Identität ist die neue Sicherheitsgrenze. Ganz gleich, ob sich Benutzer von einem Unternehmensstandort, einem Heimnetzwerk oder einem Partnersystem auf der anderen Seite der Welt anmelden – die Frage, die Sicherheitsteams beantworten müssen, ist immer dieselbe: Ist dies die richtige Person, die im richtigen Kontext und zur richtigen Zeit auf die richtige Ressource zugreift? Identitäts- und Zugriffsmanagement (IAM) ist die Methode, mit der Unternehmen diese Frage einheitlich und in großem Maßstab beantworten.
In der Praxis ermittelt IAM, wer eine Person ist, überprüft, ob sie tatsächlich die Person ist, für die sie sich ausgibt, legt fest, was sie tun darf, und protokolliert, was sie getan hat. Jede Anmeldung, jede Berechtigung, jede Zugriffsprüfung und jede Änderung am Konto fügt sich in dieses Rahmenwerk ein.
Identitäts- und Zugriffsmanagement ist der Bereich, der sich mit der Verwaltung digitaler Identitäten und den damit verbundenen Zugriffsrechten auf die Systeme, Anwendungen und Daten einer Organisation befasst. Er umfasst den gesamten Lebenszyklus einer Identität, vom Zeitpunkt ihrer Erstellung über jede Rollenänderung und jede Anpassung der Zugriffsrechte bis hin zur endgültigen Aufhebung der Zugriffsrechte.
Modernes IAM geht weit über die Mitarbeiter hinaus. Es gilt für Auftragnehmer, Partner, Kunden, Dritte, Anwendungen, Dienste und Maschinenidentitäten wie Bots, KI-Agenten und Workloads. Jede dieser Identitäten muss sich authentifizieren, über entsprechende Zugriffsrechte verfügen und einheitlichen Richtlinien unterliegen.
Ein umfassendes IAM-Programm vereint mehrere miteinander verbundene Funktionen, darunter:
- Authentifizierung, bei der die Identität durch eine Multi-Faktor-Authentifizierung (MFA) überprüft wird, einschließlich passwortloser Verfahren und biometrischer Daten
- Autorisierung, die festlegt, auf welche Ressourcen eine Identität zugreifen darf
- Identitätsmanagement, das regelt, wie Zugriffe beantragt, genehmigt, überprüft und entzogen werden
- Lebenszyklusmanagement, das Ereignisse bei Neueinstellungen, Versetzungen und Austritten automatisiert
- Überwachung und Berichterstellung, die Einblicke in die Zugriffsaktivitäten und die Einhaltung von Richtlinien bieten
Das Ziel von IAM besteht nicht nur darin, den Zugriff zu kontrollieren, sondern dies auf eine Weise zu tun, die den Geschäftsbetrieb unterstützt, Risiken mindert und einer Prüfung standhält.
Die meisten modernen Sicherheitsverletzungen sind auf Kompromittierungen der Identitätssicherheit oder Mängel in den Richtlinien zur Identitätssicherheit zurückzuführen. Angreifer müssen keine Firewalls überwinden, wenn sie sich mit gestohlenen Zugangsdaten anmelden können, Passwörter oder andere Zugangsdaten erschleichen, ein vergessenes Dienstkonto auszunutzen oder bestehende Berechtigungen zu missbrauchen, die nie überprüft wurden. IAM wurde eingeführt, um diese Lücken zu schließen.
Ohne ein solides IAM-Programm sind Unternehmen mit einer Reihe wiederkehrender Risiken konfrontiert. Mithilfe des Identitäts- und Zugriffsmanagements (IAM) steuert ein Unternehmen, wer auf welche Systeme zugreifen darf, überprüft, ob Benutzer tatsächlich die Personen sind, für die sie sich ausgeben, und entzieht diesen Zugriff, sobald er nicht mehr benötigt wird.
Die Kosten einer unzureichenden IAM-Lösung zeigen sich an drei Stellen: Sicherheitsverletzungen beginnen mit Konten, deren Zugriffsrechte über die für die jeweilige Tätigkeit erforderlichen Rechte hinausgingen. Audits scheitern, weil niemand überprüft hat, wem wann welche Zugriffsrechte gewährt wurden. Und die IT-Abteilung verschwendet Zeit mit dem Zurücksetzen von Passwörtern und der manuellen Bereitstellung von Zugriffsrechten, anstatt sich um Sicherheitsaufgaben zu kümmern.
