Es beginnt oft mit einer nachvollziehbaren Entscheidung.
Ein Mitarbeiter aus der IT-Abteilung benötigt kurzfristig erweiterte Rechte, um eine neue Anwendung einzuführen. Ein externer Dienstleister erhält Administratorzugriff auf einen Server für ein Migrationsprojekt. Ein Teamleiter bekommt lokale Adminrechte, weil bestimmte Fachanwendungen sonst nicht funktionieren.
Das Projekt wird abgeschlossen. Die Anwendung läuft. Der Dienstleister ist längst nicht mehr aktiv. Der Teamleiter hat inzwischen sogar die Abteilung gewechselt.
Die Rechte bleiben trotzdem bestehen.
Monate oder Jahre später stellt sich niemand mehr die Frage, warum diese Berechtigungen ursprünglich vergeben wurden. Im Active Directory existiert die entsprechende Gruppenmitgliedschaft weiterhin. Das Microsoft-365-Konto besitzt noch immer administrative Rollen. Das lokale Administrator-Konto auf mehreren Endgeräten wurde nie entfernt.
Genau an dieser Stelle beginnt eines der hartnäckigsten Sicherheitsprobleme moderner Unternehmensumgebungen.
Nicht fehlende Firewalls. Nicht ungepatchte Systeme.
Sondern zu viele Konten mit zu vielen Rechten.
Wer heute erfolgreiche Ransomware-Angriffe, Identitätsdiebstahl oder Kompromittierungen von Unternehmensnetzwerken untersucht, stößt immer wieder auf dasselbe Muster: Angreifer suchen gezielt nach privilegierten Konten. Denn mit Administratorrechten vervielfacht sich ihr Handlungsspielraum innerhalb weniger Minuten.
Die gefährlichsten Konten sind dabei oft nicht die bekannten Domänenadministratoren. Häufig sind es die vergessenen, kaum überwachten oder historisch gewachsenen Berechtigungen, die über Jahre hinweg zu einem unbemerkten Risiko geworden sind.
Warum Administratorrechte noch immer so weit verbreitet sind
Viele Unternehmen haben in den vergangenen Jahren massiv in Cybersecurity investiert. Multifaktor-Authentifizierung wurde eingeführt. Endgeräte werden zentral verwaltet. E-Mail-Schutz und Endpoint Detection gehören vielerorts zum Standard.
Gleichzeitig existieren in zahlreichen Umgebungen weiterhin Administratorrechte, die nie konsequent überprüft wurden.
Dafür gibt es mehrere Gründe:
- Zeitdruck bei Projekten
- Historisch gewachsene IT-Landschaften
- Fehlende Dokumentation
- Legacy-Anwendungen mit speziellen Anforderungen
- Externe Dienstleister und temporäre Zugriffe
- Personelle Wechsel in der IT-Abteilung
- Mangelnde Transparenz über effektive Berechtigungen
Besonders in mittelständischen Unternehmen entstehen Berechtigungsstrukturen häufig über viele Jahre hinweg. Jede einzelne Freigabe erscheint nachvollziehbar. Die Summe aller Ausnahmen führt jedoch oft zu einer Umgebung, die kaum noch vollständig überblickt werden kann.
Normale Benutzerkonten und privilegierte Konten: Der entscheidende Unterschied
Nicht jedes Benutzerkonto stellt das gleiche Risiko dar.
Ein normales Benutzerkonto besitzt typischerweise Zugriff auf:
- Eigene Dateien
- E-Mails
- Unternehmensanwendungen
- Kollaborationsplattformen
Ein privilegiertes Konto verfügt zusätzlich über Rechte zur Verwaltung von Systemen, Benutzern oder Sicherheitsrichtlinien.
Dazu gehören beispielsweise:
| Kontotyp | Typische Berechtigungen |
|---|---|
| Lokaler Administrator | Installation von Software, Änderung lokaler Systemeinstellungen |
| Server-Administrator | Verwaltung von Windows Servern und Diensten |
| Active-Directory-Administrator | Benutzer- und Gruppenverwaltung, Richtliniensteuerung |
| Microsoft-365-Administrator | Verwaltung von Cloud-Diensten und Identitäten |
| Entra-ID-Administrator | Kontrolle über Authentifizierung und Zugriffsrichtlinien |
| Backup-Administrator | Zugriff auf Sicherungen und Wiederherstellungen |
| Security-Administrator | Verwaltung sicherheitsrelevanter Einstellungen |
Je höher die Berechtigungsebene, desto größer wird das potenzielle Schadensausmaß bei einer Kompromittierung.
Das Problem beginnt oft lange vor dem Angriff
Viele Sicherheitsvorfälle werden als technische Angriffe betrachtet. Tatsächlich entstehen die Voraussetzungen häufig deutlich früher.
