Identity Security
Jede Identity kennen. Jedes Recht belegen.
Identity & Access Management für Menschen und Machine Identities. Von Identity Governance und IGA über Access Management und Privileged Access Management bis zum laufenden Betrieb, mit dem Nachweis, dass es hält.
Sie sind hier richtig, wenn
Einer dieser Sätze für Sie vertraut klingt.
- Ein Audit steht an und die Frage nach Berechtigungen kommt bestimmt.
- Microsoft Entra ID ist im Einsatz, aber niemand kann sauber zeigen, wer wann welchen Zugriff genehmigt hat.
- Ein Zukauf oder eine Fusion hat zwei Berechtigungswelten hinterlassen, die nebeneinander weiterlaufen.
- Der Betrieb Ihrer IAM-Plattform hängt an ein oder zwei Personen.
- Service Accounts, API Keys und andere Machine Identities wachsen schneller als die Prozesse, die sie kontrollieren.
- Der Entscheid für PAM, IGA oder Machine Identities steht, nur die Reihenfolge nicht.
Das Problem
Zugriff wird sorgfältig vergeben und nachlässig entzogen.
Onboarding hat einen Prozess. Offboarding hat gute Absichten. Dazwischen liegen die Accounts, die niemandem gehören: der Contractor von 2021, der Service User aus einer Migration, der API Key in einem Skript, das jemand hinterlassen hat.
Machine Identities sind der Teil, der am wenigsten governt wird. Access Reviews sind für Menschen gebaut, also laufen Service Accounts und API Keys meistens ausserhalb davon.
Auffällig wird das selten im Alltag. Auffällig wird es, wenn jemand einen Nachweis verlangt. Ein Auditor fragt nicht, ob Sie Access Reviews haben, sondern ob Sie für eine bestimmte Person zeigen können, wann ihr der Zugriff entzogen wurde. Wer das von Hand macht, hinterlässt keine Spur.
Warum SECURIX
Wir betreiben das, was wir einführen.
Manche Umgebungen seit über zehn Jahren.
Identity Security endet nicht mit dem Go-live. Rollen ändern sich, neue Systeme kommen dazu, Mitarbeitende wechseln die Funktion und aus temporären Zugängen werden schnell dauerhafte.
Deshalb gehört für uns zum IAM-Projekt immer auch die Frage, wer das Ganze danach weiterführt. Ein grosser Teil unserer Arbeit liegt nicht in der Einführung, sondern im laufenden Betrieb und in der Weiterentwicklung von Identity & Access Management.
FINMA
Über zehn Jahre IAM-Partnerschaft, laufender Ausbau, über 90 Prozent Automatisierung bei On- und Offboarding.
BKW
Omada Identity auf Azure für mehr als 140 Konzerngesellschaften, inklusive Managed Operation Service.
Bildung · Identity
FHNW
Ein gemeinsamer Identity Lifecycle für Mitarbeitende, Studierende, Dozierende und Alumni.
Versicherung · Identity
Atupri
EIAM und CIAM in einer gemeinsamen Architektur für Mitarbeitende und Versicherte.
- 15+ Jahre Omada Partnerschaft
- 20+ Consultants auf Mandatsbasis
- IAM Operation Center mit monatlichem SLA-Reporting
Was wir tun
Vier Arbeitspakete, in der Reihenfolge, in der sie sich lohnen.
-
Das Estate sehen
Typischerweise 2 bis 3 Wochen
Zuerst schaffen wir ein Inventar von allem, was auf Ihre Systeme zugreifen kann. Mitarbeitende, externe Personen, Service Accounts, API Keys und andere Machine Identities bekommen einen Owner und einen klaren Zweck.
So sehen Sie nicht nur, was existiert, sondern auch, was niemand mehr braucht. -
Den Lifecycle in den Griff bekommen
Erste Workflows in 6 bis 10 Wochen
Joiner, Mover und Leaver werden so gebaut, dass Änderungen tatsächlich ausgelöst und dokumentiert werden. Dazu gehören Genehmigungen, Access Reviews und Prozesse, die nicht nur Mitarbeitende, sondern auch Partner und Machine Identities abdecken.
So gehen Änderungen nicht mehr an der Berechtigung vorbei. -
Enforcement prüfen
Findings in 2 Wochen
Wir prüfen, ob die vorgesehenen Sicherheitsregeln wirklich auf allen Zugriffswegen greifen. Dazu gehören MFA, Legacy-Protokolle, Integrationen und Ausnahmen.
