Alle NachweiseGRD-02 / Identität & Zugriff

Wie kontrolliert Connect Identitäten und Geräte?

Welche Zugriffs- und Gerätekontrollen sind heute vorhanden?

Direkte Antwort

Connect kombiniert speicherhart gehashte Passwörter mit kurzlebigen Access Tokens, rotierenden Refresh-Sitzungen, sichtbaren Geräten und gezieltem Sitzungswiderruf. FIDO2/WebAuthn-Schlüssel können registriert und zur Bestätigung verwendet werden.

Authentifizierung, Geräteverwaltung und administrative Zugriffskontrollen der aktuellen Web- und API-Implementierung.
Claim Ledger03 ENTRIES
IAM-01Implementiert

Passwörter werden mit Argon2id verarbeitet; Access Tokens bleiben kurzlebig.

Prüfbasis

Authentifizierungsdienst, Konfigurationsgrenzen und negative Routentests.

Bewusste Grenze

Sichere Passwortspeicherung verhindert weder Phishing noch kompromittierte Endgeräte.

IAM-02Intern nachgewiesen

Refresh Tokens rotieren und Wiederverwendung widerruft die betroffene Token-Familie.

Prüfbasis

Sitzungslogik und automatisierte Reuse-/Widerrufstests.

Bewusste Grenze

Ein bereits kompromittiertes, entsperrtes Gerät bleibt ein eigenes Risiko.

IAM-03Implementiert

Geräte, Sitzungen, Login-Historie und Passkeys sind verwaltbare Sicherheitsobjekte.

Prüfbasis

WebAuthn-Routen, Geräte-/Sitzungsendpunkte und Verwaltungsoberflächen.

Bewusste Grenze

Kein Mandantenmodell, kein SSO und kein SCIM-Provisioning.

Was daraus nicht folgt
  • Passkeys ersetzen keine Organisationsrichtlinie oder MDM-Lösung.
  • Geräteverifikation ist keine forensische Integritätsprüfung des Endgeräts.
  • Der aktuelle Pilot ist kein vollständiges Zero-Trust-IAM-System.
Für eine Evaluation prüfen
  1. 01Wie werden Einladungen, Rollenwechsel und Austritte organisatorisch freigegeben?
  2. 02Welche Geräte dürfen teilnehmen und wie schnell müssen sie widerrufen werden?
  3. 03Ist vor einem Rollout SSO/SCIM zwingend erforderlich?
FAQ / FACTS

Kurze Antworten

Welche Zugriffs- und Gerätekontrollen sind heute vorhanden?

Ja. Die Implementierung enthält FIDO2/WebAuthn-Registrierung, Anmeldung und Entfernung. Das ist noch keine externe Zertifizierung des gesamten Authentifizierungsmodells.

Ja. Geräte und zugehörige Sitzungen können widerrufen werden; die Wirkung sollte im jeweiligen Pilotbetrieb zusätzlich durchgespielt werden.