IT-Sicherheit
Warum gemeinsame Benutzerkonten problematisch sind und wie persönliche Zugänge helfen
Wenn alle mit demselben Konto arbeiten
In kleinen Unternehmen entstehen gemeinsame Benutzerkonten oft aus Bequemlichkeit. In der Produktion melden sich mehrere Mitarbeiter mit „Produktion“ an, im Lager gibt es ein gemeinsames Konto für die Warenwirtschaft und für die Verwaltung einer Anlage kennt jeder zuständige Techniker dasselbe Kennwort.
Solange die Abläufe funktionieren, scheint das zunächst praktisch zu sein, weil niemand für jeden Mitarbeiter ein eigenes Konto anlegen muss und ein neues Teammitglied sofort loslegen kann. Die Nachteile zeigen sich allerdings genau in den Situationen, in denen nachvollzogen werden soll, wer etwas getan hat, ein einzelner Zugang entzogen werden muss oder ein Kennwort nicht mehr als vertraulich gelten kann.
Ein gemeinsames Konto verbindet mehrere Personen technisch zu einer einzigen Identität. Für das System sieht es dadurch so aus, als würde immer dieselbe Person arbeiten, obwohl tatsächlich unterschiedliche Mitarbeiter dahinterstehen.
Damit gehen Informationen verloren, die später sehr wichtig werden können.
Nachvollziehbarkeit endet am gemeinsamen Kennwort
Wenn zehn Mitarbeiter dasselbe Konto verwenden, lässt sich anhand eines Protokolls zwar feststellen, dass „Produktion“ eine Datei gelöscht, eine Einstellung verändert oder sich zu einer bestimmten Uhrzeit angemeldet hat. Wer von den zehn Mitarbeitern tatsächlich hinter dieser Anmeldung stand, ist dadurch aber noch lange nicht geklärt.
Im Alltag mag das kaum eine Rolle spielen. Sobald jedoch ein Fehler untersucht werden muss oder eine sicherheitsrelevante Änderung auftritt, wird die fehlende Zuordnung problematisch.
Das bedeutet nicht, dass jede Handlung eines Mitarbeiters überwacht werden sollte. Es geht vielmehr darum, bei wichtigen Vorgängen überhaupt nachvollziehen zu können, welches persönliche Konto beteiligt war.
Auch technische Fehler lassen sich dadurch leichter untersuchen. Wenn nur ein bestimmter Benutzer regelmäßig Probleme mit einer Anwendung hat, ist das eine andere Ausgangslage, als wenn sämtliche Zugriffe unter demselben Sammelkonto stattfinden.
Persönliche Konten schaffen deshalb zunächst keine zusätzliche Bürokratie, sondern eine klare Zuordnung zwischen Mensch und technischem Zugang.
Beim Ausscheiden eines Mitarbeiters wird das Problem besonders sichtbar
Ein gemeinsames Konto ist spätestens dann unpraktisch, wenn eine einzelne Person das Unternehmen verlässt.
Bei einem persönlichen Benutzerkonto lässt sich der Zugang gezielt sperren, während alle anderen Mitarbeiter unverändert weiterarbeiten können. Kennt der ausscheidende Mitarbeiter dagegen ein gemeinsames Kennwort, kann sein Zugriff nur dadurch zuverlässig entzogen werden, dass dieses Kennwort geändert wird.
Anschließend müssen sämtliche weiterhin berechtigten Personen das neue Kennwort erhalten. Möglicherweise ist der Zugang zusätzlich auf mehreren Rechnern gespeichert oder in Anwendungen hinterlegt, sodass eine vermeintlich einfache Kennwortänderung unerwartete Auswirkungen haben kann.
Je mehr gemeinsam genutzte Konten existieren, desto komplizierter wird dadurch ein eigentlich normaler Personalvorgang.
Ein sauberer Austrittsprozess für Mitarbeiter funktioniert wesentlich besser, wenn Zugänge persönlich zugeordnet sind und sich unabhängig voneinander deaktivieren lassen.
Besonders bei administrativen Konten ist dieser Unterschied wichtig. Wenn mehrere Techniker dasselbe Administratorkennwort kennen und einer von ihnen das Unternehmen oder den Dienstleister verlässt, muss das Kennwort anschließend überall geändert werden. Bei persönlichen Administratorkonten wird dagegen lediglich der Zugang der betreffenden Person gesperrt.