Was noch offen bleiben muss, bekommt einen Owner und ein Enddatum. -
Privilegierte Zugriffe schützen
Pilotgruppe in 4 Wochen
Dauerhafte Adminrechte werden ersetzt. Privileged Access Management sorgt dafür, dass erhöhte Rechte nur dann vergeben werden, wenn sie gebraucht werden, und danach wieder verschwinden.
Danach gibt es keine dauerhaften Adminrechte mehr, die niemand vermisst.
Welche Technologie dafür passt, entscheiden wir erst, wenn wir Ihre Umgebung kennen. Wir arbeiten unter anderem mit Plattformen für IGA, PAM und Access Management und sagen auch, wenn ein neues Produkt nicht nötig ist.
Wie Sie uns dazunehmen
Dieselbe Arbeit, drei Arten sie zu bekommen.
Beratung und Projekt
Für klar abgegrenzte Vorhaben übernehmen wir Assessment, Architektur, Solution Design und Umsetzung.
Dazu gehören zum Beispiel die Anbindung von HR-Systemen, Active Directory, Microsoft Entra ID und Zielsystemen, Tests, Abnahme und Go-live.
Experts on Demand
Wenn Ihnen intern Know-how oder Kapazität fehlt, arbeitet eine unserer Fachpersonen direkt in Ihrem Team.
Zum Beispiel für IAM-Architektur, Requirements Engineering oder Projektleitung, für eine klar definierte Phase oder Aufgabe.
Managed Services
Wenn nach dem Projekt niemand den laufenden IAM-Betrieb übernehmen soll oder kann, machen wir das.
Wir betreiben und entwickeln Ihre IAM-Plattform weiter, arbeiten mit ITIL-Prozessen und Service-Desk und liefern regelmässiges SLA-Reporting und Service Meetings.
Für einen definierten Einstieg gibt es das IGA Starter Package mit Go-live in etwa drei bis fünf Monaten.
Identity im Gesamtkontext
Wo Identity weitergeht.
Identity endet nicht bei der Vergabe.
Ein Zugriff kann sauber genehmigt sein und trotzdem zum Problem werden. Ob er tatsächlich genutzt wird, ob etwas Ungewöhnliches passiert oder ob ein Konto seit zwei Jahren brachliegt, sehen Sie nicht allein in der IAM- oder IGA-Plattform.
Dafür braucht es den Blick auf das, was tatsächlich passiert, und darauf, ob es zu den Regeln passt.
- Identity: Wer darf was?
- Observability: Was passiert wirklich?
- Governance: Passt es zu den Regeln?
01 — Observability
Aus Zugriffen wird Kontext.
Identity Events aus IGA, PAM und Directory werden mit Logs und Security Events zusammen ausgewertet. So wird aus einer Anmeldung um drei Uhr nachts nicht nur eine Zeile im Log, sondern ein Signal mit Kontext.
02 — Governance
Aus Prozessen wird Nachweis.
Entitlement Reports, dokumentierte Genehmigungen und Access Reviews sind genau die Nachweise, die später in Audits gebraucht werden. Wenn diese Evidence im laufenden Betrieb entsteht, muss sie nicht kurz vor dem Audit zusammengesucht werden.
Beides kommt bei uns aus demselben Haus. Genau an den Übergängen zwischen diesen drei Bereichen geht sonst der Kontext verloren.
Der Einstieg
Erst messen, dann entscheiden.
Sie müssen nicht mit einem grossen IAM-Projekt anfangen. Je nachdem, was Sie bereits wissen, reicht ein kurzer Check oder ein fokussiertes Assessment, um zu sehen, wo die grössten Lücken liegen.
Kostenlos, ohne Gespräch
Identity Exposure Check
In 30 Sekunden bekommen Sie eine erste Schätzung, wie viele Identities Sie tatsächlich verantworten, Menschen und Machine Identities.
Assessments
NHI Discovery Assessment
Findet Service Accounts, API Keys und andere Machine Identities und ordnet ihnen Owner, Zweck, Rotationsstatus und letzte Verwendung zu.
IAM Maturity Assessment
Zeigt, wo Ihr Identity & Access Management heute steht, wo Lücken liegen und welche nächsten Schritte zuerst sinnvoll sind.
Zum Mitnehmen
IAM-Leitfaden
Wichtige Grundlagen, konkrete Schritte und bewährte Ansätze für Ihr IAM-Vorhaben.
PAM-Leitfaden
So schützen Sie privilegierte Zugriffe, ohne die Produktivität zu bremsen.
