SECURITY21. September 2026

Viele Türen, ein Schlüsselbund: Warum Zero Trust ohne PAM Stückwerk bleibt

Schwerpunkt: Security-by-Design & Zero Trust
Michael Brand. Zero Trust ohne PAM bleibt Stückwerk
Michael Brand, CISO, die Bayerische die Bayerische

Ein zentraler Passwort-Tresor klingt nach Ordnung – für Administratoren fühlte er sich zunächst wie Vertrauensentzug an. Die Bayerische zog Generalschlüsseln den Stecker und ersetzte sie durch befristeten, protokollierten Zugriff. Der Weg zu Zero Trust war kein Technikprojekt, sondern eine Machtfrage.

von Michael Brand, CISO, die Bayerische

Zero Trust wird gerne als Architekturprinzip gefeiert, dabei ist ein Prinzip ohne Durchsetzung nur eine Absichtserklärung. Die zentrale Frage lautet:

Wer besitzt die Schlüssel zu den kritischsten Türen im Unternehmen, und wer kontrolliert, wann sie benutzt werden?“

Genau dafür haben wir zwischen 2023 und 2024 ein Privileged-Access-Management-System eingeführt, mit dem Ziel, privilegierte Zugriffe nachvollziehbar, regelbasiert und revisionssicher zu steuern. Die technische Umsetzung war dabei der leichtere Teil. Entscheidend war der organisatorische Umgang mit Widerständen, die bei jeder Einführung zentraler Kontrollmechanismen zu erwarten sind.

Jedes Unternehmen hat sie: Administratorkonten, Servicekonten, Notfallzugänge – Generalschlüssel, die praktisch jede Tür öffnen. Zero Trust verlangt, dass niemand einer Identität allein wegen ihrer Position vertraut. Für privilegierte Konten ist das keine Kür, sondern die Kernübung.

Der eine Tresor, der alle Schlüssel verwaltet

PAM ist der zentrale Tresor, durch den jeder privilegierte Zugriff muss: befristeter Checkout, lückenlose Aufzeichnung, automatische Rotation nach jedem Check-in – statt Passwort im Kopf oder in Excel-Listen.

Der Weg dorthin begann Anfang 2023 mit der Wahl eines Umsetzungspartners. IPG, die uns bereits bei unserer IAM-Einführung begleitet hatte, unterstützte auch hier – zunächst bei der Erarbeitung eines Kriterienkatalogs. Auf dieser Basis fiel nach Ausschreibung im Juli 2023 die Entscheidung für „Safeguard“ von One Identity.

Ausschlaggebend war für uns eine Single-Vendor-Strategie: Da unsere IAM-Lösung bereits von One Identity stammte, reduzierte die Wahl desselben Herstellers für PAM Schnittstellenrisiken erheblich.“

Ab September 2023 folgte die technische Implementierung, begleitet von KPMG für belastbare Compliance. Im Juli 2024 ging der Tresor produktiv: Genehmigungsworkflows wo nötig, Pflicht-Referenz auf ein Jira-Ticket, befristeter Passwort- und Zertifikats-Checkout, vollständige Aufzeichnung aller Aktivitäten, automatische Rotation nach Rückgabe, stichprobenhafte und anlassbezogene Prüfung unter Einbindung von Personalabteilung und Betriebsrat. Seither wächst der Tresor risikoorientiert weiter, Schritt für Schritt.

Wenn der Generalschlüssel eingezogen wird

Autor Michael Brand, die Bayrische
Michael Brand, ein IT-Experte mit langjähriger Erfahrung in der Versicherungswirtschaft, steht vor einer blauen, geometrischen Wand. Seine Expertise in Software-Engineering ist relevant für die Diskussion über Zero Trust und die Notwendigkeit von PAM.Michael Brand studierte an der Universität Bremen Informatik mit dem Schwerpunkt Software-Engineering. Seit 1990 arbeitet er in verschiedenen leitendenden IT-Funktionen in der Versicherungswirtschaft. Seit 2001 ist er für die BY die Bayerischen Vorsorge Lebensversicherung, aktiv. Nach 15 Jahren in der Geschäftsführung der Konzern-IT Tochter „die Bayerische IT (Website)“ ist er seit 2022 verantwortlich für den Bereich Informationssicherheit.

Ein zentraler Tresor bedeutet, dass niemand mehr seinen eigenen Schlüssel trägt. Das erzeugt Reibung, genau dort, wo Administratoren jahrelang selbstverständlich freien, oft dauerhaften Zugriff hatten.

Genehmigungsprozesse nahmen Flexibilität, Checkout-Fenster waren zu knapp bemessen, und der verpflichtende Weg über einen zentralen Jump-Host fühlte sich für erfahrene Administratoren wie ein Vertrauensentzug an.

Hinzu kam das Gefühl permanenter Beobachtung sowie die Pflicht, jeden Zugriff über ein Ticket zu begründen. Und eine Grundsatzfrage, die manche Häuser noch beschäftigt: zentraler Tresor versus dezentrale Tresore, die längst in Fachanwendungen wie Microsoft 365 eingebaut sind – wir bevorzugen den zentralen Ansatz, für uns „kann es nur einen geben“.

Was wir dabei unterschätzt haben

Vier Fehleinschätzungen waren rückblickend besonders lehrreich.

  • Erstens: PAM als Technikprojekt zu behandeln, statt als Vertrauensfrage.
  • Zweitens: den Zielkonflikt zwischen Sicherheit und Effizienz kleinzureden, statt ihn transparent zu machen.
  • Drittens: die Illusion, genau zu wissen, welche Tools mit welchen Prozessen tatsächlich im Einsatz sind – gewachsene IT-Landschaften widerlegen das regelmäßig.
  • Viertens: den Aufwand für Sonderlösungen einzelner, eigenwilliger Zielsysteme zu knapp zu kalkulieren.

Der Tresor wird zum Frühwarnsystem

Zwei Ausbaustufen fehlen noch: die automatisierte Meldung bei Ausführung kritischer Befehle in relevanten Systemen sowie die Anbindung an unser SIEM. Damit wird der Tresor Teil der Detection-Kette.

Wer PAM als Technikprojekt plant, wird von der Unternehmenskultur überholt. Wer Change-Management und Mitbestimmung von Anfang an ernst nimmt, beschleunigt am Ende mehr, als er verzögert.“

Ein zentrales PAM-System ist kein abgeschlossenes Projekt, sondern der Ausgangspunkt kontinuierlicher, risikoorientierter Weiterentwicklung – und das Fundament, auf dem Zero Trust erst tragfähig wird. Michael Brand, die Bayrische/dk

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert