Netwrix 1Secure bietet einheitliche Sichtbarkeit über Daten und Identität – 14 Tage kostenlos mit vollem Zugriff.Starten Sie eine kostenlose Testversion

Ressourcen­zentrumBlog

Bring Your Own Vault: Warum „Rip and Replace“ nicht die einzige Option ist

Bring Your Own Vault: Warum „Rip and Replace“ nicht die einzige Option ist

Oct 9, 2026

Teil 3 von 3 unserer Serie Rethinking Privileged Access. Lesen Sie zuerst Teil 1: Das Passwort war nie das einzige Problem und Teil 2: Jenseits des Tresors.

Jedes Sicherheitsteam, das eine ausgereifte PAM-Umgebung betrieben hat, kennt die unbequeme Wahrheit über den Werkzeugwechsel: Die Technologie ist selten der schwierige Teil. Sie haben über Jahre, oft mit erheblichem Budget, Workflows, Integrationen und institutionelles Know-how rund um Ihren bestehenden Legacy-PAM-Tresor aufgebaut. Dieses Team aufzufordern, „einfach alles auf einmal zu migrieren“, löst eine Diskussion über Change-Management und Risiken aus, und die meisten Organisationen lehnen das zu Recht ab.

Die Teile 1 und 2 dieser Serie haben für modernes PAM argumentiert: Standing Privilege beseitigen, statt nur das Passwort dahinter zu tresorieren. Sie haben außerdem gezeigt, wie viel vom Katalog der Angriffe auf Windows/AD-Anmeldedaten dadurch wegfällt. Der naheliegende Einwand lautet, dass dies einen vollständigen Plattformwechsel bedeutet. Muss es aber nicht.

Netwrix Privilege Secure (NPS) bietet eine Funktion, die genau für diese Situation entwickelt wurde: Bring Your Own Vault (BYOV).

Was BYOV leistet

BYOV verbindet NPS direkt mit dem Tresor, den Sie bereits besitzen (ein Legacy-PAM-Tresor, CyberArk, BeyondTrust, HashiCorp Vault oder Microsoft LAPS), und behandelt die dort gespeicherten Konten genauso wie NPS-eigene verwaltete Konten.

Die Konten in Ihrem bestehenden Tresor erhalten die vollständige NPS-Sitzungsbehandlung zusätzlich zu allem, was Ihr aktuelles Tool bereits leistet:

  • Aktivieren und Deaktivieren des Kontos rund um die Sitzung
  • Gewähren von Berechtigungen zu Sitzungsbeginn (z. B. Hinzufügen des Kontos zu Domain Admins, zu lokalen Administratoren oder zu einer sudo-Gruppe) und Entziehen dieser Berechtigung sofort nach Sitzungsende
  • Aktivieren von RDP nur für die Dauer der Sitzung und anschließendes Deaktivieren
  • Anwenden aller weiteren Activities, die Ihre NPS-Richtlinien vorsehen, einschließlich der Bereinigung von Kerberos-Tickets und der Prüfung auf nicht autorisierte Konten, die in den Teilen 1 und 2 beschrieben wurden

Nach Sitzungsende schreibt NPS das neue, rotierte Passwort zurück in den ursprünglichen Tresor, der weiterhin das System of Record bleibt. Die Rolle Ihres bestehenden Tresors bleibt unverändert: Er speichert und rotiert die Anmeldedaten weiterhin. Die Änderung betrifft alles, was rund um diese Anmeldedaten während ihrer Nutzung passiert. Hier ergänzt NPS die moderne PAM-Schicht, die Legacy-PAM nie bieten sollte, und beseitigt Standing Privilege rund um die Sitzung selbst.

Zwei Wege, wie Kunden BYOV nutzen

In der Praxis wird BYOV auf zwei verschiedene Arten eingesetzt, und beide sind gültig.

Defense in Depth. Manche Kunden haben nicht vor, ihren aktuellen Tresor zu verlassen. Sie sind zufrieden damit, er ist tief verankert, und es gibt keinen geschäftlichen Grund für einen Wechsel. Für sie ergänzt BYOV sitzungsbezogene Sicherheitskontrollen um ein Legacy-PAM-Tool, das um den Schutz von Anmeldedaten herum gebaut wurde.

