IT-Sicherheit
Mitarbeiter verlassen das Unternehmen: Wie Zugänge zuverlässig entzogen werden
Der Mitarbeiter ist weg, seine Zugänge vielleicht noch nicht
Ein Mitarbeiter verlässt das Unternehmen, sein Arbeitsplatz wird geräumt und das Benutzerkonto am Server deaktiviert. Damit scheint das Thema aus Sicht der IT zunächst erledigt zu sein.
Über die Jahre hatte die Person allerdings möglicherweise deutlich mehr Zugänge erhalten: Microsoft 365, ein VPN für die Arbeit von zu Hause, eine Cloud-Anwendung, das Warenwirtschaftssystem, eine Fernwartungsplattform, die Zeiterfassung, einen Passwortmanager oder sogar einen administrativen Zugang zu einzelnen Geräten.
Hinzu kommen gemeinsam genutzte Kennwörter, die sich nicht durch das Sperren eines persönlichen Benutzerkontos erledigen. Wenn der ausgeschiedene Mitarbeiter das Kennwort des Gäste-WLANs, eines gemeinsamen Cloud-Kontos oder eines technischen Administrators kennt, funktioniert dieses Kennwort nach seinem Ausscheiden unverändert weiter.
Genau deshalb sollte der Entzug von Zugängen kein spontaner Einzelvorgang sein, sondern ein festgelegter Prozess, bei dem technische und organisatorische Berechtigungen gemeinsam betrachtet werden.
Eine Liste aller Konten ist die Voraussetzung
Damit Zugänge zuverlässig entzogen werden können, muss zunächst bekannt sein, welche Systeme ein Mitarbeiter überhaupt verwendet.
In einer zentral verwalteten Umgebung lässt sich ein Teil davon aus der Benutzerverwaltung ableiten. In kleinen Unternehmen gibt es daneben allerdings häufig zahlreiche Anwendungen, die ihre Benutzerkonten selbst verwalten.
Der Mitarbeiter besitzt vielleicht einen eigenen Zugang beim Anbieter der Warenwirtschaft, nutzt ein Onlineportal eines Lieferanten oder arbeitet mit einer Cloud-Anwendung, die irgendwann direkt durch die Fachabteilung eingeführt wurde.
Wenn solche Dienste nirgends dokumentiert sind, kann die IT beim Ausscheiden kaum sicherstellen, dass sämtliche Zugänge berücksichtigt werden.
Eine aktuelle IT-Dokumentation sollte deshalb nicht nur Geräte und Server beschreiben, sondern auch wichtige Dienste und Zuständigkeiten erfassen. Bei geschäftskritischen Anwendungen muss nachvollziehbar sein, wer Benutzer verwalten und Zugänge sperren kann.
Noch besser ist es, wenn bereits beim Eintritt eines Mitarbeiters festgehalten wird, welche Konten und Berechtigungen für seine Rolle eingerichtet wurden. Dieselbe Liste kann später als Grundlage für den Austritt dienen.
Das zentrale Benutzerkonto ist nur der Anfang
In vielen Unternehmen bildet ein zentrales Benutzerkonto die Grundlage für den Zugriff auf Computer, Dateien und interne Anwendungen. Wird dieses Konto deaktiviert, fällt bereits ein großer Teil der Berechtigungen weg.
Damit ist der Prozess trotzdem nicht automatisch vollständig.
VPN-Zugänge können separat verwaltet werden, ebenso Telefonanlagen, Cloud-Anwendungen, Maschinensteuerungen oder externe Portale. Auch lokale Benutzerkonten auf einzelnen Rechnern oder Geräten werden von einer zentralen Sperrung möglicherweise nicht erfasst.
Bei administrativ tätigen Mitarbeitern ist die Situation noch umfangreicher, weil zusätzliche privilegierte Konten vorhanden sein können.
Gerade deshalb ist ein klares Konzept für Administratorrechte hilfreich. Wenn jede Person eigene administrative Konten besitzt, lassen sie sich bei einem Austritt gezielt deaktivieren. Wird dagegen seit Jahren ein gemeinsames Administratorkennwort verwendet, muss dieses Kennwort bei jedem relevanten Personalwechsel geändert werden.
Je stärker Konten persönlich zugeordnet sind, desto sauberer lässt sich der Zugriff später wieder entziehen.
Gemeinsam bekannte Kennwörter sind der schwierige Teil
Nicht jedes Unternehmen lässt sich vollständig mit persönlichen Benutzerkonten betreiben. Manche ältere Maschinensteuerungen, Netzwerkgeräte oder externen Dienste kennen nur einen gemeinsamen Zugang.
Scheidet ein Mitarbeiter aus, der dieses Kennwort kennt, lässt sich sein persönlicher Zugriff technisch nicht einzeln sperren. In diesem Fall muss beurteilt werden, ob das gemeinsame Kennwort geändert werden sollte.
