Die beste Software für Privileged Access Management (PAM)

Privilegierte Konten gehören zu den größten Cybersicherheitsrisiken eines Unternehmens. Diese Konten geben Administratoren Kontrolle über Daten, Anwendungen, Infrastruktur und andere kritische Ressourcen, auf die durchschnittliche Systembenutzer weder zugreifen noch Änderungen daran vornehmen dürfen. Erlangt ein Hacker Zugriff auf ein privilegiertes Konto, kann er erheblichen Schaden anrichten – jeder unbefugte Zugriff auf ein privilegiertes Konto ist daher so gefährlich wie ein Cyberangriff nur sein kann.

Verfasst von
Kyle Guercio
Kyle Guercio
Nov 30, 2021
10 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Privilegierte Konten gehören zu den größten Cybersicherheitsrisiken eines Unternehmens. Diese Konten geben Administratoren Kontrolle über Daten, Anwendungen, Infrastruktur und andere kritische Ressourcen, auf die durchschnittliche Systembenutzer weder zugreifen noch Änderungen daran vornehmen dürfen. Erlangt ein Hacker Zugriff auf ein privilegiertes Konto, kann er erheblichen Schaden anrichten – jeder unbefugte Zugriff auf ein privilegiertes Konto ist daher so gefährlich wie ein Cyberangriff nur sein kann.

Was ist Privileged Access Management (PAM)?

Geben Sie Privileged Access Management (PAM) ein. Lösungen für Privileged Access Management überwachen, verwalten und schützen privilegierte Zugangsdaten, indem sie Bedrohungen erkennen und den Zugriff vermitteln und zugleich die Effizienz der Benutzer beim Erledigen von Aufgaben steigern. PAM-Software basiert auf dem Prinzip des Zugriffs mit geringstmöglichen Berechtigungen (Least Privilege Access). Dabei erhalten Benutzer nur Zugriff auf die spezifischen Netzwerkbereiche und Kontrolle darüber, die sie für ihre Arbeit benötigen. Beim Privileged Access Management müssen Zugangsdaten verifiziert werden, bevor privilegierte Benutzer ein System betreten können; außerdem werden Richtlinien zugewiesen, die die möglichen Aktionen begrenzen. Diese Methodik verbessert die Sicherheit im gesamten System und optimiert zugleich Workflows und Produktivität, da unnötige Systeme und Anwendungen nicht mehr zeitraubend genutzt werden können.

PAM-Sicherheitstools nutzen leistungsstarke Automatisierungsfunktionen und benutzerfreundliche Features, um Just-in-Time-Programme (JIT) für privilegierten Zugriff und Zero-Trust-Sicherheits-Frameworks aufzubauen. Diese Lösungen sind je nach Umgebung – etwa lokalen Rechenzentren oder hybriden und Cloud-Systemen – typischerweise als Softwareprodukte oder als Software-as-a-Service-Angebote (SaaS) verfügbar.

Privileged Access Management im Vergleich zu IAM

PAM und Identity and Access Management (IAM) gehen Hand in Hand, dienen aber unterschiedlichen Zwecken. PAM konzentriert sich darauf, Berechtigungen für anspruchsvollere administrative Aufgaben von Systemadministratoren, Superusern und anderen Konten mit privilegiertem Zugriff zu definieren und zu kontrollieren. IAM verwaltet den Zugriff allgemeiner Benutzer und Kunden innerhalb von Anwendungen, etwa die Anmeldung bei E-Mail- oder Abonnementdiensten.

Advertisement

IAM hat im Allgemeinen eine kleinere Angriffsfläche, da es sich auf Benutzer konzentriert, die nur Zugriff auf eine geringe Zahl geschäftsspezifischer Anwendungen benötigen. PAM konzentriert sich auf umfangreichere Aktionen wie das massenhafte Herunterladen oder Ändern von Datenbanken, wodurch Systemadministratoren Zugriff auf eine große Zahl von Konten oder kritischen Daten erhalten können. Diese Aufgaben schaffen eine deutlich größere Angriffsfläche und ein höheres Risiko für Datenschutzverletzungen. Damit ist PAM ein unverzichtbares Werkzeug zum Schutz eines Netzwerks und seiner Ressourcen.

