Wichtige Erkenntnisse

  • IAM ist von einer IT-Backoffice-Funktion zum Kernstück der Unternehmenssicherheit geworden. Die Entwicklung begann Ende der 1990er Jahre mit dem Internet-Boom und Protokollen wie SAML. Seitdem hat sich IAM von einfachen Zugriffskontrollen zur primären Verteidigungsschicht für Unternehmen entwickelt, die Cloud-Umgebungen, hybride Arbeitsweisen und SaaS intensiv nutzen.
  • Der herkömmliche Netzwerkperimeter schützt kritische Systeme nicht mehr. In einer Welt, in der Benutzer, Geräte und Anwendungen weltweit verteilt sind, ist die Identität zum zentralen Kontrollpunkt geworden. Zur Sicherung von Daten reicht es nicht mehr aus, zu überprüfen, von wo aus jemand auf sie zugreifen will. Stattdessen muss geprüft werden, wer diese Person ist und auf welche Daten sie zugreifen darf.
  • Jeder größere Technologiefortschritt erforderte eine Weiterentwicklung des IAM.Die rasante Zunahme von Webdiensten hat die Entwicklung von SSO und föderierten Identitäten vorangetrieben. Die Cloud-Migration führte zur Ausweitung von IAM über das Rechenzentrum hinaus. Durch Multi-Cloud-Umgebungen entstanden Identitätssilos, die einer Orchestrierung bedurften. Jeder Fortschritt baute auf dem vorherigen auf.
  • Das Identitätsmanagement ist mittlerweile eine der wichtigsten Säulen der Sicherheit. Einem Bericht von CyberArk aus dem Jahr 2024 zufolge waren 93 % der Unternehmen 2023 mehrfach von identitätsbezogenen Sicherheitsverletzungen betroffen. Fehler bei der Identitätsverwaltung können erhebliche finanzielle und Reputationsverluste nach sich ziehen.

Die Identitätssicherheit spielt heute eine tragende Rolle bei der Bedrohungsprävention. Das war nicht immer so. Die Geschichte der IAM-Sicherheit hat genug Drama und interessante Charaktere für einen Film. Die Branche und ihre Protagonisten sind von Helfern hinter den Kulissen zu Hauptdarstellern geworden. IAM, einst nur ein Teilbereich der IT, ist heute wohl der wichtigste Bestandteil der Sicherheitsstrategie jedes Unternehmens, das den von Tag zu Tag zunehmenden digitalen Bedrohungen paroli bieten will.

Wie die IAM-Sicherheit zum neuen Perimeter wurde

Ich stelle mir IAM gerne als eine wichtige Brücke vor, die technologische Fortschritte miteinander verbindet und über die wir zu Zielen gelangen können, die bis vor Kurzem unerreichbar waren. IAM stellt sicher, dass die Sicherheits-Frameworks von Unternehmen, die zunehmend auf Cloud-Computing setzen, den neuen Herausforderungen gewachsen sind, die mit der Verwaltung des Zugriffs auf komplexe Geschäftsanwendungen einhergehen. IAM-Sicherheit ermöglicht Verbrauchern eine dynamische Interaktion mit den unterschiedlichsten hochmodernen Geräten – vom Smart Home bis zum modernen Auto.

Im Jahr 2025 erreichte IAM ein neues Niveau an Bedeutung: Es wurde unverzichtbar für den Identitätsschutz und die Verwaltung von Benutzerzugriffen auf verschiedenen Plattformen. Die Entwicklung von IAM hat es zum Dreh- und Angelpunkt der Absicherung und Verwaltung digitaler Infrastrukturen und der Interaktionen zwischen Menschen und einer zunehmend digitalisierten Welt gemacht. 

Die Entstehungsgeschichte der IAM-Sicherheit

Bevor wir überhaupt über Identitätssicherheit sprechen können, sollten wir einen Blick zurück auf die späten 1990er-Jahre werfen, als IAM durch den Internet-Boom und das Aufkommen webbasierter Dienste an Bedeutung gewann. Damals war IAM-Sicherheit noch gar kein Thema. Diese Ära war von einem grundlegenden Wandel geprägt – weg von traditionellen Sicherheitskonzepten, wie beispielsweise der Konzentration von Sicherheitsmaßnahmen am Netzwerkrand, hin zu einem umfassenderen Ansatz, bei dem digitale Identitäten die Hauptrolle spielen und eigene Technologien und Fähigkeiten für die Identitätssicherung in einer von Netzwerken dominierten Welt erfordern.

Diese Anfangszeit der breiten Internetnutzung markierte auch einen Wendepunkt für Protokolle wie SAML, die den Grundstein dafür legten, dass IAM an neue Bedingungen angepasst und zu dem für die Branche unverzichtbaren Tool werden konnte, das es heute ist.

Ich erinnere mich noch, dass ich das sehr clever fand: Wir konnten nicht einfach nur mit dicken Riegeln Bösewichte fernhalten, sondern auch viel differenzierter entscheiden, wen wir in unsere digitalen Räume hineinließen.

Damals leisteten Unternehmen wie Securant und Netegrity Pionierarbeit bei der Entwicklung dieser Lösungen und Standards. Doch als digitale Umgebungen wuchsen, musste sich auch das IAM weiterentwickeln. Es schien, als würde jedes Unternehmen, jede Organisation und jede Behörde eine Internetpräsenz aufbauen und dabei die Technologien der vergangenen Ära auf eine Weise nutzen, die weder effizient noch benutzerfreundlich war – jeder Benutzer benötigte Zugangsdaten für jede Website, die eine Anmeldung erforderte. 

Die massive Zunahme an Benutzernamen und Passwörtern, die die Benutzer verwalten mussten, führte zu Verbesserungen wie Single Sign-on (SSO) und föderiertem Identitätsmanagement (FIM).

Warum Identitätsmanagement für die Sicherheit unverzichtbar ist

Das Identitätsmanagement ist inzwischen eine der wichtigsten Säulen der Sicherheit, nicht zuletzt weil Unternehmen zunehmend auf die Cloud umsteigen, hybride Arbeitsmodelle einführen und SaaS in großem Umfang nutzen. Hier ein kurzer Überblick darüber, warum die Identitätssicherheit mittlerweile im Mittelpunkt steht:

  • Die Grenze ist nicht mehr physisch: In einer Welt, in der Benutzer, Geräte und Anwendungen überall zu finden sind, wird die Identität zum neuen Kontrollpunkt.
  • Zugriff = Risiko: Wenn es einem Angreifer gelingt, die Identität eines Benutzers zu stehlen, erhält er oft Zugriff auf Systeme, Daten und Berechtigungen – ganz ohne Firewall.
  • Zero Trust basiert auf Identität: Identitäten sind das Fundament von Zero-Trust-Frameworks, bei denen jede Zugriffsanfrage explizit überprüft wird.
  • Regulatorischer Druck: Standards wie NIST, DSGVO, HIPAA und andere legen großen Wert auf eine strenge Identitätsverwaltung.

Ist IAM der wichtigste Bestandteil der Cybersicherheit?

Ist Identität also das A und O? Das hängt von Ihrem Bedrohungsmodell ab. Für „Cloud-First“-Unternehmen hat die Identitätssicherheit möglicherweise oberste Priorität. In der Betriebstechnik (OT) oder bei kritischen Infrastrukturen könnten jedoch die physische Sicherheit oder der Endgeräteschutz eine größere Rolle spielen. In Unternehmen, die mit großen Mengen wertvoller Daten arbeiten, könnten hingegen Verschlüsselung, Maßnahmen zum Schutz vor Datenverlust oder die Erkennung von Insider-Bedrohungen ebenso wichtig sein wie Identitäten.

Das Identitätsmanagement mag also die vorderste Front der modernen Cybersicherheit sein, ist aber trotzdem am effektivsten, wenn es in eine umfassendere Strategie eingebunden ist, die Endgeräte, Daten, das Netzwerk und das Benutzerverhalten abdeckt.

Standards und Marktkräfte, die das IAM prägen

Der Bericht Okta Identity 25 würdigt Innovationen, die von Branchengrößen wie Eve Maler (Mitbegründerin und Vorsitzende der Gruppe, die den oben genannten SAML-Standard entwickelte) und Atul Tulshibagwale (der als CEO von Trustgenix ebenfalls in der Anfangsphase aktiv an der Entwicklung von SAML mitwirkte) vorangetrieben wurden. Wie andere auf der ID-25-Liste haben sich auch diese beiden nicht auf ihren Lorbeeren ausgeruht. Maler und Tulshibagwale engagieren sich weiterhin aktiv für die Weiterentwicklung von Normen und arbeiten an der nächsten Generation von Autorisierungs- und anderen Standards. 

Als ich Anfang der 2000er-Jahre bei der Burton Group anfing, begann sich der Bereich Identitätsmanagement gerade erst von den traditionellen Sicherheits- und Verzeichnisdiensten abzugrenzen. Es ist faszinierend, darüber nachzudenken, wie Standards wie LDAP den Weg für die spätere Entwicklung von IAM geebnet haben.