Das betrifft insbesondere administrative oder von außen erreichbare Systeme.
Ein gemeinsames Kennwort für einen internen Drucker ist anders zu bewerten als der Zugang zur Firewall, zum VPN oder zu einem extern erreichbaren Server.
Aus diesem Grund sollte eine gemeinsame Nutzung von Benutzerkonten möglichst vermieden werden, wenn das jeweilige System persönliche Zugänge unterstützt.
Wo gemeinsame Konten unvermeidbar sind, sollten sie dokumentiert sein. Dann lässt sich beim Ausscheiden einer Person gezielt prüfen, welche Kennwörter möglicherweise geändert werden müssen.
Cloud-Dienste verschwinden leicht aus dem Blick
Je mehr Anwendungen außerhalb des eigenen Unternehmens betrieben werden, desto wichtiger wird ein sauberer Austrittsprozess.
Früher bestand die IT vieler kleiner Unternehmen hauptsächlich aus einem Windows-Konto, einem E-Mail-Postfach und einigen Dateifreigaben. Heute kommen häufig zahlreiche Cloud-Dienste hinzu, die teilweise direkt von einzelnen Abteilungen eingesetzt werden.
Ein Mitarbeiter kann dadurch auch nach der Sperrung seines Firmenrechners noch über einen Browser auf Unternehmensdaten zugreifen, wenn sein Konto beim jeweiligen Anbieter weiterhin aktiv ist.
Besonders relevant sind Dienste, die keine zentrale Anmeldung des Unternehmens verwenden. Wird ein Cloud-Dienst dagegen an die zentrale Benutzerverwaltung angebunden, kann das Deaktivieren eines Kontos deutlich mehr Zugänge gleichzeitig entziehen.
Unabhängig von der technischen Lösung sollte bekannt sein, welche externen Dienste eingesetzt werden und wer dort Benutzer verwaltet.
Das ist auch deshalb wichtig, weil beim Ausscheiden möglicherweise Daten übertragen oder Verantwortlichkeiten geändert werden müssen. Ein Kundenprojekt, das ausschließlich im persönlichen Bereich eines Mitarbeiters liegt, darf nicht zusammen mit dessen Konto unzugänglich werden.
E-Mail und Daten brauchen eine geregelte Übergabe
Ein ausgeschiedenes Benutzerkonto einfach vollständig zu löschen, ist häufig ebenfalls keine gute Lösung.
Im Postfach können geschäftliche Informationen liegen, und Kunden oder Lieferanten schreiben möglicherweise weiterhin an die bekannte Adresse. Dateien des Mitarbeiters können für laufende Projekte benötigt werden.
Deshalb sollte vor der endgültigen Löschung geklärt werden, welche geschäftlichen Daten übernommen werden müssen und wie mit eingehenden Nachrichten umgegangen wird.
Je nach Unternehmen kann eine zeitlich begrenzte Weiterleitung, eine Abwesenheitsinformation oder ein Zugriff durch eine zuständige Vertretung sinnvoll sein. Dabei müssen selbstverständlich interne Datenschutz- und arbeitsrechtliche Vorgaben berücksichtigt werden.
Aus technischer Sicht ist vor allem wichtig, dass der ehemalige Mitarbeiter selbst keinen Zugriff mehr besitzt, während benötigte Unternehmensinformationen geordnet erhalten bleiben.
Das gleiche Prinzip gilt für Dateien in Cloud-Speichern, persönliche Projektbereiche und andere Dienste, bei denen Daten zunächst einem individuellen Konto zugeordnet sind.
Firmenhardware und gespeicherte Anmeldungen gehören ebenfalls dazu
Beim Austritt eines Mitarbeiters geht es nicht ausschließlich um Benutzerkonten.
Notebooks, Smartphones, Sicherheitsschlüssel, Zugangskarten und andere Unternehmensgeräte müssen zurückgegeben oder kontrolliert außer Betrieb genommen werden.
Besonders bei mobilen Geräten sollte berücksichtigt werden, dass dort Anmeldetoken oder synchronisierte Unternehmensdaten gespeichert sein können. Ein geändertes Kennwort führt nicht bei jedem Dienst automatisch dazu, dass eine bestehende Sitzung sofort beendet wird.
Bei zentral verwalteten Geräten können aktive Sitzungen widerrufen oder Unternehmensdaten aus der Ferne entfernt werden. Fehlt eine solche Verwaltung, muss zumindest geprüft werden, welche Konten und Daten sich auf dem Gerät befinden.
Auch Browserprofile verdienen Aufmerksamkeit. Wer sich über Monate bei verschiedenen Diensten angemeldet hat, kann dort gespeicherte Sitzungen besitzen, die unabhängig vom ursprünglichen Kennwort noch eine Zeit lang gültig bleiben.
Der Austrittsprozess sollte deshalb neben dem Sperren von Konten auch bestehende Anmeldungen und ausgegebene Geräte berücksichtigen.
