Der Beginn eines neuen Jahres mag für einen Neuanfang stehen, doch für Sicherheitsteams ist er häufig eine Phase erhöhten Insider-Risikos.
Veränderungen in der Belegschaft beschleunigen sich, wenn Mitarbeiter neue Positionen antreten, interne Teams umstrukturiert werden und andere im Stillen nach ihrer nächsten Chance suchen.
Diese Veränderungen können Sicherheitsblindstellen schaffen, wenn Identitäts-, Zugriffs- und Datenkontrollen nicht sorgfältig verwaltet werden – und Angreifer sind zunehmend bereit, sie auszunutzen.
„Das neue Jahr bietet die Gelegenheit, Zugriffe, Vertrauen und Verantwortlichkeit neu zu ordnen“, sagte Rob Gregory, CISO bei Optiv.
Er fügte hinzu: „Organisationen, die Identitäten und Insider-Risiken während Phasen des Wandels proaktiv verwalten, sind deutlich besser aufgestellt, um sowohl internem Missbrauch als auch externen Kompromittierungen vorzubeugen.“
Identität ist der neue Perimeter
Das Insider-Risiko beschränkt sich längst nicht mehr auf den stereotypen böswilligen Mitarbeiter. Heute ist die Identität faktisch zum neuen Perimeter geworden.
Cyberkriminelle haben es durch Phishing, Social Engineering und Zugriffsbroker aktiv auf gültige Zugangsdaten abgesehen und nutzen sie anschließend, um sich als vertrauenswürdige Insider einzufügen.
Inaktive Konten, übermäßig privilegierte Benutzer und veraltete Berechtigungen bieten diesen Angriffen eine ideale Ausgangsbasis und ermöglichen es Angreifern, herkömmliche Abwehrmaßnahmen vollständig zu umgehen.
Der Jahresbeginn verstärkt dieses Risiko. Mitarbeiter, die zum Jahresende ausscheiden, behalten möglicherweise länger als beabsichtigt Zugriff, während interne Rollenwechsel dazu führen können, dass sich bei Benutzern im Laufe der Zeit Berechtigungen ansammeln.
Ohne konsequente Kontrolle vergrößern Organisationen während einer Phase, in der Angreifer aktiv nach Schwachstellen suchen, unbeabsichtigt ihre Angriffsfläche.
Wie eine Ausweitung von Zugriffsrechten Angriffe ermöglicht
Ein häufiges Beispiel für ein Insider-Risiko ist die verzögerte Deprovisionierung. Scheidet ein Mitarbeiter am 31. Dezember aus, wird sein Zugriff aber erst Tage später vollständig entzogen, bleiben seine Zugangsdaten gültig und können ausgenutzt werden.
Selbst wenn keine böswillige Absicht vorliegt, kann ein fortbestehender Zugriff von externen Akteuren missbraucht werden, die diese Zugangsdaten auf anderem Wege erlangen.
Rollenwechsel bringen ähnliche Herausforderungen mit sich. Mitarbeiter, die intern wechseln oder neue Positionen übernehmen, behalten häufig den Zugriff aus früheren Rollen „für alle Fälle“.
Mit der Zeit verstößt diese Ausweitung von Zugriffsrechten gegen das Prinzip der geringsten Privilegien und erhöht die Wahrscheinlichkeit, dass sensible Systeme oder Daten unnötigerweise offengelegt werden.
Angreifer machen sich diese Bedingungen zunutze, indem sie sich als legitime Benutzer ausgeben.
Mit gültigen Zugangsdaten können sie sich seitlich bewegen, auf sensible Daten zugreifen und einer Entdeckung länger entgehen als bei herkömmlichen, auf Malware basierenden Angriffen.
Da die Aktivitäten autorisiert erscheinen, bleiben sie häufig unbemerkt, bis bereits erheblicher Schaden entstanden ist.
So lässt sich das Insider-Risiko senken
Um das Insider-Risiko zu senken – insbesondere während Phasen des Wandels in der Belegschaft –, sollten sich Sicherheitsverantwortliche auf eine Kombination aus sauberem Identitätsmanagement, Transparenz, Überwachung und einer entsprechenden Kultur konzentrieren.
- Transparenz über sensible Daten sicherstellen: Wissen, wo wichtige Daten gespeichert sind, wer darauf zugreifen kann und warum dieser Zugriff erforderlich ist.
- Kontinuierlich überwachen – besonders wertvolle Assets: Sensible Systeme und Daten überwachen, um Missbrauch oder ungewöhnliche Aktivitäten schnell zu erkennen.
- Sofortiges Offboarding sicherstellen: Beim Ausscheiden von Mitarbeitern sofort alle Zugriffe entziehen, um das Risiko fortbestehender Zugangsdaten zu verhindern.
- Zugriffe bei Rollenwechseln passend zuschneiden: Berechtigungen anpassen, sobald sich Rollen ändern, damit der Zugriff den aktuellen Verantwortlichkeiten entspricht.
- Auf verhaltensbezogene Risikosignale achten: Auf ungewöhnliche Aktivitäten achten, die auf Insider-Missbrauch oder kompromittierte Zugangsdaten hindeuten können.
- Die Cyberresilienz durch Kultur: Das Sicherheitsbewusstsein stärken und eine sichere Meldung verdächtigen Verhaltens fördern.
- Kontrollen und Richtlinien regelmäßig neu bewerten: Identitäts- und Zugriffskontrollen regelmäßig überprüfen, um sicherzustellen, dass sie korrekt und wirksam bleiben.
Zusammengenommen stärken diese Kontrollen die Identitäts-Governance und senken das Missbrauchsrisiko.
Zugriffe neu ordnen, um Risiken zu senken
Zu Beginn des Jahres sollte das Insider-Risiko als operative Gewissheit und nicht als Sonderfall betrachtet werden.
Organisationen, die diesen Zeitraum nutzen, um Zugriffe neu zu ordnen, Identitätskontrollen zu verschärfen und die Verantwortlichkeit zu stärken, können ihre Gefährdung deutlich reduzieren, bevor aus kleinen Lücken größere Vorfälle werden.
Ein proaktives Identitätsmanagement hilft jetzt sicherzustellen, dass Vertrauen bewusst gewährt, Zugriff verdient und das Risiko im kommenden Jahr gesteuert wird – statt einfach übernommen zu werden.
Diese Prinzipien entsprechen Zero-Trust-Ansätzen, die implizites Vertrauen beseitigen und Zugriffe kontinuierlich überprüfen, um Insider- und zugangsdatengestützte Risiken zu begrenzen.