Ein Migrationspfad ohne harte Kante. Andere Kunden wollen ihr bestehendes Tool ablösen, oft aus Kostengründen, können aber keinen harten Schnitt verkraften. Ein vollständiges Rip-and-Replace bedeutet, jedes Konto, jeden Workflow und jede Integration auf einmal neu anzubinden, mit dem gesamten operativen Risiko, das daraus entsteht. BYOV ermöglicht es Kunden, die neue Funktion sofort gegen ihren bestehenden Tresor in Betrieb zu nehmen. Von dort aus migrieren sie Konten und Benutzergruppen in dem Tempo, das ihr Betriebsteam bewältigen kann, zu NPS-verwalteten oder ephemeren Konten und fahren die Legacy-PAM-Plattform dabei schrittweise zurück.

Warum das auch für die Budgetfrage wichtig ist

Die Kosten sind hier genauso wichtig wie die Architektur. NPS ist in der Regel deutlich günstiger als die Legacy-PAM-Werkzeuge, neben denen es am häufigsten eingesetzt wird, und CyberArk trägt auf diesem Markt einen bekannten Preisaufschlag. Für einen Kunden, der diese Kosten bereits trägt, lässt BYOV den Wert modernen PAMs sofort belegen, ohne auf ein vollständiges Migrationsprojekt warten zu müssen, um die Ausgabe zu rechtfertigen, oder eine Position wie „Wir werfen weg, wofür wir schon bezahlt haben“ verteidigen zu müssen.

Darum geht es bei BYOV: Es entkoppelt die Einführung besserer Sitzungssicherheit von dem Ersetzen Ihrer bestehenden Infrastruktur.

Zum Abschluss der Serie

Über diese Serie hinweg haben wir argumentiert, dass:

  • Teil 1: Standing Privilege zusammen mit dem Passwort, das es schützt, die eigentliche Angriffsfläche ist. Hier trennt sich das Tresor-und-Checkout-Modell von Legacy-PAM vom Sitzungs-und-Activities-Modell des modernen PAM mit NPS.
  • Teil 2: Die Beseitigung dieses Standing Privilege schließt weit mehr vom Katalog der Angriffe auf Windows/AD-Anmeldedaten als das bloße Tresorieren, darunter Pass-the-Hash, Pass-the-Ticket, Kerberoasting und mehr. Der Beitrag ist außerdem ehrlich darüber, was er nicht abdeckt (Golden Tickets, Missbrauch von AD CS, Diebstahl des DPAPI-Backup-Keys).
  • Teil 3: Sie brauchen kein Rip-and-Replace-Projekt, um diese Vorteile zu nutzen. BYOV lässt Ihren bestehenden Tresor die Aufgabe weiter erfüllen, für die er gebaut wurde, während NPS die Schicht ergänzt, die Legacy-PAM nie bieten sollte, und zwar in einem Zeitplan, den Ihr Betriebsteam verkraften kann.

Das ist der rote Faden: Das Passwort war nie das einzige Problem. Das Privileg dahinter, das unbegrenzt darauf wartet, genutzt zu werden, war der Rest davon.

Teilen auf

Erfahren Sie mehr

Über den Autor

Portrtfoto von tyler reese

Tyler Reese

VP of Product Management, CISSP

Mit mehr als zwei Jahrzehnten in der Software-Sicherheitsbranche ist Tyler Reese bestens vertraut mit den sich schnell entwickelnden Identitäts- und Sicherheitsherausforderungen, denen Unternehmen heute gegenüberstehen. Derzeit ist er als Produktleiter für das Netwrix Identity and Access Management Portfolio tätig, wo seine Aufgaben die Bewertung von Markttrends, die Festlegung der Richtung für die IAM-Produktlinie und letztendlich die Erfüllung der Bedürfnisse der Endanwender umfassen. Seine berufliche Erfahrung reicht von IAM-Beratung für Fortune-500-Unternehmen bis hin zur Arbeit als Unternehmensarchitekt eines großen Direkt-an-Verbraucher-Unternehmens. Derzeit hält er die CISSP-Zertifizierung.