IT-Sicherheit
Administratorrechte im Unternehmen: Wer sie wirklich braucht und wie man sie begrenzt
Wenn jeder Mitarbeiter Administrator ist
Ein Mitarbeiter möchte eine Software installieren und bekommt dafür Administratorrechte auf seinem Rechner. Einige Monate später benötigt ein Kollege dieselben Rechte für ein Spezialprogramm, während auf einem älteren Arbeitsplatz ohnehin schon seit Jahren mit einem lokalen Administratorkonto gearbeitet wird. Irgendwann gehört es zum normalen Zustand des Unternehmens, dass ein großer Teil der Benutzer weitreichende Rechte besitzt, obwohl sich kaum noch jemand daran erinnert, warum sie ursprünglich vergeben wurden.
Im täglichen Betrieb fällt das selten negativ auf. Im Gegenteil: Viele Dinge funktionieren damit einfacher, weil Programme installiert, Einstellungen geändert und kleinere Probleme ohne Rückfrage beim IT-Dienstleister behoben werden können.
Aus Sicht der Sicherheit entsteht dadurch allerdings ein unnötig großes Risiko, denn Administratorrechte bestimmen nicht nur, was der Mitarbeiter selbst tun darf. Sie beeinflussen auch, was Schadsoftware oder ein Angreifer mit seinem Benutzerkonto anstellen kann.
Deshalb sollte die Frage nicht lauten, ob Administratorrechte bequem sind, sondern wer sie für welche Aufgabe tatsächlich benötigt.
Administratorrechte sind mehr als eine technische Einstellung
Ein Administrator darf auf einem System wesentlich mehr verändern als ein normaler Benutzer. Je nach Art des Kontos können Programme installiert, Sicherheitsfunktionen abgeschaltet, Benutzer verändert, Dienste eingerichtet oder Daten anderer Benutzer eingesehen werden.
Bei zentralen Administratorkonten reicht die Wirkung noch deutlich weiter. Wer Zugriff auf Serververwaltung, Benutzerverzeichnis, Firewall, Datensicherung oder Cloud-Dienste besitzt, kann unter Umständen große Teile der Unternehmens-IT verändern.
Damit sind solche Konten für den Betrieb notwendig, gleichzeitig gehören sie aber zu den wertvollsten Zugangsdaten eines Unternehmens.
Ein gestohlenes Kennwort eines normalen Benutzers ist bereits ein Problem. Wird dagegen ein Konto mit weitreichenden Administratorrechten kompromittiert, kann ein Angreifer möglicherweise neue Benutzer anlegen, Schutzmechanismen deaktivieren, auf zusätzliche Systeme zugreifen oder versuchen, Sicherungen unbrauchbar zu machen.
Eine Firewall und andere technische Schutzmaßnahmen können dieses Risiko nur teilweise auffangen, weil der Angriff in diesem Fall mit einem Zugang erfolgt, dem die Systeme selbst umfangreiche Rechte eingeräumt haben.
Für den normalen Arbeitstag werden Administratorrechte selten benötigt
Ein Mitarbeiter muss Dokumente bearbeiten, E-Mails schreiben, auf eine Warenwirtschaft zugreifen oder Produktionsdaten abrufen. Für diese Tätigkeiten sind normalerweise keine Administratorrechte auf dem eigenen Rechner erforderlich.
Trotzdem gibt es Umgebungen, in denen Benutzer standardmäßig lokale Administratoren sind, weil es irgendwann einfacher erschien oder eine ältere Anwendung ohne diese Rechte nicht zuverlässig funktionierte.
Gerade solche historischen Ausnahmen sollten regelmäßig hinterfragt werden.
Wenn eine bestimmte Software tatsächlich erhöhte Rechte benötigt, sollte zunächst geklärt werden, für welche Funktion sie diese Rechte verlangt und ob sich die Anforderung anders lösen lässt. Manche ältere Anwendungen schreiben beispielsweise in Verzeichnisse oder Registry-Bereiche, auf die normale Benutzer nicht zugreifen dürfen. In anderen Fällen wurde die Software lediglich vor Jahren mit Administratorrechten eingerichtet und seitdem nie erneut geprüft.
Ein dauerhaftes Administratorkonto für den gesamten Benutzer ist die weitreichendste Lösung für ein möglicherweise sehr begrenztes technisches Problem.
Wo sich die Rechte einer Anwendung oder eines einzelnen Verzeichnisses gezielt anpassen lassen, ist das häufig die bessere Variante.
Administrative Arbeit und tägliche Arbeit sollten getrennt werden
Auch Administratoren selbst sollten möglichst nicht den ganzen Tag mit einem privilegierten Konto arbeiten.
