Phase 5: Monitoring und laufende Verwaltung
Geschätzte Dauer: Laufend
Verantwortlich: Projektleiter, Sicherheitsleiter, Abteilungsleiter
Ergebnis: Anmeldedaten bleiben langfristig sicher; ausscheidende Mitarbeiter werden einheitlich behandelt; die Adoption wird erfasst und verbessert.
5.1 Security Dashboard
Das Security Dashboard analysiert alle Passwörter in Tresoren, die Sie verwalten, und klassifiziert sie nach Stärke, Alter und Risiko.
Navigieren Sie zu Einstellungen → Security Dashboard und klicken Sie auf Analysieren, um die Analyse zu starten.

Sicherheitsmetriken
| Metrik | Definition | Empfohlene Maßnahme |
|---|---|---|
| Schwach | Passwort-Score unter dem Schwellenwert (kurz, einfach oder gängige Muster) | Den verantwortlichen Benutzer oder das Team auffordern, die Anmeldedaten zu aktualisieren |
| Alt | Seit mehr als 180 Tagen nicht aktualisiert | Prüfen und rotieren, insbesondere bei gemeinsam genutzten Service-Accounts |
| Kompromittiert | Der Zugang eines Benutzers wurde entzogen, das Passwort aber nicht geändert | Sofort rotieren |

Filter verwenden
Nutzen Sie das Filterpanel, um Ergebnisse nach Passwortstärke, Alter, Verzeichnis oder Benutzer einzugrenzen:

Führen Sie die Analyse im Security Dashboard regelmäßig durch — mindestens monatlich und nach jeder wesentlichen Zugangsänderung (Abteilungsreorganisation, Massen-Offboarding).
Zur vollständigen Dokumentation siehe Security Dashboard.
5.2 Aktivitätsprotokoll
Das Aktivitätsprotokoll bietet einen vollständigen Audit-Trail aller Aktionen in der Passwork-Instanz, einschließlich Anmeldungen, Passwortänderungen, Änderungen am Tresorzugriff und administrativer Aktionen.

Nutzen Sie das Aktivitätsprotokoll, um:
- Verdächtige Aktivitäten zu untersuchen (mehrere fehlgeschlagene Anmeldeversuche, ungewöhnliche Zugriffsmuster)
- Zu verifizieren, dass der Zugang nach dem Offboarding entzogen wurde
- Die Einhaltung von Audit-Anforderungen nachzuweisen
Zu Export und SIEM-Integration siehe Action History / Syslog and Event Viewer.
5.3 Offboarding-Checkliste für Mitarbeiter
Führen Sie diese Checkliste bei jedem Ausscheiden eines Mitarbeiters durch — unabhängig davon, ob der Austritt freiwillig oder unfreiwillig ist.
| # | Aktion | Verantwortlich | Hinweise |
|---|---|---|---|
| 1 | Benutzer in Passwork sperren | IT-Admin | Einstellungen → Benutzer → Benutzer auswählen → Sperren. Gleichzeitig mit dem Entzug des Zugangs zu anderen Systemen durchführen. |
| 2 | Security-Dashboard-Analyse ausführen | Sicherheitsleiter | Nach dem ausscheidenden Benutzer filtern, um alle Passwörter zu identifizieren, auf die er Zugriff hatte. |
| 3 | Alle Anmeldedaten rotieren, auf die der Benutzer Zugriff hatte | Abteilungsleiter | Priorisieren: privilegierte Accounts, Produktionssysteme, Zahlungsdienstleister, externe Dienste. |
| 4 | Alle aktiven Links des Benutzers widerrufen | Abteilungsleiter | Dashboard für zusätzlichen Zugriff für jeden Tresor öffnen, auf den der Benutzer Zugriff hatte. |
| 5 | Benutzer aus allen Tresoren und Gruppen entfernen | IT-Admin | Nach dem Sperren aus allen Tresor- und Gruppenmitgliedschaften entfernen für einen sauberen Audit-Trail. |
| 6 | Tresor-Besitz übertragen | IT-Admin | Alle Tresore, deren Besitzer der Benutzer war, einem anderen Administrator oder Manager zuweisen. |
| 7 | Prüfen, dass keine aktiven Sitzungen verbleiben | IT-Admin | Sitzungsverlauf im Benutzerprofil prüfen; aktive Sitzungen beenden. |
| 8 | Account archivieren oder löschen | IT-Admin | Account behalten, wenn Audit-Aufzeichnungen erhalten bleiben müssen. Nach Ablauf der Aufbewahrungsfrist löschen. |
Ein gesperrter Benutzer kann sich nicht bei Passwork anmelden, hat aber möglicherweise Anmeldedaten vor der Sperrung memoriert oder kopiert. Die Rotation der Anmeldedaten ist die einzige wirksame Gegenmaßnahme. Verschieben Sie sie nicht.
5.4 Laufende Wartung
Regelmäßige Aufgaben
| Häufigkeit | Aufgabe |
|---|---|
| Wöchentlich | Ausstehende Einladungen prüfen und bei nicht aktivierten Benutzern nachfassen |
| Monatlich | Security-Dashboard-Analyse ausführen; schwache und alte Passwörter prüfen |
| Vierteljährlich | Tresorzugriffsrechte auditieren — Benutzer entfernen, die keinen Zugang mehr benötigen |
| Vierteljährlich | LDAP-Gruppen-zu-Tresor-Zuordnung prüfen und aktualisieren, wenn sich die Organisation ändert |
| Jährlich | Systemeinstellungen, Sitzungsrichtlinien und 2FA-Durchsetzung prüfen |
LDAP-Synchronisierung
Wenn die LDAP-Synchronisierung konfiguriert ist, prüfen Sie, dass die Hintergrundaufgabe planmäßig läuft. Prüfen Sie unter Einstellungen → Hintergrundaufgaben den Status und die letzte Ausführungszeit.

Zur Cron-Konfiguration unter Linux siehe Cron Setup. Für den Windows Task Scheduler siehe Windows Task Scheduler Setup.
Abschlusskriterien für Phase 5
- Security Dashboard nach dem initialen Rollout geprüft und Befunde bearbeitet
- Aktivitätsprotokoll nach den ersten 30 Tagen auf Anomalien geprüft
- Offboarding-Checkliste mit mindestens einem realen Austritt getestet
- Regelmäßiger Wartungsplan festgelegt und Verantwortlichen zugewiesen
- LDAP-Sync-Aufgabe als planmäßig laufend verifiziert
Das Admin-Rollout-Playbook ist abgeschlossen. Die Passwork-Bereitstellung Ihrer Organisation ist live und wird überwacht. Für die laufende technische Konfiguration nutzen Sie den Abschnitt Administration dieser Dokumentation.