Integrationen für Backup and Recovery sind auf sichere Anmeldedaten für Workloads angewiesen. Schon ein einziges kompromittiertes Passwort kann den Zugriff weit über ein einzelnes System hinaus ermöglichen – und Angreifer wissen das.
Die besten statischen Anmeldedaten sind diejenigen, die Sie gar nicht erst haben. Stellen Sie, wo immer möglich, von einer auf Geheimnissen basierenden Authentifizierung auf verwaltete Identitäten oder andere „geheimnislose“ Ansätze um, sodass Anmeldedaten von der Plattform ausgestellt, geschützt und rotiert werden, anstatt manuell gespeichert und verwaltet zu werden. Wir sind uns jedoch bewusst, dass dies bei einigen Altsystemen und Konfigurationen nicht immer möglich ist.
Die gute Nachricht: Selbst bei der Verwendung von langfristig gültigen Passwörtern können Sicherheitsmaßnahmen Ihr Risiko und das Ausmaß des Schadens verringern.
Dieser Beitrag beschreibt einen praktischen Ansatz, der dazu beitragen kann, die Cyber-Resilienz Ihres Unternehmens zu gewährleisten: Rotieren Sie Anmeldedaten, minimieren Sie deren Umfang und setzen Sie, wo immer möglich, bedingten Zugriff durch.
Die Grundlage: Drei zentrale Kontrollmaßnahmen
Eine solide Sicherheit bei Anmeldedaten stützt sich auf drei Säulen: Rotation, das Prinzip der geringsten Berechtigungen und bedingter Zugriff. Auch wenn Sie nicht immer alle drei für jeden Anmeldedatentyp umsetzen können, sind dies die richtigen Ansatzpunkte für jede Umgebung:
- Rotation und Überwachung: Wechseln Sie Zugangsdaten regelmäßig aus und überprüfen Sie die Authentifizierungsaktivitäten auf Anomalien.
- Prinzip der geringsten Berechtigungen: Schränken Sie Berechtigungen so ein, dass Anmeldedaten nur die erforderlichen Sicherungs- und Wiederherstellungsmaßnahmen ausführen können. Zu den praktischen Maßnahmen gehören:
- Trennen Sie Anmeldedaten nach Arbeitslasten.
- Beschränken Sie die Berechtigungen auf das erforderliche Minimum an Datensätzen, Standorten, Postfächern und Datenbanken.
- Vermeiden Sie weitreichende Administratorrollen, sofern dies nicht unbedingt erforderlich ist.
- Bedingter Zugriff: Legen Sie, sofern unterstützt, Richtlinien fest, um einzuschränken, wann und wo Anmeldedaten verwendet werden können, z. B.:
- Vertrauenswürdige Standorte und IP-Bereiche
- Risikosignale
- Geräte-/Sitzungskontrollen
Wenn bedingter Zugriff nicht möglich ist, dient die Rotation als Ausgleichsmaßnahme
Nicht jeder Anmeldedatentyp erfüllt die Anforderungen des bedingten Zugriffs. In diesen Fällen begrenzt die Rotation die Nutzungsdauer gestohlener Anmeldedaten, und die Überwachung hilft Ihnen, Missbrauch schnell zu erkennen.
Die Commvault-Richtlinien legen Wert darauf, Passwörter, Geheimnisse und Anmeldedaten regelmäßig in allen Umgebungen zu rotieren. Für Single-Tenant-Azure-App-Registrierungen zum Schutz von M365-/D365-/Entra ID-Workloads empfiehlt Commvault Rotationszyklen von 90 Tagen. Viele gängige Sicherheits- und Compliance-Rahmenwerke (PCI DSS, ISO 27001, SOC 2, NIST) erwarten ebenfalls ein diszipliniertes Anmeldedatenmanagement, einschließlich regelmäßiger Rotation und Überprüfung der Zugriffsrechte.
Wenden Sie sich an Ihr Sicherheitsteam
Die Sicherheit von Anmeldedaten ist am effektivsten, wenn sie konsequent umgesetzt wird. Stimmen Sie sich mit Ihrem Sicherheitsteam ab bezüglich:
- Rotationsintervalle (je nach Art der Anmeldedaten und Risikostufe).
- Gestaltung der Richtlinien für den bedingten Zugriff (was ist durchsetzbar, ohne die Automatisierung zu beeinträchtigen).
- Regeln für privilegierten Zugriff, Protokollierungsanforderungen und Überprüfungszyklen.
Ressourcenleitfaden
Die folgenden Ressourcen bieten zusätzliche Hintergrundinformationen und umgebungsbezogene Anleitungen zum Schutz von Anmeldedaten und zu Zugriffskontrollen.
Commvault
- Passwortrotation
- Schritte zur Passwortrotation nach Kontotyp
- Leitfaden zu bewährten Verfahren: Verbesserung der Sicherheit durch bedingten Zugriff und Überwachung der Anmeldung
- Erstellen eines Client-Geheimnisses für die Azure-App für Exchange Online
Microsoft
- Was ist bedingter Zugriff?
- Bedingter Zugriff für Workload-Identitäten
- Authentifizierung ohne geheimen Schlüssel für Azure-Ressourcen
AWS
Cloud (GCP)
Will Galway ist stellvertretender Chief Security Officer bei Commvault.