In der IT-Sicherheit wie in der analogen Welt gilt: Je weniger Schlüssel es für eine Tür gibt, desto weniger können verloren gehen und dann missbraucht werden.
Dementsprechend ist im digitalen Raum jede dauerhaft aktive Zugriffsberechtigung eine offene Einladung für Einbrecher. Die Frage ist nur, wann sie missbraucht wird. Erfolgreiche Angriffe beginnen heute nicht mit hochkomplexer Malware, sondern mit einem gültigen Login.
Die Faktenlage bestätigt das. Denn bei jüngsten Datenlecks waren laut aktuellen Berichten gestohlene Anmeldedaten mit 22 Prozent der häufigste Einstiegsweg ins System. Nicht der Einbruch ist für Angreifer also die größte Herausforderung, sondern nur die Frage, welche Zugriffsrechte sie danach vorfinden.
Hier setzen Just-in-Time-Berechtigungen (JIT) an: Sie gewähren Zugriffsrechte nur für einen definierten Zeitraum und entziehen sie automatisch, sobald der abläuft. Sie kommen beispielsweise zum Einsatz, wenn ein externer Prüfer während eines Auftrags Zugriff auf Finanzberichtssysteme erhält. Ein weiterer Anwendungsfall wäre die Untersuchung durch einen Incident Responder, der während einer laufenden Untersuchung erweiterte Rechte für eine Produktionsdatenbank bekommt.
Das Prinzip hinter JIT-Berechtigungen ist also stets: Sobald das Ereignis endet, erlischt der Zugriff. Das reduziert dauerhafte Privilegien erheblich, reicht aber noch lange nicht aus.
Wenn der Timer das falsche Problem löst
JIT-Berechtigungen regeln, die Dauer eines Zugriffs, bewerten aber nicht die Legitimität. Sie beantworten entscheidende Fragen nicht: Hätte die sie überhaupt gewährt werden dürfen? Verstößt die Kombination gegen die Aufgabentrennung? Ist sie auf die konkrete Aufgabe zugeschnitten? Für zwei Stunden gewährte Zugriffsrechte mit zu weitem Umfang ist nicht weniger riskant als eine dauerhafte. Der Blast Radius bleibt identisch, nur das Zeitfenster schrumpft. Und Angreifern mit KI-Unterstützung im Rücken reichen mittlerweile auch wenige Minuten für eine erfolgreiche Infiltration.
Kurzum: Ohne das entsprechende Governance-Fundament darunter bieten JIT-Rechte einen schnell ablaufenden Zugriff auf Rechte, die nie richtig definiert wurden.
JIT ist kein Ersatz für Governance
Identity Governance and Administration (IGA) liefert vier Funktionen, die der JIT-Funktionalität allein fehlen. Zunächst wäre da die Bestandsaufnahme: IGA inventarisiert kontinuierlich sämtliche Berechtigungen über Anwendungen, Infrastruktur und SaaS-Dienste hinweg und ordnet sie den Identitäten zu, die sie besitzen. Ohne diesen Überblick kann JIT nicht beurteilen, was es gewährt.
Dann kommt das Regelwerk: IGA definiert die Rollen, Zugriffsmodelle und Regeln zur Aufgabentrennung, die bestimmen, wer was anfordern darf und welche Kombinationen verboten sind. JIT setzt die zeitliche Dimension durch und IGA definiert dann den Inhalt.
Im nächsten Schritt folgt die Kontextprüfung: Eine moderne IGA-Plattform prüft jede Anfrage kontextbezogen. Sie Berücksichtigt Rolle, Projektzuordnung, Sensibilität der Ressource und geltende Richtlinien, und macht diese Informationen den Entscheidungsträgern transparent. So wird sichergestellt, dass risikobasierte Erwägungen, die geschäftlich Sinn ergeben in die Entscheidungsfindung mit einfließen.
Schlussendlich kommt der Prüfnachweis: Bei regelmäßigen Zugriffsprüfungen müssen Berechtigungen aufgedeckt werden, die es nicht mehr braucht. Der Audit-Trail liefert die Nachweise, die Prüfer und Aufsichtsbehörden im Rahmen von SOC 2, NIS2 oder DORA erwarten.
KI-Agenten skalieren das Berechtigungsproblem
Besonders KI-Agenten machen sichtbar, warum zeitlich begrenzter Zugriff allein nicht genügt. Maschinen kennen keine Rollenwechsel, keine Kündigungen und keine Sicherheitsintuition. Nicht entzogene Berechtigungen werden von KI systematisch ausgenutzt, an jedem Tag, und in jeder Stunde. Das fehlende menschliche Urteilsvermögen kann dabei nur von einer wohl definierten Governance ersetzt werden. Anderenfalls wird die an KI übertragene Handlungsmacht zu einem nicht kalkulierbaren betrieblichen Risiko. Wenn die Transformationsgeschwindigkeit durch KI ansteigt, müssen die Anforderungen an das Identity Management es ihr gleichtun. Dafür braucht es eine starke Governance als Fundament.
JIT-Berechtigungen liefern die zeitliche Dimension des Least-Privilege-Prinzips, IGA die inhaltliche. Unternehmen, die beides verbinden, verkürzen Auditzyklen, begrenzen den Schadensradius kompromittierter Konten und setzen das Prinzip der geringsten Privilegien dort durch, wo es bisher nur auf dem Papier stand.