Ein IT-Techniker, der Server verwaltet, muss gleichzeitig E-Mails lesen, Dokumentationen öffnen und im Internet recherchieren. Nutzt er dafür dasselbe Konto, mit dem er anschließend zentrale Systeme administriert, verbindet er zwei sehr unterschiedliche Risikobereiche miteinander.
Sinnvoller ist eine Trennung zwischen einem normalen Benutzerkonto für den Alltag und einem separaten Administratorkonto, das ausschließlich dann verwendet wird, wenn tatsächlich administrative Aufgaben anstehen.
Dadurch besitzt eine Anwendung, die im normalen Benutzerkontext gestartet wird, nicht automatisch die Rechte eines Administrators. Auch ein erfolgreich gestohlener Alltagszugang führt nicht unmittelbar zu einem privilegierten Konto.
Das Prinzip lässt sich auf unterschiedliche Ebenen übertragen. Ein lokaler Administrator auf einem Arbeitsplatz hat andere Aufgaben als ein Konto zur Verwaltung aller Server, und ein Administrator für Microsoft 365 benötigt nicht zwangsläufig gleichzeitig uneingeschränkten Zugriff auf die Netzwerkgeräte.
Je genauer solche Rechte getrennt werden, desto kleiner wird der Schaden, den ein einzelnes kompromittiertes Konto verursachen kann.
Gemeinsame Administratorkonten erschweren die Kontrolle
In kleinen Unternehmen existiert häufig ein gemeinsames Konto wie „Administrator“, dessen Kennwort mehrere interne und externe Personen kennen. Das funktioniert technisch, macht aber später kaum noch nachvollziehbar, wer eine Änderung vorgenommen hat.
Wenn ein Mitarbeiter ausscheidet oder ein externer Dienstleister nicht mehr für das Unternehmen arbeitet, entsteht zusätzlich ein praktisches Problem: Das gemeinsam bekannte Kennwort muss geändert und anschließend an alle weiterhin berechtigten Personen verteilt werden.
Persönliche administrative Konten sind deshalb meist die bessere Lösung. Jeder Administrator erhält einen eigenen Zugang, dessen Rechte zu seiner Aufgabe passen und der bei Bedarf individuell gesperrt werden kann.
Damit lässt sich auch besser nachvollziehen, wer sich wann an einem System angemeldet oder eine Änderung durchgeführt hat.
Ein persönliches Benutzerkonto statt gemeinsam genutzter Zugänge ist deshalb nicht nur eine Frage der Ordnung, sondern eine wichtige Grundlage für nachvollziehbare Berechtigungen.
Für technische Notfälle kann trotzdem ein besonders geschützter administrativer Notfallzugang vorhanden sein. Dieser sollte allerdings nicht als normales Arbeitskonto verwendet werden und seine Zugangsdaten gehören in eine kontrollierte Notfallablage.
Auch externe Dienstleister brauchen nicht überall Vollzugriff
Ein Unternehmen arbeitet möglicherweise mit mehreren externen Partnern. Der allgemeine IT-Dienstleister betreut Server und Netzwerk, ein Softwarehaus kümmert sich um die Warenwirtschaft und ein Maschinenhersteller benötigt gelegentlich Zugriff auf eine Produktionsanlage.
Es ist bequem, jedem Dienstleister einen weitreichenden Administratorzugang zu geben, weil dann bei Supportfällen keine Berechtigungsprobleme entstehen. Aus Sicht der Kontrolle ist das allerdings ungünstig.
Ein Dienstleister sollte grundsätzlich auf die Systeme zugreifen können, die für seine Aufgabe notwendig sind. Der Hersteller einer Produktionsmaschine braucht deshalb nicht automatisch Administratorrechte auf dem Dateiserver, und ein Dienstleister für die Website benötigt keinen Zugriff auf die Firewall des Unternehmens.
Bei externen Zugängen kommt außerdem hinzu, dass sie häufig über Jahre bestehen bleiben. Ansprechpartner wechseln, Wartungsverträge enden oder Hersteller werden durch andere Anbieter ersetzt, während die ursprünglich eingerichteten Konten weiterhin vorhanden sind.
Deshalb gehören sowohl interne als auch externe Administratorrechte regelmäßig auf den Prüfstand.
Administratorrechte müssen überprüft werden, nicht nur einmal vergeben
Berechtigungen haben die unangenehme Eigenschaft, über die Jahre fast ausschließlich mehr zu werden.
Ein Mitarbeiter übernimmt vorübergehend eine zusätzliche Aufgabe und erhält neue Rechte. Ein Techniker bekommt für ein Projekt Zugriff auf einen Server. Ein Hersteller richtet einen administrativen Zugang für eine Wartung ein. Nachdem die eigentliche Aufgabe erledigt ist, bleiben die Zugänge bestehen, weil sie den täglichen Betrieb nicht stören.
