Eigene Rollen und granulare Berechtigungen in empowsec

David Kowalski··7 Min. Lesezeit
A manager configuring access permissions for team members on a laptop

Die meisten Plattformen stellen Teams vor eine grobe Wahl: entweder voller Administratorzugriff oder ein reiner Lesezugang. In der Praxis bedeutet das, dass die HR-Koordinatorin, die nur Onboarding-Kurse zuweisen soll, dieselben Rechte erhält wie die Person, die Abrechnung und Unternehmenseinstellungen verwaltet. empowsec geht mit eigenen Rollen und granularen Berechtigungen einen anderen Weg: Jede beteiligte Person in Ihrem Security-Awareness-Programm erhält genau den Zugriff, den ihre Aufgabe erfordert - und nicht mehr.

Dieser Deep Dive zeigt, wie Company-Administratoren eigene Rollen erstellen und verwalten, wie das berechtigungsbasierte Dashboard nur das anzeigt, was jede Person sehen darf, und wie Reseller- und MSP-Teams auf ihrer Seite der Plattform ein gleichwertiges, vollständig getrenntes Berechtigungssystem erhalten.

Warum Least-Privilege-Zugriff in Awareness-Programmen zählt

Eine Security-Awareness-Plattform enthält überraschend sensible Daten. Ergebnisse von Phishing-Simulationen zeigen, welche einzelnen Mitarbeitenden auf einen Köder geklickt oder Anmeldedaten eingegeben haben. Risiko-Scores fassen persönliches Verhalten über die Zeit zusammen. Rechnungen und Abonnementdetails legen kommerzielle Konditionen offen. All das jeder Person zu geben, die lediglich einen Schulungskurs zuweisen muss, verletzt das Prinzip der geringsten Rechte - den Grundsatz, dass jedes Konto nur die minimal nötigen Rechte für seine Aufgabe halten sollte.

Least Privilege ist nicht nur gute Hygiene. Anforderungen an die Zugriffskontrolle finden sich in allen gängigen Rahmenwerken und Regulierungen, von den Zugriffsmanagement-Controls der ISO 27001 bis zu den Governance-Erwartungen der NIS2. Wenn ein Auditor fragt, wer Phishing-Kampagnen starten kann, wer individuelle Ergebnisse einsehen darf und wer Abrechnungsdaten ändern kann, kommt die Antwort 'alle mit einem Admin-Login' selten gut an. Abgegrenzte Rollen liefern stattdessen eine belastbare, dokumentierte Antwort.

Eigene Rollen als Company-Admin erstellen

In empowsec können Company-Administratoren eigene Rollen direkt im Unternehmensbereich erstellen, bearbeiten und löschen. Jede Rolle ist auf Ihr Unternehmen begrenzt: Namen müssen innerhalb Ihrer Organisation eindeutig sein, und eine von Ihnen gebaute Rolle gelangt niemals in einen anderen Mandanten. Die eingebaute Rolle Company Admin bleibt für den kleinen Kreis verfügbar, der tatsächlich volle Kontrolle benötigt.

Beim Erstellen oder Bearbeiten einer Rolle weisen Sie Berechtigungen aus einem strukturierten Baum zu, der in Gruppen wie Benutzer & Zugriff, Training, Phishing, Finanzen, Einstellungen und Branding gegliedert ist. Jede Gruppe enthält fokussierte Berechtigungen - das Einsehen der Benutzerliste ist getrennt vom Erstellen und Archivieren von Benutzern, und das Einsehen von Kampagnenergebnissen ist getrennt vom Starten von Simulationen oder dem Bearbeiten von Vorlagen. Die Training-Berechtigungen unterscheiden zwischen dem Einsehen des Kurskatalogs, dem Zuweisen von Kursen an Benutzer und dem Verwalten von Trainingseinstellungen und Eskalationen. Finanzen trennt das Einsehen von Rechnungen und Abonnementstatus vom Aktualisieren der Zahlungsdaten und dem Wechseln von Tarifen. Phishing geht noch weiter, mit eigenen Berechtigungen für Regeln zu Auffrischungstrainings sowie für das Einsehen und Bearbeiten des Posteingangs gemeldeter E-Mails.

Zwei Leitplanken halten das Ganze sicher. Erstens ist der Berechtigungsbaum nach Capabilities gefiltert: Sie sehen und vergeben nur Berechtigungsgruppen, die Ihr Abonnement tatsächlich enthält, und der Server prüft das bei jedem Speichern erneut - eine Rolle kann also niemals Zugriff auf eine Funktion gewähren, die Ihr Paket nicht umfasst. Zweitens kann eine Rolle, die aktuell Benutzern zugewiesen ist, nicht gelöscht werden - Sie verschieben diese Benutzer zuerst in eine andere Rolle, was versehentliche Aussperrungen und verwaiste Zugriffe verhindert.

app.empowsec.com / company / roles / edit
Rolle: Trainingskoordination
4 Benutzern zugewiesen - nur für dieses Unternehmen gültig
Kurskatalog einsehen
Kurse an Benutzer zuweisen
Benutzerliste und Details einsehen
Simulationen starten und Vorlagen bearbeiten
Rechnungen und Abonnementstatus einsehen
Eine eigene Rolle, die das gesamte Trainingsprogramm steuern kann, aber weder Phishing-Simulationen noch Abrechnung anfassen darf.

Ein Dashboard, das nur erlaubte Tabs anzeigt

Granulare Berechtigungen wären frustrierend, wenn Benutzer weiterhin eine vollständige Admin-Oberfläche mit überwiegend deaktivierten Schaltflächen sähen. empowsec berechnet stattdessen für jede Kombination aus Benutzer und Unternehmen ein Permission Dashboard und rendert nur die Tabs, die die Berechtigungen erlauben.

Die Tab-Auswahl wird dynamisch zusammengestellt. Mein Training erscheint für alle in einem Unternehmen mit Training-Capability und zeigt persönliche Zuweisungen, Fälligkeiten und Fortschritt. Meine Abteilungen erscheint nur für Abteilungsleiter und fasst Compliance, überfällige Aufgaben und gefährdete Mitglieder der geführten Teams zusammen. Der Tab Training erfordert Berechtigungen zum Einsehen oder Zuweisen von Schulungen, der Tab Phishing die Phishing-Einsichtsberechtigung, der Tab Benutzer die Benutzer-Einsichtsberechtigung und der Tab Finanzen die Abrechnungs-Einsichtsberechtigung. Eine Person ohne jegliche Verwaltungsberechtigungen wird direkt zum Lern-Dashboard geleitet.

Der Datenumfang folgt derselben Logik. Ein Abteilungsleiter, der den Tab Training oder Phishing öffnet, sieht Statistiken für die Abteilungen, die er führt - nicht für das gesamte Unternehmen. Eine Teamleitung kann so überfällige Schulungen und Phishing-Klickraten der eigenen Leute verfolgen, ohne unternehmensweite Einsicht in die Ergebnisse aller anderen zu erhalten.

Mein TrainingMeine AbteilungenTrainingBenutzer
Die Tabs Phishing und Finanzen sind für diese Person ausgeblendet - ihre Rolle enthält diese Berechtigungen nicht.
Das Permission Dashboard eines Abteilungsleiters, dessen Rolle Training und Benutzereinsicht abdeckt.

Ein eigenes Berechtigungssystem für Reseller-Teams

Reseller und MSPs verwalten viele Kundenfirmen gleichzeitig, daher ist ihr Zugriffsmodell vollständig von den Rollen auf Unternehmensseite getrennt. Jede Route im Reseller-Bereich wird durch eine dedizierte Middleware-Prüfung gegen eine benannte Berechtigung abgesichert - zum Beispiel reseller.seats.view zum Einsehen von Lizenzplatz-Zuteilungen, reseller.seats.manage zum Ändern und reseller.courses.manage zum Erstellen und Bearbeiten von Reseller-Kursen. Fehlt der Rolle eines Teammitglieds die erforderliche Berechtigung, erreicht die Anfrage die Seite gar nicht erst.

Drei Systemrollen sind ab Werk enthalten. Reseller Admin hält jede Berechtigung. Reseller Manager hält alles außer der Verwaltung von API-Zugangsdaten und Rollen - ein sinnvoller Standard für das Tagesgeschäft. Reseller Viewer hält ausschließlich Einsichtsberechtigungen im gesamten Bereich, ideal für Account-Manager, die Reporting-Einblick ohne Änderungsrechte benötigen. Darüber hinaus können Reseller aus demselben gruppierten Berechtigungsbaum eigene Rollen erstellen, der Firmenverwaltung, Lizenzplätze, Benutzerverwaltung, Trainingsinhalte, die Videobibliothek, Phishing-Vorlagen, Branding, API-Zugriff, Team- und Rollenadministration, Berichte und Abrechnung umfasst.

Abgestufte Zugriffe in der Praxis

Eine praktische Einführung beginnt meist mit drei oder vier Rollen, die die tatsächliche Arbeitsteilung widerspiegeln. Eine HR-Rolle erhält Rechte zum Einsehen und Zuweisen von Schulungen, damit Onboarding und jährliche Auffrischungen ohne IT-Beteiligung laufen. Eine Security-Analyst-Rolle erhält Rechte zum Einsehen und Verwalten von Phishing plus die Bearbeitung gemeldeter E-Mails, damit Simulationen und der Melde-Button-Workflow beim Sicherheitsteam bleiben. Eine Finanzrolle erhält Einsichts- und Verwaltungsrechte für die Abrechnung und sonst nichts. Abteilungsleiter benötigen oft gar keine besondere Rolle - das Führen einer Abteilung schaltet bereits die abgegrenzte Ansicht Meine Abteilungen frei.

Da Rollen jederzeit bearbeitet werden können, lässt sich der Zugriff verschärfen oder erweitern, während Ihr Security-Awareness-Programm reift. Die Audit-Geschichte bleibt dabei durchgehend sauber: Die erreichbaren Tabs und Aktionen jeder Person folgen direkt aus den Berechtigungen ihrer Rolle, wodurch Zugriffsprüfungen zum Lesen einer kurzen Liste werden, statt das halbe Unternehmen zu befragen.

Das Wichtigste in Kürze

  • Eigene Rollen erlauben Company-Admins, Training-, Phishing-, Benutzer- und Finanzaufgaben zu delegieren, ohne vollen Admin-Zugriff zu vergeben.
  • Granulare Berechtigungen trennen in jedem Bereich das Einsehen vom Verwalten - von der Kurszuweisung bis zu Abrechnungsänderungen.
  • Capability-Filterung stellt sicher, dass eine Rolle nur Berechtigungen für Funktionen gewähren kann, die Ihr Abonnement tatsächlich enthält.
  • Das Permission Dashboard zeigt nur die Tabs, die die Berechtigungen einer Person erlauben - Mein Training, Meine Abteilungen, Training, Phishing, Benutzer und Finanzen - und begrenzt Daten für Abteilungsleiter.
  • Reseller-Teams erhalten ein eigenes System mit den Rollen Reseller Admin, Manager und Viewer plus eigenen Rollen, durchgesetzt auf jeder einzelnen Route.
  • Auditoren erhalten klare Antworten: Abgegrenzter Zugriff ordnet die Rechte jeder Person direkt ihren tatsächlichen Verantwortlichkeiten zu.
Share: