Was ist Access Control?
Access Control heißt auf Deutsch Zugriffskontrolle oder Zugriffssteuerung und bezeichnet den Prozess, der Anfragen von Nutzern, Diensten oder Geräten auf Informationen, IT-Systeme und Räume gezielt erlaubt oder verweigert. Access Control umfasst damit Zugangskontrolle, Zugriffskontrolle und Zutrittskontrolle. Das NIST-Glossar definiert Access Control als das Gewähren oder Ablehnen konkreter Zugriffsanfragen auf Informationen und die zugehörigen Verarbeitungsdienste sowie auf bestimmte physische Einrichtungen. Access Control setzt damit um, was Sicherheitsrichtlinien und Berechtigungskonzepte vorgeben. Nur autorisierte Subjekte erreichen die Objekte, die ihre Aufgabe erfordert. Access Control wirkt auf zwei Ebenen. Logisch schützt sie Dateien, Datenbanken, Anwendungen und Netzwerke. Physisch schützt sie Gebäude, Rechenzentren und Serverräume. Beide Ebenen nutzen dieselben Grundelemente. Die zentralen Bausteine von Access Control im Überblick: - Das Subjekt als Nutzer, Prozess oder Gerät, das einen Zugriff, Zugang oder Zutritt anfragt
- Das Objekt als geschützte Ressource wie Datei, Datenbank, Anwendung, Netzwerk oder Raum
- Die Zugriffsregeln, die jedem Subjekt erlaubte Operationen auf einem Objekt zuweisen
- Eine Kontrollinstanz, die jede Anfrage gegen diese Regeln prüft und freigibt oder blockiert
- Die Protokollierung, die jeden Zugriff nachvollziehbar aufzeichnet
Wie funktioniert Access Control?Jede Zugriffsanfrage durchläuft dieselbe Kette von Prüfschritten. Die Schritte bauen aufeinander auf, und ein schwacher Schritt entwertet die folgenden. Identifikation: Das Subjekt gibt an, wer es ist. Dafür dient eine digitale Identität wie ein Benutzerkonto oder ein Gerätezertifikat. Authentifizierung: Das IT-System prüft diese Angabe. Als Nachweis dienen Passwörter, Hardware-Token, Biometrie oder eine Multifaktor-Authentifizierung. Erst dieser Schritt bestätigt die angegebene Identität. Autorisierung: Das IT-System ermittelt die Rechte der geprüften Identität. Es bestimmt, welche Objekte sie lesen, schreiben oder ausführen darf. Durchsetzung: Eine Kontrollinstanz vergleicht die konkrete Anfrage mit den hinterlegten Regeln. Sie gibt den Zugriff frei oder weist ihn ab. Protokollierung und Rezertifizierung: Das IT-System schreibt jeden Zugriff mit. Die Fachverantwortlichen prüfen die vergebenen Rechte in festen Abständen und entziehen überflüssige Berechtigungen.
Welche Modelle der Access Control gibt es?Vier Modelle prägen die Praxis. Sie unterscheiden sich darin, wer die Regeln festlegt und wie fein die Entscheidung ausfällt. Discretionary Access Control (DAC): Bei der benutzerbestimmbaren Zugriffskontrolle vergibt der Eigentümer einer Ressource die Rechte selbst. Die Dateiberechtigungen in herkömmlichen Betriebssystemen folgen diesem Modell. DAC ist zwar hochgradig flexibel, erschwert durch die dezentrale Vergabe jedoch die zentrale Steuerung. Mandatory Access Control (MAC): Bei der systembestimmten Zugriffskontrolle erzwingt das IT-System zentrale Sicherheitsstufen. Es vergleicht die Einstufung des Objekts mit der Freigabe des Subjekts. Einzelne Nutzer können diese Regeln nicht umgehen oder verändern. MAC dominiert in Hochsicherheits- und Behördenumgebungen. Role Based Access Control (RBAC): Die rollenbasierte Zugriffskontrolle bündelt Berechtigungen in Rollen, die reale Aufgaben im Unternehmen abbilden. Nutzer erhalten eine Rolle und damit alle zugehörigen Rechte. Dies vereinfacht die Verwaltung, allerdings wächst die Zahl der Rollen bei sehr feingranularen Anforderungen schnell an. Das Modell ist seit 2004 als ANSI/INCITS 359 standardisiert. Attribute Based Access Control (ABAC): Die attributbasierte Zugriffskontrolle wertet Eigenschaften von Subjekt, Objekt, Operation und Umgebung gegen zentral hinterlegte Regeln aus. So beschreibt es das NIST in seinem Leitfaden zur attributbasierten Zugriffskontrolle. Eine Regel erlaubt den Zugriff dann beispielsweise nur für die Abteilung Finanzen, über ein verwaltetes Gerät und nur an Werktagen. ABAC skaliert dadurch feiner als Role Based Access Control (RBAC) und setzt sauber gepflegte Attribute voraus. Zwei verwandte Ansätze bauen auf diesen Konzepten auf. Policy Based Access Control (PBAC) stellt die zentrale Richtlinie in den Mittelpunkt, während Relationship Based Access Control (ReBAC) die Beziehungen zwischen Entitäten auswertet.
