Kategorie: Zutrittskontrolle & Identität

Zutrittskontrolle & Identität

  • Anbieter will Gesichtserkennung auf exportierte Kameradaten von Flock anwenden

    Anbieter will Gesichtserkennung auf exportierte Kameradaten von Flock anwenden

    Ein Anbieter von Überwachungssoftware hat vorgeschlagen, exportierte Aufnahmen von Flock Safety in einer separaten Beweismittelplattform mit Gesichtserkennungsfunktionen zu kombinieren. Dies geht aus einer Berichterstattung hervor, die auf der Vertriebsansprache einer Polizeibehörde in Tennessee basiert. Der Vorschlag verdeutlicht, wie Daten nach dem Verlassen des Systems, das sie ursprünglich erfasst hat, für neue Analysezwecke genutzt werden können.

    Die vorgeschlagene Integration ist keine implementierte Funktion von Flock

    VIDIZMO beschrieb, wie Daten von Flock, Aufnahmen von Körperkameras und andere Beweismittel zur Suche und Analyse in seinen Intelligence Hub eingebracht werden könnten. Der Vorstandsvorsitzende des Unternehmens erklärte gegenüber Reportern, dass VIDIZMO keine Gesichtserkennung auf Aufnahmen von Flock angewendet und das für den vorgeschlagenen Arbeitsablauf erforderliche spezielle Exportwerkzeug nicht entwickelt habe.

    Flock erklärt, dass seine Kameras keine Gesichtserkennung einsetzen und sein Kennzeichensystem nach Fahrzeugmerkmalen statt nach Identitäten sucht. Die vorgeschlagene biometrische Analyse würde daher nachgelagert in der Umgebung eines anderen Anbieters erfolgen und nicht innerhalb der Kameras von Flock oder des eigenen Erkennungsverfahrens von Flock.

    Vorgaben zur Datenverwaltung müssen auch nach dem Export gelten

    Behörden, die Videointegrationen bewerten, sollten zulässige Analyseverfahren, Aufbewahrungsfristen, Audit-Protokollierung und Genehmigungsanforderungen festlegen, bevor sie Beweismittel zwischen Plattformen übertragen. Beschaffungskontrollen sollten sowohl die nachgelagerte Verarbeitung als auch die Funktionen des ursprünglichen Kamerasystems berücksichtigen. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Videoüberwachung und Bildgebung.

    Quellen

  • Großbritannien startet Tests für maschinenlesbares Verzeichnis digitaler Verifizierungsdienste

    Großbritannien startet Tests für maschinenlesbares Verzeichnis digitaler Verifizierungsdienste

    Das britische Office for Digital Identities and Attributes hat Anbieter digitaler Verifizierungsdienste eingeladen, beim Test einer Infrastruktur mitzuwirken, die das staatliche Verzeichnis zugelassener Dienste maschinenlesbar machen soll. Die Initiative soll Unternehmen und Behörden ermöglichen, den Registrierungsstatus sicher und in großem Umfang zu prüfen, anstatt sich ausschließlich auf manuelle Abfragen zu verlassen.

    Tests umfassen zwei technische Modelle

    Das OfDIA beschrieb ein API-Modell für direkte Verbindungen und den sicheren Datenaustausch sowie ein Berechtigungsnachweis-Modell, mit dem ein Dienst verifizierbare Nachweise aus einer digitalen Wallet vorlegen könnte. Die Behörde plant, im Oktober 2026 das Onboarding von Anbietern zu testen und die Teilnehmenden zu ihrer Bereitschaft für Integrationstests zu befragen.

    Die Regierung hat zudem technisches Integrationsmaterial veröffentlicht. Nach Angaben des OfDIA werden die Tests beider Modelle im weiteren Jahresverlauf fortgesetzt; bei der Ankündigung handelt es sich um eine Einladung zur Teilnahme und nicht um die Erklärung, dass die Produktivintegration abgeschlossen sei.

    Automatisierte Vertrauensprüfungen erfordern kontrollierte Nachweise

    Maschinenlesbare Verzeichnisse können den manuellen Prüfaufwand verringern, doch nutzende Organisationen benötigen weiterhin eine Versionsverwaltung, eine Überwachung der Verfügbarkeit und eine auditierbare Reaktion, wenn sich der Status eines Anbieters ändert. Identitätsteams sollten Verzeichnisdaten als eine Kontrollmaßnahme innerhalb eines umfassenderen Prüfprozesses betrachten. SectechMedia verfolgt verwandte Entwicklungen in seiner Berichterstattung über Zutrittskontrolle und Identität.

