Privileged Access Management für KMU: Warum Admin-Zugänge das größte Einfallstor sind
Über 80 Prozent aller erfolgreichen Cyberangriffe nutzen kompromittierte privilegierte Zugangsdaten. Das Domain-Admin-Konto, der SQL-Server-Zugang mit Vollrechten, das gemeinsam genutzte Root-Passwort – in vielen mittelständischen Unternehmen sind diese Zugänge kaum geschützt. Privileged Access Management (PAM) ändert das – und NIS2 verlangt es.
Was ist Privileged Access Management?
Privileged Access Management bezeichnet die Gesamtheit aller Prozesse und Technologien, die den Zugriff auf besonders schützenswerte Konten und Systeme kontrollieren. „Privilegiert“ bedeutet: Ein Konto hat Rechte, die über den normalen Benutzer hinausgehen – etwa Domain-Admin, Root, Datenbank-Administrator oder Service-Accounts mit Schreibzugriff auf kritische Systeme.
In einem typischen Mittelstandsunternehmen mit 100 Mitarbeitenden existieren oft 30 bis 50 privilegierte Konten. Viele davon sind weder inventarisiert noch durch Multi-Faktor-Authentifizierung geschützt. Manche werden von mehreren Personen geteilt, andere gehören zu ehemaligen Mitarbeitenden oder externen Dienstleistern, deren Zugang nie deaktiviert wurde.
Warum KMU besonders verwundbar sind
Großkonzerne setzen seit Jahren auf PAM-Lösungen. Im Mittelstand dagegen ist das Thema oft noch nicht angekommen – obwohl gerade KMU die attraktiveren Ziele für Angreifer sind. 31 Prozent aller deutschen KMU wurden im vergangenen Jahr mindestens einmal erfolgreich angegriffen, der durchschnittliche Schaden pro Vorfall liegt bei rund 95.000 Euro.
Typische Schwachstellen in KMU
- Gemeinsam genutzte Admin-Passwörter, die seit Jahren nicht geändert wurden
- Domain-Admin-Konten ohne MFA – ein einzelnes Phishing-Opfer reicht für Vollzugriff
- Service-Accounts mit überflüssigen Rechten, die niemand überwacht
- Externe IT-Dienstleister mit dauerhaftem VPN-Zugang und Admin-Rechten
- Keine Protokollierung, wer wann mit welchem Admin-Konto was getan hat
Genau diese Schwachstellen machen sich Ransomware-Gruppen wie Qilin, Akira und LockBit zunutze. Der typische Angriffsablauf: Ein Mitarbeiter klickt auf einen Phishing-Link, der Angreifer erhält Zugang zu einem normalen Benutzerkonto. Von dort aus sucht er nach schlecht gesicherten Admin-Zugängen – und findet sie in den meisten Fällen innerhalb von Stunden. Mit Domain-Admin-Rechten kann er sich frei im Netzwerk bewegen, Daten exfiltrieren und Ransomware auf allen Systemen gleichzeitig ausrollen.
Was NIS2 von Ihnen verlangt
Das NIS2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft und betrifft rund 29.500 Unternehmen in Deutschland. Zu den geforderten Risikomanagement-Maßnahmen gehört ausdrücklich die Zugriffskontrolle – und damit die Absicherung privilegierter Zugänge. Konkret verlangt § 30 Abs. 2 NIS2UmsuCG unter anderem:
- Konzepte für die Zugriffskontrolle und das Management von Anlagen
- Verwendung von Multi-Faktor-Authentifizierung
- Sicherheit der Lieferkette einschließlich der Zugangsrechte von Dienstleistern
- Bewertung der Wirksamkeit von Risikomanagement-Maßnahmen
Bei Verstößen drohen Bußgelder bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Darüber hinaus haften Geschäftsführer persönlich, wenn sie die Umsetzung nicht überwachen. Ein unkontrollierter Admin-Zugang ist damit nicht nur ein technisches Risiko, sondern ein persönliches Haftungsrisiko für die Geschäftsführung.
Die fünf Säulen von PAM für den Mittelstand
1. Inventarisierung: Wissen, was existiert
Der erste Schritt ist ein vollständiges Inventar aller privilegierten Konten. Dazu gehören nicht nur offensichtliche Admin-Konten, sondern auch Service-Accounts, Datenbank-Zugänge, API-Schlüssel mit erhöhten Rechten und lokale Administrator-Konten auf Arbeitsplätzen. In vielen KMU deckt allein dieser Schritt vergessene Konten auf, die seit dem Ausscheiden eines Mitarbeiters aktiv sind.
2. Least Privilege: Nur die Rechte, die nötig sind
Das Least-Privilege-Prinzip bedeutet: Jedes Konto erhält nur die minimal notwendigen Rechte für seine Aufgabe. Der IT-Administrator braucht keine Domain-Admin-Rechte für den täglichen Support. Der Entwickler braucht keinen Schreibzugriff auf die Produktionsdatenbank. Und der externe Dienstleister braucht keinen dauerhaften VPN-Zugang, sondern nur eine zeitlich begrenzte Verbindung während des Wartungsfensters.