Richtig umgesetzt, löst IAM alle drei Probleme. Neue Mitarbeiter erhalten vom ersten Tag an die richtigen Zugriffsrechte, Prüfer erhalten Belege statt Tabellenkalkulationen, und gestohlene Zugangsdaten haben so gut wie keine Auswirkungen. Das gilt nur, wenn Identität als Sicherheitsinfrastruktur und nicht als IT-Verwaltungsaufgabe betrachtet wird.
Die geschäftlichen Auswirkungen effektiver IAM-Programme gehen über den Bereich der Sicherheit hinaus. Manuelle Zugriffsprozesse beeinträchtigen die Produktivität. Uneinheitliche Kontrollmechanismen führen bei Fusionen und Cloud-Migrationen zu Reibungsverlusten. Und ohne klare Identitätsdaten können Zero-Trust-Strategien nicht umgesetzt werden, da jede Zero-Trust-Entscheidung davon abhängt, zu wissen, wer den Zugriff beantragt und ob dieser Zugriff angemessen ist.
IAM löst diese Probleme durch die Zentralisierung von Identitätsdaten, die Automatisierung von Zugriffsentscheidungen, die Durchsetzung des Prinzips der geringsten Berechtigungen und die Erstellung der Prüfpfade, die Unternehmen zum Nachweis der Compliance benötigen. Es bildet die Grundlage für umfassendere Sicherheitsstrategien wie Zero Trust, sicheren Zugriff für hybride Belegschaften und kontinuierliche Risikobewertung.
Um IAM besser zu verstehen, empfiehlt es sich, das Konzept in vier Kernsäulen zu unterteilen. Jede davon steht für eine bestimmte Funktion, und zusammen bilden sie die Grundlage für die Zugriffssteuerung im gesamten Unternehmen.
Identifizierung
Die Identifizierung ist der Ausgangspunkt. Sie legt fest, wer oder was Zugriff anfordert. Dabei kann es sich um einen Mitarbeiter handeln, der sich für den Arbeitstag anmeldet, um einen Auftragnehmer, der auf ein Projektsystem zugreift, um eine Anwendung, die eine API aufruft, um einen Agenten, der Zugriff auf Daten anfordert, oder um ein Dienstkonto, das einen geplanten Job ausführt. Jede Identität in der Umgebung muss eindeutig definiert und mit verlässlichen Daten verknüpft sein, damit das übrige IAM-Framework auf einer zuverlässigen Grundlage arbeiten kann.
Authentifizierung
Bei der Authentifizierung wird überprüft, ob die Identität echt ist. Passwörter allein reichen nicht mehr aus, da Zugangsdaten in großem Umfang durch Phishing erbeutet, gestohlen und wiederverwendet werden. Eine starke Authentifizierung kombiniert mehrere Faktoren, darunter phishingresistente Methoden wie FIDO2-Schlüssel, biometrische Verfahren und passwortlose Authentifizierung, um zu bestätigen, dass die Person oder das System, die bzw. das Zugriff anfordert, tatsächlich die ist, für die sie sich ausgibt.
Genehmigung
Die Autorisierung legt fest, wozu die verifizierte Identität berechtigt ist. Hier kommen Rollen, Richtlinien und Berechtigungen ins Spiel. Ein Finanzanalyst sollte auf Finanzsysteme zugreifen können, nicht jedoch auf den Quellcode der Entwicklungsabteilung. Ein Auftragnehmer sollte einen zeitlich begrenzten Zugriff erhalten, der mit Projektende erlischt. Autorisierungsentscheidungen sollten auf dem Prinzip der geringsten Privilegien basieren, was bedeutet, dass jede Identität nur den Zugriff erhält, den sie zur Erfüllung ihrer Aufgaben benötigt.
Verantwortlichkeit
Die Nachvollziehbarkeit ist das, was das Rahmenwerk vertretbar macht. Jeder Zugriffsvorgang sollte protokolliert, jede Berechtigung überprüfbar und jede Richtlinienentscheidung nachvollziehbar sein. Die Nachvollziehbarkeit unterstützt die Einhaltung von Vorschriften, ermöglicht forensische Untersuchungen und liefert die Nachweise, die Unternehmen benötigen, um zu belegen, dass ihr IAM-Programm wie vorgesehen funktioniert.
