Die versteckten Kosten von überberechtigten Dienstkonten
Oct 8, 2026
Servicekonten, App-Integrationen und KI-Agenten haben oft mehr Zugriff als jede Person und werden zuletzt überprüft. Das gibt ihnen einen der größten Explosionsradien in der Umgebung, was bedeutet, dass sie mehr erreichen können, wenn sie kompromittiert werden. Die Sicherheitsverletzungen bei Uber und Cloudflare sowie die Salesloft Drift-Kampagne gegen Salesforce-Kunden zeigen, wie Angreifer diese Konten ausnutzen. Überprüfen Sie sie auf offenen, veralteten, verwaisten und privilegierten Zugriff und beschränken Sie den Zugriff auf das, was sie wirklich nutzen.
Ihr mächtigster Benutzer ist keine Person
Wenn Teams Zugriffe bereinigen, beginnen sie meist bei den Personen, wie dem Auftragnehmer, dessen Projekt beendet ist, dem Mitarbeiter, der die Rolle gewechselt hat, oder dem Administrator mit mehr Rechten als nötig. Das ist ein guter Anfang, lässt aber einen großen Teil des Bildes aus. Servicekonten und App-Integrationen haben oft einen breiteren Zugang zu sensiblen Daten als jede einzelne Person und sind meist das Letzte, was jemand überprüft. In einer unhygienischen Umgebung kann ein allmächtiges Servicekonto der einfachste Zugang werden.
Warum Zugriffsüberprüfungen mit den Menschen beginnen und enden
Menschen waren schon immer die bekanntesten Akteure bei Sicherheitsverletzungen. Sie sind oft der Weg, wie Angreifer eindringen: durch Phishing, gestohlene Passwörter und Social Engineering. Sie sind auch ein häufiger Weg, wie Daten das Unternehmen verlassen, sei es, dass ein Insider Dateien beim Verlassen kopiert oder ein Angreifer ein kompromittiertes Konto nutzt, um Daten abzuziehen. Verizon's 2026 Data Breach Investigations Report stellte fest, dass der menschliche Faktor an 62 % der Verstöße beteiligt war. Daher ist es sinnvoll, dass Zugriffsüberprüfungen, Offboarding-Checklisten und Least-Privilege-Projekte um Benutzerkonten herum aufgebaut wurden.
Servicekonten passen selten in diesen Prozess. Sie werden erstellt, damit etwas funktioniert, oft mit umfangreichen Rechten, damit nichts kaputtgeht, und dann gehört ihnen niemand. Wenn die Person, die sie eingerichtet hat, geht, bleibt das Konto bestehen, und Teams zögern, es zu ändern, weil sie nicht wissen, was ausfallen könnte. Wenn sie also den Zugriff überprüfen, sind Servicekonten bestenfalls ein sekundäres Ziel.
Warum Dienstkonten ein attraktives Ziel sind
Maschinenidentitäten übersteigen menschliche Identitäten im Verhältnis 82 zu 1, laut CyberArk's 2025 Identity Security Landscape, und fast die Hälfte davon hat sensiblen oder privilegierten Zugriff. Sie laufen rund um die Uhr, können normalerweise keine MFA verwenden und behalten oft jahrelang dasselbe Passwort.
In Active Directory gibt es eine Technik, die gezielt gegen Angreifer gerichtet ist. Jeder Domänenbenutzer kann ein Kerberos-Service-Ticket für ein Konto mit einem Service Principal Name (SPN) anfordern, und ein Teil dieses Tickets ist mit einem Schlüssel verschlüsselt, der aus dem Passwort des Servicekontos abgeleitet ist. Ein Angreifer kann das Ticket offline nehmen und knacken, ohne das Konto erneut zu berühren. Die Technik heißt Kerberoasting (MITRE ATT&CK T1558.003). Sie funktioniert am besten gegen die Art von Servicekonto, die die meisten Umgebungen haben: ein altes Passwort, das nie geändert wird, mit älterer Verschlüsselung wie RC4, die noch aktiviert ist.
Servicekonten sind in der Praxis auch nicht immer nicht-menschlich. Administratoren melden sich mit ihnen an, um manuelle Arbeiten durchzuführen, teilen einen Satz von Zugangsdaten im Team oder verwenden ein einzelnes Konto für mehrere Anwendungen wieder. Die OWASP Non-Human Identities Top 10 benennt beide Probleme: überprivilegierte nicht-menschliche Identitäten (NHI5) und menschliche Nutzung nicht-menschlicher Identitäten (NHI10). Wenn eine Person über ein Servicekonto arbeitet, verliert man die Übersicht, wer was getan hat.
Wie das bei echten Sicherheitsverletzungen aussieht
Uber, 2022. Ein Angreifer täuschte einen Auftragnehmer, eine MFA-Anfrage zu genehmigen, und gelangte so ins interne Netzwerk. Auf einem Netzlaufwerk fanden sie PowerShell-Skripte mit fest codierten Admin-Anmeldedaten für Ubers Privileged Access Management-Tool. Das öffnete die Tür zu AWS, Google Cloud, Google Drive, Slack und mehr.
Cloudflare, 2023. Nach dem Okta-Verstoß hat Cloudflare Tausende von Zugangsdaten geändert, aber ein Servicetoken und drei Servicekonto-Zugangsdaten übersehen, von denen das Team annahm, dass sie ungenutzt waren. Eines war ein Smartsheet-Servicekonto mit administrativem Zugriff auf Jira. Angreifer nutzten diese, um in Cloudflares Confluence-, Jira- und Bitbucket-Systeme einzudringen.
Salesloft Drift, 2025. Angreifer stahlen OAuth-Tokens aus der Drift-Chatbot-Integration und nutzten sie, um Daten aus Salesforce-Umgebungen bei mehr als 700 Organisationen zu exportieren.
In jedem Fall erfolgte der schädlichste Zugriff über eine nicht-menschliche Identität mit größerer Reichweite, als jemand überwachte.
Vier Zugriffsprobleme, die in Ihren Dienstkonten verborgen sind
Servicekonten haben dieselben Zugriffsprobleme wie Personen. Sie sind nur schwerer zu erkennen, weil niemand hinschaut.
- Offener Zugriff. Die Ordner und Freigaben, von denen ein Dienstkonto abhängt, sind oft weit geöffnet, damit die Anwendung nie auf eine Berechtigungsfehlermeldung stößt, und bleiben so. Daten, die für alle im Unternehmen offen sind, sind auch für jedes kompromittierte Konto offen.
- Veralteter und inaktiver Zugriff. Die Anwendung wurde eingestellt, aber das Konto ist noch aktiviert und behält seine Rechte. Ein Konto, das seit einem Jahr nicht genutzt wurde, funktioniert weiterhin für jeden, der dessen Zugangsdaten besitzt.
- Verwaister Zugriff. Die Person, die das Konto erstellt hat, ist gegangen oder das System, dem es diente, existiert nicht mehr. Niemand kann sagen, wofür das Konto ist, daher wird es nie entfernt.
- Privilegierter und übermäßiger Zugriff. Dienstkonten werden oft zu Administratorgruppen hinzugefügt oder erhalten Vollzugriff „damit es funktioniert“. Selbst ohne Administratorrechte haben die meisten viel mehr Zugriff, als ihr Job erfordert.
Jeder davon vergrößert den Explosionsradius des Kontos. Zusammen verwandeln sie ein einzelnes Passwort in den Zugang zu einem Großteil Ihrer sensiblen Daten.
Agentische KI erhöht die Einsätze
KI-Agenten und Co-Piloten sind ebenfalls nicht-menschliche Identitäten. Sie handeln mit den ihnen zugewiesenen Berechtigungen, oft über ein Dienstkonto oder eine OAuth-Genehmigung. Wenn ein Agent unter einem Konto läuft, das auf alle Dateifreigaben zugreifen kann, kann er alle lesen und möglicherweise offenlegen. Da Organisationen immer mehr KI-Tools mit ihren Daten verbinden, wird die Anzahl nicht-menschlicher Identitäten weiter steigen – ebenso wie die Kosten für fehlerhafte Berechtigungen.
