computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


IT-Security

Mit Single-Sign-on zum Identity-Management

11.10.2006
Autor(en): Richard Diez-Holz, Systemberater bei RDS Consulting.
Ein durchdachtes Identity- und Access-Management beseitigt die unternehmensinternen Probleme bei der Benutzerverwaltung. Als Projekteinstieg hat sich die Einführung von Single-Sign-on bewährt.

Hier lesen Sie ...

  • warum Anwender und strukturelle Schwächen der Benutzerverwaltung zum Sicherheitsrisiko für Unternehmen werden;

  • wie ein Identity- und Access-Management diese Probleme löst;

  • wie man in ein Identityund Access-Management einsteigen kann.


Der "Deloitte Global Security Survey 2006", eine von Deloitte Touche Tohmatsu jährlich vorgenommene Befragung der 150 weltweit führenden Unternehmen im Finanzsektor, gibt an, dass 96 Prozent aller kontaktierten Chief Information Officers und Chief Information Security Officers die autorisierten Benutzer innerhalb der firmeneigenen IT-Infrastruktur als Sicherheitsrisiko ansehen.

Systeme für Identity- und Access-Management legen alle Informationen über Applikationen, Benutzer, digitale Identitäten sowie den gesamten Workflow im Lebenszyklus eines Benutzerkontos in einer Sicherheitsdatenbank ab. Dabei kann auf bereits bestehende Datenbanken wie etwa das Active Directory zugegriffen werden. Die Definition von Rollen bietet die Möglichkeit, einem realen Benutzer an zentraler Stelle einen genau definierten Satz digitaler Identitäten zuzuordnen, mit denen er sich an Anwendungen authentifizieren kann. Komplexe digitale Identitäten lassen sich automatisch erzeugen.
Systeme für Identity- und Access-Management legen alle Informationen über Applikationen, Benutzer, digitale Identitäten sowie den gesamten Workflow im Lebenszyklus eines Benutzerkontos in einer Sicherheitsdatenbank ab. Dabei kann auf bereits bestehende Datenbanken wie etwa das Active Directory zugegriffen werden. Die Definition von Rollen bietet die Möglichkeit, einem realen Benutzer an zentraler Stelle einen genau definierten Satz digitaler Identitäten zuzuordnen, mit denen er sich an Anwendungen authentifizieren kann. Komplexe digitale Identitäten lassen sich automatisch erzeugen.

Dies ist keineswegs unbegründet, denn Firmennetze sind heute in der Regel technisch gut abgesichert und stützen sich auf erprobte Sicherheitsmechanismen, die nur mit großem Aufwand umgangen oder überwunden werden können. Daher suchen Hacker nach alternativen Methoden, unerlaubten Zugriff auf ihr Ziel zu erhalten. Das schwächste Glied in dieser Kette sind bekanntermaßen die eigenen Anwender. Sie sind sich oft weder über die möglichen Gefahren bewusst, noch sind sie auf dem neuesten Stand bezüglich aktueller Sicherheitsbedrohungen. Dennoch verfügen sie aber häufig über weit reichende Rechte für den Zugriff auf Informationen oder diese zu verändern. Identitätsdiebstahl ist daher eine sehr effektive Methode, in Netzwerke einzudringen, ohne technische Sicherheitsmechanismen überwinden zu müssen.

Die Techniken der Angreifer entwickeln sich dabei schneller als Sicherheitsbeauftragte die eigenen Mitarbeiter über neue Gefährdungen aufklären können. Aktuell verursachen Hacker durch so genanntes Spear-Phishing große Schäden. Das sind gezielte Angriffe auf einzelne Unternehmen oder Institutionen mit täuschend echt aussehenden E-Mails, zum Beispiel eines internen Administrators, der dazu auffordert das Passwort zu Wartungszwecken auf einer Website zurückzusetzen.

Unternehmen im Visier

Der Fokus dieses Angriffs liegt nicht mehr darauf, möglichst viele potentielle Opfer zu erreichen, sondern konzentriert sich auf ein Unternehmen oder eine Institution. Dafür steigt jedoch die Qualität des Angriffs erheblich. Die Global Security Survey 2006 nennt die nackten Zahlen: In den vergangenen zwölf Monaten verzeichneten 78 Prozent aller befragten Unternehmen Sicherheitsvorfälle, die auf externe Ursachen zurückzuführen sind. Phishing- und Social-Engineering-Angriffe konnten in 88 Prozent der Fälle als Ursachen nachgewiesen werden.



Seite: 1 2 3 4  weiter


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

INHALT DIESES ARTIKELS Mehr zum Thema
Energieeffizienz in der IT
Best of IT-Solutions - Energieeffizienz in der IT
Der Einsatz von stromsparenden Technologien ist en Vogue. Im neuen Best of IT-Solutions-Blogs diskutieren Experten über die wahren Werte und Zielsetzungen grüner IT-Technologien und ihr Einsparpotential für die Unternehmens-IT.

Zum Best of IT-Solutions-Blog
SECURITY: CW-REDAKTEURE EMPFEHLEN
Virtuell sicher? Virtuell sicher? Virtualisierung ist kein Allheilmittel für Sicherheitsprobleme. Hacker suchen bereits gezielt nach Lücken in Produkten wie VMware ESX. weiter
Studie zur Datensicherheit Studie zur Datensicherheit Verteilte Arbeitsumgebungen begünstigen Fehler von Mitarbeitern und damit den Verlust sensibler Firmendaten. Die zehn gröbsten Vergehen. weiter
Überteuerter Virenschutz Überteuerter Virenschutz Security-Anbieter tun zu wenig, um mit ständig wechselnden Web-Bedrohungen mitzuhalten. Sicherheits-Software ist zu teuer, moniert Gartner. weiter
Verraten und verkauft Verraten und verkauft Das Fraunhofer-Institut für Sichere Informationstechnologie hat den Datenschutz beliebter sozialer Netze untersucht. Das Ergebnis ist ernüchternd. weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Virtuell sicher? Studie zur Datensicherheit Überteuerter Virenschutz Verraten und verkauft Die besten Antiviren-Programme
  • CW Risk Board
  • Top geklickt
  • Top verlinkt
Aktuelle Umfrage

Wie viele Tage haben Sie im vergangenen Jahr blau gemacht?

  • Whitepaper
Security-Expertenrat Security Glossar
FEATURED LINKS

Virtual Data Center
Virtual Data Center
Schon der kleinste Fehler im Rechenzentrum kann unmittelbar zum Stillstand führen. Daher genießt die physikalische IT-Sicherheit einen hohen Stellenwert.

Raumsysteme im Rechenzentrum
KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security