Persönliche Konten bedeuten nicht automatisch mehr Aufwand für Mitarbeiter
Ein häufiger Einwand gegen persönliche Zugänge ist, dass dadurch zu viele Benutzerkonten und Kennwörter entstehen.
Das muss nicht zwangsläufig so sein.
Viele Unternehmensanwendungen können an eine zentrale Benutzerverwaltung angebunden werden. Der Mitarbeiter meldet sich dann mit seiner persönlichen Unternehmensidentität an, während die Berechtigungen für unterschiedliche Systeme zentral gesteuert werden.
Je nach Infrastruktur kann das beispielsweise über eine Windows-Domäne, Microsoft Entra ID oder andere zentrale Verzeichnisdienste erfolgen.
Dadurch muss nicht für jede Anwendung ein vollständig unabhängiges Konto mit einem eigenen Kennwort gepflegt werden. Gleichzeitig bleibt die persönliche Zuordnung erhalten.
Bei Anwendungen, die eine solche Anbindung nicht unterstützen, sind individuelle Konten trotzdem häufig sinnvoll, insbesondere wenn die Anwendung geschäftskritische Daten enthält oder weitreichende Rechte ermöglicht.
Die technische Umsetzung kann unterschiedlich aussehen. Entscheidend ist das Prinzip, dass eine Person möglichst mit einem eindeutig ihr zugeordneten Zugang arbeitet.
Rechte lassen sich mit persönlichen Konten viel genauer steuern
Gemeinsame Konten führen häufig dazu, dass alle Benutzer dieselben Berechtigungen erhalten, weil das System technisch gar nicht unterscheiden kann, wer gerade arbeitet.
Das kann besonders dann problematisch werden, wenn einzelne Mitarbeiter zusätzliche Funktionen benötigen.
Ein Mitarbeiter soll beispielsweise Produktionsaufträge bearbeiten können, während nur der Schichtleiter bestimmte Stammdaten ändern darf. Verwenden beide dasselbe Konto, lassen sich diese Rollen nicht sauber voneinander trennen.
Mit persönlichen Konten kann dagegen festgelegt werden, welche Benutzer oder Gruppen bestimmte Funktionen verwenden dürfen.
Dadurch müssen nicht sämtliche Mitarbeiter mit den Rechten der am stärksten berechtigten Person arbeiten.
Dasselbe Prinzip gilt bei Dateifreigaben, Verwaltungsoberflächen und anderen Unternehmenssystemen. Je genauer bekannt ist, wer einen Zugang nutzt, desto genauer lassen sich die notwendigen Rechte zuordnen.
Das ergänzt ein sauberes Konzept für Administratorrechte, bei dem weitreichende Berechtigungen ebenfalls nur dort vergeben werden, wo sie tatsächlich benötigt werden.
Gemeinsam genutzte Konten erschweren auch die Kennwortpflege
Wenn ein persönliches Kennwort geändert wird, betrifft das normalerweise genau einen Benutzer.
Bei einem gemeinsamen Konto sieht die Situation anders aus. Jede Kennwortänderung muss mit allen Beteiligten abgestimmt werden, und häufig wird das neue Kennwort anschließend über unsichere Wege weitergegeben oder irgendwo notiert, damit niemand den Zugang verliert.
Je größer die Gruppe wird, desto weniger lässt sich außerdem kontrollieren, wer das Kennwort inzwischen kennt.
Vielleicht wurde es einem ehemaligen Mitarbeiter genannt, einem externen Techniker mitgeteilt oder bei einer Vertretung weitergegeben. Nach einigen Jahren kann kaum noch nachvollziehbar sein, wie viele Personen Zugriff besitzen.
Dadurch sinkt die tatsächliche Vertraulichkeit des Kennworts, selbst wenn es technisch sehr komplex gewählt wurde.
Ein langes Kennwort hilft wenig, wenn es seit fünf Jahren von zwölf Mitarbeitern, drei ehemaligen Kollegen und zwei Dienstleistern verwendet wird.
Persönliche Konten begrenzen diesen Kreis automatisch.
Es gibt Systeme, bei denen gemeinsame Konten kaum vermeidbar sind
Nicht jede ältere Maschine, Anwendung oder technische Komponente unterstützt mehrere persönliche Benutzer.
Gerade in der Produktion können Systeme existieren, deren Software nur einen einzelnen Administrator oder ein einziges Bedienkonto kennt. Ein vollständiger Austausch dieser Anlage wäre allein deshalb natürlich nicht sinnvoll.