Access Control in der Cyber-SicherheitAccess Control zählt zu den Kernmaßnahmen des Sicherheitsmanagements und ist in allen einschlägigen Rahmenwerken verankert. Normative Vorgaben: Die ISO 27001 fordert in Control 5.15 Regeln für den physischen und logischen Zugriff, während Control 8.3 die strikte Beschränkung anhand dieser Vorgaben verlangt. Im BSI IT-Grundschutz wird das Thema detailliert im Baustein ORP.4 (Identitäts- und Berechtigungsmanagement) behandelt. Least Privilege: Jedes Subjekt erhält nur die Rechte, die seine konkrete Aufgabe zwingend erfordert. Das verkleinert die Angriffsfläche deutlich und begrenzt das Schadensausmaß bei einem kompromittierten Konto. Zero Trust: Eine Zero-Trust-Architektur verzichtet vollständig auf implizites Vertrauen in das interne Netz. Sie verifiziert jede einzelne Zugriffsanfrage. Kontextabhängige Modelle wie Attribute Based Access Control (ABAC) bilden dabei die dynamische Entscheidungsgrundlage. Nachweisführung: Ein IT-Sicherheitsaudit prüft, ob die real vergebenen Rechte den dokumentierten Regeln entsprechen. Die systemseitigen Protokolle der Zugriffskontrolle liefern dafür die entscheidenden Belege.
Access Control und Identity and Access Management: Wo liegt der Unterschied?Beide Begriffe beschreiben benachbarte Disziplinen und werden häufig gleichgesetzt. Das Identity and Access Management (IAM) verwaltet den Lebenszyklus digitaler Identitäten. Es legt Konten an, pflegt Rollen und Attribute, verknüpft Identitäten mit Verfahren wie Single-Sign-On (SSO) und entzieht Berechtigungen beim Austritt. Die Access Control ist der Teil davon, der eine konkrete Anfrage im Betrieb erlaubt oder verweigert. Das IAM liefert die Datenbasis. Die Zugriffskontrolle trifft die Einzelentscheidung. Auch Authentifizierung, Autorisierung und Zugriffskontrolle bezeichnen unterschiedliche Schritte. Die Authentifizierung klärt die Identität des Subjekts. Die Autorisierung bestimmt dessen Rechte. Die Zugriffskontrolle setzt beides bei jeder Anfrage durch. Für besonders kritische Konten übernimmt ein Privileged Access Management (PAM) diese Aufgabe mit zusätzlichen Kontrollen.
Vorteile von Access Control, Risiken & Herausforderungen Vorteile von Access Control
Schutz vor unbefugtem Zugriff: Vertraulichkeit und Integrität der Daten bleiben gewahrt. Die Zugriffskontrolle blockiert jede unberechtigte Anfrage. Nachweisbare Compliance: Die ISO 27001, der IT-Grundschutz und die Datenschutz-Grundverordnung (DSGVO) verlangen geregelte Zugriffe. Die Protokolle liefern die Nachweise im Audit. Begrenzter Schaden: Least Privilege beschränkt die Reichweite eines übernommenen Kontos. Angreifer erreichen nur die Daten und Anwendungen, für die das Konto berechtigt ist. Belastbare Aufarbeitung: Die digitale Forensik rekonstruiert nach einem Sicherheitsvorfall anhand der Protokolle, welches Konto wann auf welche Daten oder Anwendungen zugegriffen hat. Risiken von Access Control
Überberechtigungen: Konten sammeln über Jahre Rechte aus Abteilungswechseln und Projekten an. Ohne regelmäßige Rezertifizierung behalten Konten Zugriffe, die ihre Aufgabe längst nicht mehr erfordert. Fehlkonfigurierte Regeln: Zu weit gefasste Regeln erlauben Angreifern den Zugriff auf sensible Daten. Zu enge Regeln behindern die Arbeit und begünstigen Schatten-IT. Verwaiste Konten: Konten ausgeschiedener Beschäftigter bleiben ohne konsequenten Austrittsprozess aktiv. Ihre Nutzung fällt niemandem auf, weil kein Fachbereich sie noch beobachtet. Rechteausweitung: Angreifer hebeln zu großzügige Rechtestrukturen aus und gelangen von einem einfachen Konto zu administrativen Berechtigungen. Herausforderungen von Access Control
Pflege des Rechtemodells: Rollen und Attribute bleiben nur mit fester Zuständigkeit aktuell. Jede Reorganisation verändert Aufgaben und erfordert eine Anpassung. Hybride IT-Landschaften: Cloud-Dienste, Software as a Service und lokale IT-Systeme benötigen einheitliche Regeln. Jede zusätzliche Plattform bringt ein eigenes Berechtigungsmodell mit. Dynamische Entscheidungen: Zero-Trust-Architekturen verlangen kontextabhängige Entscheidungen in Echtzeit. Statische Berechtigungslisten genügen dafür nicht.
