Ein Zugang, der vor einem halben Jahr vergeben und dann vergessen wurde, ist kein abstraktes Risiko, sondern eine typische Ursache für Datenlecks. Das Team verändert sich schneller, als die Zugangsliste aktualisiert wird: Ein Mitarbeiter hat die Rolle gewechselt, ein Dienstleister hat sein Projekt abgeschlossen, ein Praktikant ist nach zwei Wochen gegangen – und die Ressource gilt weiterhin als aktiv. Wir zeigen, welche Spuren sich für die regelmäßige Prüfung nutzen lassen, wie oft eine Revision sinnvoll ist und was zu tun ist, wenn ein Zugang auftaucht, der längst hätte geschlossen sein müssen.

Warum Sie regelmäßig prüfen sollten, wer Ressourcen nutzt

Die Liste der vergebenen Zugänge veraltet schneller, als man auf den ersten Blick denkt. Ohne regelmäßige Prüfung erfährt ein Unternehmen von einem vergessenen Zugang nicht in Ruhe, sondern im Moment eines Vorfalls, wenn es zu spät ist, zu klären, wer ihn wozu genutzt hat. Die Revision ist keine Reaktion auf einen Verdacht, sondern eine Möglichkeit, ein Problem zu erkennen, bevor es ausgenutzt werden kann.

Welche Spuren zur Verfügung stehen

Drei Quellen decken fast den gesamten Audit ab. Der Verlauf der Transaktionen zeigt, wann und für welche Ressource Abbuchungen erfolgt sind: Eine aktive Ausgabe bedeutet, dass die Ressource tatsächlich genutzt wird und nicht nur einer Abteilung zugeordnet ist. Die Liste der aktiven Mieten im Kundenkonto ist eine Momentaufnahme des aktuellen Zustands: welche Nummern, Postfächer und Proxy-Kanäle bezahlt sind und bis zu welchem Datum. Das Anmeldeprotokoll des Dienstes selbst zeigt den Zeitpunkt der letzten Anmeldung unter einem bestimmten Konto und nicht nur die Tatsache, dass die Ressource bezahlt wurde. Ein bezahlter, aber seit Langem nicht geöffneter Zugang ist ein eigener Anlass für Rückfragen, auch wenn er formal noch aktiv ist.

Anzeichen dafür, dass ein Zugang abgeflossen ist oder bei einem ehemaligen Dienstleister verblieben ist

Warnsignale zeigen sich durch Unstimmigkeiten. Eine Anmeldung am Dienst mit einem Standort, der zu keinem Mitarbeiter der Abteilung passt. Aktivität zu Zeiten, in denen das Team sicher nicht arbeitet. Eine Ressource, die einen Monat nach Abschluss des Projekts, für das sie vergeben wurde, weiterhin Budget abbucht. Das Konto eines ehemaligen Dienstleisters, in dessen Anmeldeverlauf Einträge nach dem offiziellen Austrittsdatum stehen, ist das direkteste Anzeichen dafür, dass der Zugang nicht rechtzeitig entzogen wurde.

Prüfintervall der Revision

Der vollständige Abgleich des Zugangsregisters mit der Liste der aktuellen Mitarbeiter sollte mindestens einmal im Quartal erfolgen, bei Teams mit hoher Fluktuation unter den Dienstleistern monatlich. Eine punktuelle Prüfung einer einzelnen Ressource ist sofort nach einer Kündigung oder dem Ende eines Vertrags nötig, ohne den planmäßigen Zyklus abzuwarten: Zwischen dem Weggang einer Person und dem planmäßigen Quartalsaudit kann der Zugang bereits von jemandem genutzt werden.

Was bei einem Verdacht zu tun ist

Wenn ein Zugang mit Anzeichen eines Lecks auftaucht, ist das Vorgehen einfach und schnell. Zuerst wird das Passwort der Ressource geändert, die die Frage aufgeworfen hat: E-Mail-Postfach, Kundenkonto für die Proxy-Miete, Arbeitskonto. Danach werden alle aktiven Sitzungen und API-Schlüssel widerrufen, die an diesen Zugang gebunden sind, damit eine alte Sitzung nach der Passwortänderung nicht weiter funktioniert. Wurde eine Nummer als zweiter Faktor genutzt, wechselt der zweite Faktor auf eine neue Nummer, die persönlich dem aktuell Verantwortlichen zugeordnet ist, und die alte Nummer wird aus der 2FA-Rotation genommen. Jeder der drei Schritte dauert nur Minuten – länger dauert in der Regel nicht die Behebung, sondern das Erkennen des Problems selbst.

Warum ein Audit günstiger ist als die Wiederherstellung

Eine regelmäßige Revision bedeutet, bereits vorhandene Protokolle und Listen zu lesen, was nichts kostet außer Zeit. Die Wiederherstellung nach einem Leck bedeutet, alle zugehörigen Zugänge zu ändern, zu klären, was genau kompromittiert wurde, und mit den Betroffenen zu kommunizieren. Der Unterschied beträgt eine Größenordnung: eine halbe Stunde monatliche Prüfung gegenüber mehreren Tagen Vorfallanalyse und Reputationsschäden, die sich in keinem Bericht beziffern lassen. Dasselbe Register, über das wir im Artikel zum Onboarding von Mitarbeitern geschrieben haben, ist die Grundlage sowohl für die Vergabe als auch für das spätere Audit: Wurden die Ressourcen von Anfang an erfasst, beschränkt sich die Revision auf den Abgleich von Daten statt auf eine Untersuchung von Grund auf.

Häufig gestellte Fragen

Wie oft sollte man prüfen, wer die Arbeitszugänge nutzt?

Eine vollständige Revision mindestens einmal im Quartal, eine punktuelle Prüfung einer bestimmten Ressource sofort nach der Kündigung eines Mitarbeiters oder dem Ende der Zusammenarbeit mit einem Dienstleister, ohne den planmäßigen Zyklus abzuwarten.

Woran erkennt man, dass ein Zugang bei einem ehemaligen Dienstleister verblieben ist?

Am Anmeldeprotokoll: Aktivität nach dem offiziellen Austrittsdatum, Anmeldung von einem ungewohnten Standort oder Abbuchungen für eine Ressource, die im Team keinen aktuellen Verantwortlichen mehr hat.

Was ist bei einem Verdacht auf ein Zugangsleck als Erstes zu tun?

Das Passwort der Ressource ändern, aktive Sitzungen und Schlüssel widerrufen und, falls der Zugang an eine Nummer als zweiten Faktor gebunden war, den zweiten Faktor auf eine neue Nummer umstellen, die dem aktuell Verantwortlichen zugeordnet ist.

Damit sich der zweite Faktor bei einem Verdacht auf ein Leck schnell auf eine neue Nummer umstellen lässt, die persönlich dem verantwortlichen Mitarbeiter zugeordnet ist, nutzen Sie die Nummernmiete von turbon.rent.