IT Glossary

Obligatorische Zugriffskontrolle (MAC)

Obligatorische Zugriffskontrolle setzt eine zentrale Richtlinie über Etiketten durch. Erfahren Sie, wie sie sich von DAC und von ABAC unterscheidet.

August 7, 2026

Was ist obligatorische Zugriffskontrolle (MAC)?

Die obligatorische Zugriffskontrolle (MAC) ist ein Modell, bei dem eine zentrale Instanz die Richtlinie festlegt und das System sie durchsetzt, ohne dass Benutzer oder Ressourceneigentümer sie übergehen könnten. Der Zugriff entscheidet sich durch den Vergleich der Freigabestufe eines Subjekts mit dem Klassifizierungsetikett eines Objekts. Das Modell stammt aus der Verteidigungsinformatik und findet sich heute in SELinux, AppArmor und stark regulierten Umgebungen.

So funktioniert MAC

  • Jedes Objekt trägt ein Klassifizierungsetikett, etwa öffentlich, intern, vertraulich oder eingeschränkt.
  • Jedes Subjekt trägt eine Freigabestufe und, in manchen Modellen, einen Satz von Kompartimenten.
  • Zugriff wird nur gewährt, wenn die Freigabestufe die Klassifizierung überwiegt.
  • Das Bell-LaPadula-Modell ergänzt Richtungsregeln: kein Lesen nach oben, kein Schreiben nach unten.
  • Nur eine Sicherheitsadministration darf ein Etikett ändern, niemals der Eigentümer der Datei.

Wo MAC-Logik in einem SaaS-Unternehmen wieder auftaucht

Nur sehr wenige SaaS-Anwendungen setzen echtes MAC um. Was sich überträgt, ist die Logik: Eine Datenklassifizierung steuert den Zugriff, nicht der gute Wille einzelner. Organisationen unter NIS2, DORA oder ISO 27001 müssen praktisch nachweisen, dass der Zugriff auf sensible Kategorien einer dokumentierten Richtlinie folgt und nicht einer Kette spontaner Freigaben. Das ist MAC-Denken, angewandt auf eine benutzerbestimmbare Welt.

Beispiele und Anwendungsfälle

Ein Anbieter von Gesundheitssoftware klassifiziert Patientendaten als eingeschränkt und Marketinginhalte als intern. Seine Richtlinie sieht vor, dass nur Mitarbeitende mit benannter Freigabe und fachlicher Begründung auf eingeschränkte Systeme zugreifen. Die technische Durchsetzung liegt in jeder einzelnen Anwendung, die Compliance-Arbeit besteht also darin nachzuweisen, dass jede davon der erklärten Richtlinie entspricht. Diesen Nachweis über den gesamten Anwendungsbestand zusammenzutragen ist genau die Übung, die Corma für Access Reviews automatisiert.

Verwandte Begriffe

FAQ

Worin unterscheiden sich MAC und DAC?

MAC setzt eine zentrale Richtlinie über Etiketten und Freigabestufen durch, die Benutzer nicht ändern können. DAC überlässt dem Eigentümer der Ressource die Entscheidung, ohne zentralen Prüfpunkt.

Wo wird MAC tatsächlich eingesetzt?

In Verteidigungs- und Nachrichtendienstsystemen, in SELinux und AppArmor unter Linux, in gehärteten Datenbank- und Betriebssystemkonfigurationen sowie in spezialisierten regulierten Plattformen.

Ist MAC dasselbe wie ABAC?

Nein. ABAC wertet zur Laufzeit viele Attribute aus und ist weit flexibler. MAC beruht auf einer festen Hierarchie von Etiketten und Freigabestufen, die nur eine Sicherheitsadministration ändern darf.

Schreibt die DSGVO obligatorische Zugriffskontrolle vor?

Nein. Artikel 32 DSGVO verlangt geeignete technische und organisatorische Massnahmen. Klassifizierungsgesteuerter Zugriff ist eine anerkannte Möglichkeit, dies nachzuweisen, aber keine namentlich genannte Pflicht.

Demo anfragen