Alle NachweiseGRD-02 / Identität & Zugriff

Wie kontrolliert Connect Identitäten und Geräte?

Welche Zugriffs- und Gerätekontrollen sind heute vorhanden?

Direkte Antwort

Connect kombiniert Argon2id-Passwörter mit kurzlebigen Access Tokens, rotierenden Refresh-Sitzungen, sichtbaren Geräten und gezieltem Sitzungswiderruf. FIDO2/WebAuthn-Schlüssel, E-Mail-Verifikation, tokengebundene Passwortwiederherstellung, bestätigte Kontolöschung sowie Panik- und Zwangspasswortpfade sind implementiert.

Authentifizierung, Geräteverwaltung und administrative Zugriffskontrollen der aktuellen Web- und API-Implementierung.
Claim Ledger04 ENTRIES
IAM-01Implementiert

Passwörter werden mit Argon2id verarbeitet; Access Tokens bleiben kurzlebig.

Prüfbasis

Authentifizierungsdienst, Konfigurationsgrenzen und negative Routentests.

Bewusste Grenze

Sichere Passwortspeicherung verhindert weder Phishing noch kompromittierte Endgeräte.

IAM-02Intern nachgewiesen

Refresh Tokens rotieren und Wiederverwendung widerruft die betroffene Token-Familie.

Prüfbasis

Sitzungslogik und automatisierte Reuse-/Widerrufstests.

Bewusste Grenze

Ein bereits kompromittiertes, entsperrtes Gerät bleibt ein eigenes Risiko.

IAM-03Implementiert

Geräte, Sitzungen, Login-Historie und Passkeys sind verwaltbare Sicherheitsobjekte.

Prüfbasis

WebAuthn-Routen, Geräte-/Sitzungsendpunkte und Verwaltungsoberflächen.

Bewusste Grenze

Kein Mandantenmodell, kein SSO und kein SCIM-Provisioning.

IAM-04Intern nachgewiesen

E-Mail-Verifikation, Passwortwiederherstellung, Kontolöschung, Panikmodus, Zwangspasswort und Gerätewiderruf besitzen getrennte bestätigte Abläufe.

Prüfbasis

Authentifizierungsrouten, Sicherheitsoberflächen sowie negative Tests für Verifikation, Reset, Löschung, Panik, Zwangsanmeldung, Push-Abbau und lokale Browserbereinigung.

Bewusste Grenze

Ein Serverwiderruf kann ein offline gebliebenes oder kompromittiertes Endgerät nicht physisch löschen. Die lokale Bereinigung läuft beim nächsten geeigneten Anmeldepfad, kann durch offenen Browserzustand blockiert sein und meldet diesen Fall ausdrücklich.

Was daraus nicht folgt
  • Passkeys ersetzen keine Organisationsrichtlinie oder MDM-Lösung.
  • Geräteverifikation ist keine forensische Integritätsprüfung des Endgeräts.
  • Die aktuelle Produktionsfreigabe ist kein vollständiges Zero-Trust-IAM-System.
Für eine Evaluation prüfen
  1. 01Wie werden Einladungen, Rollenwechsel und Austritte organisatorisch freigegeben?
  2. 02Welche Geräte dürfen teilnehmen und wie schnell müssen sie widerrufen werden?
  3. 03Ist vor einem Rollout SSO/SCIM zwingend erforderlich?
FAQ / FACTS

Kurze Antworten

Welche Zugriffs- und Gerätekontrollen sind heute vorhanden?

Ja. Die Implementierung enthält FIDO2/WebAuthn-Registrierung, Anmeldung und Entfernung. Das ist noch keine externe Zertifizierung des gesamten Authentifizierungsmodells.

Ja. Geräte und zugehörige Sitzungen können widerrufen werden; die Wirkung sollte im jeweiligen Betriebsmodell regelmäßig durchgespielt werden.