Atlassian Permission Assessment
Wer darf in Ihrem Atlassian eigentlich was?
In zwei Wochen finden wir Admins, die keine sein sollten, technische User ohne Owner und Tokens ohne Ablaufdatum. Sie bekommen eine Risikobewertung mit Blast Radius und einen fertigen Maßnahmen-Backlog in Ihrem Jira.
Modul 1
Rollen und Abweichungen
Wir leiten aus Ihren Gruppen ein einfaches Rollenmodell ab und zeigen, wer davon abweicht: Admins außerhalb der internen Gruppen, Freelancer mit internen Rechten, verwaiste Admin-Gruppen aus der Data-Center-Migration und ungenutzte Lizenzen.
Modul 2
Technische User und Blast Radius
Wir finden alle technischen Konten, Apps und Agenten, zeigen ihre Zugriffe und beantworten zwei Fragen: Was kann ein Angreifer mit diesen Zugangsdaten tun? Was bricht, wenn das Konto wegfällt oder der Mensch dahinter das Unternehmen verlässt?
Modul 3
Key-Rotation
Für jedes Token: wo es liegt, wo es eingesetzt wird, wann es abläuft und wer es rotiert. Persönliche Tokens, die Maschinenarbeit tun, markieren wir als Kandidaten für einen eigenen technischen User.
Modul 4
Audit-Log-Analyse
Wir werten bis zu 180 Tage Audit-Log aus: Rechtevergaben, Löschungen, Exporte, neue Tokens, App-Installationen, Aktivität nachts oder von ungewöhnlichen Orten und Aktionen gesperrter Nutzer.
Was Sie bekommen
Interaktives Dashboard
Alle Befunde auf einer Seite, nach Risiko sortiert und filterbar.
Risiko-Liste mit ISO-27001-Bezug
Jedes Risiko mit Bewertung, Nachweis und Bezug zu den Controls für Zugriff und Identitäten.
Rollenmodell-Vorschlag
Wenige, klare Rollen, abgeleitet aus Ihren heutigen Gruppen.
Maßnahmen-Backlog in Ihrem Jira
Jede Maßnahme als Ticket mit Owner und Frist, sofort umsetzbar.
In zwei Wochen
So läuft das Assessment ab
Kick-off und Zugang
Scope klären. Sie legen einen befristeten Nur-Lese-Schlüssel an, wir ändern nichts an Ihrem System.
Inventur
Nutzer, Gruppen, Produktzugänge, Admin-Rollen und das Audit-Log werden exportiert.
Analyse
Rollenmodell, Abweichungen, technische User, Blast Radius und Key-Rotation.
Audit-Log-Scan
Auffällige Aktionen finden und mit Ihren Admins gegenprüfen.
Bericht
Dashboard, Risiko-Liste und Maßnahmen als Tickets in Ihrem Jira.
Readout
Workshop mit IT-Leitung und Admins. Danach widerrufen wir den Schlüssel.
Danach dauerhaft
XAAM hält Ordnung, wenn das Assessment sie hergestellt hat
XAAM schlägt aus Organigramm und Rollen vor, welche Rechte neue Mitarbeitende brauchen, und führt Anträge, Genehmigungen und Offboarding über Jira Service Management. So wachsen die Abweichungen nicht wieder nach.
Auch für Google Workspace
Dieselbe Frage für Ihre Dateien: das Google Drive Security Assessment
Wer sieht welche Dateien, welche Freigaben gehen nach außen, und welche Konten haben zu viele Rechte? Das Google Drive Security Assessment beantwortet das für Ihren Workspace.
Häufige Fragen
Nein. Sie legen einen befristeten Nur-Lese-Schlüssel für die Organisation an. Nach dem Readout widerrufen wir ihn gemeinsam.
Nein. Wir erfassen nur Metadaten: Name, Owner, Ablageort, Einsatzort und Ablaufdatum. Werte von Tokens lesen oder speichern wir nie.
Nein, das Assessment ist rein lesend. Die Bereinigung setzen Ihre Admins um, oder wir unterstützen in einem separaten Sprint.
Ja. In der Cloud nutzen wir die Admin-API und das Org-Audit-Log, bei Data Center die Datenbank-Exporte und das Audit-Log der Instanz.
Einmal im Quartal oder vor jedem ISO-Audit. Die Wiederholung ist deutlich kürzer, weil das Rollenmodell steht.
Zwei Wochen Laufzeit, für bis zu 2.000 Konten rund sechs Personentage.
Better call XALT
Assessment anfragen
Schreiben Sie uns, wie viele Atlassian-Konten Sie haben und ob Cloud oder Data Center. Wir melden uns mit einem Termin für den Kick-off.
Vor dem nächsten Audit
Wissen, wer was darf, bevor es der Auditor fragt
Zwei Wochen, nur lesender Zugriff, ein fertiger Backlog.