Um dies zu veranschaulichen, betrachten wir einmal, wie IAM im Alltag eines einzelnen Mitarbeiters funktioniert.
Ein neuer Mitarbeiter tritt in das Unternehmen ein. Das HR-System erstellt einen verbindlichen Identitätsdatensatz, der in die IAM-Plattform übertragen wird und die automatische Bereitstellung auslöst. Der neue Mitarbeiter erhält eine digitale Identität, einen Eintrag im Unternehmensverzeichnis und einen Basisumfang an Berechtigungen, die an seine Rolle gebunden sind. Am ersten Arbeitstag meldet er sich an und registriert sich für die MFA, die seine Identität anhand einer Kombination von Faktoren überprüft, die auf etwas beruhen, das er weiß, etwas, das er besitzt, und/oder etwas, das er ist.
Nach der Authentifizierung prüft das IAM-System, auf welche Ressourcen die Benutzer zugreifen dürfen. Je nach ihrer Rolle erhalten sie Zugriff auf E-Mail, Tools für die Zusammenarbeit und die von ihrem Team genutzten Geschäftsanwendungen. Der Zugriff auf sensible Systeme bleibt ihnen verwehrt, es sei denn, ihre Rolle erfordert dies ausdrücklich.
Sechs Monate später wechselt der Mitarbeiter in eine neue Position. Das HR-System aktualisiert seine Daten. Die IAM-Plattform erkennt die Änderung und passt die Zugriffsrechte automatisch an: Alte Zugriffsrechte werden entzogen, neue gewährt, und die Vorgesetzten werden aufgefordert, das Ergebnis bei der nächsten Zugriffsprüfung zu bestätigen.
Schließlich verlässt der Mitarbeiter das Unternehmen. Das HR-System kennzeichnet das Ausscheiden. Die IAM-Plattform entzieht ihm umgehend den Zugriff, schließt alle Konten, widerruft alle Berechtigungen und erstellt einen Nachweis über das Ausscheiden für Prüfungszwecke. Unternehmen mit ausgereiften IAM-Programmen wenden dieselben Kontrollmaßnahmen auf agentenbasierte KI an und ordnen die Agenten verantwortlichen menschlichen Nutzern zu.
So funktioniert IAM, wie es sein soll: identitätsgesteuert, durch Richtlinien durchgesetzt, automatisiert und durchgängig nachprüfbar.
Ein ausgereiftes IAM-Programm bietet messbare Vorteile in den Bereichen Sicherheit, Betrieb und Compliance:
- Verhindert unbefugten Zugriff durch die Durchsetzung einer strengen Identitätsprüfung bei jeder Anfrage
- Unterstützt den Zugriff nach dem Prinzip der geringsten Berechtigungenüber alle Benutzer, Anwendungen und Maschinenidentitäten hinweg
- Verbessert die betriebliche Effizienzdurch die Automatisierung der Bereitstellung, Entziehung und Überprüfung von Zugriffsrechten
- Vereinfacht die Einarbeitung, Rollenwechsel und das Ausscheidendamit die Menschen unverzüglich den Zugang erhalten, den sie benötigen, und ihn wieder verlieren, wenn es an der Zeit ist
- Verbessert die Einhaltung von Vorschriften und die Bereitschaft für Auditsdurch konsequente Durchsetzung der Richtlinien und lückenlose Zugriffsprotokolle
- Erhöht die Sichtbarkeit darüber, wer Zugriff auf welche Daten hat, wann diese genutzt wurden und ob dieser Zugriff weiterhin angemessen ist
Diese Vorteile summieren sich im Laufe der Zeit. Je früher ein Unternehmen in IAM investiert, desto weniger muss es später für die Entflechtung angesammelter Zugriffsrechte und die Behebung von Prüfungsfeststellungen aufwenden.
IAM wird durch eine Reihe von Technologien unterstützt, die zusammenwirken, um Identitäten zu überprüfen, Berechtigungen zu verwalten, Richtlinien durchzusetzen und den Zugriff in Cloud- und lokalen Umgebungen zu überwachen. Kein einzelnes Tool deckt alle IAM-Funktionen ab, weshalb die meisten Unternehmen IAM als ein vernetztes Bündel von Funktionen betreiben.
Authentifizierungstools
Diese Technologien überprüfen die Echtheit einer Identität, bevor Zugriff gewährt wird. Dazu gehören die Multi-Faktor-Authentifizierung, die passwortlose Authentifizierung, die biometrische Überprüfung, Hardware-Token wie FIDO2-Schlüssel sowie Single Sign-On, wodurch sich Benutzer einmal authentifizieren und anschließend auf mehrere verbundene Anwendungen zugreifen können, ohne sich erneut anmelden zu müssen.
Tools zur Identitätsverwaltung
Governance-Tools verwalten den Lebenszyklus von Zugriffsrechten. Sie bearbeiten Zugriffsanträge und -genehmigungen, führen Zugriffszertifizierungen und -überprüfungen durch, setzen die Aufgabentrennung durch und automatisieren die Zuweisung und Entziehung von Zugriffsrechten über alle verbundenen Systeme hinweg. Dies sind die Kontrollmaßnahmen, die sicherstellen, dass der Zugriff nicht nur am ersten Tag, sondern auch langfristig angemessen bleibt.
Tools für Zugriffskontrolle und Richtlinien
Diese Tools legen fest, welche Aktionen authentifizierte Identitäten ausführen dürfen. Dazu gehören die rollenbasierte Zugriffskontrolle, bei der Berechtigungen an definierte Rollen gebunden sind; die richtlinienbasierte Zugriffskontrolle, bei der Entscheidungen auf der Grundlage von Attributen und Regeln getroffen werden; sowie der adaptive oder bedingte Zugriff, bei dem Entscheidungen unter Berücksichtigung von Echtzeit-Kontexten wie dem Gerätestatus, dem Standort und Risikosignalen getroffen werden.
Zero-Trust-Sicherheitskonzepte
IAM ist von grundlegender Bedeutung für Null Vertrauen. Ein Zero-Trust-Modell geht davon aus, dass kein implizites Vertrauen aufgrund des Standorts im Netzwerk besteht, und überprüft kontinuierlich Identität, Gerät und Kontext, bevor Zugriff gewährt wird. IAM liefert die Identitätssignale, sorgt für die Durchsetzung von Richtlinien und ermöglicht die kontinuierliche Überprüfung, wodurch Zero Trust nicht nur in der Theorie, sondern auch in der Praxis umgesetzt werden kann.
Der wesentliche Unterschied ist einfach: Beim Identitätsmanagement geht es darum, wer jemand ist, während es beim Zugriffsmanagement darum geht, was jemand tun darf. Beide Funktionen sind Teil desselben IAM-Rahmenwerks, beantworten jedoch unterschiedliche Fragen und stützen sich auf unterschiedliche Kontrollmechanismen.
Das Identitätsmanagement konzentriert sich auf die Erstellung, Pflege und Verwaltung digitaler Identitäten. Es befasst sich mit der Frage, wer in der Umgebung vorhanden ist, welche Attribute diese Personen beschreiben und wie sich ihre Identität im Laufe der Zeit verändert. Dazu gehören die Einarbeitung neuer Mitarbeiter, Rollenwechsel, Gruppenzugehörigkeiten und das Ausscheiden von Mitarbeitern.
Bei der Zugriffsverwaltung steht im Mittelpunkt, welche Aktionen diese Identitäten ausführen können. Sie umfasst die Authentifizierung, die Autorisierung, die Sitzungsverwaltung sowie die Richtlinien, die festlegen, auf welche Ressourcen eine Identität unter welchen Bedingungen zugreifen darf.
Beide Funktionen arbeiten innerhalb eines einzigen IAM-Rahmens zusammen. Ohne vertrauenswürdige Identitätsdaten gibt es keine verlässliche Grundlage für die Durchsetzung von Zugriffsentscheidungen. Ohne ein robustes Zugriffsmanagement bleiben Identitätsdaten ungenutzt.
Wie Identitäts- und Zugriffsmanagement zusammenwirken
Das Identitätsmanagement schafft die Grundlage: vertrauenswürdige Identitätsdatensätze, präzise Rollenzuweisungen und ein klar definierter Lebenszyklus. Das Zugriffsmanagement nutzt diese Grundlage, um jedes Mal, wenn ein Benutzer, eine Anwendung oder ein Rechner Zugriff anfordert, sichere, richtlinienbasierte Entscheidungen zu treffen. Zusammen bieten sie Unternehmen sowohl die Daten als auch die Kontrollmechanismen, die erforderlich sind, um das Prinzip der geringsten Berechtigungen in großem Maßstab durchzusetzen.
IAM kommt in nahezu allen Bereichen eines modernen Unternehmens zum Einsatz, von der Sicherung der täglichen Mitarbeiteranmeldungen über die Regelung des Zugriffs durch Dritte bis hin zur Unterstützung von Audit-Anforderungen. Zu den häufigsten Szenarien zählen unter anderem:
Zugangsverwaltung für Mitarbeiter
Sicherung des Zugriffs von Mitarbeitern auf Unternehmenssysteme, Geschäftsanwendungen und Cloud-Dienste. Dies ist der bekannteste Anwendungsfall für IAM und derjenige, mit dem die meisten Unternehmen beginnen.
Zugriffskontrolle für privilegierte Benutzer
Verwaltung der erweiterten Zugriffsrechte von Administratoren, Führungskräften und anderen Mitarbeitern in Schlüsselpositionen. Privilegierte Konten sind ein Hauptziel für Angreifer und erfordern daher eine stärkere Authentifizierung, strengere Kontrollmechanismen und eine kontinuierliche Überwachung.
Zugang für Dritte und Auftragnehmer
Gewährung eines begrenzten, zeitlich begrenzten Zugriffs für Lieferanten, Partner und Auftragnehmer. Der externe Zugriff sollte automatisch erlöschen, wenn die Geschäftsbeziehung endet – dies wird durch ein automatisiertes Lebenszyklusmanagement reibungslos abgewickelt.
Anwendung und Cloud-Zugriff
Zugriffskontrolle in SaaS-, Hybrid- und lokalen Umgebungen durch Federation, Single Sign-On und die einheitliche Durchsetzung von Richtlinien. Mit der Erweiterung des Anwendungsportfolios wird dies zu einem der betrieblich anspruchsvollsten Bereiche des IAM.
Unterstützung bei der Einhaltung von Vorschriften und bei Audits
Mithilfe von IAM-Kontrollen lässt sich nachweisen, dass die richtigen Personen aus den richtigen Gründen über die richtigen Zugriffsrechte verfügen. Zugriffsprüfungen, Aufzeichnungen zur Durchsetzung von Richtlinien und detaillierte Prüfprotokolle sind das, was Aufsichtsbehörden und interne Prüfer erwarten.
Es gibt keinen einheitlichen Weg zur IAM-Reife, doch die meisten erfolgreichen Programme durchlaufen dieselben grundlegenden Schritte.
- Bewertung von Benutzern, Systemen und Zugriffsrisiken: Ermitteln Sie, wer Zugriff benötigt, welche Ressourcen geschützt werden müssen und wo derzeit Lücken bestehen. Diese Ausgangslage bestimmt jede weitere Entscheidung.
- Identitätsdaten zentralisieren: Richten Sie verlässliche Quellen für Identitätsdaten ein, in der Regel das Personalverwaltungssystem für Mitarbeiter und das Verzeichnis für Konten. Ohne eine einheitliche Grundlage für Identitätsdaten funktioniert die nachgelagerte Automatisierung nicht zuverlässig.
- Rollen und Zugriffsrichtlinien definieren: Erstellen Sie rollen- oder richtlinienbasierte Zugriffsregeln, die dem Prinzip der geringsten Berechtigungen entsprechen. Die Rollen sollten die tatsächlichen Abläufe im Unternehmen widerspiegeln und nicht die Organisation in Organigrammen auf dem Papier.
- Authentifizierung verstärken: Führen Sie eine Multi-Faktor-Authentifizierung, Phishing-sichere Verfahren und bedingte Zugriffskontrollen ein, die sich an das jeweilige Risiko anpassen. Die schrittweise Abschaffung des reinen Passwortzugriffs ist eine der wirkungsvollsten Maßnahmen, die die meisten Unternehmen ergreifen können.
- Bereitstellung und Entziehung automatisieren: Reduzieren Sie den manuellen Aufwand und schließen Sie Sicherheitslücken bei der Einstellung, Versetzung und dem Ausscheiden von Mitarbeitern. Durch die Automatisierung verkürzt sich sowohl die Zeit bis zur Gewährung des Zugriffs als auch die Dauer, für die ehemalige Mitarbeiter diesen behalten.
