Die Studie, kürzlich auf der RSA Conference Europe in London (siehe Kasten) vom britischen Marktforschungshaus Quocirca und Sponsor CA vorgestellt, hat gezeigt: Rund die Hälfte der befragten Unternehmen geht mit der Kontrolle privilegierter User - also etwa der Administratoren, die Root-Zugriffsrechte auf Server oder Geräte haben - viel zu nachlässig um. Dabei sind die Accounts privilegierter Anwender ein bevorzugtes Angriffsziel - und deren mangelnde Kontrolle verstärkt im Visier von Compliance-Auditoren.
Dave Hansen, Leiter der Division Sicherheitsprodukte beim IT-Management-Softwarekonzern CA, kann sich noch an Zeiten erinnern, als sich Rechenzentrums-Audits vor allem um Fragen drehten wie: Hängen die Feuerlöscher an der richtigen Stelle? Sind die Fluchtwege auch nicht versperrt? Doch nicht nur die IT hat in den letzten Jahren eine rasante Entwicklung erlebt, Gleiches gilt für die Prüfung von IT-Einrichtungen durch Sachverständige. Dass ein Unternehmen Firewalls, VPNs und Intrusion Detection installiert hat, wird heute ebenso vorausgesetzt wie die physische Kontrolle am Eingangstor.

"Wie stark werden bestimmungen und gesetzliche Regulierungen ihr Unternehmen in kommenden fünf Jahren beinflussen?"
Status quo: die Grauzone
Gerade in diesem sensiblen Bereich haben zahlreiche Unternehmen bisher aber zu wenig Vorsorge getroffen und bewegen sich in einer rechtlichen Grauzone - sogar oft jene, die sich für eine ISO-27001-Prüfung gut gerüstet sehen. Auf diese prekäre Situation richtete die Quocirca-Studie "Privileged User Management: It's Time to Take Control" ein Schlaglicht: Etwa jedes zweite befragte Unternehmen bekäme in puncto Privileged User Management (PUM) bei einem Audit die Anweisung "Schleunigst nachbessern!"
Von den 207 befragten IT-Verantwortlichen erklärten rund 60 %, den ISO-27001-Standard als Referenzrahmen für den sicheren IT-Betrieb implementiert zu haben oder zumindest in der Implementierung begriffen zu sein. Dennoch gab rund die Hälfte der Befragten an, dass ihre Administratoren sich Applikationen oder das Netzwerk Passwörter teilen ("Password Sharing"). Pikant: Sogar 41 % derer, die für sich ISO-27001-Konformität reklamierten, dulden diese verbreitete Praxis - und sogar 36 % der ISO-zertifizierten Unternehmen.
Dabei schreiben Regelwerke wie ISO 27001 explizit vor, dass die Zuweisung von Privilegien beschränkt und kontrolliert zu erfolgen hat. "Beschränkt" heißt hier, nur jene Rechte zu vergeben, die der Anwender tatsächlich für seine Aufgabe benötigt - auch dies ein gerne vernachlässigtes, weil arbeitsaufwändiges Prinzip. Und "kontrolliert" bedeutet, dass die ausgeführten Aktionen nachprüfbar sein müssen. Beim Passwort-Sharing ist dies aber bestenfalls schwierig, im schlimmsten Fall unmöglich.
Hinzu kommt, dass gemeinsam genutzte Passwörter oft sehr schwach sind: Schließlich müssen sich mehrere Anwender an diese Passwörter erinnern können. Da muss es schon etwas Naheliegendes sein: wenn nicht gleich das Default-Passwort, dann doch wenigstens "Server" oder "Switch". Hacker wissen das.
Interne und externe Angreifer
Dass ein privilegierter Anwender seine Rechte für das Ausspionieren von Daten oder Sabotage missbraucht, ist nur das eine große Risiko; das zweite besteht in Hacker- oder Social-Engineer-Angriffen, die gerne auf privilegierte Accounts zielen: Warum das Konto eines normalen Anwenders knacken, wenn man mit dem gleichen Aufwand Root-Zugriff bekommen kann?
Ein professioneller Wirtschaftsspion wird einen Admin-Account kapern, sich die gewünschten Daten verschaffen und unauffällig wieder verschwinden. Hier kann man den entstehenden Schaden nur schätzen. In die Zeitungen schaffen es hingegen immer wieder Fälle privilegierter Benutzer, die aus Habgier oder Rachsucht übermütig wurden.
So ging zum Beispiel im Januar 2008 der Fall von Jérôme Kerviel durch die Presse, der seiner Bank Société Générale einen Verlust von 4,9 Mrd. Euro beschert hat. Kerviel soll dazu ohne Berechtigung Handelspositionen im Wert von 50 Mrd. Euro aufgebaut haben. Dazu hat er offenbar Privileged-User-Rechte benutzt, die er in einer IT-Position erhalten hatte, bevor er Broker wurde.

Christofer Muhm ist Solution Strategist Solution Sales bei CA in Österreich.
Zwar gibt es heute PUM-Lösungen, die solche Accounts automatisiert monitoren und diese Lücken schließen. Allerdings sträuben sich viele IT-Abteilungen dagegen - haben sie sich diese Rechte schließlich einst selbst zugewiesen. Ein PUM-Projekt erfordert deshalb externe Berater für die Implementierung. Zugleich muss man aber die hauseigene IT-Truppe mit an den Tisch holen und Widerstände abbauen. Schließlich soll sich niemand bevormundet und ausspioniert fühlen.
Eine PUM-Lösung bringt der IT-Abteilung zwar ein gewisses, durch Richtlinien vorgegebenes Maß an Überwachung, aber zugleich auch Vorteile: Bei einem Sicherheitsvorfall will ein Administrator nachweisen können, dass er selbst nicht beteiligt war. Da ist dann eine PUM-Lösung Feuerlöscher und nicht versperrter Fluchtweg zugleich.
Die RSA Conference Europe, die vom 20. bis 22. Oktober im Londoner Hilton Metropole Hotel stattfand, lockte rund 1.300 Besucher mit einer breit gefächerten Palette von IT-Security-Themen in die britische Hauptstadt.
Gina Hardebeck
Die rund 100 Präsentationen, Workshops, Case Studies und Diskussionsrunden widmeten sich diversen wichtigen Aspekten: der Sicherheit - oder nach wie vor eher der Unsicherheit - des zur Zeit oftmals in höchsten Tönen gepriesenen Cloud-Computings, den Gefahren im Umfeld von Social Networks (intime Details allerorten, man muss sie nur aufstöbern - da heißt es dann: Identitätsdiebstahl leicht gemacht!), dem vernachlässigten Privileged User Management sowie zahlreichen "klassischen" RSA-Themen wie Verschlüsselung, aber auch dem Konzept einer stringenteren Security-Architektur.
RSA-Chef Art Coviello beschrieb in seiner Eröffnungsrede die steigende Bedeutung der IT und das schiere Wachstum der Datenbestände im Alltag - sowie die mangelnde Fähigkeit des Menschen, mit solcher Komplexität umzugehen. Chris Young, seines Zeichens Senior Vice President bei RSA, skizzierte deshalb einen Weg, um IT-Sicherheitslösungen zu einem Sicherheitssystem zu machen. Dieses müsse, so betonte er, der IT-Infrastruktur bereits immanent sein. Er argumentierte, jetzt sei die Zeit, um Sicherheit tief in der virtualisierten IT-Welt zu verankern. Wie schön, dass EMC-Tochter RSA mit VMware eine andere EMC-Tochter als Schwesterunternehmen hat, das dafür seit Kurzem mit VMsafe die passende Schnittstelle bietet.
Bemerkenswert war die Rede von Hugh Thompson, dem Gründer und Chief Security Strategist bei People Security: Er umriss die Risiken, die durch so genannte "Gateway-Daten" (also scheinbar harmlose, aber in der Summe verräterische Details) der vielen auskunftsfreudigen Web-2.0-Benutzer entstehen. Zum Beispiel sind die verbreiteten Passwort-Reset-Fragen wie die nach dem "Geburtsnamen der Mutter" im Facebook-Zeitalter schlicht nutzlos.




1/2012
8/2011
7/2011


Dr. Christine Wahlmüller-Schiller ist freie Autorin und Kommunikationsberaterin, spezialisiert auf die IT- und Telekom-Branche. 