Für den Architekten im Raum
Die technische Tiefe, wenn Sie sie brauchen.
Die Geschäftsleitung muss nicht wissen, wie SCIM Provisioning funktioniert. Wer die Architektur verantwortet, meistens schon.
SAML 2.0 und OIDC für Federation und Single Sign-On. SCIM 2.0 für Provisioning, wo das Ziel es unterstützt, sonst über Connector oder API. LDAP und Kerberos für das Estate, das nirgendwo hingeht. OAuth 2.0 für delegierte Autorisierung, inklusive Client Credentials für Service-zu-Service. FIDO2 und WebAuthn für phishing-resistente Authentisierung. X.509 für zertifikatsbasierte Machine Identities.
Führende Quellen: HR-Systeme für Mitarbeitende, Vertrags- oder CRM-Systeme für Partnerorganisationen, Asset Register und CMDB für Geräte.
Directories und Plattformen: Active Directory, Microsoft Entra ID und hybride Kombinationen.
Häufige Ziele: SAP, Microsoft 365, Salesforce, Atlassian, ServiceNow, File Services, Datenbanken, Linux- und Windows-Serverlandschaften, Kubernetes-Workloads und Eigenentwicklungen über API oder Datenbank-Connector.
Directory-Abfragen nach Accounts ohne interaktiven Logon und ohne Owner-Attribut, Inventar der Service Principals und App Registrations in Microsoft Entra ID, Zertifikatsinventar aus der internen CA, Secret Scanning über Repositories und Pipeline-Konfiguration, Inventar von Scheduled Tasks und Diensten auf Servern, dazu die Konfiguration von API Gateways und Integrationsplattformen.
Das Ergebnis ist ein Register mit Owner, Zweck, Rotationsstatus und letzter Verwendung je Identity. Die letzte Verwendung ist meistens das Feld, das die Diskussion beendet, ob etwas abgeschaltet werden kann.
Vier Artefakte, und ein Auditor fragt normalerweise nach dem vierten. Ein aktueller Entitlement-Report je System im Scope. Der Approval-Record hinter jeder Vergabe. Der Nachweis, dass Access Reviews im definierten Zyklus stattgefunden haben, mit benanntem Reviewer. Und der Nachweis der Entfernung, mit Zeitstempel, für eine konkrete Person, die gegangen ist.
Die ersten drei liegen meistens vor. Am vierten scheitern die meisten Audits, weil die Entfernung von Hand passiert und keine Spur hinterlässt.
FAQ
Die Fragen, die bei Identity-Projekten fast immer kommen.
Nicht automatisch. Entra ID deckt bereits viele Funktionen rund um Identitäten und Zugriffe ab. Eine zusätzliche IGA-Plattform wird dann interessant, wenn Governance, komplexe Joiner-Mover-Leaver-Prozesse, Access Reviews, Rollenmodelle oder viele Zielsysteme über das hinausgehen, was Sie heute sauber abbilden können.
Nein. Viele Identity-Umgebungen sind hybrid. Active Directory und Microsoft Entra ID können weiter Teil der Architektur bleiben und in ein modernes IAM- oder IGA-Modell eingebunden werden.
Eine erste Assessment- oder Designphase dauert meist wenige Wochen. Ein Pilot kann je nach Umfang wenige Monate dauern. Für klar abgegrenzte IGA-Einführungen liegt der Go-live bei drei bis fünf Monaten.
Wir löschen keinen Zugang still. Zuerst wird geklärt, wem der Account gehört, wofür er gebraucht wird und ob er noch aktiv sein muss. Am Ende steht entweder ein Owner oder eine dokumentierte Entscheidung.
Sie selbst, wir oder beide gemeinsam. Wenn Sie den Betrieb nicht intern übernehmen möchten, kann SECURIX die IAM-Plattform als Managed Service weiterführen. Der Managed Operation Service stellt dafür ein eigenes Teammitglied, das wie ein interner Betriebsmitarbeiter arbeitet.
Dann muss nicht automatisch eine neue Plattform her. Zuerst prüfen wir, ob das Problem in der Technologie liegt oder in Rollenmodell, Prozessen, Datenqualität, Governance oder Betrieb.
Fangen Sie damit an, wo Sie stehen.
Sie müssen nicht schon wissen, ob Sie IGA, PAM, Machine Identities oder etwas ganz anderes brauchen. Wir schauen zuerst auf Ihre Umgebung und sagen Ihnen, welcher nächste Schritt sich zuerst lohnt.