FIDO2 für Admin-Zugänge: Privilegierte Konten phishing-resistent schützen

Privilegierte Konten sind ein bevorzugtes Angriffsziel. Mit getrennten Admin-Konten und FIDO2-Sicherheitsschlüsseln werden administrative Zugriffe phishing-resistent, kontrollierbar und alltagstauglich

Kunde

Kundennutzen

Technologie Stack

„Die Trennung der Administrationskonten und die FIDO2-Absicherung geben uns deutlich mehr Sicherheit bei privilegierten Zugriffen. Gleichzeitig bleibt die Anmeldung im Alltag schnell und unkompliziert, und für Verlust- oder Notfälle ist ein klarer Recovery-Prozess definiert.“

Herausforderungen des Kunden

Privilegierte Rechte wurden bislang über dieselben Benutzerkonten genutzt, die auch im normalen Arbeitsalltag eingesetzt wurden. Dadurch hätte die Kompromittierung eines einzelnen Kontos weitreichenden Zugriff auf die Microsoft-365-Umgebung ermöglichen können. Es sollte daher eine klare Kontentrennung eingeführt und der Schutzbedarf administrativer Identitäten deutlich erhöht werden. Gleichzeitig musste sichergestellt werden, dass stärkere Anmeldeanforderungen nicht zu Aussperrungen führen. Für Verlust oder Defekt eines Sicherheitsschlüssels wurden deshalb belastbare Recovery- und Notfallprozesse benötigt. Zusätzlich sollte die Einführung ohne abrupten Cutover erfolgen, damit Berechtigungen, Richtlinien und Anmeldeverfahren zunächst kontrolliert getestet und anschließend schrittweise aktiviert werden konnten.

Unser Vorgehen

Für das Referenzunternehmen wurde eine mehrstufige Sicherheitsarchitektur für privilegierte Identitäten aufgebaut. Kontentrennung, rollenbasierte Berechtigungen und phishing-resistente Authentifizierung wurden dabei mit kontrollierten Recovery-Prozessen kombiniert. Die Einführung wurde bewusst stufenweise durchgeführt: Zunächst wurden Struktur und Richtlinien vorbereitet, anschließend mit einzelnen Konten validiert und erst danach für die betroffenen Administratoren produktiv aktiviert.

Kontentrennung und Rollenmodell definieren

Zu Beginn wurden die vorhandenen administrativen Berechtigungen in Microsoft Entra ID geprüft. Neben aktiven Rollenzuweisungen wurden auch über Privileged Identity Management bereitgestellte berechtigte Rollen betrachtet. Für jede Person mit privilegierten Aufgaben wurde anschließend ein separates Administrationskonto nach einer einheitlichen ADM-Namenskonvention vorgesehen. Die bisherigen Standardkonten blieben für den normalen Arbeitsalltag bestehen. Die administrativen Rechte wurden zunächst analog auf die neuen ADM-Konten übertragen, damit ein fließender Übergang ermöglicht wurde.<br>

Nach erfolgreicher Testphase sollten die privilegierten Rechte auf den bisherigen Standardkonten schrittweise entfernt werden. Dadurch wurde das Risiko reduziert, dass ein im täglichen Gebrauch kompromittiertes Benutzerkonto unmittelbar weitreichende Tenant-Berechtigungen besitzt.

1

FIDO2-Hardware auswählen und Anmeldemethode vorbereiten

Für die zusätzliche Absicherung der privilegierten Konten wurden physische FIDO2-Sicherheitsschlüssel bewertet. Verglichen wurden unter anderem etablierte YubiKey-Modelle und kompakte Token2-Schlüssel. Entscheidend waren die für die Microsoft-Anmeldung benötigten FIDO2-Funktionen, eine handliche Bauform sowie ein wirtschaftliches Preis-Leistungs-Verhältnis. Da zusätzliche Funktionen der teureren Variante für den vorgesehenen Anwendungsfall keinen relevanten Mehrwert boten, wurde Token2 ausgewählt. Parallel wurde in der Authentication Methods Policy von Microsoft Entra ID die Nutzung der vorgesehenen Anmeldemethode vorbereitet. Die Administratoren konnten ihre Schlüssel anschließend selbst über die Microsoft-Sicherheitsinformationen registrieren, eine lokale PIN vergeben und den erfolgreichen Login direkt testen.

