriff auf Berichte, Freigaben, Notfallfunktion im Passwortmanager | dauerhafte Administratorrechte |
| IT-Verwaltung | eingeschränkte Verwaltungsrollen über ein eigenes Konto | globale Rechte im Arbeitskonto |
| Externer Dienstleister | befristete, protokollierte Zugänge für den Auftrag | dauerhafte, unbeaufsichtigte Zugänge |
Dazu gehört
- Berechtigungskonzept (Nachweise)Was Wirtschaftsprüfer und Kunden sehen wollen – das Dokument zu den Regeln auf dieser Seite.Ansehen →
- PasskeysDas Anmeldeverfahren für Administratoren und Notfallkonten.Ansehen →
- Mehrfaktor-Anmeldung einführenWarum die Administratoren zuerst drankommen.Ansehen →
- Passwort-Generator (Werkzeug)Für die Passwörter, die es noch gibt – lang und einmalig.Ansehen →
- MFA-Check (Werkzeug)Welche Ihrer Zugänge heute noch an einem Passwort hängen – mit Reihenfolge.Ansehen →
- OffboardingWenn jemand mit erhöhten Rechten geht.Ansehen →
- Leistung: CybersecurityAdministratorkonzept, Notfallzugänge und jährliche Rechteprüfung – eingerichtet und dokumentiert.Ansehen →
Häufige Fragen
- Unser IT-Verantwortlicher ist eine Person – braucht er wirklich zwei Konten?
- Gerade dann. Ein einziger Klick auf einen Phishing-Link mit dem Konto, das alles darf, gibt dem Angreifer das ganze Netz. Das zweite Konto kostet im Alltag wenige Sekunden je Verwaltungsaufgabe.
- Dürfen Mitarbeitende lokale Administratorrechte auf ihrem Rechner haben?
- In der Regel nicht. Software wird zentral verteilt; wer eine Ausnahme braucht, bekommt sie befristet und begründet.
- Wie oft sollen Notfallkonten getestet werden?
- Microsoft empfiehlt, die Funktion der Notfallkonten mindestens alle 90 Tage zu überprüfen und jede Verwendung mit einer Warnung zu melden. Dazu kommt ein Test nach jeder Änderung an den Richtlinien – mit Protokoll.
- Was ist der Unterschied zum Berechtigungskonzept?
- Das Berechtigungskonzept ist das Dokument, das Prüfer sehen wollen. Diese Seite beschreibt die Technik und die Regeln dahinter – beides gehört zusammen.
Quellen und Nachweise
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), Anforderungen ORP.4.A2, ORP.4.A4, ORP.4.A10, ORP.4.A20, ORP.4.A24 · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Microsoft Learn: Verwalten von Konten für den Notfallzugriff in Microsoft Entra ID · Microsoft
- § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 9: Zugriffskontrolle und Verwaltung von IKT-Systemen) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- BSI: Positionspapier Zero Trust 2023 · Bundesamt für Sicherheit in der Informationstechnikamtlich

