Ein Angreifer, der ein gültiges Passwort hat, braucht keine Schwachstelle. Er meldet sich an wie ein Mitarbeiter, liest Postfächer, legt Weiterleitungen an, sucht nach Rechnungen und Sicherungen. Für die Technik sieht das aus wie normale Arbeit. Deshalb ist der Zugang – wer sich womit anmelden darf – die Stelle, an der sich entscheidet, ob ein gestohlenes Passwort ein Ärgernis bleibt oder zum Vorfall wird.
Für Einrichtungen unter NIS2 ist das ausdrücklich geregelt. § 30 Abs. 2 BSIG nennt unter den Mindestmaßnahmen Konzepte für die Sicherheit des Personals und die Zugriffskontrolle (Nr. 9) sowie die Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung (Nr. 10). Der IT-Grundschutz des BSI beschreibt im Baustein ORP.4, wie das im Alltag aussieht: Berechtigungen nur nach Bedarf, Entzug bei personellen Veränderungen, Mehr-Faktor-Schutz für Konten mit weitreichenden Rechten.
Für alle anderen Häuser gilt dasselbe aus einem einfacheren Grund: Es ist die Maßnahme mit der größten Wirkung je eingesetzter Stunde. Microsoft schreibt in der Dokumentation seiner Sicherheitsstandards, nach eigenen Erfahrungen würden mehr als 99,9 Prozent der gängigen identitätsbezogenen Angriffe durch Mehrfaktor-Authentifizierung und das Blockieren veralteter Anmeldeverfahren unterbunden.
Fünf Stellen, an denen Zugänge brechen
In dieser Reihenfolge finden wir sie in Erstgesprächen – und in dieser Reihenfolge lohnt es sich, sie zu schließen.
- Anmeldung nur mit PasswortE-Mail, Cloud-Dienste oder Fernzugang sind mit einem einzigen Passwort erreichbar. Ein Phishing-Treffer oder ein altes Datenleck genügt.
- Passwörter, die mehrfach vorkommenDasselbe Passwort für das Firmenkonto und den Shop eines Lieferanten. ORP.4 verlangt ausdrücklich: Passwörter dürfen nicht mehrfach verwendet werden.
- Administratoren, die mit Adminrechten Mails lesenEin Konto für alles. Wer darüber eine Phishing-Mail öffnet, übergibt dem Angreifer das ganze Netz.
- Zugänge von außen ohne RegelnFernwartung, VPN und Cloud-Anmeldung von jedem Gerät, aus jedem Land, zu jeder Uhrzeit – ohne dass jemand es merkt.
- Konten, die nach dem Ausscheiden weiterlebenDer Zugang des ehemaligen Mitarbeiters, das Postfach mit Weiterleitung, das Konto beim Dienstleister. ORP.4 verlangt den Entzug bei personellen Veränderungen.
Was wogegen hilft
Jede Zeile hat eine Vertiefung in diesem Bereich.
| Maßnahme | Was sie verhindert | Fundstelle |
|---|---|---|
| Mehrfaktor-Anmeldung für alle Konten | Anmeldung mit einem gestohlenen Passwort | § 30 Abs. 2 Nr. 10 BSIG; ORP.4.A10 |
| Passwortmanager mit eigenem Tresor je Team | Wiederverwendung, Zettel, geteilte Passwörter in Mails | ORP.4.A8 |
| Passkeys und Sicherheitsschlüssel für gefährdete Rollen | Phishing-Seiten, die Passwort und Code durchreichen | BSI: Passkeys; ORP.4.A21 |
| Getrennte Administratorkonten, zwei Notfallkonten | Übernahme des ganzen Netzes über ein Arbeitskonto | ORP.4.A2, ORP.4.A10 |
| Bedingter Zugriff: Gerät, Ort, Risiko | Anmeldungen von fremden Geräten und aus fremden Ländern | ORP.4.A16 |
| Offboarding am letzten Arbeitstag | Zugänge ehemaliger Mitarbeitender und Dienstleister | ORP.4.A2; ORP.2.A2 |
Tiefer im Thema
Die Vertiefungen dieses Bereichs und die Nachbarseiten, auf denen Phishing, Nachweise und Microsoft 365 schon beschrieben sind.
