Bild zum Expertenbericht über PAM Systeme

PAM-Systeme: Vergleich, Funktionen und Auswahlkriterien

Beyond Trust, Wallix und OneIdentity Safeguard

Warum ein PAM-System

Sicherheit im IT-Umfeld muss stets einen Kompromiss mit der Nutzbarkeit eingehen. Jeder Schutz, den man hinzufügt, erhöht den technischen Aufwand oder den Aufwand, den der Nutzer bei der Verwendung hat. Paradoxerweise können höhere Anforderungen auch das Risiko erhöhen:

So sind beispielsweise komplexe Passwörter sicherer als einfache, führen aber dazu, dass es aufwendiger für den Nutzer ist, sich diese Passwörter zu merken. Die Konsequenz daraus ist, dass manche Nutzer sich ihre Passwörter aufschreiben

In Privilegierten Systemen (Admin-Accounts, Kritische Infrastruktur) werden häufig keine individualisierten Accounts verwendet, was dazu führt, dass sich mehrere Personen die Accounts teilen und die Berechtigungen einander weitergeben. Daher wissen Unternehmen häufig gar nicht, wer alles auf ihre Systeme Zugriff hat und können auch nicht nachvollziehen, wer welche Änderung durchgeführt hat. Laut dem Verizon Data Breach Investigations Report (DBIR) von 2026 zählen kompromittierte Zugangsdaten weiterhin zu den häufigsten Ursachen erfolgreicher Sicherheitsvorfälle und unterstreichen die Bedeutung einer kontrollierten Verwaltung privilegierter Zugriffe.

Für beide Problemfelder gibt es technische Lösungen: IPG als langjähriger Integrator bietet PAM von der Konzeption, über die Implementierung bis zum Betrieb aus einer Hand an. 

Nach welchen Kriterien sollten Unternehmen PAM-Systeme auswählen

Die Auswahl eines PAM Systems sollte sich an den individuellen Sicherheitsanforderungen, der bestehenden IT-Landschaft und den regulatorischen Vorgaben des Unternehmens orientieren. Wichtige Kriterien sind:

  • Unterstützung privilegierter Konten, Funktionen wie Passwort-Tresore, Session-Aufzeichnungen
  • Just-in-Time-Zugriffe
  • Integration in bestehende Identity- und Access-Management-Systeme
  • Skalierbarkeit, Cloud-Unterstützung, Benutzerfreundlichkeit
  • Geringer Betriebsaufwand als Schlüssel für den langfristigen Erfolg

Unternehmen sollten zudem prüfen, wie gut sich das PAM System in Zero-Trust-Strategien und Compliance-Anforderungen wie NIS2 bei kritischen Infrastrukturen, DORA im Finanzwesen oder ISO 27001 einfügt. Gerade die ISO/IEC 27001:2022 fordert in Anhang A.8.2 (Privileged Access Rights) die kontrollierte Vergabe und Verwaltung privilegierter Zugriffsrechte. Ein strukturierter Auswahlprozess hilft dabei, eine Lösung zu finden, die sowohl aktuelle als auch zukünftige Sicherheits- und Governance-Anforderungen erfüllt.

Wie funktionieren PAM-Systeme

PAM Systeme dienen grundsätzlich dazu Privilegierte Systeme zu verwalten und berechtigten Nutzern Zugriff zu gewähren. Dafür werden die Zugangsberechtigungen zu diesen Systemen im PAM System selbst vorgehalten und sind dem Benutzer in der Regel nicht bekannt. Wenn also beispielsweise ein Administrator nach den hinterlegten Regeln berechtigt ist ein bestimmtes System zu verwenden, wird ihm durch das PAM System entweder ein Passwort für einen Account auf dem System zur Verfügung gestellt (und geändert, wenn nicht mehr benötigt) oder eine Remote-Session auf das System vermittelt. Im Falle der Remote-Session kann das PAM-System dann als Proxy dienen und die Session überwachen. 

Um die Verwaltung zu vereinfachen werden außerdem Möglichkeiten der Automatisierung angeboten, beispielsweise indem neue Nutzer aus Directory-Systemen ausgelesen werden. Zudem können neue Systeme und neue Accounts auf diesen Systemen automatisiert erkannt und durch das PAM-System verwaltet werden.

Vergleich ausgewählter PAM-Systeme

Der Markt für Privileged Access Management (PAM) bietet eine Vielzahl spezialisierter Lösungen mit unterschiedlichen Schwerpunkten hinsichtlich Sicherheit, Bedienbarkeit und Integration. Die Wahl des passenden Systems hängt von Faktoren wie Unternehmensgröße, regulatorischen Anforderungen und der bestehenden IAM-Architektur ab. Im Folgenden werden drei etablierte PAM-Anbieter gegenübergestellt, die dem Autor bekannt sind und unterschiedliche Ansätze für den Schutz privilegierter Zugriffe verfolgen. Der Vergleich konzentriert sich auf zentrale Funktionen, typische Einsatzszenarien sowie die jeweiligen Stärken der Lösungen. Dadurch erhalten Unternehmen eine fundierte Grundlage für die Bewertung und Auswahl eines geeigneten PAM Systems.

Beyond Trust

Beyond Trust bietet sein Produkt, den Password Safe, als SaaS, als Hardware Appliance und als virtuelle Maschine an. Außerdem kann es auf einem regulären Windows-System installiert werden. Gründe auf Beyond Trust zu setzen sind der größere Umfang an Fremdsystemen, die angebunden werden und die vielfältigeren Möglichkeiten der Automatisierung. So ist Beyond Trust besonders für Unternehmen mit einer umfangreichen und vielfältigen Landschaft an unterschiedlichen Systemen interessant. Weiterhin wird es schon länger als SaaS angeboten und bietet die Möglichkeit, die angeschlossenen Systeme auf Sicherheitslücken zu überprüfen, wie beispielsweise vernachlässigte Sicherheitsupdates.

OneIdentity Safeguard

Safeguard aus dem Hause One Identity besteht aus drei Produkten, die zusammen oder einzeln erworben werden können. SPP (Safeguard for Privileged Passwords) dem Passwortsafe, SPS (Safeguard for Privileged Sessions) der Sessionverwaltung, und SPA (Safeguard for Privileged Analytics). SPA ist in SPS enthalten, sofern es lizensiert wurde. Safeguard Alleinstellungsmerkmal sind die auf Wunsch noch angebotenen Hardware-Appliances, die ausschließlich für den Betrieb von Safeguard entwickelt und entsprechend gehärtet wurden. Das bietet Vorteile bezüglich der Sicherheit. Außerdem lassen sich die Daten durch den Betreiber nicht verändern, was interessant sein kann, wenn sie als Beweise vor Gericht verwendet werden. SPA bietet Funktionalität, um die Nutzer per KI-Systeme und Mustervergleich anhand diverser Verhaltensmuster zu erkennen und eventuelle Verbindungen zu unterbrechen, falls der Nutzer sich verdächtig verhält. Safeguard besticht auf mit der Integration in den One Identity Manager

Wallix

Wallix bietet sein Kernprodukt Bastion nur als virtuelle Maschine an, demnächst auch als SaaS Lösung. Besondere Stärke ist das Zusatzprodukt Access Manager, der exklusiven Zugang auf die Bastion für Nutzer außerhalb des Intranets ermöglicht und diesen Nutzern beispielsweise RDP und SSH Sessions ermöglicht. Diese werden über eine HTML5 Schnittstelle aufgebaut, ohne dass dafür ein eigenes Tool verwendet werden muss. Das ist vor allem für Fernwartungszugriffe sehr vorteilhaft. Außerdem bietet Wallix ein Lizenzmodell an, das sich ausschließlich nach der Anzahl von Nutzern oder den angebundenen Zielsystemen richten kann. Das ist besonders in Grenzsituationen interessant, wenn einer der Werte sehr gering ist und damit zu einem sehr attraktiven Gesamtpreis führt.

Unterschiedliche Anforderungen an PAM in IT- und OT-Umgebungen

Die Anforderungen an Privileged Access Management unterscheiden sich in IT- und OT-Umgebungen teilweise erheblich. Während in klassischen IT-Systemen die Integration in bestehende Identity- und Access-Management-Lösungen, die Automatisierung von Berechtigungen sowie die Absicherung von Cloud- und Hybrid-Infrastrukturen im Vordergrund stehen, liegt der Fokus in OT-Umgebungen auf der Verfügbarkeit und dem Schutz kritischer Produktionsanlagen. 