3. Zero Standing Privileges: Rechte nur auf Zeit
Die konsequente Weiterentwicklung des Least-Privilege-Prinzips heißt Zero Standing Privileges (ZSP): Anstatt Admin-Rechte dauerhaft zu vergeben, werden sie nur für die Dauer einer konkreten Aufgabe zugeteilt und danach automatisch wieder entzogen. Ein Administrator beantragt erhöhte Rechte, erhält sie für 30 Minuten – und danach ist das Konto wieder ein normaler Benutzer. Sollte das Konto in der Zwischenzeit kompromittiert werden, hat der Angreifer keinen privilegierten Zugang mehr.
4. Passwort-Tresor und -Rotation
Admin-Passwörter gehören in einen zentralen, verschlüsselten Tresor – nicht in Excel-Listen, E-Mails oder Post-its am Monitor. Moderne PAM-Lösungen rotieren Passwörter automatisch nach jeder Nutzung, sodass ein abgefangenes Passwort bereits nach wenigen Minuten wertlos ist. Für KMU gibt es praxistaugliche Lösungen, die keinen sechsstelligen Jahresetat erfordern.
5. Lückenlose Protokollierung
Jede privilegierte Sitzung wird protokolliert: Wer hat sich wann mit welchem Konto wo angemeldet und was getan? Diese Audit-Trails sind nicht nur für die NIS2-Nachweispflicht relevant, sondern auch für die forensische Aufklärung im Ernstfall. Ohne Protokollierung wissen Sie nach einem Vorfall schlicht nicht, welche Systeme betroffen sind – und können die vorgeschriebene BSI-Meldung innerhalb von 24 Stunden nicht fundiert abgeben.
PAM ohne Enterprise-Budget: Konkrete Schritte
PAM muss kein Großprojekt sein. Für den Einstieg im Mittelstand empfehlen wir einen pragmatischen Drei-Phasen-Ansatz:
| Phase | Maßnahme | Zeitrahmen |
|---|---|---|
| Sofort | MFA auf alle Admin-Konten ausrollen, geteilte Passwörter eliminieren, inaktive Konten deaktivieren | 1–2 Wochen |
| Kurzfristig | Passwort-Manager/Tresor einführen, Least Privilege umsetzen, Dienstleister-Zugänge zeitlich begrenzen | 1–3 Monate |
| Mittelfristig | PAM-Lösung implementieren, Zero Standing Privileges einführen, Session-Protokollierung aktivieren | 3–6 Monate |
Bereits die Sofort-Maßnahmen reduzieren die Angriffsfläche erheblich. MFA auf Admin-Konten allein verhindert laut Microsoft über 99 Prozent aller kontobasierten Angriffe. In Kombination mit einem regelmäßigen Schwachstellenscan von außen erkennen Sie zudem offene Dienste und Fehlkonfigurationen, bevor Angreifer es tun.
Typische Fehler bei der Umsetzung
Diese Fehler sehen wir in der Praxis immer wieder
- Nur IT-Konten betrachten: Service-Accounts, Cloud-Zugangsdaten und API-Schlüssel werden übersehen – sie sind aber genauso privilegiert.
- PAM als reines Tool-Projekt: Ohne klare Prozesse und Richtlinien läuft jede PAM-Lösung ins Leere. Wer darf erhöhte Rechte genehmigen? Wie schnell werden sie entzogen?
- Ausnahmen für Geschäftsführung: Gerade C-Level-Konten sind attraktive Ziele. Wer die Geschäftsleitung von PAM ausnimmt, lässt das größte Einfallstor offen.
- Externe Dienstleister vergessen: Der IT-Dienstleister mit dauerhaftem VPN-Zugang und Domain-Admin-Rechten ist ein Risiko, das viele KMU nicht auf dem Schirm haben.
Fazit: Admin-Zugänge sind kein IT-Thema – sie sind Chefsache
Die Zahlen sind eindeutig: 80 Prozent aller erfolgreichen Angriffe laufen über privilegierte Zugänge. In einem deutschen Markt, in dem 1.834 Cyberattacken pro Woche auf Unternehmen einprasseln und Ransomware-Gruppen gezielt KMU ins Visier nehmen, ist unkontrollierter Admin-Zugang ein existenzbedrohendes Risiko. NIS2 macht die Kontrolle dieser Zugänge zur gesetzlichen Pflicht – inklusive persönlicher Geschäftsführer-Haftung.
Die gute Nachricht: PAM ist auch ohne Enterprise-Budget umsetzbar. Wer heute mit MFA auf Admin-Konten und einer Inventarisierung beginnt, hat in zwei Wochen die größten Lücken geschlossen. Alles Weitere lässt sich schrittweise aufbauen – mit einem klaren Plan und messbaren Ergebnissen.
Wie sicher sind Ihre Admin-Zugänge wirklich?
Mit dem kostenlosen TSMONDO Schwachstellenscan prüfen Sie in wenigen Minuten, ob Ihre Systeme von außen angreifbar sind. Für ein PAM-Assessment Ihrer internen Infrastruktur – inklusive Inventarisierung privilegierter Konten und konkretem Umsetzungsplan – sprechen Sie mit unseren Experten.
Kostenlose Erstberatung anfragen