IT-Sicherheit
Lokale Administratorrechte auf Firmen-PCs: Warum sie riskant sind und wie Unternehmen sie begrenzen
Warum lokale Administratorrechte auf Firmen-PCs problematisch sind
Ein Mitarbeiter arbeitet seit Jahren mit demselben Firmen-PC und besitzt dort lokale Administratorrechte, weil eine bestimmte Anwendung früher einmal erhöhte Berechtigungen benötigte oder weil es bei der Einrichtung schlicht einfacher war, ihn direkt zum Administrator zu machen. Im Alltag fällt daran wenig auf, denn Programme lassen sich problemlos installieren, Einstellungen können ohne Rückfrage geändert werden und bei kleineren Problemen muss nicht jedes Mal der IT-Dienstleister eingebunden werden. Genau diese Bequemlichkeit sorgt allerdings dafür, dass lokale Administratorrechte in vielen Unternehmen dauerhaft bestehen bleiben, obwohl der ursprüngliche Grund längst weggefallen ist.
Das eigentliche Risiko liegt darin, dass ein Benutzer mit Administratorrechten nicht nur selbst mehr Möglichkeiten besitzt, sondern auch Programme, Skripte und Schadsoftware mit deutlich weitreichenderen Berechtigungen ausführen kann. Wird beispielsweise eine manipulierte Anwendung gestartet oder eine Sicherheitslücke ausgenutzt, kann der mögliche Schaden größer ausfallen, weil Veränderungen am System, an Sicherheitsfunktionen oder an anderen Benutzerkonten leichter möglich sind. Lokale Administratorrechte sind deshalb kein abstraktes Sicherheitsthema, sondern beeinflussen unmittelbar, wie weit sich ein Fehler oder Angriff auf einem einzelnen Arbeitsplatz auswirken kann.
Für die tägliche Arbeit werden Administratorrechte meistens nicht benötigt
Die meisten Tätigkeiten an einem normalen Büroarbeitsplatz benötigen keine lokalen Administratorrechte. Dokumente bearbeiten, auf den Dateiserver zugreifen, mit einer Warenwirtschaft arbeiten, Webseiten aufrufen oder mit üblichen Fachanwendungen arbeiten funktioniert normalerweise auch mit einem Standardbenutzerkonto, während administrative Rechte nur für bestimmte Änderungen am Betriebssystem oder für die Installation bestimmter Software notwendig werden.
Trotzdem existieren in gewachsenen Umgebungen häufig historische Ausnahmen, weil eine ältere Anwendung irgendwann nur dann zuverlässig funktionierte, wenn der Benutzer Administrator war. In solchen Fällen sollte geprüft werden, ob diese Voraussetzung heute tatsächlich noch besteht oder ob lediglich eine einzelne Datei, ein bestimmtes Verzeichnis oder eine andere technische Besonderheit angepasste Berechtigungen benötigt. Ein dauerhaft privilegierter Benutzer ist die weitreichendste Lösung für ein Problem, das möglicherweise deutlich gezielter gelöst werden kann.
Schadsoftware profitiert von den Rechten des angemeldeten Benutzers
Wenn ein Mitarbeiter versehentlich eine schädliche Datei startet, hängt ein Teil der möglichen Auswirkungen davon ab, welche Berechtigungen sein Benutzerkonto besitzt. Ein normaler Benutzer kann zwar ebenfalls Daten verlieren oder auf Unternehmensinformationen zugreifen, die ihm ohnehin zur Verfügung stehen, hat aber weniger Möglichkeiten, tiefgreifende Systemänderungen vorzunehmen.
Mit lokalen Administratorrechten kann Schadsoftware unter Umständen zusätzliche Dienste installieren, Schutzmechanismen verändern oder sich dauerhafter im System verankern. Dadurch wird aus einem einzelnen Fehlklick schneller ein technisch aufwendigerer Vorfall, obwohl andere Schutzmaßnahmen wie Firewall, Virenschutz und Netzwerksegmentierung weiterhin eine wichtige Rolle spielen. Genau deshalb ergänzen sich mehrere Schutzschichten in der IT, anstatt dass eine einzelne Maßnahme sämtliche Risiken auffangen muss.
Ein separates Administratorkonto ist wesentlich sinnvoller
Wenn ein Mitarbeiter oder Techniker tatsächlich gelegentlich administrative Aufgaben auf einem Arbeitsplatz durchführen muss, bedeutet das nicht, dass sein normales Benutzerkonto dauerhaft Administrator sein sollte. Sinnvoller ist eine Trennung zwischen einem normalen Arbeitskonto und einem zusätzlichen administrativen Konto, das nur dann verwendet wird, wenn eine Änderung tatsächlich erhöhte Rechte benötigt.
Der Mitarbeiter kann damit seinen normalen Arbeitsalltag weiterhin mit eingeschränkten Rechten durchführen und bei einer notwendigen Installation gezielt den administrativen Zugang verwenden. Dadurch besitzt beispielsweise ein Browser, ein geöffnetes Dokument oder eine andere Anwendung nicht automatisch dieselben weitreichenden Rechte wie das Administratorkonto. Dieses Prinzip entspricht dem allgemeinen Umgang mit Administratorrechten im Unternehmen, bei dem administrative Tätigkeiten bewusst von der normalen Arbeit getrennt werden.
Das gleiche lokale Administratorpasswort auf vielen PCs ist besonders ungünstig
In kleineren Unternehmen findet man immer wieder ein lokales Administratorkonto, das auf sämtlichen Arbeitsplatzrechnern denselben Namen und dasselbe Kennwort verwendet. Für den IT-Dienstleister ist das zunächst bequem, weil bei einem Supportfall nicht für jeden Rechner ein eigener Zugang gesucht werden muss, gleichzeitig entsteht aber eine erhebliche gemeinsame Abhängigkeit.
Wird dieses Kennwort auf einem Rechner bekannt oder kompromittiert, kann es möglicherweise auf vielen weiteren Systemen verwendet werden. Damit wird ein einzelnes lokales Passwort plötzlich zu einem Zugang für einen großen Teil der Arbeitsplatzlandschaft. Der geplante Themenartikel zu lokalen Administratorpasswörtern wird diesen Punkt später noch ausführlicher behandeln, grundsätzlich sollten solche Kennwörter jedoch möglichst individuell verwaltet und nicht über Jahre identisch auf sämtlichen Geräten eingesetzt werden.
Zentrale Verwaltung kann lokale Administratorrechte deutlich besser kontrollierbar machen
In einer Windows-Domäne oder einer vergleichbaren zentral verwalteten Umgebung lassen sich Berechtigungen wesentlich strukturierter organisieren als auf vielen unabhängig eingerichteten Einzelrechnern. Der IT-Dienstleister kann festlegen, welche administrativen Gruppen Zugriff erhalten, welche Konten auf bestimmten Geräten verwendet werden dürfen und welche Regeln für die Arbeitsplätze gelten.
Dadurch muss nicht auf jedem Rechner einzeln entschieden werden, welcher Benutzer Administrator sein soll. Gleichzeitig wird es einfacher, Änderungen bei Personalwechseln oder bei einer neuen Verantwortungsverteilung zentral umzusetzen. Besonders wichtig bleibt dabei, dass die technische Gruppenstruktur verständlich dokumentiert ist und sich nicht über Jahre immer weitere verschachtelte Berechtigungen ansammeln, deren ursprünglicher Zweck niemand mehr kennt.
Manche Anwendungen brauchen tatsächlich besondere Rechte
Es wäre falsch, jede Anwendung, die erhöhte Berechtigungen verlangt, grundsätzlich als schlecht programmiert oder unnötig abzustempeln. Gerade ältere Spezialsoftware, Maschinenprogramme oder branchenspezifische Anwendungen können technische Voraussetzungen besitzen, die sich nicht ohne Weiteres ändern lassen, und ein Unternehmen wird eine funktionierende Produktionslösung nicht allein wegen eines idealen Rechtekonzepts austauschen.