    Quellen

  • OpenID Foundation gibt erste zertifizierte OpenID4VP- und OpenID4VCI-Implementierungen bekannt

    OpenID Foundation gibt erste zertifizierte OpenID4VP- und OpenID4VCI-Implementierungen bekannt

    Die OpenID Foundation hat die ersten Organisationen bekannt gegeben, die Implementierungen von OpenID for Verifiable Presentations und OpenID for Verifiable Credential Issuance mit dem High Assurance Interoperability Profile selbst zertifiziert haben. Der Meilenstein verschafft Anbietern von Wallet-, Aussteller- und Prüflösungen einen öffentlichen Konformitätsnachweis für Protokolle, die zunehmend in Programmen für digitale Identitäten eingesetzt werden.

    Zertifizierung deckt mehrere Rollen im Ökosystem ab

    OpenID4VCI definiert, wie verifizierbare Nachweise ausgestellt werden, während OpenID4VP die Vorlage ausgewählter Angaben bei einer Prüfstelle unterstützt. Das HAIP-Profil schränkt die Implementierungsoptionen zugunsten einer höheren Interoperabilität mit hohem Vertrauensniveau ein. Nach Angaben der Foundation haben die ersten Implementierungen ihre Konformitätstests bestanden; die Ergebnisse sind öffentlich einsehbar.

    Die ersten Zertifizierungen umfassen die Rollen Wallet, Aussteller und Prüfstelle bei mehreren Anbietern. Unabhängige Berichte weisen darauf hin, dass die Spezifikationen bereits in nationalen und regionalen Initiativen für digitale Identitäten übernommen werden. Dadurch steigt der Bedarf an wiederholbaren Tests anstelle einmaliger bilateraler Demonstrationen.

    Konformität ersetzt keine Absicherung des Produktivbetriebs

    Käufer sollten prüfen, für welche Protokollrolle, welches Profil und welche Softwareversion ein Zertifikat gilt. Produktivprogramme erfordern weiterhin Datenschutzprüfungen, Schlüsselmanagement, Lebenszykluskontrollen und Tests über die gesamte Nachweiskette hinweg. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Zutrittskontrolle und Identität.

    Quellen

  • Prüfung von Ereigniszeitstempeln und Uhrensynchronisation bei Zutrittskontrollsystemen

    Prüfung von Ereigniszeitstempeln und Uhrensynchronisation bei Zutrittskontrollsystemen

    Untersuchungen im Bereich der Zutrittskontrolle setzen voraus, dass bekannt ist, welches Ereignis zuerst eingetreten ist. Eine Türtransaktion, ein Alarmvideo und eine Einbruchmeldung können denselben Vorfall mit unterschiedlichen Zeitstempeln abbilden, wenn Controller-Uhren abweichen oder Systeme Zeitzonen uneinheitlich anwenden.

    Alle Uhren in der Ereigniskette erfassen

    Ermitteln Sie die Zeitquelle, die vom Managementserver, von der Datenbank, den Feldcontrollern, Lesegeräten, dem Videosystem und der Plattform für den Sicherheitsbetrieb verwendet wird. Dokumentieren Sie, ob jedes Gerät die Ortszeit oder die koordinierte Weltzeit speichert und an welcher Stelle die Umstellung auf Sommerzeit erfolgt.

    Legen Sie die zulässige Abweichung für die betriebliche Anzeige und die forensische Korrelation fest. Für routinemäßige Zutrittsvorgänge können wenige Sekunden akzeptabel sein, während ein eng integrierter Video- oder Verriegelungsablauf möglicherweise eine geringere Toleranz erfordert.

    Ein reproduzierbares Referenzereignis erzeugen

    Verwenden Sie an einer ausgewählten Tür einen zugelassenen Testausweis und zeichnen Sie gleichzeitig eine unabhängige, vertrauenswürdige Zeitreferenz auf. Erzeugen Sie eine Zutrittsgewährung, eine Zutrittsverweigerung, einen Alarm wegen gewaltsam geöffneter Tür und einen Alarm wegen zu lange offen stehender Tür. Erfassen Sie die Zeitstempel am Controller, am Server, in der Audit-Datenbank und in der Bedieneranzeige.

