Zum Hauptinhalt springen

Geben Sie Auftragnehmern Zugriff – nicht Ihr Netzwerk

Dritte benötigen häufig Zugriff auf eine Anwendung, eine Umgebung oder ein Projekt – nicht dauerhaft auf das umgebende Netzwerk.

ZTXGate ermöglicht Organisationen, Auftragnehmern und externen Benutzern Zugriff auf freigegebene Ressourcen zu geben, diesen Zugriff durch Richtlinien und Zeitfenster zu begrenzen und nachvollziehbar zu halten, was geschehen ist.

Das Problem des Auftragnehmerzugriffs

Der Zugriff für Auftragnehmer und Anbieter ist anspruchsvoll, weil der Benutzer nur vorübergehend beteiligt ist, während die benötigten Systeme hochsensibel sein können.

Traditionelle Ansätze führen häufig zu einer Sammlung aus:

  • temporären VPN-Konten
  • Firewall-Regeln
  • gemeinsam genutzten Zugangsdaten
  • manuell nachverfolgten Ablaufdaten
  • nicht verwalteten persönlichen Geräten
  • einmaligen Zugriffsausnahmen

Das zugrunde liegende Problem ist meist einfach:

Diese Person benötigt für diesen konkreten Zeitraum Zugriff auf diese konkreten Ressourcen.

ZTXGate ist darauf ausgelegt, genau diese Anforderung direkt auszudrücken.

Zugriff auf Ressourcen statt auf das umgebende Netzwerk

ZTXGate-Richtlinien können festlegen, welche geschützten Ressourcen ein Auftragnehmer erreichen darf.

Das können sein:

  • eine private Webanwendung
  • ein Entwicklungssystem
  • eine administrative Oberfläche
  • eine projektspezifische Umgebung
  • eine begrenzte Menge an Infrastrukturressourcen

Alles außerhalb der Richtlinie des Auftragnehmers bleibt über ZTXGate unerreichbar.

Dadurch muss temporäre Netzwerkkonnektivität nicht selbst als Berechtigung behandelt werden.

Clientless Access für Webanwendungen

Benötigt ein Auftragnehmer nur eine private HTTP- oder HTTPS-Anwendung, kann ZTXGate browserbasierten Zugriff über seinen clientlosen Proxy bereitstellen.

Der Auftragnehmer benötigt dann nicht allein für den Zugriff auf die freigegebene Webanwendung eine WireGuard-Konnektivitätssoftware.

ZTXGate authentifiziert und autorisiert den Zugriffspfad, bevor der Benutzer zur geschützten Ressource weiterverbunden wird.

Clientless ZTNA entdecken

Clientbasierter Zugriff, wenn die Aufgabe ihn erfordert

Einige Aufgaben von Auftragnehmern benötigen Protokolle oder Ressourcen außerhalb von HTTP/HTTPS.

In diesen Fällen können verwaltete oder registrierte Endgeräte die WireGuard-basierte ZTXGate-Konnektivität für die durch Richtlinie zugelassenen Ressourcen verwenden.

So folgt das Zugriffsmodell der tatsächlichen Arbeit:

  • reine Browseranwendung → Clientless Access
  • breiterer Protokollbedarf → clientbasierter Zugriff

Der Auftragnehmer erhält nicht mehr Konnektivität, als die Aufgabe verlangt.

Zeitlich begrenzter Zugriff

Temporäre Benutzer sollten keine dauerhaften Berechtigungen ansammeln.

ZTXGate kann Zugriff für einen definierten Zeitraum gewähren, sodass die Berechtigung automatisch endet, wenn das genehmigte Zeitfenster schließt.

Das ist nützlich für:

  • kurze Beratungsaufträge
  • Wartungsfenster
  • Fehlerbehebung durch Anbieter
  • temporäre Entwickler
  • Audit- oder Assessment-Arbeiten
  • projektbasierten Zugriff

Der Ablauf ist Bestandteil der Zugriffsrichtlinie und keine Erinnerung, an die später jemand denken muss.

Anfrage und Genehmigung

Sensible Ressourcen können einen Genehmigungsworkflow verlangen, bevor Zugriff gewährt wird.

Ein Auftragnehmer oder Benutzer beantragt Zugriff, ein autorisierter Genehmiger entscheidet darüber, und das genehmigte Zeitfenster kann auf die für die Aufgabe benötigte Dauer beschränkt werden.

Damit werden folgende Fragen miteinander verknüpft:

Wer fragt an? → Welche Ressource? → Wer hat genehmigt? → Für wie lange?

und der Zugriffsdatensatz wird von ZTXGate geführt.

Identität und Authentifizierung

ZTXGate kann sich mit unterstützten Identitätssystemen integrieren, sodass Auftragnehmerzugriff an einen identifizierbaren Benutzer statt an gemeinsam genutzte Zugangsdaten gebunden wird.

Das konkrete Onboarding-Modell hängt von der Identitätsarchitektur des Kunden und davon ab, ob die Identität des Auftragnehmers in einer erreichbaren Identitätsquelle vorhanden ist.

Für sensiblen Zugriff kann gemäß Richtlinie Step-up-Authentifizierung verlangt werden.

Wenn ZTXBAS mit ZTXGate lizenziert ist, ist es eng integriert und kann biometrische Authentifizierung in verbundenen und air-gapped ZTXGate-Bereitstellungen ohne separaten ZTXBAS-Server bereitstellen. Verbundene Umgebungen können außerdem unterstützte cloudabhängige Optionen wie Okta Verify und Duo verwenden.

