Admin-Rechte für Mitarbeiter: Warum niemand sie dauerhaft braucht
Ein Admin-Konto hebelt jeden Schutz aus. Was Administratorrechte wirklich erlauben, wie Sie sie ohne Stillstand entziehen und wer sie behält.
So viele Konten brauchen im Tagesgeschäft Administratorrechte. Jedes Konto mehr vergrößert den Schaden, den eine einzige falsch angeklickte Mail anrichten kann.
Ein Klick in der Buchhaltung, drei Tage Stillstand.
Ein Handelsbetrieb am Niederrhein, 14 Arbeitsplätze. Vor Jahren wollte die Branchensoftware beim Update Administratorrechte, also bekam jeder Mitarbeiter sie. Seitdem arbeitet das ganze Büro als Administrator — bequem, denn niemand muss mehr fragen, wenn ein Drucker eingerichtet wird.
An einem Dienstagmorgen öffnet die Buchhaltung einen Anhang, der wie eine Rechnung aussieht. Das Programm darf alles, was die angemeldete Benutzerin darf: Es installiert sich, schaltet den Virenschutz ab und verschlüsselt das Netzlaufwerk, auf das sie Zugriff hat. Drei Tage später laufen die Rechner wieder — neu aufgesetzt, aus dem Backup. Mit einem Standardbenutzerkonto wäre die Installation an der Rückfrage nach dem Administratorkennwort gescheitert.
Eine Vollmacht, die jedes Programm mitbenutzt.
Ein Administrator darf Software installieren, Treiber austauschen, Dienste starten und stoppen, den Virenschutz abschalten und Protokolle löschen. Das ist sinnvoll — für Wartung. Das Problem ist, dass Schadsoftware keine eigenen Rechte hat: Sie läuft immer mit den Rechten des angemeldeten Benutzers. Wer als Administrator arbeitet, übergibt diese Vollmacht an jedes Programm, das er startet, gewollt oder nicht.
Dazu kommt der Alltag: Wer alles installieren darf, installiert auch das Tool aus dem Netz, das eine PDF-Datei zusammenschiebt. Niemand weiß danach, was auf dem Gerät läuft. Rechte sauber zu vergeben ist deshalb kein Misstrauen gegenüber dem Team, sondern eine der günstigsten Maßnahmen überhaupt — mehr dazu auf unserer Seite zu IT-Sicherheit in Duisburg.
Wer darf was in Ihrer Umgebung?
Tippen Sie auf eine Karte, um die Antwort zu sehen.
Derselbe Klick, zwei Ergebnisse.
- ✗Schadsoftware installiert sich ohne Rückfrage
- ✗Virenschutz und Protokolle lassen sich abschalten
- ✗Fremde Programme landen unbemerkt auf dem Gerät
- ✗Ein übernommenes Konto genügt für den ganzen Rechner
- ✓Die Installation scheitert an der Kennwortabfrage
- ✓Schutzprogramme bleiben aktiv und melden den Versuch
- ✓Software kommt kontrolliert und getestet aufs Gerät
- ✓Der Schaden bleibt auf die eigenen Dateien begrenzt
In fünf Schritten zu null Dauer-Admins.
- 1Bestand aufnehmenWelche Konten sind heute Administrator, auf welchem Gerät, und warum? Oft ist der Grund eine Software, die es seit Jahren nicht mehr gibt.
- 2Sonderfälle klärenPrüfen Sie die Programme, die wirklich Rechte verlangen. Meist genügt eine Freigabe auf einen Ordner oder ein Dienstkonto statt voller Rechte.
- 3Getrennte Admin-Konten anlegenEin eigenes Konto für Wartung, nicht das Konto, mit dem jemand Mails liest. Jede Nutzung wird protokolliert.
- 4Testgruppe umstellenDrei bis fünf Kollegen aus verschiedenen Abteilungen arbeiten zwei Wochen als Standardbenutzer. Was fehlt, fällt hier auf, nicht im ganzen Betrieb.
- 5Ausrollen und abschließenAlle übrigen Konten umstellen, alte Admin-Rechte entfernen und einen Weg festlegen, auf dem Mitarbeiter Software anfragen können.
Vier Wochen, ohne Stillstand im Büro.
So sieht die Umstellung in einem Betrieb mit 10 bis 30 Arbeitsplätzen aus.
- W2Testgruppe startet
- W4Stichtag: keine Dauer-Admins
In unseren Managed IT Services gehört die Rechtevergabe zur Grundausstattung: Standardbenutzer auf allen Geräten, getrennte Wartungskonten und ein Weg für Software-Anfragen.
Sieben Fragen an Ihre Rechtevergabe.
Jedes Nein zeigt Ihnen, wo Sie anfangen.
Tippen Sie an, was Sie schon haben. Bleibt in Ihrem Browser gespeichert.
Admin-Rechte sind kein Vertrauensbeweis. Sie sind ein Risiko, das jeden Tag mitarbeitet.
— Mikail Sünger, Geschäftsführer Nomad Solutions
Das Wichtigste in Kürze
- ✓Schadsoftware läuft mit den Rechten des angemeldeten Benutzers.
- ✓Im Tagesgeschäft braucht kein Mitarbeiterkonto dauerhafte Administratorrechte.
- ✓Wartung gehört in getrennte Konten, die niemand für Mails nutzt.
- ✓Eine Testgruppe zeigt in zwei Wochen, welche Programme Sonderfälle sind.
- ✓Die Umstellung dauert etwa vier Wochen und kostet keinen Arbeitstag Stillstand.
Weiterlesen: IT-Sicherheit Duisburg · Passwort-Manager im Unternehmen einführen · Die ersten 24 Stunden nach Ransomware
Wir zählen Ihre Admin-Konten in 30 Minuten. Kostenlos.
Wir sehen nach, welche Konten erhöhte Rechte haben und welche Software sie wirklich braucht — und sagen Ihnen, was zuerst dran ist. Ob eine einmalige Maßnahme förderfähig ist, prüfen wir mit: bis zu 50 % sind möglich, abhängig von Prüfung und Bewilligung.
Mehr dazu: IT-Sicherheit und Managed Security
Drei Angaben, dann Ihre Kontaktdaten. Antwort werktags innerhalb von 24 Stunden — mit Einschätzung, ob Ihr Vorhaben förderfähig ist.
Lieber anrufen? +49 2065 8296939