    Wiederholen Sie den Test an einem entfernten Controller und an einem Gerät, das kürzlich neu gestartet wurde. Vergleichen Sie den Zeitpunkt der Ereigniserzeugung mit dem Zeitpunkt des Ereigniseingangs, damit Netzwerkverzögerungen nicht fälschlich als Uhrenfehler interpretiert werden.

    Ausfälle und Resynchronisierung prüfen

    Trennen Sie einen Controller nach einem kontrollierten Plan vom Netz, lassen Sie ihn lokale Transaktionen aufzeichnen und stellen Sie anschließend die Kommunikation wieder her. Vergewissern Sie sich, dass gepufferte Ereignisse ihre ursprünglichen Eintrittszeiten behalten und nach dem Hochladen in der richtigen Reihenfolge erscheinen.

    Starten Sie die Zeitdienste neu und testen Sie nach Möglichkeit in einer Nicht-Produktionsumgebung den Übergang zur Sommerzeit oder über eine Zeitzonengrenze. Prüfen Sie, ob doppelte oder unmögliche Zeitstempel eindeutig verarbeitet und nicht stillschweigend neu sortiert werden.

    Systemübergreifende Korrelation verifizieren

    Vergleichen Sie Zutrittsereignisse mit Videolesezeichen, Einbruchalarmen und Besucherdatensätzen. Stellen Sie sicher, dass ein Bediener beim Auswählen eines Zutrittsereignisses das richtige Kamerazeitfenster erhält. Falls Integrationen einen eigenen Zeitstempel hinzufügen, dokumentieren Sie, welcher Wert maßgeblich ist.

    Die Gewährleistung korrekter Zeitangaben sollte Teil einer umfassenderen Governance für Zutrittskontrolle & Identität sein, insbesondere wenn Protokolle Untersuchungen oder Compliance-Berichte unterstützen.

    Abweichungen über den gesamten Lebenszyklus überwachen

    Erfassen Sie die Abweichung je Gerät und verfolgen Sie ihre Entwicklung im Zeitverlauf. Richten Sie Warnmeldungen für fehlgeschlagene Synchronisierungen, große Zeitsprünge oder Controller ein, die nach Stromunterbrechungen wiederholt ihre Zeiteinstellung verlieren. Wiederholen Sie die Prüfung nach Änderungen an Firmware, Netzwerk, Verzeichnisdiensten oder Zeitdiensten.

    Bewahren Sie Screenshots, Rohprotokolle und die bei der Prüfung verwendete vertrauenswürdige Referenz auf. Klassifizieren Sie Abweichungen als Geräteuhr-, Umrechnungs-, Übertragungs- oder Anzeigefehler. Beheben Sie die Ursache und führen Sie dieselbe Ereignisfolge erneut aus, bevor Sie den Vorgang abschließen.

    Verantwortlichkeiten und Eskalation festlegen

    Weisen Sie die Verantwortung für unternehmensweite Zeitquellen, die Controller-Konfiguration und die Integrationszuordnung eindeutig zu. Wenn eine Warnung wegen Zeitabweichung auftritt, benötigen die Bediener einen dokumentierten Eskalationsweg anstelle einer informellen Rückstellung der Uhr. Dokumentieren Sie die Ursache, den betroffenen Zeitraum und sämtliche Beweismittel, deren Chronologie möglicherweise mit einem Vorbehalt versehen werden muss.

    Nehmen Sie die Zeitintegrität in die routinemäßige Zustandsberichterstattung auf. Ein synchronisierter Server kann einen Controller, der keine Aktualisierungen mehr annimmt, nicht kompensieren, und eine korrekte Controller-Uhr verhindert nicht, dass eine empfangende Plattform die falsche Zeitzone anwendet. Schließen Sie Feststellungen erst ab, nachdem ein durchgängiges End-to-End-Ereignis erfolgreich wiederholt wurde.

    Referenzquellen

  • US-Justizministerium wählt ROC-Plattform für digitale Beweismittel und Videoanalyse

    US-Justizministerium wählt ROC-Plattform für digitale Beweismittel und Videoanalyse

    Das US-Justizministerium hat sich für Technologie von ROC entschieden, um eine Plattform zur Prüfung digitaler Beweismittel zu unterstützen, die bei strafrechtlichen Ermittlungen auf Bundesebene eingesetzt wird. Dies geht aus einem Bericht von Biometric Update vom 28. September hervor. Der Vertrag kombiniert die Erfassung und Prüfung von Beweismitteln mit Gesichtserkennung und weiteren Funktionen zur Videoanalyse.

