NIST beschreibt ein privilegiertes Konto als Systemkonto mit den Berechtigungen eines privilegierten Nutzers; dazu zaehlen lokale und Domaenen-Administratoren, Notfall-(Break-Glass-)Konten sowie Application- und Service-Accounts. Genau diese Konten eroeffnen sicherheitsrelevante Funktionen, die gewoehnlichen Nutzern verwehrt sind - und werden deshalb gezielt angegriffen. Laut Verizon DBIR 2025 ist Credential Abuse mit 22 Prozent der haeufigste Einstiegsvektor, 88 Prozent der Angriffe auf Web-Anwendungen nutzten gestohlene Zugangsdaten.
Privileged Access Management (PAM)
Privilegierte Konten sind der kuerzeste Weg zur Kompromittierung ganzer Umgebungen. PAM steuert ihre Vergabe, Nutzung und Ueberwachung ueber Governance, Architektur und Betrieb - VamiSec begleitet Konzeption, Einfuehrung und laufenden Betrieb.
22 %Credential Abuse als haeufigster initialer Zugriffsvektor (Verizon DBIR 2025)
88 %der Angriffe auf Web-Anwendungen nutzten gestohlene Zugangsdaten (DBIR 2025)
3Ebenen im Microsoft Enterprise Access Model - Tier 0 bis Tier 2 mit durchgesetzter Hierarchie
0dauerhaft ruhende Berechtigungen - das Zielbild Zero Standing Privilege
Privilegierte Zugaenge - Administrator-, Notfall-, Dienst- und Service-Konten - sind das bevorzugte Ziel von Angreifern, weil sie weitreichende Kontrolle ueber Systeme, Daten und Sicherheitsfunktionen eroeffnen. Der Verizon Data Breach Investigations Report 2025 weist Credential Abuse mit 22 Prozent als haeufigsten initialen Zugriffsvektor aus; 88 Prozent der Angriffe auf Web-Anwendungen nutzten gestohlene Zugangsdaten. Privileged Access Management (PAM) ist die Disziplin innerhalb des Identity- und Access-Managements, die Vergabe, Nutzung und Ueberwachung dieser Konten steuert. Wirksames PAM ist kein reines Werkzeug, sondern ein Zusammenspiel aus Governance, Prozessen und Architektur - vom Zero-Standing-Privilege-Prinzip ueber Tiering bis zur lueckenlosen Protokollierung. VamiSec begleitet PAM-Vorhaben herstellerneutral von der Anforderungsaufnahme bis zum Betrieb.
Das Wichtigste im Überblick
Sechs Themenbloecke - zum Aufklappen antippen.
Kernbausteine: von Vaulting bis Zero Standing Privilege
Fuenf Bausteine steuern privilegierte Zugaenge - Baustein antippen fuer Details.
- Zugangsdaten, SSH-Keys und API-Tokens werden verschluesselt verwahrt.
ZugangsdatenSSH-KeysAPI-Tokens
- Die verwahrten Zugangsdaten, SSH-Keys und API-Tokens werden regelmaessig rotiert.
- Privilegierte Sitzungen werden ueber Proxying gefuehrt und manipulationssicher aufgezeichnet.
ProxyingAufzeichnung
- Just-in-Time-Zugriff vergibt Rechte nur temporaer und nach Aktivierung.
- Microsoft definiert JIT als Modell, in dem Berechtigungen ausschliesslich bei Bedarf gewaehrt werden und danach ablaufen.
Aktivierungbei Bedarf
- Zero Standing Privilege heisst: keine dauerhaft ruhenden Berechtigungen.
- Kombiniert mit Least Privilege und Freigabe-Workflows vor jeder Ausgabe.
Least PrivilegeFreigabe-Workflows
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
NIST SP 1800-18 & CSRC-Glossar: Privileged Account Management
Definition privilegierter Konten (lokale/Domaenen-Admins, Notfall-, Application- und Service-Accounts) und Einordnung von PAM als Teildisziplin des IAM.
Microsoft Learn: Entra PIM, Enterprise Access Model & Privileged Access Workstations
Just-in-Time-Aktivierung, eligible/active, Conditional Access fuer privilegierte Rollen, Tier-Modell und PAW.
ISO/IEC 27001:2022, Annex A Control 8.2 'Use of privileged access rights'
Beschraenkung und Steuerung privilegierter Zugangsrechte; verbundene Controls A.5.15, A.5.18 und A.8.5 (paraphrasiert, kein Normtext).
BSI IT-Grundschutz-Kompendium, Baustein ORP.4 'Identitaets- und Berechtigungsmanagement' (Edition 2023)
Least Privilege (A2), MFA fuer weitreichende Berechtigungen (A10), Funktionstrennung (A4) und Vier-Augen-Prinzip fuer administrative Taetigkeiten (A24).
VamiSec PAM-Anforderungskatalog (Projektmethodik)
Interner Anforderungskatalog mit 9 Kategorien sowie Prioritaets-, Lifecycle- und Rollenmodell; Grundlage der herstellerneutralen Beratungsmethodik.
Passende Leistungen
PAM strukturiert einfuehren - von der Anforderung bis zum Betrieb
VamiSec begleitet Sie herstellerneutral bei Anforderungskatalog, Tiering-Konzept, Werkzeugauswahl, Rollout und Betrieb. Sprechen Sie mit uns ueber Ihr PAM-Vorhaben.