Wie Sie Servicekonten in Ihre Zugriffshygiene einbinden
- Erstellen Sie ein Inventar. In Active Directory sind Konten mit einem SPN ein guter Ausgangspunkt. Fügen Sie dann Entra ID-App-Registrierungen, SaaS-Integrationen und API-Token hinzu.
- Geben Sie jedem Konto einen Eigentümer, der erklären kann, was es tut, und Änderungen genehmigt.
- Kartieren Sie den effektiven Zugriff. Prüfen Sie, worauf jedes Konto über Gruppenmitgliedschaften und unterbrochene Vererbung zugreifen kann, mit Fokus auf sensible Daten. Arbeiten Sie in beide Richtungen: welche Konten auf eine sensible Freigabe zugreifen können und worauf ein bestimmtes Konto zugreifen kann.
- Größe basierend auf der tatsächlichen Nutzung anpassen. Vergleichen Sie, worauf das Konto zugreifen kann, mit dem, was es genutzt hat. Das Entfernen ungenutzter Zugriffe birgt das geringste Risiko, etwas zu beschädigen.
- Überprüfen Sie SaaS-Integrationen dort, wo sie vorhanden sind. OAuth-Berechtigungen werden normalerweise in der Administrationskonsole jeder Plattform oder bei Ihrem Identitätsanbieter verwaltet.
- Stärken Sie die Anmeldeinformationen. Tauschen Sie alte Passwörter aus, entfernen Sie hardcodierte Anmeldeinformationen aus Skripten und Dateifreigaben und deaktivieren Sie RC4, wo immer möglich.
- Achten Sie auf menschliche Nutzung, wie interaktive Anmeldungen oder Logins von Arbeitsstationen.
- Fügen Sie Dienstkonten zu Ihren regelmäßigen Berechtigungsprüfungen hinzu, nach dem gleichen Zeitplan wie bei Personen.
Denke nicht mehr nur an Menschen
Jede Identität, die auf sensible Daten zugreifen kann, menschlich oder nicht, ist Teil Ihrer Angriffsfläche, und Servicekonten sind oft der größte Teil davon. Gehen Sie bei der nächsten Zugriffsüberprüfung dieselben Schritte für Ihre Servicekonten durch.
Für Dienstkonten in Active Directory und auf Ihren Dateiservern Netwrix Access Analyzer deckt die Schritte Inventarisierung, Zuordnung und Überprüfung ab. Es identifiziert Dienstkonten, zeigt, wann sie zuletzt aktiv waren, und markiert diejenigen, die für Kerberoasting anfällig sind. Es berechnet den effektiven Zugriff auf Dateiservern, SharePoint und Active Directory. Sie können diesen Zugriff in beide Richtungen ansehen: Beginnen Sie mit einem Ordner, um zu sehen, welche Konten darauf zugreifen können, oder mit einem beliebigen Konto, menschlich oder Dienstkonto, um alles zu sehen, worauf es Zugriff hat. Von dort aus ermöglicht das Access Information Center den Ressourcenbesitzern, regelmäßige Berechtigungsüberprüfungen durchzuführen und zu entscheiden, was behalten, entfernt oder geändert werden soll.
Sehen Sie, welche Konten auf Ihre sensiblen Daten zugreifen können. Fordern Sie eine Demo von Netwrix Access Analyzer an.
Teilen auf
Erfahren Sie mehr
Über den Autor
Dennis Chen
Erfahrener Produktmanager
Erfahren Sie mehr zu diesem Thema
NIST CSF 2.0: Was ist neu im Cybersecurity Framework
Datenschutzgesetze der Bundesstaaten: Unterschiedliche Ansätze zum Datenschutz
Beispiel für Risikoanalyse: Wie man Risiken bewertet
Was ist elektronisches Records Management?
Reguläre Ausdrücke für Anfänger: Wie man beginnt, sensible Daten zu entdecken