Entwicklung von Identitätsstandards

Die Entwicklung dieser Standards wurde von Innovationen und Reaktionen auf neue Anforderungen bestimmt. So war beispielsweise LDAP in der Anfangsphase von entscheidender Bedeutung und half dabei, Identitäten mithilfe von Verzeichnissen zu verwalten. Dann kam SAML, das den Umgang mit Assertions und den Datenaustausch zwischen verschiedenen Domänen revolutionierte. 

Doch bevor SAML Version 2.0 sich als die vorherrschende Variante des föderierten SSO der ersten Generation durchsetzte, gab es eine erhebliche Fragmentierung, da verschiedene Lager in der Branche ihre eigenen Varianten des föderierten SSO entwickelten. Dazu gehörten ID-FF der Liberty Alliance (heute Kantara Initiative), die WS-Federation und Shibboleth.  

Gegen Ende der 2000er-Jahre hatten wir es mit komplexeren Interaktionen zwischen Webdiensten und Anwendungen zu tun, und genau hier kamen OAuth und OpenID Connect ins Spiel. Dies waren ziemlich wichtige Reaktionen auf die neuen Herausforderungen, die sich durch Mobile Computing und Cloud-Technologie ergaben. Der Markt hat uns gezwungen, Lösungen zu entwickeln, die diese Sicherheitsanforderungen erfüllten, aber gleichzeitig äußerst benutzerfreundlich waren und einen einfachen Zugriff von beliebigen Plattformen aus ermöglichten.

Der Paradigmenwechsel in der Sicherheit hin zu identitätsorientierten Ansätzen

In der Welt der Cybersicherheit hat sich ein ziemlich großer Wandel vollzogen, insbesondere was unsere Sichtweise auf den Schutz unserer digitalen Räume betrifft. Eingangs wurde IAM oft erst im Nachhinein an bestehende Sicherheitsmaßnahmen angehängt. Aber es hat an Bedeutung gewonnen und ist mittlerweile Teil unserer digitalen Infrastruktur. Die Identitätssicherheit hat bei dieser Entwicklung eine entscheidende Rolle gespielt. 

Von der Perimeter- zur IAM-Sicherheit

Früher drehte sich bei der Cybersicherheit alles um die Außengrenzen. Große, starke Firewalls direkt am Netzwerkrand sollten Eindringlinge daran hindern, auch nur in die Nähe unserer kritischen Daten zu gelangen. Diese Firewalls bildeten die erste Verteidigungslinie und blockierten alles Verdächtige. Was verdächtig war, bestimmten Regeln, die wir definiert hatten.

Als wir alle begannen, Cloud-Dienste zu nutzen und überall Mobilgeräte auftauchten, zeigten sich die ersten Risse in diesem altmodischen, ausschließlich auf den Perimeter fokussierten Modell. Wie ich bereits erwähnt habe, kam es nicht nur darauf an, Eindringlinge fernzuhalten. Wir mussten auch darauf achten, wer innerhalb der Netzwerkgrenzen unterwegs war. Angesichts immer komplexerer digitaler Interaktionen und der zunehmend verschwimmenden Grenzen zwischen internen und externen Aktivitäten reichte eine Firewall nicht mehr aus.

IAM-Sicherheit ist Cybersicherheit

Das sage nicht nur ich – die brillanten Köpfe in den Okta Identity 25 haben die IAM-Technologie vorangetrieben, um diese neuen Herausforderungen direkt anzugehen. Sie haben entscheidend dazu beigetragen, dass wir uns Strategien zugewandt haben, bei denen Identitäten – und nicht nur der Perimeter – im Mittelpunkt der Sicherheit stehen.

Warum ist das heute wichtiger denn je? In unserer heutigen Welt, in der alles und jeder digital vernetzt ist, ist der Schutz von Identitäten nicht nur ein nettes Extra – er ist absolut unentbehrlich. 

Heutzutage ist das Identitäts- und Zugriffsmanagement eine Grundvoraussetzung für die nahtlose Zusammenarbeit digitaler Ressourcen. Laut Gartner hängt die Cybersicherheit sogar vom IAM ab.  

Der menschliche Faktor in der IAM-Sicherheit

Ein oft übersehener Aspekt der Entwicklung von IAM ist ihr Einfluss auf den menschlichen Faktor bei digitalen Interaktionen. Das trifft insbesondere auf die Benutzerauthentifizierung zu, bei der wir am häufigsten mit einem Identitätssystem und dessen Komplexität in Berührung kommen. 

