Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Der IT-Grundschutz formuliert den Grundsatz in ORP.4.A2 unmissverständlich: „Benutzendenkennungen und Berechtigungen DÜRFEN NUR aufgrund des tatsächlichen Bedarfs und der Notwendigkeit zur Aufgabenerfüllung vergeben werden“ – das Prinzip der geringsten Berechtigungen, englisch Least Privilege. Wer Berechtigungen über den Standard hinaus beantragt, bekommt sie nur nach zusätzlicher Begründung und Prüfung.

Das BSI beschreibt in seinem Positionspapier zu Zero Trust dasselbe Prinzip als Kern einer ganzen Architektur: ausgehend von der Annahme, dass ein Angreifer bereits im Netz sein könnte, und auf Grundlage minimaler Rechte für alle Nutzer, Geräte und Systeme. Für ein mittelständisches Haus muss das keine neue Architektur bedeuten. Es beginnt mit einer Liste: Wer hat heute welche Rechte – und braucht er sie?

Die vier Regeln für Administratorkonten

  • Getrennte KontenJeder Administrator hat ein Arbeitskonto für Mail und Alltag und ein eigenes Konto für Verwaltungsaufgaben. Mit dem Verwaltungskonto werden keine Mails gelesen und keine Webseiten aufgerufen.
  • Stärkste AnmeldungAdministratorkonten sind nach ORP.4.A10 mit Mehr-Faktor-Authentisierung zu schützen – am besten mit Passkey oder Sicherheitsschlüssel.
  • Rechte nur so weit wie nötigWer nur Benutzer anlegt, braucht keine globalen Administratorrechte. Die meisten Verwaltungsaufgaben lassen sich mit eingeschränkten Rollen erledigen.
  • Regelmäßig prüfenEinmal im Jahr, und bei jedem Wechsel im Team: Wer hat erhöhte Rechte, wer hat sie zuletzt genutzt, wer braucht sie nicht mehr?

Zwei Notfallzugänge

Was passiert, wenn das einzige Administratorkonto gesperrt ist, der Administrator im Urlaub ist oder eine Richtlinie für bedingten Zugriff versehentlich alle aussperrt? Microsoft empfiehlt, mindestens zwei Konten für den Notfallzugriff zu verwalten, die phishing-beständige Anmeldeverfahren nutzen, etwa FIDO2-Sicherheitsschlüssel – und zwar andere als die der normalen Administratorkonten. Für jede Verwendung eines Notfallkontos sollen Warnungen eingerichtet werden.

Der IT-Grundschutz verlangt in ORP.4.A20 bei erhöhtem Schutzbedarf Vorkehrungen, um bei einem ausgefallenen Identitäts- und Berechtigungsmanagement weiterhin arbeitsfähig zu sein. Die zwei Notfallkonten sind die einfachste Form davon. Ihre Schlüssel liegen getrennt, etwa im Tresor der Geschäftsführung und beim IT-Dienstleister, und ihre Nutzung wird protokolliert.

Typische Rollen in einem mittelständischen Haus

Ein Beispiel, kein Muster zum Abschreiben. Jedes Haus hat seine eigenen Abläufe.

RolleBrauchtBraucht nicht
MitarbeitendeZugriff auf eigene und Team-Daten, Standardprogrammelokale Administratorrechte auf dem eigenen Rechner
BuchhaltungFinanzprogramme, Bankportal mit Vier-Augen-FreigabeZugriff auf Personalakten
GeschäftsführungLesezugriff auf Berichte, Freigaben, Notfallfunktion im Passwortmanagerdauerhafte Administratorrechte
IT-Verwaltungeingeschränkte Verwaltungsrollen über ein eigenes Kontoglobale Rechte im Arbeitskonto
Externer Dienstleisterbefristete, protokollierte Zugänge für den Auftragdauerhafte, unbeaufsichtigte Zugänge

Dazu gehört

Häufige Fragen

Unser IT-Verantwortlicher ist eine Person – braucht er wirklich zwei Konten?
Gerade dann. Ein einziger Klick auf einen Phishing-Link mit dem Konto, das alles darf, gibt dem Angreifer das ganze Netz. Das zweite Konto kostet im Alltag wenige Sekunden je Verwaltungsaufgabe.
Dürfen Mitarbeitende lokale Administratorrechte auf ihrem Rechner haben?
In der Regel nicht. Software wird zentral verteilt; wer eine Ausnahme braucht, bekommt sie befristet und begründet.
Wie oft sollen Notfallkonten getestet werden?
Microsoft empfiehlt, die Funktion der Notfallkonten mindestens alle 90 Tage zu überprüfen und jede Verwendung mit einer Warnung zu melden. Dazu kommt ein Test nach jeder Änderung an den Richtlinien – mit Protokoll.
Was ist der Unterschied zum Berechtigungskonzept?
Das Berechtigungskonzept ist das Dokument, das Prüfer sehen wollen. Diese Seite beschreibt die Technik und die Regeln dahinter – beides gehört zusammen.

Quellen und Nachweise

  1. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), Anforderungen ORP.4.A2, ORP.4.A4, ORP.4.A10, ORP.4.A20, ORP.4.A24 · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. Microsoft Learn: Verwalten von Konten für den Notfallzugriff in Microsoft Entra ID · Microsoft
  3. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 9: Zugriffskontrolle und Verwaltung von IKT-Systemen) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  4. BSI: Positionspapier Zero Trust 2023 · Bundesamt für Sicherheit in der Informationstechnikamtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu