Bring Your Own Role (BYOR) – Ein tiefer Einblick
Hinweis: BYOR ist spezifisch für Mitigant CAE (Cloud Attack Emulation)
Was genau ist BYOR?
Bring Your Own Role (BYOR) ist der einzigartige Ansatz von Mitigant CAE für die Zugriffskontrolle, bei dem Sie die volle Kontrolle behalten:
Das Konzept:
- Anstatt Mitigant umfassende, vom Anbieter definierte Berechtigungen zu erteilen, erstellen Sie Ihre eigene IAM-Rolle
- Sie legen genau fest, worauf Mitigant CAE zugreifen darf und worauf nicht
- Die Rolle, die Sie während des Onboardings bereitstellen, bildet die absolute Sicherheitsgrenze
- Mitigant CAE arbeitet ausschließlich innerhalb der von Ihnen festgelegten Beschränkungen
Warum das wichtig ist:
- Zero Trust: Sie müssen sich nicht auf das Berechtigungskonzept von Mitigant verlassen – Sie haben die volle Kontrolle
- Einhaltung gesetzlicher Vorschriften: Weisen Sie Auditoren nach, dass Sie eine strikte Zugriffskontrolle aufrechterhalten
- Risikomanagement: Begrenzen Sie den Wirkungsbereich entsprechend der Risikobereitschaft Ihres Unternehmens
- Flexibilität: Klein anfangen, schrittweise erweitern, sobald das Vertrauen wächst
- Transparenz: Keine versteckten Berechtigungen oder Anbieterbindung
Wie konfiguriere ich BYOR für verschiedene Anwendungsfälle?
Szenario 1: Erste Evaluierung (sehr konservativ)
Ziel: Bewertung der Plattformfunktionen, keine Angriffssimulation
Vorgehensweise: Schreibgeschützter Zugriff auf eine Nicht-Produktionsumgebung
Berechtigungen: Nur Describe-, List- und Get-Operationen
Einschränkungen: Keine Schreibvorgänge, keine Produktionskonten
Szenario 2: Angriffstests in der Pre-Production
Ziel: Durchführung vollständiger Angriffsszenarien in Testumgebungen
Vorgehensweise: Lese- und Schreibzugriff, begrenzt auf Testressourcen
Berechtigungen: Voller Zugriff auf EC2, S3 und IAM innerhalb der Testgrenzen
Einschränkungen: Ressourcen-Tags (environment:test), spezifische VPCs, nur Testkonto
Szenario 3: Produktionsvalidierung (konservativ)
Ziel: Begrenzte Produktionstests für nicht kritische Workloads
Vorgehensweise: Schreibgeschützter Zugriff sowie spezifische Schreibvorgänge
Berechtigungen: Alle beschreiben, nur getaggte Ressourcen ändern
Einschränkungen: Explizite Verweigerung für Produktionsdatenbanken und Kundendatenspeicher
Szenario 4: Umfassende Produktionstests
Ziel: Vollständige Validierung der Sicherheitskontrollen in der Produktion
Vorgehensweise: Breiter Zugriff mit spezifischen Ausschlüssen für hochsensible Bereiche
Berechtigungen: Umfangreiche Vorgänge über verschiedene Dienste hinweg
Einschränkungen: Zugriff auf personenbezogene Kundendaten, Finanzdaten und spezifische kritische Systeme verweigert
Szenario 5: Compliance-Tests
Ziel: Nachweise für Auditoren erstellen
Vorgehensweise: Gezielte Berechtigungen für spezifische Compliance-Anforderungen
Berechtigungen: Abgestimmt auf die Anforderungen des Compliance-Frameworks
Einschränkungen: Zeitlich begrenzter Zugriff ausschließlich während der Audit-Phasen
Kann ich die Rollenberechtigungen nach dem Onboarding ändern?
Ja, absolut. BYOR ist dynamisch:
Erweiterung: Erteilen Sie Berechtigungen schrittweise, während Sie Vertrauen aufbauen
- Beginnen Sie zur Evaluierung mit reinen Lesezugriffen
- Fügen Sie Schreibberechtigungen für spezifische Dienste hinzu
- Erweitern Sie den Umfang schrittweise bis zur Produktionsumgebung
Einschränkung: Reduzieren Sie Berechtigungen bei Bedarf
- Entziehen Sie den Zugriff auf Dienste, die Sie gerade nicht testen
- Begrenzen Sie den Umfang nach Abschluss spezifischer Tests
- Implementieren Sie temporäre Beschränkungen während risikoreicher Phasen
Rotation: Aktualisieren Sie Anmeldedaten nach Ihrem Zeitplan
- Keine Abhängigkeit von durch Mitigant verwalteten Geheimnissen
- Befolgen Sie Ihre internen Richtlinien zur Rotation von Anmeldedaten
Widerruf: Entfernen Sie den Zugriff jederzeit vollständig
- Löschen Sie die Rolle, um den Zugriff sofort zu beenden
- Keine Anbieterabhängigkeit oder Lock-in-Effekte
Die Plattform passt sich den aktuell verfügbaren Berechtigungen an – keine Unterbrechungen bei Rollenänderungen.
Was passiert, wenn Mitigant CAE versucht, die Berechtigungen der Rolle zu überschreiten?
Ganz einfach: Der Cloud-Anbieter blockiert den Zugriff.
Cloud-native Durchsetzung:
- AWS IAM, Azure RBAC und GCP IAM setzen Ihre Richtlinien durch
- Mitigant CAE kann diese Kontrollen weder außer Kraft setzen noch umgehen
- Fehlgeschlagene Vorgänge werden in CloudTrail bzw. den Azure Activity Logs protokolliert
- Sie erhalten volle Transparenz über alle versuchten Aktionen
Reibungslose Handhabung:
- Mitigant CAE erkennt Berechtigungsgrenzen und empfiehlt passende Angriffe
- Angriffe, die nicht verfügbare Berechtigungen erfordern, werden automatisch herausgefiltert
- Klares Feedback bei fehlgeschlagenen Vorgängen aufgrund unzureichender Berechtigungen
- Keine Beeinträchtigung anderer Plattformfunktionen
Beispiel: Wenn Ihre Rolle keine rds:* Berechtigungen umfasst, wird Mitigant CAE keine RDS-bezogenen Angriffe empfehlen oder versuchen. Es arbeitet strikt innerhalb der von Ihnen festgelegten Grenzen.
Wie unterscheidet sich BYOR von den Zugriffsmodellen anderer Sicherheitstools?
Die meisten Cloud-Sicherheitstools nutzen einen dieser Ansätze:
Vom Anbieter verwaltete Rollen (üblich bei CSPM/CNAPP):
- Der Anbieter definiert eine Rolle mit umfassenden Berechtigungen
- Sie gewähren Zugriff über die Vorlage des Anbieters
- Weniger Kontrolle, mehr Vertrauen erforderlich
- Berechtigungen können über Ihren tatsächlichen Bedarf hinausgehen
Kontenübergreifende Rollen (traditionelles Modell):
- Vordefinierte Vertrauensstellung
- Fester Berechtigungssatz
- Schwierig anzupassen
- Oft zu freizügig aus Kompatibilitätsgründen
Mitigants BYOR (Kundenorientiertes Modell):
- Sie definieren alles
- Minimal starten, bei Bedarf erweitern
- Exakt auf Ihre Risikobereitschaft abgestimmt
- Keine Anbieterbindung
Der Unterschied: BYOR kehrt das Kontrollmodell um. Statt „Vertrauen Sie uns diese Berechtigungen an“, heißt es „Wir arbeiten mit den Berechtigungen, die Sie uns guten Gewissens gewähren können.“
Zuletzt aktualisiert: Juli 2026