PAM ist normalerweise eine Teilmenge umfassenderer IAM-Frameworks, sollte aber an erster Stelle stehen, da es die Verbindung zwischen privilegierten Benutzern und den rollenbasierten Konten herstellt, die sie für ihre Arbeit benötigen.

Sehen Sie sich unsere Auswahl der besten Tools für Identity and Access Management (IAM) an.

Was ist der Unterschied zwischen PAM und Zero-Trust-Sicherheit?

Das Zero-Trust-Sicherheitsmodell folgt der Philosophie, niemandem zu vertrauen und alles zu überprüfen, im Gegensatz zu traditionellen Burg-und-Burggraben-Modellen, die sich primär auf die Perimetersicherheit konzentrieren. Der Zugriff mit geringstmöglichen Berechtigungen bildet seinen Kern: Jede einzelne Verbindung innerhalb eines Netzwerks muss authentifiziert und autorisiert werden, bevor sie Zugriff auf ein System erhält. Dafür sind Governance-Richtlinien für die Autorisierung erforderlich. PAM ist das Werkzeug, das die Berechtigungen administrativer Benutzer anhand dieser Richtlinien überprüft. Ohne PAM wäre Zero-Trust-Sicherheit schwierig, wenn nicht gar unmöglich.

Da Cyberkriminalität sowohl häufiger als auch schwerwiegender geworden ist, werden die Vorteile von Zero Trust immer deutlicher. Laut einer Studie von ThycoticCentrify nutzen inzwischen 77 % der IT-Entscheidungsträger irgendwo in ihrer Sicherheitsinfrastruktur einen Zero-Trust-Ansatz. Mit zunehmender Verbreitung dieses Trends werden Tools wie PAM, die diese Art von Sicherheit ermöglichen, immer wichtiger.

Sehen Sie sich unsere Auswahl der besten Zero-Trust-Sicherheitstools an.

Worauf Sie bei PAM-Software achten sollten

Multi-Faktor-Authentifizierung (MFA) ist ein zentraler Bestandteil von PAM-Lösungen. Die besten Tools bieten daher mehrere MFA- und Authentifizierungsoptionen, einschließlich der Kompatibilität mit MFA-Programmen von Drittanbietern. Detaillierte Audit-Trails, die für mehr Transparenz sorgen, sind ein weiteres Feature, auf das Unternehmen achten sollten.

Die Unterstützung von Remote-Systemen und hybriden Hosting-Umgebungen ist zwar nicht standardmäßig vorhanden, für die heutigen Arbeitskräfte aber wichtig. Daher suchen manche Unternehmen möglicherweise nach diesen Funktionen. Ebenso benötigen Unternehmen mit kleinen IT-Teams oder komplexen Umgebungen eventuell eine Integration von Software für Security Information and Event Management (SIEM). Auch andere Funktionen wie auf künstlicher Intelligenz (KI) basierende Automatisierung und Analysen des Benutzerverhaltens sind für eine einfachere Verwaltung und die Erkennung anomalen Verhaltens ideal.

Advertisement

Die beste Software für Privileged Access Management (PAM)

Direkt zu:

ARCON Privileged Access Management

Arcon Privileged Access Management ist als Software und als SaaS verfügbar. Die Lösung bietet Funktionen für Privileged Account and Session Management (PASM) für alle Systeme sowie für Privilege Elevation and Delegation Management (PEDM) unter Windows und UNIX/Linux. Die leistungsstarken Discovery-Funktionen können Active-Directory-(AD)-Benutzer, Netzwerkgeräte, Datenbanken und einige Anwendungen überwachen und identifizieren. Die intelligente Sitzungsverwaltung kann den Zugriff auf besonders risikoreiche Systeme markieren, um die Priorisierung von Abhilfemaßnahmen zu unterstützen.

