Die Geschichte ist in fast jedem mittelständischen Haus dieselbe. Vor Jahren wurde ein Postfach für info@ angelegt, damit Anfragen nicht im persönlichen Postfach einer einzelnen Person landen. Damit es mehrere bearbeiten können, bekam es ein Passwort, das am Empfang, in der Assistenz, im Vertrieb und bei der Geschäftsführung bekannt ist. Irgendwann kam buchhaltung@ dazu, dann bewerbung@. Jedes mit einem eigenen Passwort, jedes an mehreren Stellen notiert.
Das funktioniert im Alltag. Es ist aber genau die Konstellation, die der IT-Grundschutz des BSI ausschließen will. Im Baustein ORP.4 heißt es unter A1, jede Benutzerkennung müsse eindeutig einer Person zugeordnet werden können. A8 verlangt, den Passwortgebrauch verbindlich zu regeln, und A9, dass der Zugriff auf alle Systeme und Dienste durch eine angemessene Identifikation und Authentisierung abgesichert ist. Ein Konto, das fünf Menschen mit demselben Passwort benutzen, erfüllt keine dieser Anforderungen.
Drei Probleme, die ein geteiltes Passwort mitbringt
Das erste Problem ist die Mehrfaktor-Anmeldung. Sie funktioniert nur, wenn der zweite Faktor einer Person gehört – ihrem Telefon, ihrem Sicherheitsschlüssel. Ein Konto, an dem sich fünf Leute anmelden, bekommt deshalb in vielen Häusern eine Ausnahme. Damit ist ausgerechnet das Postfach, das die meisten Nachrichten von außen erhält und für Angreifer am leichtesten zu finden ist, nur mit einem Passwort geschützt.
Das zweite Problem ist die Nachvollziehbarkeit. Wenn aus dem info@-Postfach eine Mail mit einer falschen Bankverbindung an einen Kunden geht oder jemand eine Weiterleitung einrichtet, lässt sich nicht sagen, wer es war. Die Anmeldeprotokolle zeigen nur, dass sich das Konto angemeldet hat. Für eine Aufklärung, für die Datenschutzaufsicht und für die Versicherung ist das zu wenig.
Das dritte Problem ist der Weggang. Wer das Unternehmen verlässt, nimmt das Passwort mit. Eigentlich müsste es dann geändert und allen anderen neu mitgeteilt werden – was erfahrungsgemäß selten geschieht, weil es lästig ist. So kennen nach einigen Jahren mehr ehemalige als aktuelle Mitarbeitende das Passwort für buchhaltung@.
Die bessere Lösung: freigegebene Postfächer
Für E-Mail bietet Microsoft 365 eine Lösung, die genau für diesen Fall gedacht ist: das freigegebene Postfach. Es hat eine eigene Adresse, aber kein eigenes Passwort, mit dem man sich anmeldet. Wer damit arbeiten soll, bekommt über seine Mitgliedschaft Berechtigungen und sieht das Postfach in seinem eigenen Outlook, angemeldet mit seinem eigenen Konto und seinem eigenen zweiten Faktor. Microsoft empfiehlt ausdrücklich, die Anmeldung für das Konto des freigegebenen Postfachs immer zu blockieren.
Nach Microsofts Angaben kann ein freigegebenes Postfach bis zu 50 GB Daten speichern, ohne dass ihm eine Lizenz zugewiesen werden muss. Für mehr Speicher oder ein Archiv werden zusätzliche Lizenzen fällig. Für die meisten info@- und bewerbung@-Postfächer reicht das. Damit verschwinden alle drei Probleme auf einmal: Jede Anmeldung ist einer Person zugeordnet und mit ihrem zweiten Faktor geschützt, das Protokoll zeigt, wer was getan hat, und wer geht, verliert den Zugriff mit seinem eigenen Konto.
Und alle anderen geteilten Zugänge?
Nicht jeder geteilte Zugang ist ein Postfach. Das Portal des Paketdienstes, das Konto beim Großhändler, die Verwaltung der Website, der Zugang zum Router: Hier gibt es oft nur ein Konto, das sich nicht in persönliche aufteilen lässt. Für diese Fälle ist ein Passwortmanager mit Tresoren je Team das richtige Werkzeug. Das BSI beschreibt Passwort-Manager als Programme, die Benutzernamen und Passwörter verschlüsselt verwahren. Im Unternehmen kommt hinzu, dass ein Zugang im Programm geteilt wird statt per Zuruf – und dass das Programm protokolliert, wer ihn angesehen hat.
- E-Mail-Adressen für Gruppen werden freigegebene Postfächer, die Anmeldung für ihr Konto wird blockiert.
- Portale und Dienste, die nur ein Konto kennen, kommen in einen Team-Tresor des Passwortmanagers – mit einem verantwortlichen Inhaber.
- Wo ein Dienst mehrere Benutzer erlaubt, bekommt jede Person ein eigenes Konto, auch wenn es ein paar Minuten mehr Einrichtung kostet.
- Bei jedem Weggang zeigt das Protokoll des Passwortmanagers, welche geteilten Zugänge die Person kannte – und genau diese werden geändert.
Der Umstieg in einem Nachmittag
Die Umstellung eines bestehenden info@-Postfachs ist in den meisten Fällen unspektakulär. Das Postfach wird in ein freigegebenes umgewandelt, die Personen, die damit arbeiten, bekommen Berechtigungen, die Anmeldung für das alte Konto wird blockiert. Die Adresse bleibt, die Nachrichten bleiben, Kunden merken nichts. Für die Mitarbeitenden ändert sich nur, dass das Postfach jetzt neben ihrem eigenen in Outlook erscheint und sie kein zweites Passwort mehr brauchen.
Etwas mehr Aufmerksamkeit brauchen Geräte und Programme, die sich bisher mit dem geteilten Passwort angemeldet haben – etwa ein Multifunktionsgerät, das Scans an info@ verschickt, oder ein Shop, der Bestellbestätigungen über das Postfach sendet. Sie bekommen einen eigenen, eingeschränkten Versandweg, bevor die Anmeldung blockiert wird. Wer das in der richtigen Reihenfolge erledigt, ist an einem Nachmittag fertig.
Ein Nebeneffekt, der oft unterschätzt wird: Mit dem geteilten Passwort verschwindet auch der Zettel. Solange fünf Leute ein Passwort kennen müssen, steht es irgendwo – am Monitor, im Notizbuch, in einer Excel-Liste auf dem Laufwerk. Gibt es kein gemeinsames Passwort mehr, gibt es auch nichts mehr, das man aufschreiben müsste.
Das geteilte Passwort ist eine der Lücken, die man bei einem Blick auf die Zugänge eines Hauses fast immer findet – nicht, weil jemand nachlässig war, sondern weil es vor Jahren die einfachste Lösung war. Heute gibt es eine einfachere und sicherere. Die Seiten zum Passwortmanager und zur Einführung der Mehrfaktor-Anmeldung beschreiben die beiden Bausteine, die dazugehören.
Verwandte Themen: Wer hier weiterdenkt, liest bei Zugang und Identität, Microsoft 365 außerhalb von Microsoft sichern und Mehrfaktor-Authentifizierung weiter.
Im Text erwähnt
Quellen
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A1, ORP.4.A8, ORP.4.A9 · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Microsoft Learn: Informationen zu freigegebenen Postfächern (Lizenzierung, Berechtigungen, Anmeldung blockieren) · Microsoft
- BSI: Passwörter verwalten mit einem Passwort-Manager · Bundesamt für Sicherheit in der Informationstechnikamtlich