Fernzugänge sind besonders kritisch
Mitarbeiter, die von zu Hause oder unterwegs arbeiten, besitzen häufig zusätzliche Möglichkeiten, das Unternehmensnetz von außen zu erreichen.
Dazu können VPN-Zugänge, Fernwartungssoftware oder spezielle Portale gehören. Gerade diese Berechtigungen sollten beim Austritt unmittelbar entzogen werden, weil sie unabhängig vom physischen Firmenstandort genutzt werden können.
Dasselbe gilt für externe Administratoren oder ehemalige Dienstleister.
Eine geregelte Verwaltung von Fernwartungszugängen sollte deshalb immer enthalten, wie ein Zugang deaktiviert wird und wer dafür verantwortlich ist.
Es ist ungünstig, wenn bei einem Personalwechsel zunächst recherchiert werden muss, welcher Anbieter den VPN-Zugang verwaltet oder wo das Konto für eine Fernwartungsplattform eingerichtet wurde.
Der Zeitpunkt muss abgestimmt sein
Bei einem geplanten Ausscheiden lässt sich die Sperrung organisatorisch vorbereiten. Der genaue Zeitpunkt sollte zwischen Geschäftsführung beziehungsweise Personalverantwortlichen und IT abgestimmt werden, damit Zugänge weder zu früh noch unnötig spät deaktiviert werden.
Bei einem regulären Austritt kann das beispielsweise zum Ende des letzten Arbeitstags erfolgen.
Bei einer sofortigen Freistellung oder einer konfliktreichen Trennung kann eine deutlich schnellere Sperrung erforderlich sein. Dann ist besonders wichtig, dass die IT rechtzeitig informiert wird und nicht erst einige Stunden später von der Situation erfährt.
Die Technik kann einen Zugang nur dann zuverlässig entziehen, wenn die verantwortlichen Personen wissen, wann dies geschehen soll.
Deshalb gehört der Austrittsprozess nicht ausschließlich in die IT-Abteilung. Er ist ein gemeinsamer organisatorischer Ablauf zwischen Personalverantwortlichen, Führungskraft und IT.
Nach dem Austritt lohnt sich eine kurze Kontrolle
Nachdem die bekannten Konten deaktiviert und Geräte zurückgegeben wurden, sollte noch einmal geprüft werden, ob ungewöhnliche Zugänge bestehen bleiben.
Bei einem normalen Mitarbeiter kann diese Kontrolle überschaubar sein. Bei Personen mit weitreichenden Berechtigungen, etwa einem internen Administrator oder einem langjährigen technischen Verantwortlichen, sollte sie deutlich gründlicher ausfallen.
Dann ist beispielsweise zu prüfen, ob zusätzliche lokale Konten existieren, persönliche SSH-Schlüssel hinterlegt wurden, Weiterleitungen eingerichtet sind oder externe Verwaltungszugänge bestehen.
Auch gemeinsam bekannte administrative Kennwörter müssen gegebenenfalls geändert werden.
Je besser die Infrastruktur dokumentiert und die Rechte zuvor strukturiert waren, desto einfacher wird diese Prüfung. In einer Umgebung mit persönlichen Konten und klar geregelten Berechtigungen lässt sich ein Mitarbeiter gezielt entfernen. In einer gewachsenen Struktur mit gemeinsam genutzten Kennwörtern beginnt dagegen schnell die Suche danach, worauf die Person möglicherweise noch Zugriff hatte.
Ein guter Austrittsprozess beginnt beim Eintritt
Die zuverlässigsten Offboarding-Prozesse entstehen nicht an dem Tag, an dem jemand kündigt. Sie beginnen bereits bei der Einrichtung des Mitarbeiters.
Wenn dokumentiert wird, welche Konten, Geräte und Berechtigungen eine Person erhält, kann dieselbe Information später für den Entzug verwendet werden. Ändert sich die Rolle während der Beschäftigung, sollte auch die Berechtigungsübersicht angepasst werden.
So verhindert das Unternehmen gleichzeitig, dass Mitarbeiter über Jahre Rechte ansammeln, die sie für ihre aktuelle Tätigkeit längst nicht mehr benötigen.
Ein geregelter Austritt bedeutet deshalb wesentlich mehr als das Sperren eines Windows-Benutzers. Er sorgt dafür, dass persönliche Konten deaktiviert, gemeinsame Kennwörter bei Bedarf geändert, externe Zugänge geschlossen, Unternehmensgeräte zurückgeführt und geschäftliche Daten kontrolliert übernommen werden.
Für die Geschäftsführung ist dabei vor allem wichtig, dass es einen festen Ablauf und eine eindeutige Zuständigkeit gibt. Wenn erst am letzten Arbeitstag darüber nachgedacht wird, welche Systeme der Mitarbeiter eigentlich genutzt hat, hängt die Qualität der Zugriffssperre zu stark davon ab, woran sich gerade noch jemand erinnert.