- Den Zugriff kontinuierlich überprüfen und steuern: Führen Sie regelmäßig Zugriffszertifizierungen durch, überwachen Sie die Nutzung und passen Sie die Zugriffsrechte an, sobald sich Rollen und Risiken ändern. IAM ist keine einmalige Implementierung, sondern ein fortlaufendes Programm.
IAM-Dienste sind die Tools, Prozesse und verwalteten Funktionen, die Unternehmen nutzen, um Identitäten zu erstellen, Benutzer zu authentifizieren, Zugriffsrechte zuzuweisen, Richtlinien durchzusetzen und Zugriffsrechte zu entziehen, wenn diese nicht mehr benötigt werden. Die meisten Portfolios umfassen Identitäts-Governance, Authentifizierung, Zugriffsmanagement, Lebenszyklusautomatisierung und Berichterstellung, wobei größere Unternehmen häufig noch das Management privilegierter Zugriffe, Kundenidentitäten und die Erkennung von Identitätsbedrohungen hinzufügen. Das Ziel ist bei allen dasselbe: Identitätsrisiken zu reduzieren, die Einhaltung von Vorschriften zu unterstützen und den sicheren Zugriff für die Personen zu vereinfachen, die ihn benötigen.
Das Identitäts- und Zugriffsmanagement bietet Unternehmen den Rahmen, um zu überprüfen, wer Zugriff beantragt, zu entscheiden, welche Aktionen dieser Person gestattet sein sollen, diesen Zugriff im Laufe der Zeit zu steuern und all dies gegenüber Prüfern nachzuweisen. Da Umgebungen immer komplexer werden und identitätsbasierte Angriffe immer häufiger auftreten, ist ein robustes IAM-Programm nicht mehr nur ein nettes „Nice-to-have“ in Sachen Sicherheit. Es ist die Grundlage, auf der alles andere aufbaut.
RSA unterstützt Unternehmen dabei, diese Grundlage zu schaffen – mit einer einheitlichen Identitätssicherheit, die Governance, Authentifizierung und Zugriffsmanagement umfasst, einschließlich souveräner Bereitstellungsoptionen für Unternehmen, die den höchsten Sicherheitsanforderungen unterliegen. Erfahren Sie, wie RSA Ihr Zugriffsprogramm stärken kann mit RSA ID Plus und RSA Governance & Lebenszyklus.
IAM steht für „Identity and Access Management“ (Identitäts- und Zugriffsmanagement). Im Bereich der Cybersicherheit bezieht sich der Begriff auf die Richtlinien, Technologien und Prozesse, mit denen Unternehmen digitale Identitäten verwalten und steuern, auf welche Ressourcen diese Identitäten zugreifen dürfen. So wird sichergestellt, dass die richtigen Personen den richtigen Zugriff auf die richtigen Ressourcen erhalten und dass dieser Zugriff entzogen wird, sobald er nicht mehr benötigt wird.
Der Hauptzweck von IAM besteht darin, einen sicheren und angemessenen Zugriff auf Systeme, Anwendungen und Daten zu gewährleisten. Es überprüft Identitäten, setzt das Prinzip der geringsten Berechtigungen durch, regelt den Zugriff im Zeitverlauf und liefert den Prüfpfad, den Unternehmen zum Nachweis der Compliance benötigen.
Die vier Säulen von IAM sind Identifizierung, Authentifizierung, Autorisierung und Nachvollziehbarkeit. Zusammen geben sie Aufschluss darüber, wer Zugriff anfordert, ob es sich um eine echte Person handelt, wozu diese Person berechtigt ist und wie diese Aktivität nachverfolgt wird.
MFA, auch bekannt als Multi-Faktor-Authentifizierung, ist ein Bestandteil von IAM. IAM ist das übergeordnete Rahmenwerk, das Authentifizierung, Autorisierung, Governance und Lebenszyklusmanagement umfasst. MFA stärkt den Authentifizierungsschritt innerhalb dieses Rahmenwerks.
Nein. Organisationen jeder Größe profitieren von IAM. Kleinere Organisationen können mit grundlegenden Funktionen wie Single Sign-On und MFA beginnen, während größere Unternehmen fortgeschrittenere Lösungen für Governance und die Automatisierung des Lebenszyklus einsetzen. Je komplexer die Umgebungen werden, desto größer wird auch der Nutzen von IAM.