    Die Plattform ist für unterschiedliche digitale Beweismittel vorgesehen

    Der gemeldete Leistungsumfang umfasst E-Discovery-Material aus Quellen wie Mobilgeräten und Konten in sozialen Medien. ROC ist für die Entwicklung und Unterstützung der Plattform verantwortlich, mit der diese Informationen erfasst, geprüft und analysiert werden. Das Unternehmen beschreibt die Vergabe als Vertrag mit einer Grundlaufzeit von einem Jahr, gefolgt von optionalen jährlichen Verlängerungen.

    Biometric Update berichtete von einem garantierten Grundwert von 7 Millionen US-Dollar und einem möglichen Wert von 64,3 Millionen US-Dollar, falls alle Optionen ausgeübt werden. Die Ausgaben in diesen optionalen Jahren sind nicht garantiert und sollten nicht als aktueller Vertragswert betrachtet werden.

    Arbeitsabläufe für Beweismittel erfordern mehr als Erkennungssoftware

    Umfangreiche Ermittlungssysteme benötigen Zugriffskontrollen, Prüfprotokolle, Aufbewahrungsregeln, eine Überwachung der Modellleistung und reproduzierbare Exporte von Beweismitteln. Gesichtserkennung kann den Prüfaufwand verringern, doch Kandidatenergebnisse erfordern eine Bewertung durch geschultes Personal und eine dokumentierte Handhabung statt automatischer Schlussfolgerungen zur Identität.

    Beschaffungsteams sollten vor der betrieblichen Abnahme zudem die Grenzen der Bildqualität, die Leistungsfähigkeit bei verschiedenen demografischen Gruppen, den Umgang mit falsch positiven Ergebnissen und die Kontrollen zur lückenlosen Beweismittelkette prüfen. Die Vergabe liegt an der Schnittstelle von Videoüberwachung & Bildgebung und digitaler Forensik, wo Analysen neben der Suchgeschwindigkeit auch die Beweisintegrität wahren müssen.

    Quellen

  • US-Gesetzgeber bringen Gesetzentwurf für ein bundesweites Moratorium für biometrische Überwachung erneut ein

    US-Gesetzgeber bringen Gesetzentwurf für ein bundesweites Moratorium für biometrische Überwachung erneut ein

    US-Gesetzgeber haben erneut einen Gesetzentwurf eingebracht, der den Einsatz von Gesichtserkennung und anderen biometrischen Überwachungstechnologien durch Bundesbehörden einschränken soll. Senator Edward Markey kündigte den Gesetzentwurf am 25. September gemeinsam mit Senator Jeff Merkley sowie den Abgeordneten Pramila Jayapal, Rashida Tlaib und Ayanna Pressley an.

    Der Vorschlag umfasst mehrere biometrische Modalitäten

    Nach Angaben der Initiatoren und von Biometric Update würde der Vorschlag Bundesbehörden daran hindern, Gesichtserkennung, Spracherkennung und andere biometrische Überwachungssysteme ohne ausdrückliche Genehmigung des Kongresses einzusetzen oder zu beschaffen. Er behandelt zudem den Zugriff auf biometrische Daten, die von bundesstaatlichen, kommunalen und privaten Stellen vorgehalten werden.

    Die Maßnahme greift einen früheren Vorschlag für ein Moratorium mit weiter gefasstem Wortlaut erneut auf. Die Befürworter argumentieren, dass der Einsatz durch Bundesbehörden ausgesetzt werden sollte, bis der Kongress durchsetzbare Regeln für Bürgerrechte, ordnungsgemäße Verfahren, Transparenz und Aufsicht festlegt. Bei dem Gesetzentwurf handelt es sich um einen Vorschlag und nicht um geltendes Recht; seine Bestimmungen unterliegen weiterhin dem Gesetzgebungsverfahren.

    Beschaffungsteams sehen sich weiterhin mit politischer Unsicherheit konfrontiert

    Sicherheitsprogramme des öffentlichen Sektors sollten zwischen technischer Leistungsfähigkeit und rechtlicher Befugnis unterscheiden. Behörden, die biometrische Implementierungen erwägen, benötigen einen dokumentierten Zweck, Regeln zur Datenaufbewahrung, Leistungstests, eine menschliche Überprüfung und ein Einspruchsverfahren, während Anbieter vermeiden müssen, Ergebnisse aus Pilotprojekten als allgemeingültige Genauigkeitsgarantien darzustellen.

    Die Debatte wirkt sich auch auf die Interoperabilität und die Lebenszyklusplanung aus, da Einschränkungen beeinflussen können, welche Datenbanken, Kameras und Identitätsdienste miteinander verbunden werden dürfen. SectechMedia verfolgt diese Themen im Bereich Zutrittskontrolle & Identität, in dem Datenschutz-Governance und operative Leistung gemeinsam bewertet werden müssen.

    Quellen

  • Nvidia startet KI-Agenten-Sicherheitsplattform mit hardwarebasiertem Watchdog

    Nvidia startet KI-Agenten-Sicherheitsplattform mit hardwarebasiertem Watchdog

    Nvidia hat die Open Agent Safety Platform angekündigt, eine Kombination aus quelloffenen Laufzeitkontrollen und einem Referenzsystemdesign, die autonome KI-Agenten innerhalb definierter Betriebsgrenzen halten soll. Die Plattform trennt die Durchsetzung von Richtlinien vom Agenten selbst und ist für den Einsatz von der Testphase bis zur Produktivbereitstellung konzipiert.

    OpenShell wendet Laufzeitrichtlinien außerhalb des Agenten an

    Die Softwarekomponente OpenShell platziert Agenten in verwalteten Sandboxes und leitet ausgehende Anfragen über eine Kontrollinstanz. Richtlinien können Datei-, Prozess-, Netzwerk- und API-Aktivitäten einschränken. Agenten können Richtlinienänderungen vorschlagen, ihre eigenen Anfragen jedoch nicht genehmigen. Echte API-Zugangsdaten werden außerhalb der Agenten-Workload ausschließlich für autorisierte Ziele eingesetzt.

    Nvidia beschreibt außerdem Sentry, einen optionalen Watchdog, der auf BlueField-4-Datenverarbeitungseinheiten ausgeführt wird. Da der Monitor unabhängig vom Host arbeitet, kann er Aktivitäten beobachten und Richtlinien auch dann durchsetzen, wenn die Hostumgebung kompromittiert wurde. Laut Nvidia kann das Design einen Agenten unter Quarantäne stellen, wenn dieser seine Grenzen überschreitet.

    Unabhängige Durchsetzung verbessert die Auditierbarkeit

    Organisationen, die Agentenplattformen evaluieren, sollten das Fail-Closed-Verhalten, die Isolierung von Zugangsdaten, die Genehmigung von Richtlinienänderungen und die Vollständigkeit der Auditprotokolle prüfen. Die hardwareseitige Trennung kann die Resilienz erhöhen, ersetzt jedoch weder das Prinzip der geringsten Rechte noch die Validierung auf Anwendungsebene. SectechMedia verfolgt diese Themen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • IRS erwägt KI-Triage für Rückstau von fast 257.000 Identitätsdiebstahlsfällen

    IRS erwägt KI-Triage für Rückstau von fast 257.000 Identitätsdiebstahlsfällen

    Die US-Steuerbehörde Internal Revenue Service erwägt, ob künstliche Intelligenz dabei helfen könnte, die Komplexität von Identitätsdiebstahlsfällen zu bewerten und sie entsprechend geschulten Mitarbeitern zuzuweisen. Der Vorschlag findet sich in der Stellungnahme der Behörde zu einem Prüfbericht des Treasury Inspector General for Tax Administration; dem Bericht zufolge wurde ein KI-Triage-System noch nicht eingeführt.

    Die meisten Verzögerungen entstehen vor der Zuweisung

    Die Prüfung ergab, dass Opfer von Identitätsdiebstahl in den Haushaltsjahren 2023 bis 2025 durchschnittlich rund 20 Monate auf eine Klärung warteten, während das Ziel der Behörde bei 120 Tagen lag. Die Fälle in der Prüfungsstichprobe verbrachten den größten Teil dieser Zeit im Bestand noch nicht zugewiesener Vorgänge. Das Volumen der ungeklärten Fälle war gegenüber früheren Werten gesunken, lag im Mai 2026 aber weiterhin bei fast 257.000 Fällen.

    TIGTA empfahl, die Komplexität der Fälle vor der Zuweisung zu bewerten und die Anträge schneller in die aktive Bearbeitung zu überführen. Die IRS erklärte sich bereit zu prüfen, ob KI diese Arbeit unterstützen könnte, anstatt erfahrene Mitarbeiter für Identitätsdiebstahlsfälle zur Sichtung neu eingehender Fälle abzustellen.

    Automatisierung erfordert überprüfbare Schutzmaßnahmen

    Jedes für Identitätsbetrugsfälle eingesetzte Triage-Modell würde dokumentierte Weiterleitungskriterien, eine menschliche Überprüfung, Tests auf Verzerrungen und einen Einspruchsweg für falsch eingestufte Anträge benötigen. Die Leistung sollte anhand der Bearbeitungsdauer und der Fehlerquoten gemessen werden, nicht nur anhand des Durchsatzes. SectechMedia verfolgt entsprechende Kontrollmaßnahmen in seiner Berichterstattung über Identitäts- und Zugangsmanagement.

    Quellen

  • Prüfung von Anti-Passback-Regeln in der Zutrittskontrolle und Behandlung von Ausnahmen

    Prüfung von Anti-Passback-Regeln in der Zutrittskontrolle und Behandlung von Ausnahmen

    Anti-Passback nutzt die Zutrittshistorie, um zu verhindern, dass ein Berechtigungsnachweis in einer unmöglichen Reihenfolge zum Betreten oder Verlassen verwendet wird. Dies kann die gemeinsame Nutzung von Berechtigungsnachweisen reduzieren und Belegungsdaten verbessern. Eine unzureichend geprüfte Regel kann jedoch auch berechtigte Nutzer aussperren oder zu einer irreführenden Sammelliste führen.

    Kontrollierte Abfolge abbilden

    Ermitteln Sie jeden Leser, der den logischen Standort einer Person ändert. Die Abbildung muss Hauptzugänge, Drehkreuze, Fahrzeugtore, barrierefreie Wege, Notausgänge und Dienstzugänge umfassen. Für eine Tür ohne Austrittsleser kann eine andere Richtlinie erforderlich sein als für ein vollständig kontrolliertes Portal.

    Legen Sie fest, ob das System hartes Anti-Passback verwendet, das eine ungültige Abfolge verweigert, oder weiches Anti-Passback, das ein Ereignis protokolliert, den Zutritt jedoch gestattet. Das gewählte Verhalten sollte den Anforderungen an Sicherheit, Geschäftskontinuität und Überwachung entsprechen.

    Normale und anomale Wege prüfen

    Führen Sie einen Berechtigungsnachweis durch gültige Ein- und Austrittssequenzen und prüfen Sie anschließend wiederholte Eintritte, wiederholte Austritte sowie Bewegungen zwischen verschachtelten Zonen. Vergewissern Sie sich, dass die Ereignismeldung den Berechtigungsnachweis, den Leser, den vorherigen Status und die Richtlinienentscheidung ausweist. Prüfen Sie dieselbe Abfolge nach einem Neustart des Controllers und nach einer vorübergehenden Netzwerkunterbrechung.

    Beziehen Sie Tailgating-Szenarien ein, bei denen der tatsächliche Durchgang nicht mit dem Berechtigungsereignis übereinstimmt. Anti-Passback kann die Belegung nicht zuverlässig erfassen, wenn Personen Leser umgehen. Daher müssen Türen, Drehkreuze und Verfahren das logische Modell unterstützen.

    Ausnahmen und Rücksetzungen kontrollieren

    Dokumentieren Sie, wer den Status eines Berechtigungsnachweises zurücksetzen darf, welche Nachweise dafür erforderlich sind und welcher Prüfpfad anzulegen ist. Empfangspersonal, Sicherheitsverantwortliche und Systemadministratoren benötigen möglicherweise unterschiedliche Berechtigungen. Eine massenhafte Rücksetzung nach einem Ausfall sollte genehmigungspflichtig sein und darf die ursprünglichen Alarme nicht löschen.

    Definieren Sie Ausnahmen für Besucher, Begleitpersonen, Lieferfahrer und Einsatzkräfte. Vorübergehende Umgehungen benötigen eine Ablaufzeit. Das Verlassen im Notfall darf niemals von einer erfolgreichen Berechtigungssequenz abhängen, und Anforderungen an den Schutz von Menschenleben haben Vorrang vor der Genauigkeit der Belegungserfassung.

