Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Das BSI beschreibt Passwort-Manager als Programme, die Benutzernamen und Passwörter „mittels Verschlüsselung und eines komplexen Masterpassworts“ verwahren – „wie ein Notizbuch, das in einer Schublade eingeschlossen ist“. Der Vorteil: Statt vieler Passwörter muss man sich nur noch eines merken. Das BSI nennt auch die Kehrseite: Geht das Masterpasswort verloren, sind im schlechtesten Fall alle Daten verloren.

Im Unternehmen kommt eine zweite Frage dazu, die bei privater Nutzung keine Rolle spielt: Wem gehören die Zugänge? Das Passwort für das Bankportal, die Domainverwaltung oder die Steuerkanzlei gehört nicht dem Mitarbeiter, der es angelegt hat. Ein Passwortmanager für das Unternehmen muss deshalb so aufgebaut sein, dass Zugänge Teams gehören, nicht Personen – und beim Ausscheiden einer Person vollständig im Haus bleiben.

Der IT-Grundschutz verlangt in ORP.4.A8, den Passwortgebrauch verbindlich zu regeln: Passwörter dürfen nicht mehrfach verwendet werden, für jedes System und jede Anwendung muss ein eigenständiges Passwort verwendet werden. Ohne Passwortmanager ist das im Alltag kaum einzuhalten.

Was ein Passwortmanager für Unternehmen leisten muss

  • Tresore je TeamBuchhaltung, Geschäftsführung, IT, Vertrieb – jeder Bereich hat seinen Tresor, und nur die Mitglieder sehen ihn. Persönliche Tresore bleiben getrennt.
  • Freigaben statt MailsEin Zugang wird im Programm geteilt, nicht per Mail oder Chat. Wer das Team verlässt, verliert den Zugriff, ohne dass das Passwort geändert werden muss – geändert wird es trotzdem.
  • Mehrfaktor-Schutz für den TresorDas BSI fragt in seiner Auswahl-Checkliste ausdrücklich nach einem zweiten Faktor. Im Unternehmen ist er Pflicht: Der Tresor ist das wertvollste Konto im Haus.
  • ProtokollWer hat wann welchen Zugang angesehen oder geändert? Ohne Protokoll lässt sich nach einem Vorfall nicht klären, welche Zugänge zu ändern sind.
  • Ein NotfallwegFür das Masterpasswort der Verwaltung und für den Fall, dass die einzige Person mit Zugriff auf einen Tresor ausfällt. Geregelt, bevor er gebraucht wird.

Cloud oder eigener Server

Beides ist vertretbar, wenn die Verschlüsselung auf dem Gerät stattfindet und der Anbieter die Daten nicht lesen kann. Die Unterschiede liegen im Betrieb.

Cloud-DienstEigener Server
Betrieb und Updatesbeim Anbieterbei Ihnen oder Ihrem Dienstleister
Erreichbarkeit unterwegsohne weiteresüber einen gesicherten Zugang
Datenstandortnach Vertrag des Anbietersselbst bestimmt, etwa in einem deutschen Rechenzentrum
Sicherungbeim Anbieter, Export prüfeneigene Sicherung mit geprobter Rücksicherung

Einführung in vier Schritten

  1. Zugänge einsammelnExcel-Listen, Browser-Speicher, Zettel. Jeder Zugang bekommt einen Tresor und einen Verantwortlichen; alte und unbekannte Zugänge werden gelöscht oder geklärt.
  2. Tresore und Rechte anlegenNach Teams, nicht nach Personen. Die Geschäftsführung bekommt Zugriff auf die Notfallfunktion, nicht automatisch auf jeden Tresor.
  3. Passwörter ersetzenMehrfach verwendete Passwörter werden durch erzeugte ersetzt, beginnend mit E-Mail, Bank, Domainverwaltung und Fernzugängen.
  4. Browser-Speicher abschaltenGespeicherte Passwörter im Browser werden übernommen und dann per Richtlinie abgeschaltet, damit es nur noch einen Ort gibt.

Dazu gehört

Häufige Fragen

Reicht der Passwortspeicher im Browser?
Für ein Unternehmen nicht. Er kennt keine Tresore je Team, keine geregelten Freigaben, kein Protokoll und keinen Notfallweg – und die Zugänge hängen am persönlichen Browserprofil.
Was passiert, wenn jemand das Unternehmen verlässt?
Der Zugriff auf die Team-Tresore wird entzogen, der persönliche Tresor wird nach Ihren Regeln übergeben oder gelöscht. Zugänge, die die Person kannte, werden geändert – das Protokoll zeigt, welche das sind.
Ist ein Passwortmanager nicht ein zentrales Angriffsziel?
Ja, deshalb gehören Mehrfaktor-Schutz, Verschlüsselung auf dem Gerät und ein starkes Masterpasswort dazu. Die Alternative – Excel-Listen, Zettel und mehrfach verwendete Passwörter – ist das größere Ziel.
Brauchen wir dann noch Mehrfaktor-Anmeldung?
Ja. Der Passwortmanager verhindert schwache und mehrfach verwendete Passwörter. Gegen gestohlene Passwörter hilft er nur, wenn er die Eingabe auf gefälschten Seiten verweigert – verlassen sollte man sich darauf nicht.

Quellen und Nachweise

  1. BSI: Passwörter verwalten mit einem Passwort-Manager · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), Anforderungen ORP.4.A8, ORP.4.A22, ORP.4.A23 · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. BSI: Umgang mit Passwörtern – Wiederverwendung, Notieren, Wechsel · Bundesamt für Sicherheit in der Informationstechnikamtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu