IT Glossary
Rechteausweitung macht aus begrenztem Zugriff volle Kontrolle. Erfahren Sie, welchen SaaS-Weg die meisten IT-Teams dabei bis heute übersehen.
August 7, 2026
Rechteausweitung (Privilege Escalation) bezeichnet das Erlangen einer höheren Zugriffsstufe als ursprünglich gewährt, entweder durch Ausnutzen einer Schwachstelle oder durch Nutzung einer legitimen Berechtigung, die nie hätte vergeben werden dürfen. Sie ist eine eigene Phase im MITRE-ATT&CK-Rahmenwerk, dort unter TA0004 geführt, und sie macht aus einem kompromittierten Konto einen vollständigen Vorfall.
In cloudorientierten Unternehmen ist die häufigste Ausweitung gar kein Exploit. Es ist eine Person, die legitim Administrationsrechte in sechs SaaS-Anwendungen hält, weil ein Projekt sie vor zwei Jahren gebraucht hat. Kein Alarm wird ausgelöst, denn nichts wurde verletzt. Das Recht wurde ordnungsgemäss vergeben und schlicht nie überprüft, und es ist das dauerhafte Ziel, nach dem jede Phishing-Kampagne sucht.
Eine Marketingleiterin erhält Eigentümerrechte am CRM, um einen Datenimport durchzuführen. Der Import endet, die Rechte bleiben. Achtzehn Monate später werden ihre Zugangsdaten gephisht und der Angreifer exportiert die gesamte Kundenbasis. Es gab weder eine Schwachstelle noch einen Alarm. Die Massnahme, die das erkennt, ist eine wiederkehrende Überprüfung, wer in jeder Anwendung Administrationsrollen hält, und Corma führt sie über den gesamten SaaS-Bestand durch und nicht nur über die am Identitätsanbieter angebundenen Tools.
Die vertikale Ausweitung hebt den Angreifer auf eine höhere Berechtigungsstufe wie Administrator. Die horizontale verschiebt ihn in ein anderes Konto derselben Stufe, meist eines mit besseren Daten.
Geringste Rechte anwenden, Systeme zügig patchen, dauerhafte Administrationsrechte durch zeitlich begrenzte Erhöhung ersetzen und Administrationsrollen in festem Rhythmus überprüfen.
Die Technik schon, doch die Bedingung, die sie ermöglicht, entstammt meist dem gewöhnlichen Betrieb: Berechtigungen, die aus gutem Grund vergeben und danach nie entzogen wurden.
Administrationskonten, Finanzkonten und alles, was API- oder Integrationszugangsdaten führt. Bei ihnen ist die Reichweite einer Kompromittierung am grössten.