PAM Systeme für Operational Technology müssen häufig ältere Systeme ohne moderne Authentifizierungsverfahren unterstützen und gleichzeitig den Zugriff von internen Mitarbeitenden, Dienstleistern und Herstellern sicher kontrollieren. Zudem spielen die lückenlose Nachvollziehbarkeit privilegierter Aktivitäten sowie die Einhaltung branchenspezifischer Sicherheitsanforderungen eine zentrale Rolle. Die Auswahl einer geeigneten PAM-Lösung sollte daher stets die unterschiedlichen technischen, betrieblichen und regulatorischen Anforderungen beider Bereiche berücksichtigen.

Unterschied zwischen Privileged Remote Access (PRA) und Privileged Access Management (PAM)

Privileged Access Management (PAM) und Privileged Remote Access (PRA) verfolgen unterschiedliche Schwerpunkte bei der Absicherung privilegierter Zugriffe. 

Beide Ansätze ergänzen sich in modernen Sicherheitsarchitekturen und tragen gemeinsam dazu bei, privilegierte Zugriffe transparent und nachvollziehbar abzusichern.

Fazit: Welches PAM-System passt zu meinem Unternehmen

Welches PAM System die beste Wahl ist, hängt von den individuellen Anforderungen, der vorhandenen IT- und OT-Landschaft sowie den strategischen Sicherheitszielen eines Unternehmens ab. Während einige Lösungen besonders durch ihre Integrationsfähigkeit und Skalierbarkeit überzeugen, bieten andere Vorteile bei der Absicherung von Produktionsumgebungen oder der einfachen Verwaltung privilegierter Zugriffe. Entscheidend ist, dass das gewählte PAM System die bestehenden Prozesse unterstützt und sich nahtlos in die übergeordnete Identity-Security-Strategie einfügt. Unternehmen sollten daher nicht nur den Funktionsumfang, sondern auch Faktoren wie Compliance, Betriebsmodell und zukünftige Anforderungen berücksichtigen. Ein strukturierter Vergleich der verfügbaren Lösungen schafft die Grundlage für eine nachhaltige und sichere Investitionsentscheidung.

Ivo Burkatzki ist Consultant für IAM und PAM Systeme. Nach der Erlangung des Bachelor of Science in Wirtschaftsinformatik begann er seine Karriere in der IT als Softwareingenieur und ABAP Entwickler. Seit Anfang 2019 ist er in der IAM-Branche unterwegs. Dort setzt er nun Kundenanforderungen im OneIdentity Manager, OneIdentity Safeguard und Wallix um. Im OneIdentity Manager ist er besonders spezialisiert auf Webdesign und Frontend Entwicklung also die optische und funktionale Anpassung des in das Produkt integrierten Web-Shop.

Blog 20.08.25

IAM & PAM: Das perfekte Zusammenspiel für Sicherheit

IAM ohne PAM ist wie Handball ohne Trainer: möglich, aber riskant. Erfahre, warum erst das Zusammenspiel von IAM, PAM und IGA Unternehmen zur „Meisterschaft“ in Sicherheit und Compliance führt.

Titelbild zum Expertenbericht Securitiy - Cyberkriminalität
Blog 27.03.20

Cyberkriminalität stoppen mit Privileged Access Management

Cyberkriminalität gezielt reduzieren: Privileged Access Management (PAM) schützt privilegierte Zugriffe, Systeme und kritische Identitäten.

Blogbeitrag zu Pam, warum das jeder kennen sollte
Blog 06.07.20

Darum sollte PAM für Sie kein unbekanntes Wort sein

Sicherlich haben Sie schon einmal mitbekommen, dass Unternehmen Ziel von Hackerangriffen geworden sind. Sind Sie sicher, dass Ihnen nicht das Gleiche passiert?

PAM Schäden
Blog 15.03.21

Pam beschützt Sie vor kostspieligen Schäden

Laut dem Forrester Wave Report (Q4, 2018) sind bei 80% aller Datenpannen kompromittierte privilegierte Rechte involviert. Entsprechend wichtig ist es, dass diese Accounts geschützt werden.

die bayerische
Referenz

PAM und IAM für «die Bayerische»

Das Versicherungsunternehmen «die Bayerische» schützt die sensiblen Daten seiner Kunden mit IAM und PAM. Damit werden alle regulatorischen Anforderungen erfüllt sowie die Cybersicherheit unterstützt.

