Skip to content
Cyber-Resilienz und Datensicherheit

Bewährte Verfahren im Bereich Sicherheit

Drei wichtige Maßnahmen zur Verwaltung von Anmeldedaten, mit denen Ihr Unternehmen Risiken reduzieren kann.


Integrationen für Backup and Recovery sind auf sichere Anmeldedaten für Workloads angewiesen. Schon ein einziges kompromittiertes Passwort kann den Zugriff weit über ein einzelnes System hinaus ermöglichen – und Angreifer wissen das.

Die besten statischen Anmeldedaten sind diejenigen, die Sie gar nicht erst haben. Stellen Sie, wo immer möglich, von einer auf Geheimnissen basierenden Authentifizierung auf verwaltete Identitäten oder andere „geheimnislose“ Ansätze um, sodass Anmeldedaten von der Plattform ausgestellt, geschützt und rotiert werden, anstatt manuell gespeichert und verwaltet zu werden. Wir sind uns jedoch bewusst, dass dies bei einigen Altsystemen und Konfigurationen nicht immer möglich ist.

Die gute Nachricht: Selbst bei der Verwendung von langfristig gültigen Passwörtern können Sicherheitsmaßnahmen Ihr Risiko und das Ausmaß des Schadens verringern.

Dieser Beitrag beschreibt einen praktischen Ansatz, der dazu beitragen kann, die Cyber-Resilienz Ihres Unternehmens zu gewährleisten: Rotieren Sie Anmeldedaten, minimieren Sie deren Umfang und setzen Sie, wo immer möglich, bedingten Zugriff durch.

Die Grundlage: Drei zentrale Kontrollmaßnahmen

Eine solide Sicherheit bei Anmeldedaten stützt sich auf drei Säulen: Rotation, das Prinzip der geringsten Berechtigungen und bedingter Zugriff. Auch wenn Sie nicht immer alle drei für jeden Anmeldedatentyp umsetzen können, sind dies die richtigen Ansatzpunkte für jede Umgebung:

  1. Rotation und Überwachung: Wechseln Sie Zugangsdaten regelmäßig aus und überprüfen Sie die Authentifizierungsaktivitäten auf Anomalien.
  2. Prinzip der geringsten Berechtigungen: Schränken Sie Berechtigungen so ein, dass Anmeldedaten nur die erforderlichen Sicherungs- und Wiederherstellungsmaßnahmen ausführen können. Zu den praktischen Maßnahmen gehören:
    • Trennen Sie Anmeldedaten nach Arbeitslasten.
    • Beschränken Sie die Berechtigungen auf das erforderliche Minimum an Datensätzen, Standorten, Postfächern und Datenbanken.
    • Vermeiden Sie weitreichende Administratorrollen, sofern dies nicht unbedingt erforderlich ist.
  3. Bedingter Zugriff: Legen Sie, sofern unterstützt, Richtlinien fest, um einzuschränken, wann und wo Anmeldedaten verwendet werden können, z. B.:
    • Vertrauenswürdige Standorte und IP-Bereiche
    • Risikosignale
    • Geräte-/Sitzungskontrollen

Wenn bedingter Zugriff nicht möglich ist, dient die Rotation als Ausgleichsmaßnahme

Nicht jeder Anmeldedatentyp erfüllt die Anforderungen des bedingten Zugriffs. In diesen Fällen begrenzt die Rotation die Nutzungsdauer gestohlener Anmeldedaten, und die Überwachung hilft Ihnen, Missbrauch schnell zu erkennen.

Die Commvault-Richtlinien legen Wert darauf, Passwörter, Geheimnisse und Anmeldedaten regelmäßig in allen Umgebungen zu rotieren. Für Single-Tenant-Azure-App-Registrierungen zum Schutz von M365-/D365-/Entra ID-Workloads empfiehlt Commvault Rotationszyklen von 90 Tagen. Viele gängige Sicherheits- und Compliance-Rahmenwerke (PCI DSS, ISO 27001, SOC 2, NIST) erwarten ebenfalls ein diszipliniertes Anmeldedatenmanagement, einschließlich regelmäßiger Rotation und Überprüfung der Zugriffsrechte.

Wenden Sie sich an Ihr Sicherheitsteam

Die Sicherheit von Anmeldedaten ist am effektivsten, wenn sie konsequent umgesetzt wird. Stimmen Sie sich mit Ihrem Sicherheitsteam ab bezüglich:

  • Rotationsintervalle (je nach Art der Anmeldedaten und Risikostufe).
  • Gestaltung der Richtlinien für den bedingten Zugriff (was ist durchsetzbar, ohne die Automatisierung zu beeinträchtigen).
  • Regeln für privilegierten Zugriff, Protokollierungsanforderungen und Überprüfungszyklen.

Ressourcenleitfaden

Die folgenden Ressourcen bieten zusätzliche Hintergrundinformationen und umgebungsbezogene Anleitungen zum Schutz von Anmeldedaten und zu Zugriffskontrollen.

Commvault
Microsoft
AWS
Cloud (GCP)

Will Galway ist stellvertretender Chief Security Officer bei Commvault.

Weitere Beiträge zum Thema


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über Daten: Wenn viel zu viel nie genug ist
Thumbnail_Blog_Ransomware-Trends-2025-1

Warum moderne Cyber-Risiken eine umfassende Cyber-Resilienz erfordern

Lesen Sie mehr über „Warum moderne Cyberrisiken eine umfassende Cyber-Resilienz erfordern“