Ein typisches Beispiel:
Ein Projektleiter erhält lokale Administratorrechte für ein spezielles Entwicklungstool. Das Projekt endet nach sechs Monaten. Die Rechte bleiben bestehen.
Zwei Jahre später wird sein Notebook über einen Phishing-Angriff kompromittiert.
Der Angreifer übernimmt nicht nur das Benutzerkonto, sondern erhält gleichzeitig lokale Administratorrechte auf dem Gerät. Dadurch lassen sich zusätzliche Werkzeuge installieren, Sicherheitsmechanismen umgehen und weitere Zugangsdaten auslesen.
Die eigentliche Ursache liegt nicht im Phishing selbst.
Sie liegt in einer Berechtigung, deren ursprünglicher Zweck längst entfallen war.
Warum Angreifer privilegierte Identitäten gezielt suchen
Moderne Angreifer denken wirtschaftlich.
Ein kompromittiertes Standardkonto bietet oft nur begrenzten Nutzen. Ein kompromittiertes Administrator-Konto kann dagegen Zugriff auf zahlreiche Systeme gleichzeitig ermöglichen.
Deshalb gehören privilegierte Konten regelmäßig zu den wichtigsten Zielen innerhalb eines Angriffs.
Mit erhöhten Rechten können Angreifer:
- Neue Benutzerkonten anlegen
- Sicherheitsrichtlinien verändern
- Antivirenlösungen deaktivieren
- Daten exfiltrieren
- Gruppenrichtlinien manipulieren
- Weitere Systeme kompromittieren
- Backups beeinflussen
- Ransomware großflächig verteilen
Je höher die Privilegien, desto schneller lässt sich ein Angriff ausweiten.
Warum Ransomware ohne Administratorrechte oft deutlich langsamer vorankommt
Ransomware-Angriffe verlaufen heute selten nach dem Prinzip „Datei verschlüsseln und fertig“.
Die eigentliche Gefahr entsteht durch die Ausbreitung innerhalb der Umgebung.
Dafür benötigen Angreifer typischerweise:
- Zugangsdaten
- Administratorrechte
- Netzwerkzugriffe
- Kenntnisse über die Infrastruktur
Administratorrechte erleichtern insbesondere die sogenannte laterale Bewegung.
Laterale Bewegung: Der Weg durch das Unternehmen
Sobald ein Angreifer ein erstes System kompromittiert hat, versucht er häufig, weitere Systeme zu erreichen.
Dabei helfen übermäßige Berechtigungen erheblich.
Ein kompromittiertes Administratorkonto kann beispielsweise Zugriff auf:
- File-Server
- Datenbankserver
- Virtualisierungsplattformen
- Backup-Systeme
- Active Directory
- Microsoft 365
- Cloud-Ressourcen
ermöglichen.
Je stärker Berechtigungen konzentriert sind, desto einfacher wird dieser Prozess.
Active Directory, Entra ID und Microsoft 365: Warum Identitäten heute das eigentliche Angriffsziel sind
Vor einigen Jahren konzentrierte sich die IT-Sicherheit vor allem auf Geräte und Netzwerke.
Heute stehen Identitäten im Mittelpunkt.
In vielen Unternehmen verbindet ein einziges Benutzerkonto zahlreiche Systeme miteinander:
- Windows-Anmeldung
- Active Directory
- Microsoft 365
- Entra ID
- VPN-Zugang
- SaaS-Anwendungen
- Endpoint-Management
- Cloud-Ressourcen
Wird eine privilegierte Identität kompromittiert, betrifft dies häufig nicht mehr nur ein einzelnes System.
Es entsteht eine Kettenreaktion über verschiedene Plattformen hinweg.
Deshalb betrachten moderne Zero-Trust-Konzepte Identitäten als zentrale Sicherheitsgrenze.
Warum MFA allein das Problem nicht löst
Multifaktor-Authentifizierung gehört zu den wichtigsten Sicherheitsmaßnahmen überhaupt.
Dennoch entsteht häufig ein Missverständnis:
MFA schützt den Anmeldevorgang. Es begrenzt nicht automatisch die vorhandenen Rechte.
Wenn ein Administrator-Konto trotz erfolgreicher MFA-Anmeldung kompromittiert wird – etwa durch Session-Hijacking, Token-Diebstahl oder Fehlkonfigurationen – stehen dem Angreifer weiterhin sämtliche zugewiesenen Berechtigungen zur Verfügung.
MFA reduziert Risiken erheblich.
Es ersetzt jedoch kein sauberes Berechtigungsmanagement.
Die unterschätzte Gefahr gemeinsamer Administrator-Konten
Erstaunlicherweise existieren in vielen Unternehmen noch immer gemeinsam genutzte Administrator-Konten.
