Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Autorisierung & Berechtigungsmanagement

Zugriffskontrollmodell

Die BAUER GROUP setzt ein rollenbasiertes Zugriffskontrollmodell (RBAC) ein:

PrinzipUmsetzung
Least PrivilegeJeder Account erhält nur die minimal notwendigen Rechte
Need-to-KnowDatenzugriff nur bei geschäftlicher Notwendigkeit
Separation of DutiesKritische Operationen erfordern mehrere Personen
Default DenyKein Zugriff ohne explizite Berechtigung

Rollenmodell

RolleBerechtigungenVergabe durch
BenutzerZugriff auf zugewiesene Anwendungen und DatenVorgesetzter + IT
EntwicklerCode-Repositories, Staging-Umgebungen, CI/CDTeamlead + IT
AdministratorSystemkonfiguration, Benutzerverwaltung, MonitoringISB + IT-Leitung
Root / SuperadminVollzugriff auf InfrastrukturNur IT-Leitung, Vier-Augen-Prinzip

Berechtigungsprozess

Vergabe

  1. Antragstellung durch Mitarbeiter oder Vorgesetzten
  2. Genehmigung durch zuständigen Daten-/Systemverantwortlichen
  3. Umsetzung durch IT
  4. Dokumentation im Berechtigungsinventar

Änderung

  1. Bei Rollenwechsel: Alte Berechtigungen entziehen, neue vergeben
  2. Frist: Innerhalb von 5 Arbeitstagen nach Rollenwechsel
  3. Review alter Berechtigungen durch Vorgesetzten

Entzug (Offboarding)

SchrittFristVerantwortlich
Account-DeaktivierungAm letzten Arbeitstag, vor ArbeitsendeIT
E-Mail-WeiterleitungEinrichten auf Vertreter (befristet)IT
Shared CredentialsRotation aller geteilten ZugängeIT + Fachabteilung
Hardware-RückgabeAm letzten ArbeitstagVorgesetzter
VPN/Remote-ZugangSofortige DeaktivierungIT

Berechtigungsaudit

PrüfungIntervallAktion
Vollständiger Berechtigungs-ReviewHalbjährlichJeder Systemverantwortliche prüft Berechtigungen seiner Systeme
Verwaiste AccountsMonatlich (automatisiert)Deaktivierung von Accounts ohne zugehörigen aktiven Mitarbeiter
Privilegierte AccountsQuartalsweisePrüfung aller Admin-Berechtigungen auf Notwendigkeit
Service-AccountsHalbjährlichEigentümer bestätigt Notwendigkeit und Scope

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT