Least Privilege und Zero Trust

Auch die Prinzipien Least Privilege und Zero Trust wurden in Modul B1 eingeführt und in den vorigen Lernmodulen immer wieder zur Sprache gebracht, weil sie in der Cybersecurity eine große Bedeutung haben. Hier betrachten wir ihre konkrete Bedeutung für Anwendungen, Dienste und moderne Netzwerkarchitekturen.

Kurz zur Wiederholung:

Das Principle of Least Privilege (Prinzip der geringsten Rechte) besagt: Jeder Benutzer, jedes Programm und jeder Dienst erhält nur die minimalen Berechtigungen, die für seine Aufgabe notwendig sind und nicht mehr.

In der Anwendungspraxis bedeutet das z.B.:

  • Ein Datenbankbenutzer einer Webanwendung benötigt nur Lese- und Schreibzugriff auf die relevanten Tabellen, also keinen Zugriff auf andere Datenbanken und keine administrativen Rechte.
  • Ein Administrator nutzt für tägliche Aufgaben ein normales Benutzerkonto und wechselt nur bei Bedarf auf das Admin-Konto (Stichwort: JIT, Just in Time Privileges – siehe Lernmodul B4)
  • Ein externer Dienst erhält nur Zugriff auf die API-Endpunkte, die er tatsächlich benötigt.

Das Least-Privilege-Prinzip begrenzt den sogenannten Blast Radius: Wenn ein Konto kompromittiert wird, richtet es nur den Schaden an, der mit seinen begrenzten Rechten möglich ist.

„Stell dir vor, ein Angreifer findet eine SQL Injection in einer Webanwendung. Wenn der gekaperte Datenbanknutzer nur den Befehl SELECT auf eine einzige Tabelle anwenden darf, ist der Schaden begrenzt. Wenn er aber Vollzugriff auf den gesamten Datenbankserver hat, kann der Angreifer alle Datenbanken auslesen, verändern oder löschen.“

Zero Trust geht noch einen Schritt weiter und stellt das traditionelle Sicherheitsmodell grundsätzlich in Frage. Das klassische Modell vertraut allem, was sich innerhalb des Firmennetzwerks bzw. Perimeters befindet und betrachtet alles ausserhalb als feindlich. Dieses Modell funktioniert nicht mehr, wenn Mitarbeiter von überall arbeiten, Anwendungen in der Cloud laufen und Partner auf interne Systeme zugreifen.

Zero Trust ersetzt diesen Ansatz durch: Vertraue niemandem, überprüfe alles. Unabhängig davon, wo sich der Benutzer oder das Gerät befindet.

Wiederholen wir kurz die Kernprinzipien von Zero Trust:

  • Verify explicitly: Jeder Zugriff wird geprüft. Egal ob er aus dem Firmennetzwerk oder von außerhalb kommt. Identität, Gerätezustand, Standort und Verhalten werden berücksichtigt.
  • Least Privilege Access: Nur die minimal notwendigen Rechte, nur für die benötigte Zeit.
  • Assume Breach: Gehe davon aus, dass ein Angreifer bereits im Netzwerk ist. Deshalb: Mikrosegmentierung, Verschlüsselung des internen Datenverkehrs, kontinuierliches Monitoring.

In der Praxis für Dienste und Anwendungen heißt das insbesondere:

  • Jeder Zugriff wird authentifiziert und autorisiert. Auch innerhalb des Netzwerks und außerhalb sowieso
  • Die Identität wird ständig verifiziert, nicht nur einmal beim Login
  • Mikrosegmentierung verhindert, dass ein Angreifer, der in einen Bereich eindringt, automatisch Zugang zu anderen Bereichen erhält
  • Kontinuierliches Monitoring erkennt ungewöhnliches Verhalten

Beide Prinzipien greifen ineinander: Least Privilege definiert, welche Rechte jemand haben sollte. Zero Trust stellt sicher, dass diese Rechte bei jedem Zugriff aktiv überprüft werden. Zusammen bilden sie die Grundlage für eine moderne Sicherheitsarchitektur.

Überprüfe dein Wissen mit der folgenden Aufgabe:

Nach oben scrollen