- Mehrfaktor-Anmeldung einführenReihenfolge, Verfahren, Ausnahmen – und wie man es einführt, ohne dass am Montag niemand arbeiten kann.Ansehen →
- Passwortmanager im UnternehmenWas er leisten muss, wie Tresore und Freigaben aufgebaut werden und was mit dem Masterpasswort passiert.Ansehen →
- PasskeysAnmelden ohne Passwort – warum Phishing daran scheitert und wo Passkeys im Unternehmen heute schon gehen.Ansehen →
- Rollen und AdministratorkontenGetrennte Konten, geringste Rechte, zwei Notfallkonten – der Teil, den Angreifer zuerst suchen.Ansehen →
- Bedingter Zugriff in Entra IDWer sich von wo, mit welchem Gerät und wie anmelden darf – ohne sich auszusperren.Ansehen →
- VPN oder Zero TrustFernzugänge, die nicht das ganze Netz öffnen – in Schritten, die der Mittelstand gehen kann.Ansehen →
- OffboardingWenn jemand geht, gehen seine Zugänge mit – die Liste für den letzten Arbeitstag.Ansehen →
- MFA-Check (Werkzeug)Welche Ihrer Zugänge heute noch an einem Passwort hängen – mit Reihenfolge.Ansehen →
- Passwort-Richtlinien-Prüfer (Werkzeug)Ihre Passwortregeln gegen BSI und NIST, mit Fundstelle je Befund.Ansehen →
- Phishing & RansomwareWie gestohlene Passwörter überhaupt entstehen – und was danach passiert.Ansehen →
- Passwort-Generator (Werkzeug)Starke Passwörter und Passphrasen, im Browser erzeugt, nichts wird übertragen.Ansehen →
- Leistung: CybersecurityMehrfaktor-Anmeldung, Passwortmanager, Administratorkonzept und bedingter Zugriff – eingerichtet, betrieben und dokumentiert.Ansehen →
Häufige Fragen
- Wir sind nicht von NIS2 betroffen – brauchen wir das trotzdem?
- Die gesetzliche Pflicht nach § 30 BSIG gilt für besonders wichtige und wichtige Einrichtungen. Die Angriffe, gegen die diese Maßnahmen helfen, unterscheiden aber nicht nach Betroffenheit. Mehrfaktor-Anmeldung und getrennte Administratorkonten sind für jedes Haus die Maßnahmen mit der größten Wirkung je Aufwand.
- Womit fangen wir an?
- Mit der Mehrfaktor-Anmeldung für alles, was aus dem Internet erreichbar ist: E-Mail, Cloud-Dienste, Fernzugänge. Danach getrennte Administratorkonten, dann der Passwortmanager, dann Regeln für den Zugriff von außen und das Offboarding.
- Reichen die Sicherheitsstandards von Microsoft?
- Für kleine Häuser ohne besondere Anforderungen sind sie ein guter Anfang: Nach der Aktivierung müssen sich alle Benutzer für die Mehrfaktor-Authentifizierung registrieren, und veraltete Anmeldeverfahren werden blockiert. Wer Ausnahmen braucht, etwa für Geräte, Standorte oder Dienstkonten, braucht bedingten Zugriff und damit die passende Lizenz.
- Was ist mit Fachanwendungen, die keine Mehrfaktor-Anmeldung können?
- Sie gehören hinter einen Zugang, der es kann – etwa eine Anmeldung am Terminalserver oder ein VPN mit Mehrfaktor-Anmeldung – und in die Liste der Ausnahmen, die jährlich geprüft wird.
Quellen und Nachweise
- § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 9: Zugriffskontrolle und Sicherheit des Personals; Nr. 10: Multi-Faktor-Authentifizierung) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023) · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI IT-Grundschutz-Baustein ORP.2 Personal (Edition 2023), Anforderung ORP.2.A2 Geregelte Verfahrensweise beim Weggang von Mitarbeitenden · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI: Zwei-Faktor-Authentisierung – Verfahren und ihre Sicherheit · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Microsoft Learn: Sicherheitsstandards in Microsoft Entra ID · Microsoft

