Gemeinsamkeiten und Unterschiede von PIM und PAM

Gemeinsamkeiten und Unterschiede von PIM und PAM

Beitrag teilen

Nicht selten werden die Aufgaben und Ziele der beiden Prinzipien PIM und PAM für die sichere Identifikationen und deren Verwaltung vermischt. Dabei ist es für Unternehmen wichtig zu wissen, was sie mit welchen Lösungen tatsächlich erreichen können.

In einer Zeit, in der Sprache und Begriffe gerne auf drei Buchstaben reduziert werden, ist es wichtig, dass Tatsachen nicht durcheinandergeraten. Selbiges gilt für Privileged Identity Management (PIM) und Privileged Access Management (PAM). Beide dienen der Sicherheit für Unternehmen, allerdings mit durchaus unterschiedlichen Stoßrichtungen. In diesem Beitrag werden PIM und PAM voneinander abgegrenzt sowie die Schnittmengen dargestellt.

Anzeige

Beim Privileged Identity Management (PIM) geht es um die Identitäten in einem Unternehmen und um die Verwaltung der Personen, die auf die Daten oder das Netzwerk eines Unternehmens zuzugreifen. Mit PIM lassen sich Benutzer im Unternehmen verwalten, um spezielle Berechtigungen zu vergeben, Zeitlimits für temporäre Zugriffe festzulegen und um zu überwachen, was Benutzer mit ihrem privilegierten Zugriff tun.

Im Gegensatz zu PIM konzentriert sich Privileged Access Management (PAM) auf die Überwachung des Zugriffs auf die sensiblen Informationen und Daten eines Unternehmens. Konten, die regelmäßig auf sensible Systeme zugreifen, wie die IT-Abteilung oder die Personalabteilung, müssen vor unbefugten Benutzern geschützt werden. Ist diese Kontrolle lückenhaft, entstehen Sicherheitslücken, die zu einer Datenschutzverletzung führen können. Mit PAM behält ein Unternehmen die Kontrolle über Konten und den Zugriff auf die wichtigsten Unternehmensdaten und es stellt sicher, dass die Aktivitäten der privilegierten Benutzer granular überwacht werden.

PIM, PAM und IAM in der Praxis

Die Definition ist das Eine, die praktische Anwendung das Andere. Denn nicht selten werden unterschiedliche Konzepte, die im Kern einer Sache dienen, im täglichen Leben und in der Anwendung sinnvollerweise miteinander verknüpft – so auch bei PIM und PAM, die beide in das Feld des Identitäts- und Zugriffsmanagements (IAM) gehören.

Um die Szenerie von PIM, PAM und IAM zu verdeutlichen, eignet sich eine einfache Analogie: Das IAM kann man sich als Sicherheitspersonal bei einem Konzert vorstellen. IAM stellt sicher, dass nur Personen mit einem gültigen Ausweis und einer gültigen Eintrittskarte Zutritt haben. PIM hingegen funktioniert wie das System, das die Konzertkarten erstellt, verwaltet und festlegt, wer näher an der Bühne sitzen darf. PAM ist in diesem Zusammenspiel die VIP-Konzertkarte, die es nur besonderen Zuschauern erlaubt, bestimmte, sensible Bereich zu betreten – beispielsweise hinter die Bühne zu gehen und die Künstler zu treffen.

Technisch gesehen sichert PIM privilegierte Identitäten und konzentriert sich auf die rollenbasierte Zugriffskontrolle (Role-Based Access Control, RBAC). Es gewährt autorisierten Benutzern nur Zugriff auf das, was sie für ihre Arbeit benötigen. PAM hingegen stellt sicher, dass autorisierte Benutzer mit Zugriff auf die wichtigsten und sensiblen Informationen genau überwacht werden. Es schützt das Unternehmen vor Datenschutzverletzungen und Cyberbedrohungen. Unternehmen profitieren von PAM, indem es beispielsweise bei den Berechtigungen eines HR-Teams angewendet wird, um sensible Gehaltsabrechnungsdaten zu schützen. Darüber hinaus unterstützen einige PAM-Lösungen – wie beispielsweise KeeperPAM – zusätzlich bei der Verwaltung der Passwörter. Sie verfügen über einen integrierten Passwortmanager, mit dem die Mitarbeitenden ihre Anmeldeinformationen in einer kontrollierten Umgebung speichern und verwalten oder sogar sicher teilen können.

Obwohl PIM und PAM grundlegende Unterschiede aufweisen, enthalten viele PAM-Lösungen PIM-Funktionen, um die Gesamtsicherheit eines Unternehmens zu verbessern. Beide Prinzipien ergänzen sich und stellen sicher, dass alle Mitarbeitenden angemessenen Zugriff auf Ressourcen haben und Konten mit privilegiertem Zugriff auf sensible Daten sicher und überwacht sind.

Mehr bei KeeperSecurity.com

 


Über Keeper Security

Keeper Security verändert die Art und Weise, wie Menschen und Organisationen auf der ganzen Welt ihre Passwörter, Geheimnisse und vertraulichen Informationen schützen. Die benutzerfreundliche Cybersecurity-Plattform von Keeper basiert auf der Grundlage von Zero-Trust- und Zero-Knowledge-Sicherheit, um jeden Benutzer und jedes Gerät zu schützen.


 

Passende Artikel zum Thema

Medusa-Ransomware-Gruppe betreibt offenen Opfer-Blog im Web

Auch Cyberkriminelle pflegen neben der direkten Kommunikation mit dem Opfer ihre Außendarstellung. Denn Reputation ist ein wichtiger Erfolgsfaktor für Ransomware-as-a-Service-Unternehmen. Der ➡ Weiterlesen

Lokale Backups: Rückkehr zum sicheren Hafen

Warum Unternehmen lokale Backup-Strategien wiederentdecken: In den letzten Jahren haben sich Unternehmen zunehmend in die Abhängigkeit von Cloud-Lösungen manövriert - ➡ Weiterlesen

Gefährliche Lücken: Studie zu ICS und OT Cybersecurity

Das SANS Institute hat die Ergebnisse seiner Studie 2024 State of ICS/OT Cybersecurity veröffentlicht. Sie zeigt erhebliche Fortschritte bei der ➡ Weiterlesen

Gemeinsamkeiten und Unterschiede von PIM und PAM

Nicht selten werden die Aufgaben und Ziele der beiden Prinzipien PIM und PAM für die sichere Identifikationen und deren Verwaltung ➡ Weiterlesen

Cybertrends 2025 – womit man rechnen muss

Was bedeutet 2025 für die Cybersicherheit in Unternehmen? Welche Cyberattacken werden häufiger, welche Branchen stehen besonders im Visier und welche ➡ Weiterlesen

Zero-Trust-Segmentation gegen Ransomware

Ein Anbieter kündigt mit Zero-Trust-Segmentation die erste Lösung für Zero-Trust-Segmentierung an, die eine sichere, agile und kostengünstige Möglichkeit bietet, User, ➡ Weiterlesen

EMA: Cloud Connector für Microsoft 365

Für die einfachere Anbindung der Datenmanagement- und Archivierungslösung EMA an Microsoft 365 Exchange Online sowie an lokale Exchange-Infrastrukturen ist jetzt ➡ Weiterlesen

Analyse von BSI gelisteter APT-Gruppe Earth Estries

Die vom BSI als in Deutschland aktiv gelistete APT-Gruppe Earth Estries, auch bekannt als Salt Typhoon, FamousSparrow, GhostEmperor und UNC2286, ➡ Weiterlesen