IAM
RBAC & Berechtigungen
Rollenbasierte Zugriffssteuerung (RBAC) nach ISO 27001 A.9.2: Berechtigungsmatrix, Rollenmodell, SOD.
Rollenmodell
Basis-Rollen
Mitarbeiter, Praktikant, Externer — Standardzugriff auf E-Mail, Intranet, Office
Fach-Rollen
Sachbearbeiter, Teamleiter, Abteilungsleiter — Fachspezifische Berechtigungen
Admin-Rollen
Systemadmin, Sicherheitsadmin, Notfallbenutzer — mit 4-Augen-Prinzip
Berechtigungsprinzipien
- · Need-to-Know: Minimaler Zugriff für Aufgabenerfüllung
- · Need-to-Use: Temporäre Rechteerhöhung mit Begründung
- · 4-Augen-Prinzip bei kritischen Berechtigungen
- · Regelmäßiger Berechtigungs-Review (jährlich)
Berechtigungsmatrix
- · Systemübergreifende Berechtigungsmatrix
- · Rollen mit Berechtigungen je System
- · Konfliktprüfung (SOD-Matrix)
- · Notfall-Berechtigungen mit Zeitlimit