Genau deshalb sollte regelmäßig überprüft werden, welche privilegierten Konten vorhanden sind und ob ihr Zweck noch besteht.
Eine solche Prüfung muss nicht kompliziert sein. Für jedes wichtige Administratorkonto sollte nachvollziehbar sein, wem es gehört, wofür es benötigt wird und welche Systeme damit verwaltet werden können.
Besonders wichtig ist diese Kontrolle bei Personalwechseln. Zugänge ausscheidender Mitarbeiter zuverlässig zu entziehen bedeutet deshalb mehr, als lediglich deren E-Mail-Konto zu deaktivieren. Auch lokale Administratorrechte, VPN-Zugänge, Cloud-Konten und gemeinsam bekannte Kennwörter müssen berücksichtigt werden.
Die Geschäftsführung braucht keinen eigenen Vollzugriff
Die Vorstellung, der Geschäftsführer müsse aus Kontrollgründen selbst Administrator sämtlicher Systeme sein, führt in die falsche Richtung.
Er sollte sicherstellen, dass das Unternehmen über seine administrativen Zugänge verfügt und im Notfall darauf zugreifen kann. Dafür muss er diese Konten aber nicht selbst im täglichen Betrieb verwenden.
Eine saubere IT-Dokumentation kann festhalten, welche administrativen Systeme existieren, wer sie normalerweise verwaltet und wo sich die Notfallzugänge befinden. Auf diese Weise bleibt die Kontrolle beim Unternehmen, ohne dass unnötig viele Personen mit weitreichenden Rechten arbeiten.
Das ist auch bei extern betreuter IT wichtig. Der Dienstleister kann die Infrastruktur administrieren, während das Unternehmen trotzdem sicherstellt, dass zentrale Konten und Wiederherstellungsmöglichkeiten nicht ausschließlich bei diesem Dienstleister liegen.
Technische Einschränkungen müssen zur Organisation passen
Ein gutes Berechtigungskonzept besteht nicht darin, möglichst viele Dinge zu verbieten. Wenn Mitarbeiter für jede kleine Aufgabe einen Techniker benötigen, obwohl die Tätigkeit zu ihrem normalen Arbeitsbereich gehört, entsteht unnötiger Aufwand und die Regeln werden irgendwann umgangen.
Deshalb sollte die technische Gestaltung zur tatsächlichen Arbeit passen.
Ein Mitarbeiter, der regelmäßig eine bestimmte Anwendung aktualisieren muss, benötigt vielleicht eine gezielte Lösung für genau diese Aufgabe. Ein interner IT-Verantwortlicher braucht andere Rechte als ein normaler Büroanwender, aber deshalb nicht automatisch Zugriff auf jedes System des Unternehmens.
Bei der Planung administrativer Rollen in einem kleinen Unternehmen sollte deshalb nicht nur betrachtet werden, wer technisch etwas tun kann, sondern wer es aufgrund seiner Verantwortung tatsächlich tun soll.
So entstehen Rechte, die sich aus Aufgaben ableiten, statt aus Gewohnheiten.
Weniger Administratoren bedeuten nicht weniger Handlungsfähigkeit
Administratorrechte zu begrenzen darf nicht dazu führen, dass bei einem Ausfall niemand mehr handeln kann. Deshalb gehören Berechtigungsmanagement und Notfallplanung zusammen.
Für wichtige Systeme sollte mindestens eine geregelte Vertretung existieren, und besonders kritische Zugangsdaten müssen so hinterlegt sein, dass sie auch beim Ausfall des üblichen Administrators verfügbar bleiben.
Gleichzeitig sollten diese Notfallzugänge so geschützt werden, dass sie nicht aus Bequemlichkeit für den normalen Betrieb verwendet werden.
Damit entsteht ein vernünftiger Mittelweg: Im Alltag arbeiten möglichst wenige Personen mit weitreichenden Rechten, im Notfall bleibt das Unternehmen trotzdem handlungsfähig.
Administratorrechte sind damit kein technisches Detail, das ausschließlich den IT-Dienstleister betrifft. Sie entscheiden darüber, wie viel Schaden ein Fehler, ein kompromittierter Benutzer oder ein längst vergessener Zugang verursachen kann.
Für die Geschäftsführung reicht deshalb eine einfache Erwartung an die eigene IT: Es sollte jederzeit nachvollziehbar sein, wer administrative Rechte besitzt, wofür diese Rechte benötigt werden und wie sie wieder entzogen werden können, wenn der Grund dafür wegfällt.