PAM (Privileged Access Management) bezeichnet die gesonderte Verwaltung, Absicherung und Überwachung privilegierter Konten, also solcher Zugänge, die weitreichende Rechte an Systemen, Anwendungen oder Daten besitzen.
Privilegierte Konten sind das bevorzugte Ziel von Angreifern, weil sie den direkten Weg zu Datenabfluss und Verschlüsselung eröffnen. Sie werden deshalb strenger behandelt als normale Benutzerkonten.
Dazu zählen Administratorkonten von Betriebssystemen und Datenbanken, Konten mit Zugriff auf Sicherheitswerkzeuge, Notfallkonten sowie technische Konten für Dienste und Schnittstellen, die häufig übersehen werden.
Zu PAM gehören ein Passworttresor mit automatischem Wechsel der Zugangsdaten, Multi-Faktor-Authentifizierung für jeden privilegierten Zugriff, zeitlich befristete Rechteerhöhung statt dauerhafter Administratorrechte, die Aufzeichnung privilegierter Sitzungen sowie getrennte Administrationskonten.
ISO/IEC 27001:2022 behandelt privilegierte Zugriffsrechte im Control A.8.2. Der Nachweis, welche privilegierten Konten existieren und wer sie wann genutzt hat, ist ein regelmäßiger Prüfpunkt in Audits.