Zugriffskontrolle
Zuletzt aktualisiert: 4. Juli 2026
Zugriffskontrolle bestimmt, wer was sehen oder ändern kann — und ist eine der wirkungsvollsten Kontrollen in jedem Sicherheitsprogramm. Diese Seite beschreibt unseren Ansatz auf hoher Ebene; wie Zugriffsereignisse protokolliert und überprüft werden, erfahren Sie unter Audit-Protokollierung.
Prinzip der Geringsten Rechte
Mitarbeitern und Systemen wird nur das für ihre Funktion erforderliche Mindestmaß an Zugriff gewährt, nicht mehr. Der Zugriff auf Produktionsinfrastruktur, Kundendaten und Quellcode ist rollenbasiert abgegrenzt, wird explizit angefordert statt standardmäßig gewährt, und regelmäßig überprüft, um nicht mehr benötigten Zugriff zu entfernen. Der Zugriff wird bei Rollenwechsel oder Ausscheiden sofort widerrufen.
Zwei-Faktor-Authentifizierung (MFA)
MFA ist für alle Mitarbeiterkonten mit Zugriff auf Produktionssysteme, Cloud-Infrastruktur, Versionskontrolle oder Kundendaten verpflichtend. Wir fördern und unterstützen MFA für Kundenkonten auf der CORPYO-Plattform selbst als zusätzliche Schutzschicht über das Passwort hinaus — siehe unsere Seite Verschlüsselung dazu, wie Passwörter gehasht und geschützt werden.
Rollenbasierte Zugriffskontrolle (RBAC)
Sowohl unsere internen Tools als auch das CORPYO-Produkt verwenden rollenbasierte Zugriffskontrolle: Berechtigungen sind an Rollen geknüpft (z. B. Support-Mitarbeiter, Compliance-Prüfer, Ingenieur, Administrator) statt individuell ad hoc vergeben zu werden. Dies macht den Zugriff überprüfbar, auditierbar und konsistent und begrenzt den Auswirkungsbereich, falls ein einzelnes Konto kompromittiert wird.
Sitzungssicherheit
Benutzersitzungen sind durch sichere, HttpOnly-, Same-Site-Cookies geschützt; Sitzungen laufen nach einer Phase der Inaktivität ab und können remote widerrufen werden (z. B. über die Ansicht aktiver Sitzungen eines Kontos oder durch unser Support-Team als Reaktion auf eine gemeldete Kompromittierung). Sensible Kontoaktionen — wie das Ändern eines Passworts oder einer Zahlungsmethode — können auch innerhalb einer aktiven Sitzung eine erneute Authentifizierung erfordern.
Audit-Protokollierung (Überblick)
Der Zugriff auf sensible Systeme und Daten wird protokolliert: wer wann worauf und von wo aus zugegriffen hat. Diese Protokolle werden sowohl für die Sicherheitsüberwachung als auch zur Unterstützung von Kunden- und Regulierungsanfragen verwendet. Vollständige Details zur Unveränderlichkeit der Protokolle, zur Aufbewahrung und zu den erfassten Ereigniskategorien finden Sie unter Audit-Protokollierung.