Arcon verfügt nur über wenige sofort einsatzbereite Technologieintegrationen und stützt sich hauptsächlich auf APIs. Das bedeutet zusätzlichen Aufwand für Sicherheitsteams bei Implementierung und Support. Diese PAM-Lösung eignet sich am besten für mittelgroße bis große Unternehmen mit ausgereiften Anwendungsfällen und der Möglichkeit, über offene APIs Ansätze für angrenzende Integrationen zu unterstützen.

BeyondTrust

BeyondTrust Privilege Management ist als Software oder als virtuelle Appliance in Kombination mit Hardware für Windows, macOS und UNIX/Linux verfügbar. Die Lösung bietet leistungsstarke Discovery-Funktionen, darunter das Scannen von Netzwerk- und IaaS-Ressourcen. Bei den sofort einsatzbereiten Integrationen angrenzender Technologien ist sie Arcon überlegen. Privilege Management unterstützt außerdem Sandboxing sowie Funktionen zum Zulassen, Verweigern und Isolieren von Anwendungen und Windows. Die Überwachung der Dateiintegrität wird auf Windows- und UNIX/Linux-Systemen unterstützt.

Clustering und Hochverfügbarkeitsfunktionen sind zwar vorhanden, für Disaster-Recovery-Szenarien (DR) setzt die Lösung jedoch auf Hochverfügbarkeit und verfügt nicht über eine echte „Break-Glass“-Funktion, die in Notfällen den Zugriff auf Passwörter ermöglicht. Dennoch bleibt sie ein fortschrittliches Tool für große globale Unternehmen mit ausgereiften PASM- und PEDM-Anwendungsfällen.

Advertisement

CyberArk Privileged Access Security

CyberArk Privileged Access Security ist eine leistungsstarke Lösung mit PEDM-Funktionen für Windows und Mac sowie einem On-Demand Privileges Manager (OPM) für UNIX/Linux-Systeme. Außerdem gibt es ein separates SaaS-Angebot namens CyberArk Privilege Cloud für hybride und Cloud-Umgebungen.

Die Lösung bietet fortschrittliche Discovery-Funktionen und die Verwaltung von Dienstkonten zur Unterstützung praktisch jedes Anwendungsfalls. Die Break-Glass-Funktion ermöglicht den Zugriff auf Informationen, selbst wenn das PAM-Tool nicht verfügbar ist. Bei Governance und Administration ist sie führend und bietet Richtlinien für kurzzeitigen, langfristigen und kurzlebigen Zugriff.

Privileged Access Security bietet Automatisierungsfunktionen für die Bereitstellung, doch Benutzer berichten weiterhin, dass Bereitstellung und Upgrades im Vergleich zu Wettbewerbern komplexer zu verwalten sind. Die Scan- und Discovery-Tools des SaaS-Angebots sind weniger ausgereift als in der Softwareversion. Für mittelgroße bis große Unternehmen, die eine Skalierung nach Bedarf benötigen, ist die Lösung jedoch eine gute Wahl.

Foxpass

Das primäre Geschäftsmodell von Foxpass ist eine SaaS-Lösung; außerdem ist das Produkt als selbst gehostetes Programm für Windows, macOS und Linux verfügbar. Der größte Vorteil dieser Lösung liegt in ihrer Flexibilität und Kontrolle: Sie bietet zahlreiche Integrationen und Steuerungsoptionen für jede IT-Umgebung. Foxpass lässt sich sowohl in cloudbasierte als auch lokale Systeme wie Office 365, Google Workspace und Okta integrieren.

Administratoren können MFA-Regeln, Passwortrotationen und Passwortanforderungen verwalten und deren Durchsetzung anschließend automatisieren. Die automatische Bedrohungserkennung geht bei der Benutzerfreundlichkeit noch einen Schritt weiter. Bei einem Netzwerkausfall verfügt Foxpass außerdem über eine lokale Cache-Funktion, damit der Betrieb fortgesetzt werden kann. Die hohe Konfigurierbarkeit macht die Lösung ideal für erfahrene Digital-Native-Unternehmen, kann Teams mit wenig Erfahrung mit dieser Art von Software jedoch überfordern.

