Technik fortgeschritten

Rotationsplan

Ein Rotationsplan ist ein zeitlich festgelegter Plan zum regelmäßigen Austausch von Zugangsdaten wie Passwörtern, API-Schlüsseln, Zertifikaten oder Service-Account-Credentials, um das Sicherheitsrisiko kompromittierter Zugangsdaten zu begrenzen.

Ausführliche Erklärung

Rotationspläne definieren, wann und wie häufig sicherheitsrelevante Zugangsinformationen erneuert werden. Das grundlegende Prinzip: Je kürzer die Gültigkeitsdauer eines Credentials, desto kleiner das Zeitfenster, in dem ein kompromittierter Zugang missbraucht werden kann. Die Rotation kann zeitgesteuert nach festem Intervall erfolgen oder ereignisbasiert bei bestimmten Vorfällen wie Mitarbeiteraustritt oder Sicherheitsverdacht ausgelöst werden.

Im KMU-Kontext betreffen Rotationspläne typischerweise Datenbank-Passwörter, API-Schlüssel für externe Services, Zugangsdaten zu Cloud-Diensten, SMTP-Credentials für E-Mail-Versand und Service-Account-Tokens in Automatisierungswerkzeugen wie n8n. Die empfohlene Rotationshäufigkeit hängt vom Risikoniveau ab: Hochprivilegierte Zugänge oder extern exponierte Schnittstellen sollten alle 30 bis 90 Tage rotiert werden, während weniger kritische interne Credentials mit längeren Intervallen von bis zu einem Jahr auskommen können.

Ein wesentlicher Aspekt moderner Rotationspläne ist die Automatisierung. Manuelle Rotation ist fehleranfällig und skaliert schlecht, während automatisierte Lösungen mittels Secrets-Management-Systemen wie HashiCorp Vault, AWS Secrets Manager oder Azure Key Vault den Prozess konsistent und dokumentiert durchführen. Wichtig bei der Umsetzung ist ein Überlappungsfenster, in dem alte und neue Credentials parallel gültig bleiben, um Dienstunterbrechungen zu vermeiden.

Rotationspläne sind nicht nur Best Practice, sondern werden von Compliance-Rahmenwerken wie PCI DSS, ISO 27001 und HIPAA teilweise explizit gefordert. Sie ersetzen jedoch keine umfassende Sicherheitsstrategie: Kombiniert werden sollten sie mit Prinzipien wie Least Privilege, Mehr-Faktor-Authentifizierung und kontinuierlichem Monitoring der Credential-Nutzung.

Praxisbeispiel

Eine Wiener Steuerberatungskanzlei mit 12 Mitarbeitenden nutzt für ihre automatisierten Rechnungsprozesse API-Zugänge zu Finanzbehörden und Banken-Schnittstellen. Der IT-Dienstleister richtet einen Rotationsplan ein: Hochsensible API-Keys zu FinanzOnline werden alle 60 Tage automatisch über einen Secrets Manager erneuert, die Credentials für das interne Dokumentenarchiv quartalsweise. Bei Austritt eines Mitarbeitenden mit API-Zugriff erfolgt eine außerplanmäßige Sofortrotation aller betroffenen Zugangsdaten.

Code-Beispiel

#!/bin/bash
# Einfaches Rotationsskript für API-Key
# Beispiel: Rotation mit Überlappungsphase

# 1. Neuen Key generieren
NEW_KEY=$(openssl rand -base64 32)

# 2. Neuen Key im Secrets Manager speichern
vault kv put secret/api/service \
  key_new="$NEW_KEY" \
  rotated_at="$(date -Iseconds)"

# 3. Überlappungsphase: 24h beide Keys gültig
echo "Warte auf Migration aller Services..."
sleep 86400

# 4. Alten Key deaktivieren
vault kv delete secret/api/service/key_old

Quellen

Zuletzt aktualisiert: 4. Juli 2026