In solchen Fällen sollte zumindest dokumentiert sein, dass ein gemeinsamer Zugang existiert, wer ihn kennen darf und wie mit Personalwechseln umgegangen wird.
Bei wichtigen Systemen kann das bedeuten, das Kennwort nach dem Ausscheiden einer berechtigten Person zu ändern. Zusätzlich sollte geprüft werden, ob das System überhaupt aus allen Netzwerkbereichen erreichbar sein muss oder ob der Zugriff technisch eingeschränkt werden kann.
Ein älteres System kann dadurch weiterhin mit einem gemeinsamen Konto betrieben werden, ohne dass dieser Zugang gleichzeitig unnötig weit verbreitet ist.
Wie bei alten Windows-Systemen in der Produktion geht es auch hier darum, eine technische Einschränkung bewusst zu behandeln, statt sie einfach über Jahre als gegeben hinzunehmen.
Technische Konten sind etwas anderes als gemeinsame Mitarbeiterkonten
Nicht jedes Konto, das keinem einzelnen Mitarbeiter gehört, ist automatisch problematisch.
Serverdienste, Sicherungsprogramme oder Maschinen können eigene technische Konten benötigen, über die sie automatisch auf andere Systeme zugreifen. Solche sogenannten Dienstkonten erfüllen einen anderen Zweck als ein gemeinsam genutztes Benutzerkonto.
Sie sollten trotzdem klar dokumentiert und auf die benötigten Rechte beschränkt sein.
Ein Backup-Dienst benötigt beispielsweise Zugriff auf die zu sichernden Systeme, sollte deshalb aber nicht automatisch als normaler Administrator für sämtliche Mitarbeiterrechner verwendet werden. Ebenso sollte ein technisches Konto möglichst nicht parallel von Menschen für alltägliche Verwaltungsarbeiten genutzt werden.
Die Trennung zwischen persönlichen Konten und technischen Dienstkonten macht die Infrastruktur übersichtlicher und verhindert, dass später niemand mehr weiß, wofür ein bestimmter Zugang ursprünglich eingerichtet wurde.
Auch die Geschäftsführung profitiert von klaren Zuordnungen
Für einen Geschäftsführer ist die Benutzerverwaltung zunächst ein technisches Detail, solange alle Mitarbeiter auf die benötigten Systeme zugreifen können.
Spätestens bei Personalwechseln, einem Sicherheitsvorfall oder Unklarheiten über eine Änderung wird die persönliche Zuordnung jedoch zu einem organisatorischen Vorteil.
Dann lässt sich eindeutig feststellen, welche Zugänge eine Person besitzt, welche Rechte damit verbunden sind und welche davon bei Bedarf entzogen werden müssen.
Diese Informationen gehören auch in eine nachvollziehbare IT-Dokumentation, zumindest für besonders wichtige Systeme und administrative Rollen.
Es muss dabei nicht jede einzelne Standardberechtigung in einer Tabelle gepflegt werden. Entscheidend ist, dass die Struktur der Zugänge verständlich bleibt und bekannt ist, welche Systeme noch auf gemeinsame Konten angewiesen sind.
Ein gemeinsames Konto sollte die Ausnahme bleiben
Persönliche Benutzerkonten lösen nicht jedes Sicherheitsproblem und verhindern auch keine Fehlbedienung. Sie schaffen aber eine wichtige Grundlage dafür, Berechtigungen sauber zu vergeben, Zugänge gezielt zu sperren und relevante Vorgänge später nachvollziehen zu können.
Wo ein System persönliche Konten unterstützt, gibt es deshalb nur selten einen guten Grund, dauerhaft mit einem gemeinsamen Benutzer zu arbeiten.
Ältere Anwendungen und Maschinen können Ausnahmen notwendig machen. Diese Ausnahmen sollten allerdings bekannt, dokumentiert und auf die Personen beschränkt sein, die den Zugang tatsächlich benötigen.
Für die Geschäftsführung ist die entscheidende Frage dabei einfach: Wenn morgen ein Mitarbeiter das Unternehmen verlässt, kann sein Zugriff gezielt beendet werden, ohne dass anschließend Kennwörter für eine halbe Abteilung geändert werden müssen?
Wenn das nicht möglich ist, lohnt sich ein genauerer Blick auf die vorhandenen gemeinsamen Konten.