Advertisement

Iraje Privileged Access Manager

Iraje ist möglicherweise weniger bekannt als einige andere Wettbewerber, doch seine PAM-Lösung gehört zu den wettbewerbsfähigsten auf dem Markt. Das SaaS-Tool kann auf Hunderte Benutzer und Tausende Geräte skaliert werden. Es bietet außerdem zahlreiche Automatisierungsfunktionen für die Verwaltung dieser Netzwerke, darunter automatische Warnmeldungen, Passwortrotation, Verhaltensanalysen und Reporting.

Diese Lösung umfasst außerdem Audit-Funktionen zur Einhaltung von Compliance-Vorgaben. Einige Unternehmen, etwa solche, die unter das Datenschutzgesetz fallen, müssen Standards wie ISO 27001 erfüllen. Diese Audits können dabei helfen, die Einhaltung sicherzustellen. Iraje Privileged Access Manager funktioniert mit allen Betriebssystemen und Browsern, eignet sich aber am besten für Windows-Ökosysteme, da viele Integrationen von Drittanbietern in diesen Bereich fallen.

One Identity

One Identitys Safeguard for Privileged Sessions ist nur als Hardware- oder virtuelle Appliance verfügbar. Die Discovery-Funktionen sind zwar nicht marktführend, aber in das Hauptprodukt integriert, sodass Kunden keine eigenständige Softwarelösung erwerben müssen. Die Lösung bietet beeindruckende Funktionen für die Sitzungsverwaltung, darunter transparentes Gatewaying, OCR-Analysen für Live-Sitzungen, Befehlsfilterung und die Protokollierung des SQL-Protokolls für Microsoft SQL Server. Die nativen Governance- und Administrationsfunktionen sind recht grundlegend, können aber durch die Integration mit dem One Identity IGA-Tool verbessert werden.

Für Unternehmen, die viele PAM-Prozesse automatisieren möchten, ist dies nicht das richtige Tool. Benutzer müssen für grundlegende automatisierte Administrationsaufgaben Skripte erstellen. Außerdem fehlen Break-Glass-Funktionen.

Advertisement

Senhasegura

Senhasegura Privileged Access wird ausschließlich als virtuelles Image bereitgestellt. Die Funktionen zur Kontoerkennung lassen sich dank zahlreicher Automatisierungs- und Eingabekonnektoren sowie vorgefertigter Integrationen in Datenbanken für das Änderungsmanagement (CMDB) und Systeme zur Überwachung des IT-Betriebs (ITOM) umfassend erweitern. Benutzer loben die Protokollierungs- und Analysefunktionen mit durchsuchbaren, sofort einsatzbereiten Reporting-Vorlagen und einer beeindruckenden grafischen Benutzeroberfläche (GUI).

Senhasegura Privileged Access ist sicherlich nicht die beste Wahl für ein Team, das nach einfachen Möglichkeiten zur Funktionserweiterung sucht. Die Lösung stützt sich stark auf Skripte, während die Produktdokumentation überraschend eingeschränkt ist. Stellen Sie sich daher auf umfangreiche eigene Recherche ein.

ThycoticCentrify

Thycotic und Centrify standen zuvor beide auf dieser Liste. Da sie nun fusionieren, führen wir sie hier gemeinsam auf, während sich das fusionierte Unternehmen weiterentwickelt.