ZTXBAS entdecken

Verwaltete und nicht verwaltete Auftragnehmergeräte

Das Endgerät eines Auftragnehmers unterliegt möglicherweise nicht denselben Managementkontrollen wie ein Mitarbeitergerät.

Dieser Unterschied sollte in der Richtlinie sichtbar sein.

Für reine Webanwendungen kann Clientless Access die Notwendigkeit verringern, Konnektivitätssoftware auf dem Auftragnehmergerät zu installieren. Für sensibleren Zugriff können Organisationen ein registriertes Gerät oder verfügbare Posture-Bedingungen verlangen.

Die Richtlinie sollte zur Sensibilität der Ressource passen, statt alle Auftragnehmergeräte als gleichwertig zu betrachten.

Offboarding vorhersehbar machen

Auftragnehmerzugriff sollte enden, wenn die Arbeit endet.

Je nach Bereitstellung und Identity-Workflow können Administratoren Zugriff entfernen, indem sie:

  • eine temporäre Richtlinie auslaufen lassen
  • eine Genehmigung widerrufen
  • die Autorisierung eines Benutzers entfernen oder deaktivieren
  • ein registriertes Gerät widerrufen
  • Änderungen am Identitätslebenszyklus über verfügbare Identity-Integrationen synchronisieren

Explizite Ressourcen und zeitlich begrenzter Zugriff reduzieren dauerhaft verbleibende Ausnahmen nach Abschluss eines Auftrags.

Drittanbieterzugriff nachvollziehbar halten

ZTXGate führt Zugriffs-, Authentifizierungs- und Richtliniendatensätze, die Fragen unterstützen wie:

  • Welcher Auftragnehmer hat auf eine geschützte Ressource zugegriffen?
  • Wann begann der Zugriff?
  • War der Zugriff genehmigt?
  • Welches Gerät war beteiligt?
  • Wann lief die Berechtigung ab?

Relevante Ereignisse können bei vorhandener Konnektivität auch an unterstützte SIEM-Plattformen exportiert werden.

So wird Drittanbieterzugriff Teil des normalen Überwachungs- und Prüfprozesses der Organisation.

Auftragnehmerzugriff in air-gapped Umgebungen

Auch in einer isolierten Umgebung können temporäre Benutzer und externe Mitarbeiter innerhalb der freigegebenen Grenze tätig sein.

ZTXGate kann dieselben ressourcen- und zeitbasierten Zugriffskonzepte anwenden, ohne eine von CoreZT gehostete Control Plane zu benötigen.

Integriertes ZTXBAS kann außerdem phishing-resistente biometrische Authentifizierung innerhalb der isolierten ZTXGate-Bereitstellung bereitstellen, ohne einen separaten ZTXBAS-Server zu erfordern.

Externe Cloud-Identity-, MDM-, EDR-, SIEM- oder Authentifizierungsdienste stehen nur zur Verfügung, wenn die Netzwerkarchitektur sie bewusst erreichbar macht.

Air-Gapped ZTNA entdecken

Beispiel: temporäre Wartung durch einen Anbieter

Angenommen, ein Anbieter benötigt für ein zweistündiges Wartungsfenster Zugriff auf eine private administrative Webanwendung.

Eine ZTXGate-Richtlinie kann so gestaltet werden, dass:

  1. der Anbieter ein identifizierbares Benutzerkonto besitzt
  2. die private Anwendung die einzige freigegebene Ressource ist
  3. Zugriff eine Genehmigung erfordert
  4. Zugriff nur während des Wartungsfensters besteht
  5. bei Bedarf Step-up-Authentifizierung verlangt wird
  6. die Zugriffsaktivität aufgezeichnet wird
  7. die Berechtigung automatisch abläuft

Benötigt der Anbieter stattdessen ein Nicht-Web-Protokoll, können dieselben Ressourcen- und Zeitprinzipien über den passenden clientbasierten Zugriffspfad angewandt werden.

Häufig gestellte Fragen

Benötigen Auftragnehmer netzwerkweiten VPN-Zugriff?

Nicht, wenn ihre Arbeit nur bestimmte geschützte Ressourcen erfordert. ZTXGate kann die Ressourcen direkt autorisieren.

Können Auftragnehmer einen Browser nutzen, ohne WireGuard zu installieren?

Ja, für private HTTP- und HTTPS-Anwendungen, die über den clientlosen ZTXGate-Proxy bereitgestellt werden.

Was ist, wenn der Auftragnehmer SSH, RDP oder ein anderes Nicht-Web-Protokoll benötigt?

Verwenden Sie für unterstützte Netzwerkressourcen das clientbasierte ZTXGate-Zugriffsmodell statt des clientlosen HTTP/HTTPS-Pfads.

Kann Auftragnehmerzugriff automatisch ablaufen?

Ja. Temporärer Zugriff kann auf einen definierten Zugriffszeitraum begrenzt werden.

Können wir eine Genehmigung verlangen, bevor ein Auftragnehmer ein sensibles System erreicht?

Ja. Request-and-Approve-Workflows können für Ressourcen eingesetzt werden, für die eine ausdrückliche Genehmigung erforderlich ist.

Erstellt ZTXGate automatisch Auftragnehmeridentitäten aus Social-Providern?

Die Website behauptet dieses Verhalten nicht. Auftragnehmeridentitäten folgen dem vom Kunden konfigurierten unterstützten Identity- und Provisioning-Modell.

Machen Sie temporären Zugriff wirklich temporär

Geben Sie Auftragnehmern Zugriff auf die benötigte Arbeit, begrenzen Sie ihn auf die richtigen Ressourcen und den richtigen Zeitraum und halten Sie die Aktivität sichtbar.