In solchen Fällen sollte die Ausnahme allerdings möglichst eng auf den tatsächlichen Bedarf begrenzt werden. Vielleicht benötigt nur eine bestimmte Anwendung zusätzliche Rechte, vielleicht betrifft die Anforderung lediglich einen einzigen Produktionsrechner oder einen klar definierten Benutzerkreis. Eine dokumentierte Ausnahme ist deutlich besser beherrschbar als ein allgemeiner Zustand, bei dem sämtliche Mitarbeiter vorsorglich lokale Administratoren sind.
Softwareinstallationen sollten nicht vom Zufall abhängen
Wenn Mitarbeiter keine Administratorrechte mehr besitzen, entsteht zwangsläufig die Frage, wie neue Software installiert oder bestehende Programme aktualisiert werden. Die Antwort sollte nicht darin bestehen, bei jeder kleinen Anwendung mehrere Tage auf einen Techniker warten zu müssen, denn Regeln, die den Arbeitsalltag unnötig behindern, werden früher oder später umgangen.
Ein sinnvoller Ablauf kann beispielsweise vorsehen, dass freigegebene Standardsoftware zentral verteilt wird, während besondere Anwendungen nach kurzer Prüfung durch den IT-Dienstleister installiert werden. Dadurch bleibt nachvollziehbar, welche Programme auf Firmen-PCs vorhanden sind und warum sie benötigt werden. Gleichzeitig reduziert das Unternehmen die Gefahr, dass Mitarbeiter eigenständig Programme aus beliebigen Quellen installieren, deren Herkunft und langfristige Wartbarkeit niemand beurteilt hat.
Lokale Administratorrechte sollten Teil der Arbeitsplatzprüfung sein
Bei einer regelmäßigen Kontrolle der Arbeitsplatzrechner sollte deshalb nicht nur betrachtet werden, ob Windows aktuell ist und genügend Speicherplatz vorhanden ist. Ebenso interessant ist, welche Benutzer lokale Administratorrechte besitzen, welche Software installiert wurde und ob historische Sonderlösungen weiterhin benötigt werden.
Gerade auf Rechnern, die seit vielen Jahren genutzt werden oder mehrfach den Mitarbeiter gewechselt haben, können Berechtigungen und Programme vorhanden sein, die mit der heutigen Nutzung wenig zu tun haben. Eine solche Prüfung lässt sich gut mit der geplanten regelmäßigen Kontrolle der IT-Arbeitsplätze verbinden, weil dabei Softwarezustand, Hardware, Verkabelung und tatsächliche Nutzung gemeinsam betrachtet werden können. Wenn bei euch niemand sicher sagen kann, welche Mitarbeiter auf ihren Rechnern Administrator sind und warum, kann eine Arbeitsplatzprüfung genau diese Unterschiede sichtbar machen und anschließend gezielt bereinigen.
Die Geschäftsführung muss keine Berechtigungslisten lesen
Für einen Geschäftsführer ist es weder notwendig noch sinnvoll, einzelne lokale Gruppenmitgliedschaften auf jedem PC zu kontrollieren. Relevant ist vielmehr, ob das Unternehmen ein verständliches Prinzip dafür besitzt, wann Administratorrechte vergeben werden und wie verhindert wird, dass einmal erteilte Berechtigungen für immer bestehen bleiben.
Ein guter Zustand lässt sich deshalb mit wenigen Fragen erkennen: Arbeiten normale Mitarbeiter grundsätzlich ohne Administratorrechte, gibt es für notwendige administrative Tätigkeiten separate Zugänge, werden Ausnahmen dokumentiert und lassen sich privilegierte Rechte bei einem Mitarbeiterwechsel gezielt wieder entziehen? Wenn diese Punkte beantwortet werden können, ist das Rechtekonzept wesentlich belastbarer als eine Umgebung, in der jeder Arbeitsplatz historisch anders eingerichtet wurde.
Lokale Administratorrechte sind damit kein Problem, das vollständig abgeschafft werden muss. Sie sollten dort vorhanden sein, wo sie für Administration und Support benötigt werden, aber nicht dauerhaft den normalen Arbeitsalltag begleiten, nur weil dies irgendwann die bequemste Lösung gewesen ist.