Kompetenz

Ihr Experte für Privileged Access Management (PAM) Lösungen

Dank Privileged Access Management (PAM) Zugriffe auf kritische Systeme kontrollieren und Missbräuche verhindern

Blog 02.07.25

Anforderungen einer ISO 27001 Zertifizierung

Was bedeutet ISO 27001 in der Praxis? Der Bericht zeigt, wie IAM und PAM helfen, Anforderungen technisch, nachvollziehbar und auditfähig umzusetzen

Cyberversicherung
Blog 24.11.23

Cyberversicherung: Welche Risiken sind versicherbar?

Welche Risiken deckt eine Cyberversicherung ab? Erfahren Sie, warum MFA, PAM und IAM zentrale Voraussetzungen für Versicherbarkeit sind.

Blog 06.05.26

PAM für OT: Sichere Zugriffe auf industrielle Systeme

PAM in OT schützt privilegierte Zugriffe auf ICS, SCADA und Produktionssysteme. Erfahren Sie, wie Unternehmen OT-Sicherheit gezielt stärken.

Teaserbild KPT Referenz IAM
Referenz

Effizientes IAM für Cloud-Systeme bei der KPT

Mit einer neuen IAM-Lösung behält KPT die Kontrolle über Benutzerkonten und Berechtigungen, um einen effizienten und sicheren Betrieb ihrer Cloud-Systeme zu gewährleisten.

Beratung durch IPG - Ihren IAM Experten für Ihre passende IAM Software
Leistung

IPG – Experten für IAM Beratung | Implementierung | Betrieb

Sie suchen den passenden IAM Anbieter? Wir beraten Sie technologieneutral zu IAM Systemen und integrieren die perfekte IAM Software für Ihr Unternehmen.

Blog 27.11.25

Was ist Just-In-Time (JIT) Access?

Erfahren Sie, wie Just-in-Time Access im IAM und PAM Sicherheit, Effizienz und Kosteneinsparung ermöglicht – durch dynamische, temporäre Zugriffsrechte für Mensch und KI.

Blog 15.09.25

Chancen und Grenzen von Entra ID im IAM

Wir stellen Microsoft Entra ID auf den Prüfstand: Welche IAM-Funktionen funktionieren, wo liegen die Grenzen und wie passt es in die Unternehmenspraxis?

Blogbeitrag, wie Sie One Identity Safeguard und One Identity Manager verkuppeln
Blog 22.12.20

Administrationstiefe von IAM-Systemen

Woran erkenne ich denn im IAM-System, ob Herr Mustermann auf das Share XYZ Zugriff hat? Was sind aktuell seine wirksamen Berechtigungen?

Blogbeitrag zu GARANCY IAM Suite Version 3
Blog 20.10.20

GARANCY IAM Suite – Das bietet Version 3

Die GARANCY IAM Suite ist für viele Professionals im Identity Access Management (IAM) das Tool der Wahl. Wir geben Ihnen einen Überblick zu den Neuerungen der dritten Version des Beta Systems Produkt.

Blog 08.09.25

Warum klassisches PAM an seine Grenzen stößt?

Erfahren Sie, wie Modern PAM mit Kontext, Transparenz und Zero Trust privilegierte Zugriffe absichert – ohne Produktivität zu bremsen.

Teaserbild Expertenbericht IAM Brownfield
Blog 08.07.24

Der Brownfield-Ansatz im Identity and Access Management

Die Modernisierung veralteter IAM-Systeme ist essenziell für Cybersicherheit. Der Brownfield-Ansatz minimiert Risiken und senkt Kosten durch eine schrittweise Migration auf zeitgemäße Lösungen.

Blog 05.06.25

Was ist Cloud Infrastructure Entitlement (CIEM)?

Erfahren Sie, wie CIEM Cloud-Berechtigungen analysiert, Risiken reduziert und IAM sowie PAM sinnvoll ergänzt.

Das Thema IT-Security immer weiter in den Fokus
Blog 07.01.21

Warum der Überwacher überwacht werden muss

Nach dem SolarWinds Hack rückt das Thema IT-Security immer weiter in den Fokus. In unserem Blogbeitrag beschreiben wir alles zum SolarWinds-Hack, deren Folgen und was wir daraus lernen können.

Blogbeitrag, was bedeutet Zero Trust bedeutet
Blog 28.08.24

Zero Trust Architektur: IAM, CISA-Säulen & Umsetzung

Wie Zero Trust Identitäten, Zugriffe und Daten schützt – mit IAM, MFA, Monitoring und modernen Sicherheitsarchitekturen.