Die PAM-Lösung von Centrify umfasst die Suiten Vault, Cloud, Server und Threat Analytics. Sie sind als Software verfügbar, werden aber hauptsächlich als SaaS angeboten, um hybride und Cloud-Umgebungen mit Bedarf an bedarfsgerechter Skalierung zu unterstützen. Dies ist eine gute Option für Unternehmen, die Wert auf datengestützte Entscheidungen legen, da die Lösung eine fortschrittliche Protokollierung und Analyse privilegierter Zugriffe über zahlreiche integrierte Berichte sowie Unterstützung für SQL-Abfragen bietet. Centrify richtet sich mit einem Remote-PAM-Tool auch an Unternehmen mit überwiegend dezentral arbeitenden Teams. Die Funktionen zur Kontoerkennung könnten weiterentwickelt werden und konzentrieren sich vor allem auf Active Directory und das Scannen von Netzwerken. Die Break-Glass-Funktion über die Escrow-Funktion ist jedoch ein großer Vorteil für den Notfallzugriff. Passwörter und andere sensible Daten lassen sich in CSV-Dateien exportieren, die anschließend verschlüsselt und sicher gespeichert werden können. Centrify ist eine gute Option für globale Unternehmen, die AD-Bridging-Funktionen benötigen, aber nicht für macOS-Systeme.

Thycotic Secret Server ist sowohl als Software als auch als SaaS verfügbar. Die Anmeldeinformationsverwaltung eignet sich hervorragend für Windows-Systeme, da sie eine umfassende Unterstützung für verschiedene Windows-Dienstkonten bietet. Thycotic bietet einige nützliche Add-ons gegen Aufpreis an, etwa den Account Lifecycle Manager und den Connection Manager zur Unterstützung des privilegierten Remote-Zugriffs. Break-Glass-Funktionen fehlen; für DR-Szenarien empfiehlt Thycotic Dateikopie-Backups. Die Software ist ein effizientes Tool für mittelgroße und große Unternehmen und wahrscheinlich die bessere Option gegenüber dem SaaS-Angebot, sofern Skalierbarkeit und Verfügbarkeit nach Bedarf nicht im Vordergrund stehen.

WALLIX Bastion

Das wichtigste Verkaufsargument von WALLIX Bastion sind die Funktionen für Sitzungsverwaltung sowie fortschrittliche Governance und Administration. Dazu gehören erweiterte Features wie die OCR-Analyse für Live-Sitzungen. Auch die Automatisierung hat hohe Priorität, mit Optionen zur Automatisierung wiederkehrender Aufgaben rund um Passwortrichtlinien. Die einzigartige Break-Glass-Funktion verwendet E-Mail-Verschlüsselung, um Zugriff zu ermöglichen, wenn das PAM-Tool nicht verfügbar ist.

Die Kontoerkennung von WALLIX Bastion ist eingeschränkt, da sie sich auf Active Directory sowie die lokale Konto- und Netzwerküberwachung beschränkt. Auch die Steuerung der ereignisgesteuerten Automatisierung ist auf SIEM-Systeme begrenzt. Insgesamt handelt es sich um eine PAM-Lösung der mittleren Leistungsklasse für mittelgroße bis große Unternehmen.

Best Practices für Privileged Access Management

Hier sind einige Tipps und Best Practices, mit denen Sie sicherstellen, dass der Lebenszyklus Ihres Privileged Access Managements geschützt bleibt.

Privilegierte Konten identifizieren

Welche genauen Kriterien ein privilegiertes Konto bestimmen, unterscheidet sich je nach den Anforderungen des Unternehmens. Wer nicht genau weiß, wie ein privilegiertes Konto aussieht, schafft Sicherheitslücken. Ohne dieses Wissen lassen sich keine konkreten Governance-Richtlinien erstellen. Beginnen Sie damit, zu erfassen, welche Funktionen Ihres Unternehmens auf unterschiedliche Daten, Systeme und Anwendungen angewiesen sind. Erstellen Sie anschließend ein Profil der Personen in Ihrem Unternehmen, die privilegierten Zugriff auf diese Ressourcen erhalten, und legen Sie fest, wann diese Konten verwendet werden. Diese Informationen bilden die Grundlage für Ihre Governance und stellen sicher, dass privilegierte Konten ordnungsgemäß überwacht und kontrolliert werden.