    Integrationen und Berichterstattung überprüfen

    Prüfen Sie, wie Anti-Passback-Ereignisse in der Leitstellenkonsole, im Besuchermanagementsystem und in Sammelberichten dargestellt werden. Wenn Zutrittscontroller offline weiterarbeiten, überprüfen Sie, wie Transaktionen nach Wiederherstellung der Kommunikation abgeglichen werden und ob widersprüchliche Status hervorgehoben werden.

    Analysieren Sie Trends bei Verweigerungen und manuellen Rücksetzungen nach Leser und Zeitpunkt. Ein plötzlicher Anstieg kann auf einen ausgefallenen Austrittsleser, einen ungünstigen Personenfluss oder den Missbrauch von Richtlinien hinweisen. Anti-Passback-Prüfungen sollten Bestandteil der regelmäßigen Qualitätssicherung für Zutrittskontrolle & Identität sein und nach Änderungen an Lesern, Controllern, der Topologie oder den Regeln wiederholt werden.

    Betriebliche Ausgangsbasis pflegen

    Führen Sie eine genehmigte Matrix der Leser, Zonen, Regeltypen und Verantwortlichen für Ausnahmen. Vergleichen Sie die monatlichen Quoten für Verweigerungen, Übersteuerungen und Rücksetzungen mit der Ausgangsbasis, damit wiederkehrende Mängel sichtbar werden. Ein Standort mit häufigen manuellen Rücksetzungen muss untersucht werden, anstatt die Regel dauerhaft zu lockern.

    Wiederholen Sie nach Änderungen an Firmware, Datenbank oder Integrationen eine repräsentative Ein- und Austrittssequenz, die Wiederherstellung eines Offline-Controllers und eine beaufsichtigte Ausnahme. Bewahren Sie Screenshots oder Ereignisexporte zusammen mit dem Prüfprotokoll auf. Diese Nachweise helfen dabei, einen Konfigurationsfehler von einem gewöhnlichen Bedienfehler zu unterscheiden, und unterstützen eine kontrollierte Rücksetzung auf den vorherigen Stand.

    Referenzquellen

  • NIST finalisiert Leitlinien zum Schutz von Online-Identitäten und Zugriffstoken

    NIST finalisiert Leitlinien zum Schutz von Online-Identitäten und Zugriffstoken

    Das NIST hat Umsetzungsleitlinien zum Schutz von Online-Identitäts- und Zugriffstoken vor Diebstahl, Fälschung und Missbrauch finalisiert. Token ermöglichen es Anwendungen und Diensten, authentifizierte Benutzer zu erkennen, ohne wiederholt Anmeldedaten abzufragen. Gestohlene oder gefälschte Token können es einem Angreifer jedoch ermöglichen, sich unter Umgehung der üblichen Anmeldeprüfungen als legitimes Konto auszugeben.

    Die Leitlinien nutzen eine Referenzimplementierung in der Cloud

    Die Veröffentlichung beschreibt eine Zero-Trust-Architektur, die auf kommerziellen und quelloffenen Technologien basiert. Sie behandelt die Erkennung, Sichtbarkeit, Validierung und Durchsetzung von Token über Identitätsanbieter, Anwendungen und Cloud-Dienste hinweg. Das NIST entwickelte den Praxisleitfaden gemeinsam mit der CISA und Partnern aus der Industrie über das National Cybersecurity Center of Excellence.

    Das endgültige Dokument betont, dass der Schutz von Token nicht auf ein einzelnes Produkt beschränkt ist. Organisationen benötigen eine koordinierte Telemetrie und Richtliniendurchsetzung über die Systeme hinweg, die Token ausstellen, empfangen und validieren.

    Betriebsteams sollten den Widerruf und die Erkennung von Missbrauch testen

    Identitätsteams sollten Token-Typen inventarisieren, Vertrauensbeziehungen dokumentieren, unnötig lange Token-Laufzeiten verkürzen und überprüfen, ob der Widerruf während eines Vorfalls funktioniert. Die Überwachung sollte ungewöhnliche Ausstellungen, Wiederverwendungen sowie Nutzungen von unerwarteten Geräten oder Standorten erkennen. Diese Kontrollen ergänzen phishingresistente Authentifizierung, anstatt sie zu ersetzen. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Identitäts- und Zugriffskontrolle.

    Quellen