Zum Inhalt springen

IAM

RBAC & Berechtigungen

Rollenbasierte Zugriffssteuerung (RBAC) nach ISO 27001 A.9.2: Berechtigungsmatrix, Rollenmodell, SOD.

Rollenmodell

Basis-Rollen

Mitarbeiter, Praktikant, Externer — Standardzugriff auf E-Mail, Intranet, Office

Fach-Rollen

Sachbearbeiter, Teamleiter, Abteilungsleiter — Fachspezifische Berechtigungen

Admin-Rollen

Systemadmin, Sicherheitsadmin, Notfallbenutzer — mit 4-Augen-Prinzip

Berechtigungsprinzipien

  • · Need-to-Know: Minimaler Zugriff für Aufgabenerfüllung
  • · Need-to-Use: Temporäre Rechteerhöhung mit Begründung
  • · 4-Augen-Prinzip bei kritischen Berechtigungen
  • · Regelmäßiger Berechtigungs-Review (jährlich)

Berechtigungsmatrix

  • · Systemübergreifende Berechtigungsmatrix
  • · Rollen mit Berechtigungen je System
  • · Konfliktprüfung (SOD-Matrix)
  • · Notfall-Berechtigungen mit Zeitlimit