Warum nicht mehr benötigte Zugänge ein Sicherheitsrisiko sind

Jeder Backend-Benutzer mit Zugriff auf Ihr TYPO3-System ist ein potenzieller Angriffspunkt – unabhängig davon, ob es sich um einen ehemaligen Mitarbeiter, eine ausgeschiedene Agentur oder einen externen Dienstleister handelt. Bleibt ein Zugang nach Ende der Tätigkeit bestehen, kann er missbraucht werden, ohne dass es zunächst auffällt: für Datenzugriffe, Manipulationen an Inhalten oder als Einfallstor für weitergehende Angriffe.

Deshalb gilt: Sobald eine Person nicht mehr für Ihre Organisation tätig ist oder ihre Aufgabe im TYPO3-Backend beendet ist, sollte der zugehörige Zugang zeitnah deaktiviert oder – falls er dauerhaft nicht mehr benötigt wird – vollständig gelöscht werden.

Woran Sie inaktive Konten erkennen

Im TYPO3-Backend finden Sie unter System → Benutzer die vollständige Liste aller Backend-Benutzer. In der Spalte „Letzter Login" sehen Sie auf einen Blick, wann sich ein Konto zuletzt angemeldet hat. Ein Konto, das seit Monaten nicht mehr verwendet wurde, ist ein guter Kandidat für eine Deaktivierung – insbesondere, wenn Sie ohnehin wissen, dass die betreffende Person nicht mehr für Sie tätig ist.

Wir empfehlen, diese Liste regelmäßig zu prüfen, mindestens jedoch nach jeder personellen Veränderung.

Zugänge von vornherein befristen

Wissen Sie bereits im Voraus, dass eine Person nur zeitlich begrenzt für Ihre Organisation tätig ist – etwa ein Praktikant, eine studentische Hilfskraft oder ein projektbezogener Dienstleister – müssen Sie sich das Deaktivieren später nicht einmal merken. TYPO3 erlaubt es, jedem Backend-Benutzerkonto einen Gültigkeitszeitraum mit Start- und Enddatum mitzugeben. Nach Ablauf des Enddatums kann sich das Konto automatisch nicht mehr anmelden, ohne dass Sie manuell eingreifen müssen.

Das reduziert nicht nur den administrativen Aufwand, sondern schließt auch zuverlässig die Lücke, die entsteht, wenn eine befristete Deaktivierung schlicht vergessen wird.