Privileged Access Management (PAM)
Lernen Sie, warum privilegierte Konten besonders wertvolle Ziele sind und wie PAM-Lösungen Zugangsdaten in Tresoren verwalten, das Prinzip der geringsten Rechte durchsetzen und privilegierte Sitzungen aufzeichnen.
Privileged Access Management (PAM) ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist privilegierter Zugriff?
Privilegierter Zugriff bezeichnet erweiterte Berechtigungen, die über die Rechte eines Standardbenutzers hinausgehen – beispielsweise Root-/Administratorkonten, Anmeldedaten von Domänenadministratoren, Dienstkonten mit weitreichenden Berechtigungen und Datenbank-Superuser-Konten. Privilegierte Konten sind das wichtigste Ziel von Angreifern, da ihre Übernahme die Kontrolle über ganze Systeme, Datenbanken oder Netzwerkinfrastrukturen ermöglichen kann. Die sichere Verwaltung dieser Konten ist das Ziel von Privileged Access Management.
Warum PAM unverzichtbar ist
Laut Forrester Research sind 80 % der Sicherheitsverletzungen auf privilegierte Anmeldedaten zurückzuführen. Sobald ein Angreifer ein privilegiertes Konto erlangt, kann er Sicherheitskontrollen deaktivieren, sämtliche Daten exfiltrieren, Hintertürkonten erstellen und Ransomware im gesamten Netzwerk einsetzen. Ohne PAM-Kontrollen verfügen Unternehmen häufig über Hunderte privilegierte Konten mit gemeinsam genutzten Passwörtern, die nie geändert werden, über keine Prüfspur privilegierter Aktionen und über keinen Mechanismus, um den Zugriff während eines Vorfalls schnell zu entziehen.
Anmeldedaten-Tresore
Eine zentrale PAM-Funktion ist das Verwahren von Anmeldedaten in einem Tresor – privilegierte Kontopasswörter werden in einem verschlüsselten, zugriffsgesteuerten Tresor gespeichert und nicht in Tabellen, auf Haftnotizen oder im Gedächtnis von Mitarbeitern. Administratoren leihen Anmeldedaten bei Bedarf aus dem Tresor aus; der Tresor protokolliert jede Ausleihe. Entscheidend ist, dass der Tresor Passwörter nach jeder Verwendung automatisch rotieren kann, sodass ausgeliehene Anmeldedaten nach ihrer Rückgabe ungültig werden. Dadurch werden gemeinsam genutzte, statische Passwörter beseitigt.
# Conceptual PAM vault workflow
# 1. Admin requests access to prod-db-root
# 2. PAM vault verifies approvals (if required)
# 3. Vault issues a one-time password valid for 4 hours
# 4. Admin uses credential; all commands are logged
# 5. Session ends; vault rotates the password automatically
# 6. Old password is now invalid — no reuse possibleDurchsetzung des Prinzips der geringsten Privilegien
Das Prinzip der geringsten Privilegien besagt, dass jeder Benutzer, Prozess oder jedes System nur die minimalen Zugriffsrechte haben sollte, die zur Ausführung seiner Funktion erforderlich sind. PAM setzt dies durch die Vergabe granularer Berechtigungen statt pauschaler Administratorrechte um. Statt einem Entwickler vollständigen Domänenadministratorzugriff zu geben, damit er einen einzelnen Dienst neu starten kann, gewährt PAM genau die erforderlichen Rechte, um diesen bestimmten Dienst auf diesen bestimmten Servern neu zu starten. Dadurch wird der Schadensradius bei einer Übernahme des Kontos begrenzt.
Verwaltung privilegierter Sitzungen (PSM)
Privileged Session Management zeichnet jede privilegierte Sitzung in Echtzeit auf und überwacht sie. PSM-Lösungen können Verbindungen über die PAM-Plattform weiterleiten und dabei Tastatureingaben, ausgeführte Befehle sowie eine vollständige Bildschirmaufzeichnung aller privilegierten Aktivitäten erfassen. Dadurch entsteht eine vollständige Prüfspur für Compliance, Forensik und die Erkennung von Insider-Bedrohungen. Einige PAM-Lösungen können Sitzungen außerdem in Echtzeit beenden, wenn Richtlinienverstöße erkannt werden.
Dienstkonten und nicht-menschliche Identitäten
Dienstkonten sind Identitäten, die von Anwendungen, Skripten und automatisierten Prozessen statt von Menschen verwendet werden. Sie stellen eine große Herausforderung für PAM dar, weil sie häufig weitreichende Berechtigungen besitzen, ihre Passwörter nur selten geändert werden, in Anwendungscode oder Skripten eingebettet sein können und nach Jahren des Betriebs oft unklar ist, wer für sie verantwortlich ist. PAM-Lösungen verwalten die Passwörter von Dienstkonten über APIs und rotieren sie automatisch, ohne dass Codeänderungen erforderlich sind.
# Bad practice: hardcoded service account credentials
# database.properties
db.username=svc_app_user
db.password=P@ssw0rd123 # never changes, in source code!
