Stellen Sie Ihrem PAM-Anbieter diese eine Frage
Oct 1, 2026
Hier ist ein Test, den Sie in etwa fünf Minuten durchführen können. Rufen Sie in Ihrem Verzeichnis ein privilegiertes Konto auf, das gestern in einer Sitzung verwendet wurde. Existiert das Konto noch? Hat es noch dieselben privilegierten Gruppenmitgliedschaften wie gestern? Ich würde darauf wetten, dass die Antwort auf beide Fragen Ja lautet.
Das ist keine Kritik an Ihrem PAM-Tool. Genau dafür wurde die klassische Rotation von Anmeldedaten entwickelt – und, noch wichtiger, dafür wurde sie nie entwickelt, mehr zu leisten.
Ich verstehe, warum die Rotation in unserer Branche zur Standardantwort wurde. Sie lässt sich einem Vorstand leicht erklären, ist einfach zu auditieren und passte jahrelang nahtlos zu den Compliance-Anforderungen. Doch selbst das NIST ist inzwischen davon abgerückt. NIST SP 800-63B rät mittlerweile ausdrücklich von willkürlichen, periodischen Passwortänderungen ab und fordert eine Rotation nur bei Hinweisen auf eine Kompromittierung. „Wir rotieren jede privilegierte Anmeldeinformation nach der Nutzung“ klingt verantwortungsvoll, ist aber nicht das ganze Bild. Wenn eine Sitzung endet und das Passwort rotiert wird, existieren das Konto und sein dauerhafter Zugriff weiterhin.
Was würde passieren, wenn ein Angreifer dieses Konto findet? Das Passwort ist das kleinste Problem. Bei den meisten Konten, die ich im Laufe der Jahre gesehen habe, braucht ein Angreifer es nicht einmal, denn das Konto authentifiziert sich weiterhin über Zertifikate oder Token, die nie rotiert wurden, und es besitzt nach wie vor jede privilegierte Gruppenmitgliedschaft, die es schon immer hatte. Es gibt zahlreiche Wege in ein privilegiertes Konto, die nichts mit dem Passwort zu tun haben.
Nichts davon taucht im Audit auf. Wenn eine Sitzung endet und das Passwort rotiert wird, bleibt das dahinterliegende Konto genau dort, wo es war – mit denselben Gruppenmitgliedschaften und demselben dauerhaften Zugriff. Der Data and Identity Security Report 2026 von Netwrix ergab, dass 76 % der Organisationen dauerhaften Zugriff nicht sofort entziehen können, wenn er nicht mehr benötigt wird, und dass 64 % derzeit zumindest teilweise überprovisionierten Zugriff auf kritische Daten haben. Die Rotation hat diese Zahlen nicht verursacht, aber auch nicht verbessert.
Das Konto ist nur im engsten Sinne sicher: Niemand kann das gestrige Passwort wiederverwenden. In allen Punkten, die für einen Angreifer wirklich zählen, ist es völlig unsicher – denn ihn interessiert das gestrige Passwort nicht. Er braucht nur, dass das Konto noch existiert und weiterhin Privilegien besitzt.
Warum Zero Standing Privilege die Lücke schließt
Zero Standing Privilege beseitigt die Lücke, die die Rotation offenlässt, und ist weit weniger kompliziert, als viele denken. Wenn eine Sitzung endet, verliert das Konto entweder alle seine Gruppenmitgliedschaften oder hört ganz auf zu existieren. Bei Netwrix setzen unsere ephemeren Konten auf die zweite Variante. Sie werden spontan für die jeweilige Aufgabe erstellt und gelöscht, sobald diese erledigt ist. Es gibt nichts mehr zu finden, denn in Active Directory ist buchstäblich nichts mehr vorhanden.
Dieser Ansatz stört die tatsächliche Arbeit von Administratoren nicht. Genau das schätze ich daran – und es hat bei mir eine Weile gedauert, ihm zu vertrauen, nachdem ich vom klassischen Vaulting abgerückt bin. Sie haben vollen Zugriff, solange Sie in der Sitzung sind, und nichts bleibt zurück, wenn Sie sich abmelden.
Das Problem der nicht-menschlichen Identitäten macht das Ganze noch dringlicher. Dienstkonten und automatisierte Agenten werden fast nie regelmäßig überprüft. Sie liegen einfach da, privilegiert und vergessen, bis ein automatisierter Scanner oder ein Angreifer nach ihnen sucht.
Rotation vs. Zero Standing Privilege: zwei unterschiedliche Philosophien
Stellen Sie Ihrem PAM-Anbieter diese eine Frage – oder fragen Sie sich selbst, ob Sie Ihr aktuelles Setup gut genug kennen: Existiert das Konto nach dem Ende einer Sitzung noch mit unveränderten Gruppenmitgliedschaften?
Lautet die Antwort Ja, haben Sie Passwortrotation, aber kein Zero Standing Privilege. Das sind nicht zwei Varianten derselben Idee. Es sind zwei unterschiedliche Philosophien darüber, was „sicher“ bedeutet.
Die Rotation fragt, wie sich sicherstellen lässt, dass eine Anmeldeinformation nicht wiederverwendet werden kann. Zero Standing Privilege fragt, warum das Konto überhaupt existieren sollte, wenn es niemand nutzt. Im Kern behandelt die Rotation dauerhaften Zugriff als Risiko, das es zu steuern gilt, während Zero Standing Privilege ihn als Standard begreift, den es zu beseitigen gilt.
Die meisten PAM-Programme stellen diese zweite Frage nie, weil die Rotation ihnen bereits etwas für den Auditbericht liefert. Doch ein Auditbericht und eine leere Angriffsfläche sind nicht dasselbe. Ein Auditbericht belegt, dass Sie etwas getan haben. Eine leere Angriffsfläche belegt, dass es nichts mehr zu finden gibt.
Teilen auf
Erfahren Sie mehr
Über den Autor
Hano Grimm
Hano Grimm ist Product Marketing Manager bei Netwrix und verantwortet Positionierung, Messaging und Release-Management der PAM-Lösungen des Unternehmens, die sensible Daten schützen und Compliance-Standards erfüllen. Er verfügt über fundierte Erfahrung in den Bereichen Enterprise Security, Channel-Management und technischer Kundensupport und hat über Jahre hinweg Unternehmen dabei unterstützt, Softwarelösungen einzuführen und technische Anforderungen zu meistern.