Atlassian Permission Assessment

Wer darf in Ihrem Atlassian eigentlich was?

In zwei Wochen finden wir Admins, die keine sein sollten, technische User ohne Owner und Tokens ohne Ablaufdatum. Sie bekommen eine Risikobewertung mit Blast Radius und einen fertigen Maßnahmen-Backlog in Ihrem Jira.

Modul 1

Rollen und Abweichungen

Wir leiten aus Ihren Gruppen ein einfaches Rollenmodell ab und zeigen, wer davon abweicht: Admins außerhalb der internen Gruppen, Freelancer mit internen Rechten, verwaiste Admin-Gruppen aus der Data-Center-Migration und ungenutzte Lizenzen.

Modul 2

Technische User und Blast Radius

Wir finden alle technischen Konten, Apps und Agenten, zeigen ihre Zugriffe und beantworten zwei Fragen: Was kann ein Angreifer mit diesen Zugangsdaten tun? Was bricht, wenn das Konto wegfällt oder der Mensch dahinter das Unternehmen verlässt?

Modul 3

Key-Rotation

Für jedes Token: wo es liegt, wo es eingesetzt wird, wann es abläuft und wer es rotiert. Persönliche Tokens, die Maschinenarbeit tun, markieren wir als Kandidaten für einen eigenen technischen User.

Modul 4

Audit-Log-Analyse

Wir werten bis zu 180 Tage Audit-Log aus: Rechtevergaben, Löschungen, Exporte, neue Tokens, App-Installationen, Aktivität nachts oder von ungewöhnlichen Orten und Aktionen gesperrter Nutzer.

Was Sie bekommen

Interaktives Dashboard

Alle Befunde auf einer Seite, nach Risiko sortiert und filterbar.

Risiko-Liste mit ISO-27001-Bezug

Jedes Risiko mit Bewertung, Nachweis und Bezug zu den Controls für Zugriff und Identitäten.

Rollenmodell-Vorschlag

Wenige, klare Rollen, abgeleitet aus Ihren heutigen Gruppen.

Maßnahmen-Backlog in Ihrem Jira

Jede Maßnahme als Ticket mit Owner und Frist, sofort umsetzbar.

In zwei Wochen

So läuft das Assessment ab

1
Schritt 1

Kick-off und Zugang

Scope klären. Sie legen einen befristeten Nur-Lese-Schlüssel an, wir ändern nichts an Ihrem System.

2
Schritt 2

Inventur

Nutzer, Gruppen, Produktzugänge, Admin-Rollen und das Audit-Log werden exportiert.

3
Schritt 3

Analyse

Rollenmodell, Abweichungen, technische User, Blast Radius und Key-Rotation.

4
Schritt 4

Audit-Log-Scan

Auffällige Aktionen finden und mit Ihren Admins gegenprüfen.

5
Schritt 5

Bericht

Dashboard, Risiko-Liste und Maßnahmen als Tickets in Ihrem Jira.

6
Schritt 6

Readout

Workshop mit IT-Leitung und Admins. Danach widerrufen wir den Schlüssel.

Danach dauerhaft

XAAM hält Ordnung, wenn das Assessment sie hergestellt hat

XAAM schlägt aus Organigramm und Rollen vor, welche Rechte neue Mitarbeitende brauchen, und führt Anträge, Genehmigungen und Offboarding über Jira Service Management. So wachsen die Abweichungen nicht wieder nach.

Auch für Google Workspace

Dieselbe Frage für Ihre Dateien: das Google Drive Security Assessment

Wer sieht welche Dateien, welche Freigaben gehen nach außen, und welche Konten haben zu viele Rechte? Das Google Drive Security Assessment beantwortet das für Ihren Workspace.

Häufige Fragen

Nein. Sie legen einen befristeten Nur-Lese-Schlüssel für die Organisation an. Nach dem Readout widerrufen wir ihn gemeinsam.

Nein. Wir erfassen nur Metadaten: Name, Owner, Ablageort, Einsatzort und Ablaufdatum. Werte von Tokens lesen oder speichern wir nie.

Nein, das Assessment ist rein lesend. Die Bereinigung setzen Ihre Admins um, oder wir unterstützen in einem separaten Sprint.

Ja. In der Cloud nutzen wir die Admin-API und das Org-Audit-Log, bei Data Center die Datenbank-Exporte und das Audit-Log der Instanz.

Einmal im Quartal oder vor jedem ISO-Audit. Die Wiederholung ist deutlich kürzer, weil das Rollenmodell steht.

Zwei Wochen Laufzeit, für bis zu 2.000 Konten rund sechs Personentage.

Better call XALT

Assessment anfragen

Schreiben Sie uns, wie viele Atlassian-Konten Sie haben und ob Cloud oder Data Center. Wir melden uns mit einem Termin für den Kick-off.

XALT Business Consulting GmbH benötigt die Kontaktinformationen, die Sie uns zur Verfügung stellen, um Sie bezüglich unserer Produkte und Dienstleistungen zu kontaktieren. Sie können sich jederzeit von diesen Benachrichtigungen abmelden. Informationen zum Abbestellen sowie unsere Datenschutzpraktiken und unsere Verpflichtung zum Schutz Ihrer Privatsphäre finden Sie in unseren Datenschutzbestimmungen.

Um unsere Dienstleistung erbringen zu können, benötigen wir Ihre Zustimmung zur Speicherung und Verarbeitung Ihrer personenbezogenen Daten.
Indem Sie die untenstehenden Kontrollkästchen ankreuzen, stimmen Sie dem Empfang von Mitteilungen von XALT GmbH zu. Sie können sich jederzeit abmelden.

Vor dem nächsten Audit

Wissen, wer was darf, bevor es der Auditor fragt

Zwei Wochen, nur lesender Zugriff, ein fertiger Backlog.