Governance definieren

Eine klar definierte Governance für privilegierte Zugriffe ist entscheidend, um privilegierte Konten während ihres gesamten Lebenszyklus effektiv zu überwachen und zu kontrollieren. Eine umfassende Governance umfasst die Definition von Rollen, Richtlinien und Mechanismen für Zugriffsanfragen, Genehmigungen und die Bereitstellung von Zugriffen. Nachdem Sie festgelegt haben, was ein privilegiertes Konto in Ihrem Unternehmen ausmacht, können Sie Richtlinien formulieren, die sicherstellen, dass Konten nur dann Zugriff auf die benötigten Informationen erhalten, wenn sie diesen benötigen.

Kontoaktivitäten kontinuierlich überwachen

Eine kontinuierliche Sitzungsüberwachung und -prüfung sollte während des gesamten Lebenszyklus privilegierter Konten gewährleistet sein. Wenn es zu Sicherheitsverletzungen kommt, helfen Aufzeichnungen über die Kontonutzung den Sicherheitsteams, die Ursache des Problems schnell zu ermitteln. Diese Informationen können zudem mit den Kontoberechtigungen abgeglichen werden, um festzustellen, welche Richtlinienkontrollen neu konfiguriert und verbessert werden müssen.

Unterstützung in Ihrem Unternehmen gewinnen

Die Mitglieder Ihres Unternehmens müssen verstehen, was privilegierter Zugriff ist, über welche Zugriffsrechte sie verfügen und warum. Ohne dieses Wissen können sie durch ihre Handlungen kritische Fehler verursachen, die Richtlinien widersprechen und Angreifern Hintertüren im Netzwerk öffnen. Falls Sie dies noch nicht tun, nehmen Sie PAM in die Schulungen zum Sicherheitsbewusstsein auf.

Markt für Privileged Access Management

Gartner hat PAM-Lösungen als eine der zehn wichtigsten Sicherheitskontrollen eingestuft. Das Unternehmen bezeichnete sie als „eine der kritischsten Sicherheitskontrollen, insbesondere in der zunehmend komplexen IT-Umgebung von heute“. In einer aktuellen Umfrage unter Führungskräften im IAM-Bereich stellte Gartner fest, dass 30 % bereits PAM-Lösungen implementiert haben und 36 % dies im Laufe des Jahres planen. Weitere 22 % planen, bis 2023 oder 2025 SAM-Praktiken einzuführen. Nur 13 % haben PAM noch nicht in ihre künftige Sicherheitsentwicklung aufgenommen. Bei SaaS-Angeboten sind die Zahlen äußerst ähnlich: 34 % nutzen bereits PAM-Lösungen und 29 % planen deren Einführung bis 2023 oder 2025.

Da Unternehmen zunehmend auf Cloud-Infrastrukturen umsteigen, zeichnet sich bei PAM-Lösungen ein Wandel ab: Sie werden immer häufiger als SaaS und nicht als Software, Hardware-Appliances oder Images virtueller Maschinen (VMs) angeboten. Gartner erwartet, dass bis 2025 84 % aller Unternehmen eine SaaS-basierte PAM-Lösung in ihrer Sicherheitsarchitektur implementiert haben werden, da der Markt weiterhin zweistellig wächst.

Der zunehmende Wunsch nach mehr Remote-Arbeit in Unternehmen, insbesondere aufgrund der globalen Pandemie, veranlasst Gartner zu der Erwartung, dass der Bedarf an Remote-Administrationszugriffen stark steigen wird – nicht nur für Mitarbeiter, sondern auch für externe Anbieter und Auftragnehmer. Funktionen für den Remote-Zugriff werden in den kommenden Jahren wahrscheinlich zum Standard von PAM-Lösungen werden.

Aktualisiert von Devin Partida

Kyle Guercio

Kyle Guercio is a former cybersecurity writer for eSecurity Planet. He has worked in content creation for a decade, providing blog posts, featured news articles, press releases, and white papers covering a wide variety of subjects in the technology space. Kyle is also a video producer and editor and oversees all aspects of video production.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.