# Good practice: retrieve from PAM vault at runtime
# Application calls PAM API at startup:
# GET https://vault.corp.com/api/credentials/db-prod
# Returns: { 'password': 'auto-rotated-secret' }Just-Enough Administration (JEA)
Just-Enough Administration (JEA) ist eine PowerShell-basierte Technologie, die die Handlungsmöglichkeiten eines Benutzers auch bei erweiterten Zugriffsrechten einschränkt. Statt einen Systemadministrator zum vollständigen lokalen Administrator zu machen, erstellt JEA eine eingeschränkte Runspace-Umgebung, die nur die für seine Rolle erforderlichen Cmdlets und Parameter bereitstellt. Ein Helpdesk-Mitarbeiter darf beispielsweise Passwörter zurücksetzen, aber nichts weiter – und benötigt dafür keine Rechte als Domänenadministrator.
# JEA session configuration example (PowerShell)
# JEA role capability file: HelpDesk.psrc
VisibleCmdlets = @{
'Microsoft.PowerShell.LocalAccounts\Reset-LocalUserPassword' = @{
Parameters = @{ Name = 'Name'; ValidateSet = 'TargetUser' }
}
}
# Operator can only reset TargetUser's passwordPAM-Lösungen: CyberArk, BeyondTrust, Delinea
Der PAM-Markt wird von Unternehmenslösungen wie CyberArk (Marktführer, On-Premises und SaaS), BeyondTrust (stark im Management von Endpoint-Berechtigungen) und Delinea (ehemals Thycotic und Centrify) angeführt. Diese Plattformen bieten das Verwahren von Anmeldedaten in einem Tresor, Sitzungsaufzeichnungen, Echtzeitüberwachung sowie Integrationen mit SIEM- und Ticketsystemen. Bei der Auswahl einer PAM-Lösung müssen Sie den Umfang, die Cloud-Unterstützung, die API-Funktionen und die Integration in die vorhandene Identitätsinfrastruktur bewerten.
Lebenszyklusverwaltung privilegierter Konten
PAM umfasst die Verwaltung des gesamten Lebenszyklus privilegierter Konten: Bereitstellung (Erstellen von Konten mit angemessenen Berechtigungen und begründeten geschäftlichen Erfordernissen), Überprüfung (regelmäßige Zertifizierung des Zugriffs, um zu bestätigen, dass die Konten weiterhin benötigt werden) und Entzug (sofortige Entfernung, sobald der Bedarf entfällt oder das Beschäftigungsverhältnis endet). Verwaiste privilegierte Konten – also Konten, für die keine aktiven Mitarbeiter mehr verantwortlich sind – sind besonders attraktive Ziele für Angreifer und ein häufiger Compliance-Mangel.
Überwachung und Alarmierung bei privilegierten Aktivitäten
PAM-Lösungen integrieren sich in SIEM-Plattformen, um in Echtzeit auf verdächtige privilegierte Aktivitäten aufmerksam zu machen. Beispiele für Verhaltensweisen, die einen Alarm auslösen sollten, sind: die Anmeldung eines privilegierten Kontos außerhalb der Geschäftszeiten, die interaktive Verwendung eines Dienstkontos, der massenhafte Zugriff auf oder die massenhafte Löschung von Dateien durch ein Administratorkonto, eine Rechteausweitung ohne zugehöriges Ticket sowie aufeinanderfolgende fehlgeschlagene privilegierte Anmeldeversuche. Verhaltensbaselines helfen dabei, normale Administratoraktivitäten von anomalen Verhaltensweisen zu unterscheiden.
PAM in Zero-Trust-Architekturen
PAM ist eine grundlegende Komponente der Zero-Trust-Architektur. In einem Zero-Trust-Modell wird privilegierter Zugriff niemals vorausgesetzt und ist niemals dauerhaft aktiv – er muss ausdrücklich angefordert, genehmigt, zeitlich begrenzt und überwacht werden. Dies entspricht dem Zero-Trust-Prinzip des Zugriffs mit geringsten Privilegien in Verbindung mit von einer Sicherheitsverletzung ausgehen: Selbst autorisierte privilegierte Benutzer werden als potenzielle Bedrohungen betrachtet, und ihre Aktionen werden zur Erkennung von Anomalien kontinuierlich überwacht und protokolliert.
Kurze Überprüfung
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Lektionsrückblick
In dieser Lektion haben Sie gelernt: PAM-Tresore speichern und rotieren privilegierte Anmeldedaten automatisch, um statische, gemeinsam genutzte Passwörter zu beseitigen, die Verwaltung privilegierter Sitzungen zeichnet sämtliche Administratoraktivitäten zu Prüf- und forensischen Zwecken auf, und das Prinzip der geringsten Privilegien sowie Just-Enough Administration begrenzen den Schadensradius kompromittierter privilegierter Konten. Als Nächstes beschäftigen wir uns mit Identitätsgovernance und Bereitstellung.
Häufig gestellte Fragen
Ist die Lektion „Privileged Access Management (PAM)“ kostenlos?
Ja — der vollständige Text von „Privileged Access Management (PAM)“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Privileged Access Management (PAM)“?
Lernen Sie, warum privilegierte Konten besonders wertvolle Ziele sind und wie PAM-Lösungen Zugangsdaten in Tresoren verwalten, das Prinzip der geringsten Rechte durchsetzen und privilegierte Sitzunge… Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Privileged Access Management (PAM)“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Verzeichnisdienste: LDAP und Active Directory
- Privileged Access Management (PAM)
- Identitätsgovernance und Provisionierung
- Just-in-Time-Zugriff und Richtlinien für bedingten Zugriff