Wie ein menschliches Konto hat es üblicherweise einen Identifikator, einen oder mehrere Authentifizierungsmechanismen und zugewiesene Berechtigungen. Anders als ein persönliches Konto repräsentiert es eine technische Funktion und braucht einen verantwortlichen menschlichen oder Team-Eigentümer.
Dienstkonten sind oft langlebig, weil Software von ihnen abhängt — was zu übermäßigen Privilegien, vergessenen Credentials und unklarer Eigentümerschaft führen kann. Jedes Konto sollte einen definierten Zweck und Nutzerkreis, eindeutige Credentials, Least-Privilege-Zugriff, überwachte Nutzung und einen getesteten Prozess für Erneuerung, Rotation, Sperrung und Stilllegung haben. Interaktive menschliche Nutzung sollte üblicherweise verboten oder eng kontrolliert und zurechenbar sein.
Wichtigste Punkte
InventarfelderEigentümer, Zweck, nutzende Workloads, erlaubte Ressourcen, Privilegiengrad, Credential-Typ, Erstellungsdatum, Überprüfungsdatum und erwartete Lebensdauer.
SchutzkontrollenGeteilte Credentials vermeiden, verwaltete oder kurzlebige Authentifizierung bevorzugen, Anmeldepfade einschränken, Umgebungen trennen, Anomalien überwachen und ungenutzte Konten zeitnah deaktivieren.
Betriebliche SorgeCredential-Änderungen müssen jeden legitimen Nutzer erreichen, ohne versteckte Kopien zu schaffen oder Teams zu zwingen, ein altes Credential auf unbestimmte Zeit aktiv zu halten.
Wichtige EinschränkungEine Kompromittierung gibt einem Angreifer die effektiven Berechtigungen des Kontos — oft ohne die Verhaltenssignale eines menschlichen Benutzers. Statische, geteilte oder überprivilegierte Konten erhöhen die Wirkung und schwächen die Zuschreibung.