Access Control: Fragen und Antworten
Häufige Fragen (FAQ)Was bedeutet Access Control auf Deutsch?Access Control heißt Zugriffskontrolle oder Zugriffssteuerung und umfasst auch Zugangskontrolle und Zutrittskontrolle. Der Prozess erlaubt oder verweigert Zugriffe auf Informationen, IT-Systeme und Räume. Worin unterscheiden sich Authentifizierung und Autorisierung?Die Authentifizierung prüft, wer jemand ist. Die Autorisierung legt die Rechte dieser geprüften Identität fest. Was ist RBAC?Role Based Access Control bündelt Berechtigungen in Rollen und weist diese Rollen den Nutzern zu. Das Modell ist als ANSI/INCITS 359 standardisiert. Was ist ABAC?Attribute Based Access Control wertet Attribute von Subjekt, Objekt, Operation und Umgebung gegen hinterlegte Regeln aus. Das NIST beschreibt es in SP 800-162. Worin unterscheiden sich DAC und MAC?Bei DAC vergibt der Eigentümer einer Ressource die Rechte selbst. Bei MAC erzwingt das IT-System zentrale Sicherheitsstufen, die einzelne Nutzer nicht verändern können. Was fordert die ISO 27001 zur Zugriffskontrolle?Control 5.15 verlangt Regeln für den physischen und logischen Zugriff. Control 8.3 beschränkt den Informationszugriff. Wie behandelt der IT-Grundschutz das Thema?Im Baustein ORP.4 Identitäts- und Berechtigungsmanagement. Rechte entstehen dort nach dem Need-to-know-Prinzip und nach Least Privilege. Was hat Access Control mit Zero Trust zu tun?Zero Trust prüft jede Anfrage einzeln und vertraut dem internen Netz nicht. Access Control wird damit zu einer kontinuierlichen Entscheidung. Was bedeutet Least Privilege?Jedes Subjekt erhält nur die Rechte, die seine Aufgabe erfordert. Das begrenzt den Schaden, den ein übernommenes Konto anrichten kann. Was sind Überberechtigungen?Rechte, die ein Konto angesammelt hat und für seine Aufgabe nicht mehr benötigt. Eine regelmäßige Rezertifizierung deckt sie auf. Worin unterscheiden sich Access Control und Identity and Access Management?Das Identity and Access Management verwaltet den Lebenszyklus der Identitäten und Berechtigungen. Die Access Control entscheidet über die einzelne Anfrage im Betrieb. Quellenangabe: NIST (access control, Glossary) NIST (SP 800-162, Guide to Attribute Based Access Control Definition and Considerations) ANSI (Role-Based Access Control, INCITS 359) NIST (Role Based Access Control) ISMS.online (ISO 27001:2022 Annex A Control 5.15 Explained) ISMS.online (ISO 27002, Control 8.3, Information Access Restriction) BSI (ORP.4 Identitäts- und Berechtigungsmanagement, Edition 2023)
Verwandte Einträge: Identity and Access Management (IAM) Enterprise Identity und Access Management Authentifikation Multifaktor Authentifizierung Identity Provider Zero Trust Überberechtigungen Sicherheitsrichtlinien ISO 27001 IT-Grundschutz
Zukünftige Verlinkungen: Least-Privilege-Management Privileged Access Management (PAM) Single Sign-On (SSO) Privilege Escalation Autor: Prof. Dr. Norbert Pohlmann Informatikprofessor für Cyber-Sicherheit und Leiter des Instituts für Internet-Sicherheit an der Westfälischen Hochschule. Stand: 21. September 2026
Weitere Informationen zum Begriff “Access Control”:
„Relevanz von Werten für den Einsatz von KI"
„Die Lage der Cybersicherheit in Deutschland im internationalen Vergleich" „Digitale Verantwortung ist (IT)-Sicherheit ein Wert oder benötigen wir Werte für die IT-Sicherheit?"
„Lehrbuch-Cyber-Sicherheit"
„Übungsaufgaben und Ergebnisse zum Lehrbuch-Cybersicherheit“ „Bücher im Bereich Cyber Security und IT-Sicherheit zum kostenlosen Download"
„Vorlesungen zum Lehrbuch-Cyber-Sicherheit“
„Forschungsinstitut für Internet-Sicherheit (IT-Sicherheit, Cybersicherheit)“
„Master-Studiengang Internet-Sicherheit (IT-Sicherheit, Cybersicherheit)“ „Marktplatz IT-Sicherheit“ „IT-Notfall- Marktplatz IT-Sicherheit“ „IT-Sicherheitstools - Marktplatz IT-Sicherheit“ „Selbstlernangebot - Marktplatz IT-Sicherheit“ „Köpfe der IT-Sicherheit - Marktplatz IT-Sicherheit “ „Vertrauenswürdigkeits-Plattform"
Summary Article NameAccess Control DescriptionAccess Control, auf Deutsch Zugriffskontrolle, regelt, welche Subjekte auf welche Ressourcen zugreifen dürfen. Die Modelle RBAC und ABAC setzen diese Regeln technisch Author Prof. Norbert Pohlmann Publisher Name Institut für Internet-Sicherheit – if(is) Publisher Logo |