Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Ein Angreifer, der ein gültiges Passwort hat, braucht keine Schwachstelle. Er meldet sich an wie ein Mitarbeiter, liest Postfächer, legt Weiterleitungen an, sucht nach Rechnungen und Sicherungen. Für die Technik sieht das aus wie normale Arbeit. Deshalb ist der Zugang – wer sich womit anmelden darf – die Stelle, an der sich entscheidet, ob ein gestohlenes Passwort ein Ärgernis bleibt oder zum Vorfall wird.

Für Einrichtungen unter NIS2 ist das ausdrücklich geregelt. § 30 Abs. 2 BSIG nennt unter den Mindestmaßnahmen Konzepte für die Sicherheit des Personals und die Zugriffskontrolle (Nr. 9) sowie die Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung (Nr. 10). Der IT-Grundschutz des BSI beschreibt im Baustein ORP.4, wie das im Alltag aussieht: Berechtigungen nur nach Bedarf, Entzug bei personellen Veränderungen, Mehr-Faktor-Schutz für Konten mit weitreichenden Rechten.

Für alle anderen Häuser gilt dasselbe aus einem einfacheren Grund: Es ist die Maßnahme mit der größten Wirkung je eingesetzter Stunde. Microsoft schreibt in der Dokumentation seiner Sicherheitsstandards, nach eigenen Erfahrungen würden mehr als 99,9 Prozent der gängigen identitätsbezogenen Angriffe durch Mehrfaktor-Authentifizierung und das Blockieren veralteter Anmeldeverfahren unterbunden.

Fünf Stellen, an denen Zugänge brechen

In dieser Reihenfolge finden wir sie in Erstgesprächen – und in dieser Reihenfolge lohnt es sich, sie zu schließen.

  • Anmeldung nur mit PasswortE-Mail, Cloud-Dienste oder Fernzugang sind mit einem einzigen Passwort erreichbar. Ein Phishing-Treffer oder ein altes Datenleck genügt.
  • Passwörter, die mehrfach vorkommenDasselbe Passwort für das Firmenkonto und den Shop eines Lieferanten. ORP.4 verlangt ausdrücklich: Passwörter dürfen nicht mehrfach verwendet werden.
  • Administratoren, die mit Adminrechten Mails lesenEin Konto für alles. Wer darüber eine Phishing-Mail öffnet, übergibt dem Angreifer das ganze Netz.
  • Zugänge von außen ohne RegelnFernwartung, VPN und Cloud-Anmeldung von jedem Gerät, aus jedem Land, zu jeder Uhrzeit – ohne dass jemand es merkt.
  • Konten, die nach dem Ausscheiden weiterlebenDer Zugang des ehemaligen Mitarbeiters, das Postfach mit Weiterleitung, das Konto beim Dienstleister. ORP.4 verlangt den Entzug bei personellen Veränderungen.

Was wogegen hilft

Jede Zeile hat eine Vertiefung in diesem Bereich.

MaßnahmeWas sie verhindertFundstelle
Mehrfaktor-Anmeldung für alle KontenAnmeldung mit einem gestohlenen Passwort§ 30 Abs. 2 Nr. 10 BSIG; ORP.4.A10
Passwortmanager mit eigenem Tresor je TeamWiederverwendung, Zettel, geteilte Passwörter in MailsORP.4.A8
Passkeys und Sicherheitsschlüssel für gefährdete RollenPhishing-Seiten, die Passwort und Code durchreichenBSI: Passkeys; ORP.4.A21
Getrennte Administratorkonten, zwei NotfallkontenÜbernahme des ganzen Netzes über ein ArbeitskontoORP.4.A2, ORP.4.A10
Bedingter Zugriff: Gerät, Ort, RisikoAnmeldungen von fremden Geräten und aus fremden LändernORP.4.A16
Offboarding am letzten ArbeitstagZugänge ehemaliger Mitarbeitender und DienstleisterORP.4.A2; ORP.2.A2

Tiefer im Thema

Die Vertiefungen dieses Bereichs und die Nachbarseiten, auf denen Phishing, Nachweise und Microsoft 365 schon beschrieben sind.

Häufige Fragen

Wir sind nicht von NIS2 betroffen – brauchen wir das trotzdem?
Die gesetzliche Pflicht nach § 30 BSIG gilt für besonders wichtige und wichtige Einrichtungen. Die Angriffe, gegen die diese Maßnahmen helfen, unterscheiden aber nicht nach Betroffenheit. Mehrfaktor-Anmeldung und getrennte Administratorkonten sind für jedes Haus die Maßnahmen mit der größten Wirkung je Aufwand.
Womit fangen wir an?
Mit der Mehrfaktor-Anmeldung für alles, was aus dem Internet erreichbar ist: E-Mail, Cloud-Dienste, Fernzugänge. Danach getrennte Administratorkonten, dann der Passwortmanager, dann Regeln für den Zugriff von außen und das Offboarding.
Reichen die Sicherheitsstandards von Microsoft?
Für kleine Häuser ohne besondere Anforderungen sind sie ein guter Anfang: Nach der Aktivierung müssen sich alle Benutzer für die Mehrfaktor-Authentifizierung registrieren, und veraltete Anmeldeverfahren werden blockiert. Wer Ausnahmen braucht, etwa für Geräte, Standorte oder Dienstkonten, braucht bedingten Zugriff und damit die passende Lizenz.
Was ist mit Fachanwendungen, die keine Mehrfaktor-Anmeldung können?
Sie gehören hinter einen Zugang, der es kann – etwa eine Anmeldung am Terminalserver oder ein VPN mit Mehrfaktor-Anmeldung – und in die Liste der Ausnahmen, die jährlich geprüft wird.

Quellen und Nachweise

  1. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 9: Zugriffskontrolle und Sicherheit des Personals; Nr. 10: Multi-Faktor-Authentifizierung) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023) · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. BSI IT-Grundschutz-Baustein ORP.2 Personal (Edition 2023), Anforderung ORP.2.A2 Geregelte Verfahrensweise beim Weggang von Mitarbeitenden · Bundesamt für Sicherheit in der Informationstechnikamtlich
  4. BSI: Zwei-Faktor-Authentisierung – Verfahren und ihre Sicherheit · Bundesamt für Sicherheit in der Informationstechnikamtlich
  5. Microsoft Learn: Sicherheitsstandards in Microsoft Entra ID · Microsoft

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Tiefer im Thema