Regulierung vs. Realität: Berechtigungen in der Lieferkette als kritisches Einfallstor
Regulatorik für den Cyberschutz ist wichtig – doch sie schützt Unternehmen nicht ausreichend vor Angriffen mit gestohlenen Identitäten und Zugangsdaten. Ein Kommentar von Elmar Eperiesi-Beck, CEO bei Bare.ID, zeigt auf, warum modernes Identitäts- und Zugangsmanagement der entscheidende Schlüssel zur Schadensprävention ist.
Exemplarische Vorfälle wie der Angriff auf die V-Bank, bei dem Hacker über einen IT-Dienstleister Zugriff auf Systeme erlangten und einen Datenabfluss verursachten, oder das Datenleck bei Lastpass, das durch eine Schwachstelle bei einem Drittanbieter ausgenutzt wurde, verdeutlichen eine bittere Wahrheit: Selbst in hochregulierten Märkten oder im Umfeld der IT-Sicherheit sind digitale Identitäten und Zugangsdaten das schwächste Glied der Sicherheitskette.
Angriffsfläche wächst durch digitale Lieferkette
Dass Angriffe über vermutlich zu gering geschützte Drittanbieter erfolgen, verdeutlicht, wie schnell die Angriffsfläche wächst und wie wenig Kontrolle viele Organisationen über ihre eigenen digitalen Identitäten und Zugriffe haben. Regulierung allein garantiert keine Sicherheit, wenn mangelnde Souveränität über digitale Identitäten das eigentliche Problem darstellt. Zwei Aspekte sind dabei entscheidend: Prävention und Schadenseingrenzung.
Prävention durch modernes Identitäts- und Zugangsmanagement
Prävention entsteht durch ein modernes Identitäts- und Zugangsmanagement – beispielsweise mit einem Identity und Access Management (IAM). Damit erhalten Unternehmen Transparenz darüber, welche Identitäten welche Berechtigungen besitzen und wie diese genutzt werden. Die Strategie der geringstmöglichen Zugriffsrechte ist dabei eine erprobte Vorgehensweise, um Angriffe – auch über die Softwarelieferkette und über Drittanbieter – zu reduzieren.
Ein solches System muss Sicherheitsmechanismen wie Passkeys oder Multi-Faktor-Authentifizierung so unterstützen, dass sie sowohl für Administratoren als auch für Benutzer:innen einfach und bequem einzusetzen sind. Das erfordert einen hohen Funktionsumfang und vor allem eine hohe Flexibilität der Lösung – sie muss sich an der Struktur des Unternehmens orientieren und nicht umgekehrt. Eine moderne IAM-Plattform auf Basis offener Standards schafft hierfür die notwendige Flexibilität.
Schadenseingrenzung im Ernstfall
Tritt dennoch der Ernstfall ein, ist die Schadenseingrenzung das A und O – insbesondere, wenn die Schwachstelle bei einem externen Geschäftspartner liegt. Im Falle eines Angriffs über die Software-Lieferkette ist es entscheidend, wie schnell ein externer Dienst, ein Zugang oder ein Anwender – im Idealfall automatisiert – gesperrt werden kann. Auch hier bietet ein modernes Access Management den entscheidenden Schlüssel, um Eindringlinge sofort und über alle Systeme hinweg auszusperren. Damit lassen sich Schäden gering halten oder sogar vermeiden.
Technologie statt Compliance-Vorgaben
Unternehmen und Organisationen brauchen nicht mehr Compliance-Vorgaben. Vielmehr benötigen sie erprobte technologische Lösungen, die Identitäten und damit Zugänge zu den Systemen von Grund auf schützen. Angriffe wie jener auf die V-Bank zeigen, dass die digitale Lieferkette die Angriffsfläche erheblich erweitert. Organisationen müssen die Identitätssicherheit nicht nur für die interne Infrastruktur, sondern über den eigenen Perimeter hinaus sicherstellen.
Bare.ID steht für digital souveränes Identity- und Access-Management auf Open-Source-Basis (Keycloak) – entwickelt für Organisationen, die Identitäten und Zugriffe sicher, unabhängig und zukunftsfähig verwalten möchten. Die Plattform vereint leistungsstarkes Single Sign-On, moderne Multi-Faktor-Authentifizierung, Identity Lifecycle Management und zentrales Access Management zu einer umfassenden IAM-Lösung. Flexibel bereitstellbar als SaaS, hybrid oder on-premise, fügt sich Bare.ID nahtlos in komplexe IT-Landschaften ein.
Quelle: www.bare.id
Dieser Beitrag erschien ursprünglich auf m-q.ch - https://www.m-q.ch/de/regulierung-vs-realitaet-berechtigungen-in-der-lieferkette-als-kritisches-einfallstor/
