Mit einer klaren Baseline beginnen
Bevor viele Einzelregeln entstehen, sollte eine nachvollziehbare Sicherheitsbasis definiert werden. Dazu gehören MFA, Blockierung veralteter Authentifizierung und besondere Regeln für privilegierte Konten.
- MFA für relevante Benutzer und Administratoren
- Legacy Authentication blockieren
- privilegierte Rollen gesondert behandeln
- Notfallzugänge bewusst planen
Geräte- und Standortkontext sinnvoll nutzen
Nicht jeder Zugriff ist gleich. Verwaltete Geräte, bekannte Standorte oder spezielle Anwendungen können anders behandelt werden als unbekannte Clients oder riskante Anmeldeversuche.
- Gerätezustand berücksichtigen
- Zugriffe nach Risiko differenzieren
- Ausnahmen möglichst klein halten
- VPN oder Trusted Locations nicht blind vertrauen
Ausnahmen sind Teil der Sicherheitsarchitektur
Servicekonten, technische Anwendungen und Spezialfälle führen oft zu Ausnahmen. Diese sollten dokumentiert, begründet und regelmäßig überprüft werden.
- Owner je Ausnahme festlegen
- technische Notwendigkeit dokumentieren
- Ablauf- oder Review-Datum definieren
- Alternative Absicherungen prüfen
Policies müssen testbar und auditierbar sein
Eine Policy ist wertvoller, wenn Zweck, Scope und Wirkung dokumentiert sind. Für interne Reviews oder Audits sollten Konfiguration und Verantwortlichkeit nachvollziehbar vorliegen.
- Policy-Zweck und Scope dokumentieren
- Report-only vor Aktivierung nutzen
- Anmeldeprotokolle auswerten
- Evidence für relevante Controls ablegen
