Granulare delegierte Administratorrechte (GDAP)

23. März 2023 | Cybrary Granulare delegierte Administratorrechte (GDAP)

Die granulare delegierte Administratorberechtigung (GDAP) von Microsoft ermöglicht die Zuweisung spezifischer administrativer Berechtigungen an Einzelpersonen oder Gruppen innerhalb einer Organisation über Microsoft Azure. Dieser Ansatz erlaubt eine präzisere Kontrolle über die Aktionen verschiedener Mitarbeiter. Er senkt das Risiko unbeabsichtigter, unautorisierter oder nicht erkannter Änderungen und reduziert gleichzeitig die Berechtigungsrisiken für Unternehmen, die von Managed Service Providern (MSPs) betreut werden.

GDAP ermöglicht es Administratoren, Berechtigungen für bestimmte Aufgaben oder Bereiche zuzuweisen, z. B. für die Verwaltung von Benutzerkonten, die Konfiguration von Netzwerkeinstellungen oder den Zugriff auf vertrauliche Daten. Dadurch haben Administratoren einen legitimen Anspruch auf bestimmte Berechtigungen, ohne dass ihnen volle Administratorrechte (Schlüssel zum Königreich) gewährt werden müssen. In KMUs und insbesondere in MSP-Umgebungen ist dies wichtig, um das Risiko von Datenschutzverletzungen und anderen Sicherheitsvorfällen durch laxes Berechtigungsmanagement zu minimieren.

Zusammenfassung der Auswirkungen: Sehr wichtig für KMUs und MSPs

Gemeinsam genutzte Anmeldeinformationen stellen ein erhebliches Sicherheitsrisiko für jedes Unternehmen dar. Vor der Einführung von GDAP teilten viele Unternehmen das Standardkonto des Domänenadministrators mit allen Ingenieuren. Dies führte zu unnötigen Risiken durch nicht identifizierte kritische Änderungen, die nicht einem einzelnen Administrator zugeordnet werden konnten. Auch das Ausscheiden von Mitarbeitern aus dem Unternehmen wurde gefährdet, da die Passwortänderung für diese Konten oft übersprungen wurde.

Für MSPs war es manchmal noch schlimmer. Bei sicherheitsbewussten MSPs verfügte jedes Unternehmen über ein eigenes Standard-Domänenadministratorkonto. Dennoch waren diese Passwörter manchmal vorhersehbar, da sie unternehmensweit einzigartig waren. Die schlimmsten MSPs verwendeten möglicherweise dasselbe Domänenadministratorkennwort für alle Kundenkonten. Ein einfacher Verstoß in einem Konto konnte sich auf mehrere andere Konten auswirken. Die Lösung dieses Problems ist seit über zwei Jahrzehnten eine Herausforderung und zeitaufwändig in der gesamten IT-Branche. 

GDAP-Schlussfolgerungen

GDAP verbessert die Einfachheit, Supportfähigkeit und Verantwortlichkeit bei der Verwaltung von IT-Systemen, Servern und Netzwerken. Es sollte von allen IT-Organisationen übernommen werden.

Die detaillierte Kontrolle kritischer Administratorrechte ist ein enormer Vorteil. Die Erteilung von Berechtigungen zur Ausführung bestimmter Dienste an Ingenieure, ohne ihnen das Master-Passwort für die gesamte Kontrolle (ein Break-Glass-Konto) geben zu müssen, verbessert die Sicherheit erheblich. 

GDAP kann immer noch schlecht eingerichtet sein. Fragen Sie daher unbedingt Ihren MSP nach seinen Prozessen und Richtlinien für die Einführung. Definieren Sie gemeinsam ein akzeptables Risiko für Ihr Unternehmen. Sie werden froh sein, die Vorarbeit geleistet zu haben, denn die Vorteile werden Ihnen lange erhalten bleiben.

Pro Tip:

CyberHoot-Abonnenten können ein optionales Programm mit 6 Anleitungsvideos zu GDAP zuweisen, in dem erklärt wird, wie es eingerichtet wird und sogar wie man innerhalb Ihres MSP von DAP-Steuerelementen migriert. Suchen Sie in der Programmbibliothek nach GDAP.

Sichern Sie Ihr Unternehmen noch heute mit CyberHoot!!!


Jetzt anmelden

Weitere Informationen finden Sie in diesem 15-minütigen Video zu GDAP

Quellen: 

Microsoft: Einführung in die granulare delegierte Administratorberechtigung (GDAP)

T-Minus365: YouTube-Video.

Weitere Leseempfehlungen:

Microsoft: Häufig gestellte Fragen zu GDAP

CyberHoot stellt Ihnen weitere Ressourcen zur Verfügung. Nachfolgend finden Sie Links zu allen unseren Ressourcen. Schauen Sie sich diese jederzeit gerne an: 

Hinweis: Wenn Sie unseren Newsletter abonnieren möchten, besuchen Sie einen der oben stehenden Links (außer Infografiken), geben Sie Ihre E-Mail-Adresse auf der rechten Seite ein und klicken Sie auf „ Newsletter senden“.

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

Gefälschte Software-Installationsprogramme deaktivieren Windows Update

Gefälschte Software-Installationsprogramme deaktivieren Windows Update

Autorin: Katie Boquetti | Redaktion: Craig Taylor | Kommentar von Craig Taylor: Ich erinnere mich an die Anfänge von...

Weiterlesen
Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Autorin: Katie Boquetti | Redaktion: Craig Taylor Kommentar von Craig Taylor: Der Blogbeitrag dieser Woche enthält...

Weiterlesen
Lernen Sie Manic kennen: Die Android-Malware mit einem heimtückischen Backup-Plan

Lernen Sie Manic kennen: Die Android-Malware mit einem heimtückischen Backup-Plan

Hin und wieder taucht eine Schadsoftware mit einem so raffinierten Trick auf, dass Sicherheitsforscher innehalten und...

Weiterlesen