Bevor Single-Sign-on-Funktionen weit verbreitet waren, haben wir die Benutzer dazu gezwungen, sich zu viele Passwörter zu merken. Deshalb gilt die passwortbasierte Authentifizierung als Schwachstelle, weshalb die IAM-Branche im Laufe der Jahre verschiedene Technologien zur Multi-Faktor-Authentifizierung eingeführt hat und in jüngerer Zeit passwortlose Verfahren auf den Markt gekommen sind. In der Praxis müssen Sie jedoch wahrscheinlich fast jeden Tag all diese Authentifizierungsmethoden nutzen, was für den Durchschnittsbürger sehr verwirrend sein kann. 

 

Der Einfluss sozialer Medien auf die Entwicklung des IAM

Soziale Medien haben die IAM-Landschaft tiefgreifend verändert. Sie haben die Art und Weise, wie wir online miteinander in Kontakt treten und interagieren, auf den Kopf gestellt und neue Herausforderungen und Chancen im Umgang mit digitalen Identitäten mit sich gebracht. 

Die Allgegenwart sozialer Medien erfordert innovative IAM-Security-Lösungen, die die Komplexität der Benutzerinteraktionen, des Datenschutzes und der Sicherheitsbedenken bewältigen können, die diesen Plattformen innewohnen.

Social Logins und mehr

Einer der wichtigsten Beiträge der sozialen Medien zum IAM-Bereich war das Konzept der Social Logins – also die Möglichkeit, mit unseren Zugangsdaten aus sozialen Medien auf Websites und Anwendungen von Drittanbietern zuzugreifen. 

Das bedeutet, dass Sie sich auf Websites mit Ihrem Facebook-, Google- oder Twitter-Account anmelden können, anstatt für jeden Dienst einen neuen Account anzulegen. Dieser Ansatz, der Anfang der 2010er-Jahre an Beliebtheit gewann, wurde in erster Linie zur Verbesserung der Benutzerfreundlichkeit entwickelt, kann aber auch die Sicherheit stärken, weil wir nun weniger Passwörter verwalten – und im Kopf haben – müssen. Social Logins basieren auf den bereits erwähnten Standards OAuth und OpenID Connect.

Ausblick: die Zukunft der IAM-Sicherheit und der KI

Ich denke, es ist mittlerweile klar, dass IAM untrennbar mit der Cybersicherheit verbunden ist. Es sieht so aus, als würde künstliche Intelligenz (KI) in Zukunft mit allem verflochten sein, auch mit IAM. 

Viele Produkte enthalten Chatbot-Komponenten, die als Online-Assistenten dienen und Benutzern die Navigation auf einer Website erleichtern oder Online-Hilfe anbieten. KI wird auch eingesetzt, um Benutzeraktivitäten und Zugriffsprotokolle zu analysieren und dabei nach ungewöhnlichen Verhaltensweisen zu suchen. Das ist gut so, denn Cyberkriminelle nutzen KI-Tools, um schwerer zu erkennende Malware und Phishing-Inhalte sowie effektivere Methoden zur Erkennung von Sicherheitslücken zu entwickeln. 

Mit großer Macht geht jedoch auch große Verantwortung einher. Kriminelle Organisationen, Regierungen und Einzelpersonen können mithilfe von KI Deepfakes – unglaublich überzeugende gefälschte Bilder, Videos oder Stimmen – erstellen. Wie lässt sich feststellen, ob eine Video- oder Audioaufnahme echt oder gefälscht ist? Wir erleben gerade die Anfänge eines Wettrüstens zwischen denjenigen, die KI für gute, und denen, die sie für böswillige Zwecke einsetzen. 

Von der Abwehr komplexer Cyber-Bedrohungen bis hin zur sicheren und reibungslosen Anmeldung, unabhängig vom Standort und Cloud-Dienst: IAM ist der Dreh- und Angelpunkt bei all diesen Prozessen. Vor uns liegt ein interessanter Weg und ich bin gespannt, wohin er uns führen wird.

Erfahren Sie in diesem Blogbeitrag mehr über die Kernelemente des Identitäts- und Zugriffsmanagements: Die 7 A von IAM (auf Englisch)

Strata Identity ist jetzt Teil von Rubrik. Erfahren Sie, wie Sie die Lösungen von Rubrik für die Identitätsresilienz nutzen können, um Persistenzmechanismen von Angreifern zu beseitigen und Identitätsdienste (IdPs) mit der Geschwindigkeit von KI wiederherzustellen.