Privilegierte Konten
Warum lizenzierte Admin-Konten ein Risiko sind und wie du sie absicherst
Privilegierte Konten sind Microsoft 365 Konten mit Administratorrechten, zum Beispiel als Global Administrator, Exchange Administrator oder SharePoint Administrator. Mit diesen Rechten lassen sich Benutzer anlegen, Sicherheitseinstellungen ändern oder auf alle Postfächer zugreifen. Genau deshalb sind sie ein beliebtes Ziel für Angreifer.
Das Problem mit lizenzierten Admin-Konten
Ein lizenziertes Admin-Konto ist fast immer ein Konto, mit dem täglich gearbeitet wird: E-Mails, Teams, Dateien. Das Konto ist also ständig angemeldet und über die normale E-Mail-Adresse erreichbar.
Wird dieses Konto durch einen Phishing-Angriff übernommen, hat der Angreifer sofort Administratorrechte über dein gesamtes Microsoft 365. Er kann weitere Konten anlegen, Schutzmechanismen abschalten oder Daten abziehen. Bei einem normalen Benutzerkonto ohne Adminrechte wäre der Schaden deutlich kleiner.
Empfehlung: eigene Konten für administrative Aufgaben
Trenne tägliche Arbeit und Administration in zwei Konten:
- Ein normales Benutzerkonto für die tägliche Arbeit (E-Mail, Teams, Dateien), ohne Adminrechte.
- Ein separates Admin-Konto nur für administrative Aufgaben, zum Beispiel
max.mustermann-admin@deinefirma.de. Dieses Konto bekommt keine Lizenz und wird nicht für den Alltag genutzt.
Wenn du etwas administrativ ändern willst, meldest du dich bewusst mit dem Admin-Konto an. Danach arbeitest du wieder mit deinem normalen Konto weiter. So ist das Admin-Konto nicht dauerhaft aktiv und damit deutlich schwerer anzugreifen.
Für Admin-Konten kannst du außerdem strengere Sicherheitseinstellungen setzen, etwa eine verpflichtende Mehr-Faktor-Anmeldung oder eingeschränkte Anmeldeorte.
Admin-Konten von der Hauptdomain trennen
Vergib für Admin-Konten am besten nur die onmicrosoft.com-Adresse (zum Beispiel admin@deinefirma.onmicrosoft.com) statt einer Adresse auf deiner Hauptdomain. So ist das Admin-Konto nicht mit deiner öffentlichen Domain verbunden.
Das hat zwei Vorteile: Die Adresse taucht nicht in öffentlichen Adresslisten auf und ist für Angreifer schwerer zu erraten. Und in deinen Protokollen erkennst du administrative Anmeldungen sofort an der onmicrosoft.com-Adresse.
So hilft dir SERGO dabei
Im Portal unter Meine IT → Integrationen → Microsoft 365 zeigt dir die Karte Privilegierte Konten alle Konten mit Administratorrechten. Konten, die gleichzeitig eine Lizenz halten, markieren wir als Gefährdet: Sie erfüllen die riskante Kombination aus Adminrechten und täglicher Nutzung. Prüfe diese Konten und richte für die Administration nach Möglichkeit eigene, lizenzlose Admin-Konten ein.