2

Conditional Access kontrolliert einführen

Die verpflichtende Nutzung der phishing-resistenten Anmeldung wurde nicht unmittelbar produktiv erzwungen. Stattdessen wurden die neuen ADM-Konten über eine eigene Sicherheitsgruppe gezielt adressierbar gemacht. Darauf aufbauend wurde eine Conditional-Access-Richtlinie eingerichtet, die zunächst im Report-only-Modus betrieben wurde. So konnte nachvollzogen werden, bei welchen Anmeldungen die Richtlinie greifen würde, ohne bereits produktive Zugriffe zu blockieren. Erst nachdem die Sicherheitsschlüssel bereitgestellt, registriert und die Anmeldewege erfolgreich getestet worden waren, konnte die Richtlinie schrittweise aktiviert werden. Dieses Vorgehen reduzierte das Risiko einer unbeabsichtigten Aussperrung und machte die Auswirkungen der Sicherheitsanforderung vor dem Go-live transparent.

3

Recovery und Notfallzugriff absichern

Für Verlust, Defekt oder eine noch nicht abgeschlossene Registrierung wurde ein definierter Recovery-Prozess mit Temporary Access Pass eingerichtet. Ein berechtigter Administrator kann dabei für das betroffene Konto einen zeitlich begrenzten Zugriffspass erzeugen und diesen über einen separaten Kommunikationskanal übermitteln. Nach der einmaligen Anmeldung kann ein neuer FIDO2-Schlüssel registriert und ein verlorener Schlüssel aus den Sicherheitsinformationen entfernt werden. Zusätzlich wurde ein gesonderter Break-Glass-Account als Notfallzugang berücksichtigt. Dieser ist nicht an die reguläre FIDO2-Pflicht gebunden und soll ausschließlich in Ausnahmefällen verwendet werden. Dadurch bleibt die administrative Handlungsfähigkeit auch bei Störungen der regulären Authentifizierung erhalten.

4

Pilotierung, Dokumentation und Rollout

Vor dem breiten Rollout wurde der gesamte Ablauf mit einem Administrationskonto Ende-zu-Ende getestet. Dabei wurden Kontozugriff, Rollen, Sicherheitsgruppe, FIDO2-Anmeldung, Conditional Access und Recovery betrachtet. Anschließend wurden drei praxisnahe Anleitungen für den späteren Betrieb bereitgestellt: die Registrierung eines FIDO2-Sicherheitsschlüssels, die Erstellung neuer Admin-Konten und die Ausstellung eines Temporary Access Pass. Auf dieser Grundlage konnten sich die weiteren Administratoren weitgehend selbstständig registrieren. Der eigentliche Einrichtungsaufwand je Person lag bei rund 30 Minuten. Nach erfolgreicher Einweisung und Validierung kann die Übergangsphase beendet und die administrative Berechtigung konsequent auf die geschützten ADM-Konten konzentriert werden.

5

Ergebnisse für den Kunden

privilegierte Administrationskonten in die neue Konten- und Sicherheitsstruktur überführt
0
geringere Hardwarekosten pro Sicherheitsschlüssel gegenüber der verglichenen YubiKey-Variante
0 %

Weitere Ergebnisse:

Passwortmanager Vaultwarden für Unternehmen

Mit Vaultwarden stehen dem Unternehmen nun automatisierte Reports zur Verfügung, die kritische Risiken wie offengelegte, wiederverwendete oder schwache Passwörter, unsichere Websites sowie inaktive Zwei-Faktor-Logins sichtbar machen. Dadurch können potenzielle Sicherheitslücken frühzeitig erkannt und systematisch behoben werden.

Sie haben ein bestimmtes Projekt im Kopf?

Ihre Entscheidung wäre dieselbe, wie die renommierter Unternehmen:

Geschaftsfuhrer Matthias vom IT Dienstleister jovoco

Ähnliche Fallstudien

M365 Migration -Institut für Qualität und Wirtschaftlichkeit im Gesundheitswesen

Erstellung einer Roadmap für die Microsoft 365-Einführung: Planung für eine skalierbare Cloud-Transformation

jovoco stellt eine umfassende Roadmap auf, um die Einführung von Microsoft 365 effektiv zu planen. Mit einer detaillierten Zielarchitektur und klaren Zeitplänen wird der Übergang zu einer modernen IT-Umgebung vorbereitet.
NIS2-Konformität für KRITIS-Unternehmen

Strukturiertes ISMS für kritische Infrastrukturen: Informationssicherheit nachhaltig und NIS2-konform etabliert

Mit steigenden regulatorischen Anforderungen wächst der Bedarf an strukturierter Informationssicherheit. jovoco unterstützt kritische Organisationen beim Aufbau eines ISMS, erhöht das Sicherheitsniveau und stellt NIS2-Konformität nachhaltig sicher.
NIS2 konformes KRITIS-Unternehmen

Microsoft 365 sicher und NIS2-konform betreiben

Unklare Sicherheitsstände, fehlende Governance und steigende regulatorische Anforderungen erhöhen das Risiko. Mit einer strukturierten NIS2-Umsetzung in Microsoft 365 schafft jovoco Transparenz, Sicherheit und nachhaltige Compliance.