Typische Beispiele:
- admin
- administrator
- supportadmin
- itservice
- helpdeskadmin
Mehrere Personen kennen dasselbe Passwort.
Dadurch entstehen erhebliche Probleme:
- Fehlende Nachvollziehbarkeit
- Erschwerte Forensik
- Keine individuelle Verantwortlichkeit
- Höheres Risiko bei Personalwechseln
- Unklare Dokumentation von Aktivitäten
Aus Sicht moderner IT-Sicherheit sollten privilegierte Konten grundsätzlich einer einzelnen Person zugeordnet werden.
Die vergessenen Konten sind oft die gefährlichsten
Bei Sicherheitsüberprüfungen fällt immer wieder auf, dass Organisationen ihre bekannten Administratoren relativ gut kontrollieren.
Problematischer sind andere Kontotypen:
- Ehemalige Dienstleisterkonten
- Veraltete Servicekonten
- Notfallkonten
- Legacy-Administratoren
- Testkonten
- Temporäre Projektkonten
Diese Konten werden oft selten genutzt und entsprechend wenig überwacht.
Gerade deshalb geraten sie leicht aus dem Fokus.
Ein Konto, das seit drei Jahren niemand überprüft hat, kann für Angreifer attraktiver sein als ein aktiv genutztes Administratorkonto mit laufender Überwachung.
Das Least-Privilege-Prinzip in der Praxis
Das Prinzip „Least Privilege“ gehört zu den wichtigsten Grundlagen moderner Cybersecurity.
Die Idee ist einfach:
Jeder Benutzer erhält nur die Rechte, die für seine aktuelle Aufgabe tatsächlich erforderlich sind.
Nicht mehr.
Aber auch nicht weniger.
In der Praxis bedeutet das:
- Keine dauerhaften Rechte für seltene Aufgaben
- Keine unnötigen Gruppenmitgliedschaften
- Keine pauschalen Administratorrechte
- Keine historischen Berechtigungen ohne geschäftlichen Zweck
Least Privilege ist kein einmaliges Projekt.
Es handelt sich um einen kontinuierlichen Prozess.
Just-in-Time Administration
Viele administrative Tätigkeiten werden nur gelegentlich benötigt.
Warum also dauerhaft Administratorrechte vergeben?
Genau hier setzt Just-in-Time Administration an.
Die Rechte werden:
- Nur bei Bedarf aktiviert
- Zeitlich begrenzt vergeben
- Automatisch wieder entzogen
- Dokumentiert und protokolliert
Dadurch sinkt die Angriffsfläche erheblich.
Ein Konto besitzt nicht dauerhaft hohe Privilegien, sondern nur während der tatsächlichen Nutzung.
Just-Enough Administration
Ein weiteres wichtiges Konzept ist Just-Enough Administration.
Dabei erhält ein Benutzer nicht alle verfügbaren Administratorrechte, sondern nur exakt die Rechte für eine bestimmte Aufgabe.
Beispielsweise:
- Neustart eines Dienstes
- Anpassung einer Konfiguration
- Verwaltung einer bestimmten Benutzergruppe
Der Zugriff wird gezielt eingeschränkt.
Auch dies reduziert potenzielle Angriffsmöglichkeiten deutlich.
Privileged Access Management (PAM)
Privileged Access Management, kurz PAM, gehört inzwischen zu den wichtigsten Bausteinen moderner Identitätssicherheit.
PAM-Lösungen helfen dabei:
- Privilegierte Konten zu inventarisieren
- Berechtigungen zu kontrollieren
- Zugriffe zeitlich zu begrenzen
- Sitzungen zu protokollieren
- Passwortverwaltung zu automatisieren
- Kritische Aktivitäten zu überwachen
Besonders in größeren Umgebungen schafft PAM die notwendige Transparenz über privilegierte Zugriffe.
Warum Administratoren zwei Konten nutzen sollten
Ein häufiger Fehler besteht darin, administrative Aufgaben und alltägige Arbeit mit demselben Konto durchzuführen.
Beispiel:
Ein Administrator verwendet sein Domänenadministratorkonto für:
- E-Mails
- Teams-Chats
- Web-Browsing
- Dokumentbearbeitung
- Serververwaltung
Dadurch erhöht sich die Angriffsfläche erheblich.
Bewährt hat sich stattdessen eine klare Trennung:
Standardkonto
Für:
- E-Mails
- Internet
- Office-Anwendungen
- Meetings
Administratorkonto
Für:
- Systemverwaltung
- Änderungen an Infrastruktur
- Administrative Tätigkeiten
Diese Trennung gehört zu den wirksamsten Schutzmaßnahmen gegen Identitätskompromittierungen.
Warnsignale für zu viele privilegierte Konten
Viele Organisationen erkennen erst bei Audits, dass ihre Anzahl privilegierter Konten deutlich höher ist als angenommen.
Typische Warnzeichen sind:
- Niemand kennt die genaue Anzahl aller Administratoren.
- Gruppenmitgliedschaften wurden seit Jahren nicht überprüft.
- Lokale Administratorrechte sind Standard.
- Mehrere Personen teilen sich Admin-Konten.
- Dienstleister besitzen noch aktive Zugänge.
- Servicekonten verwenden statische Kennwörter.
- Es existieren zahlreiche Ausnahmen von Richtlinien.
- Notfallkonten werden nicht regelmäßig getestet oder kontrolliert.
Bereits eines dieser Anzeichen sollte Anlass für eine Überprüfung sein.
Wie Unternehmen Administratorrechte reduzieren können, ohne den Betrieb zu gefährden
Die größte Sorge vieler IT-Abteilungen lautet:
„Wenn wir Rechte entziehen, funktioniert am Ende nichts mehr.“
Diese Sorge ist nachvollziehbar.
Deshalb sollten Änderungen schrittweise erfolgen.
Schritt 1: Transparenz schaffen
Zunächst muss bekannt sein:
- Welche privilegierten Konten existieren?
- Welche Rollen besitzen sie?
- Wann wurden sie zuletzt genutzt?
Schritt 2: Konten klassifizieren
Nicht jedes privilegierte Konto ist gleich kritisch.
Eine Priorisierung hilft bei der Planung.
Schritt 3: Unbenutzte Rechte entfernen
Historische Berechtigungen können oft risikolos entzogen werden.
Schritt 4: Trennung von Rollen
Administrative und alltägliche Nutzung sollten getrennt werden.
Schritt 5: Monitoring ausbauen
Privilegierte Aktivitäten müssen sichtbar werden.
Schritt 6: Regelmäßige Reviews etablieren
Berechtigungen sollten in festen Intervallen überprüft werden.
Sofortmaßnahmen für IT-Abteilungen
Die folgenden Maßnahmen lassen sich in vielen Unternehmen kurzfristig umsetzen:
- Inventarisierung aller privilegierten Konten
- Überprüfung lokaler Administratorrechte
- Trennung von Benutzer- und Administratorkonten
- Entfernung veralteter Dienstleisterzugänge
- Prüfung von Notfall- und Legacy-Konten
- Aktivierung umfassender Protokollierung
- Regelmäßige Berechtigungsreviews
- Einführung von Least Privilege
- Evaluierung von PAM-Konzepten
- Überwachung privilegierter Anmeldungen
Wie viele Administratoren braucht ein Unternehmen wirklich?
Auf diese Frage gibt es keine universelle Antwort.
Entscheidend ist nicht die absolute Anzahl von Administratoren.
Entscheidend ist die Anzahl der Konten mit privilegierten Rechten und deren tatsächlicher Bedarf.
Ein Unternehmen kann nur wenige IT-Mitarbeiter beschäftigen und dennoch über Dutzende privilegierte Konten verfügen.
Umgekehrt kann eine größere Organisation viele Administratoren haben, deren Rechte sauber getrennt, dokumentiert und kontrolliert sind.
Die eigentliche Kennzahl lautet daher nicht:
„Wie viele Administratoren haben wir?“
Sondern:
„Welche privilegierten Rechte sind heute wirklich notwendig?“
Fazit
Administratorrechte gehören auch 2026 zu den wichtigsten Risikofaktoren in Unternehmensnetzwerken. Nicht weil Administratoren Fehler machen, sondern weil Berechtigungen häufig länger bestehen bleiben als ihr ursprünglicher Zweck.
Ein privilegiertes Konto, das vor zwei Jahren für ein Projekt erforderlich war, kann heute bereits einen unnötigen Angriffsweg darstellen. Besonders kritisch wird es, wenn diese Rechte nicht dokumentiert, nicht überprüft oder nicht überwacht werden.
Die gefährlichsten Konten sind oft nicht die offensichtlichen Domänenadministratoren. Häufig sind es die vergessenen Konten im Hintergrund, die niemand mehr hinterfragt.
Moderne IT-Sicherheit basiert deshalb zunehmend auf Identitätssicherheit, Least Privilege, Zero Trust, Privileged Access Management und kontinuierlicher Transparenz über Berechtigungen.
Wer privilegierte Zugriffe konsequent kontrolliert, reduziert nicht nur das Risiko von Ransomware und Identitätsdiebstahl. Er gewinnt zugleich einen besseren Überblick über die eigene Infrastruktur – und damit über einen der wertvollsten Sicherheitsfaktoren überhaupt: Kontrolle.





