Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026172 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Das info@-Postfach und sein Passwort, das fünf Leute kennen

Fast jedes Unternehmen hat es: ein Postfach für info@, buchhaltung@ oder bewerbung@, an dem sich mehrere Leute mit demselben Passwort anmelden. Bequem ist das, sicher nicht. Ein geteiltes Passwort lässt sich nicht mit Mehrfaktor-Anmeldung schützen, nicht nachvollziehen und nach einem Weggang nicht zurücknehmen. Dabei gibt es eine bessere Lösung, die nicht einmal eine Lizenz kostet.

Büro mit Arbeitsplätzen, Bildschirmen und Tischtelefonen
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Die Geschichte ist in fast jedem mittelständischen Haus dieselbe. Vor Jahren wurde ein Postfach für info@ angelegt, damit Anfragen nicht im persönlichen Postfach einer einzelnen Person landen. Damit es mehrere bearbeiten können, bekam es ein Passwort, das am Empfang, in der Assistenz, im Vertrieb und bei der Geschäftsführung bekannt ist. Irgendwann kam buchhaltung@ dazu, dann bewerbung@. Jedes mit einem eigenen Passwort, jedes an mehreren Stellen notiert.

Das funktioniert im Alltag. Es ist aber genau die Konstellation, die der IT-Grundschutz des BSI ausschließen will. Im Baustein ORP.4 heißt es unter A1, jede Benutzerkennung müsse eindeutig einer Person zugeordnet werden können. A8 verlangt, den Passwortgebrauch verbindlich zu regeln, und A9, dass der Zugriff auf alle Systeme und Dienste durch eine angemessene Identifikation und Authentisierung abgesichert ist. Ein Konto, das fünf Menschen mit demselben Passwort benutzen, erfüllt keine dieser Anforderungen.

Drei Probleme, die ein geteiltes Passwort mitbringt

Das erste Problem ist die Mehrfaktor-Anmeldung. Sie funktioniert nur, wenn der zweite Faktor einer Person gehört – ihrem Telefon, ihrem Sicherheitsschlüssel. Ein Konto, an dem sich fünf Leute anmelden, bekommt deshalb in vielen Häusern eine Ausnahme. Damit ist ausgerechnet das Postfach, das die meisten Nachrichten von außen erhält und für Angreifer am leichtesten zu finden ist, nur mit einem Passwort geschützt.

Das zweite Problem ist die Nachvollziehbarkeit. Wenn aus dem info@-Postfach eine Mail mit einer falschen Bankverbindung an einen Kunden geht oder jemand eine Weiterleitung einrichtet, lässt sich nicht sagen, wer es war. Die Anmeldeprotokolle zeigen nur, dass sich das Konto angemeldet hat. Für eine Aufklärung, für die Datenschutzaufsicht und für die Versicherung ist das zu wenig.

Das dritte Problem ist der Weggang. Wer das Unternehmen verlässt, nimmt das Passwort mit. Eigentlich müsste es dann geändert und allen anderen neu mitgeteilt werden – was erfahrungsgemäß selten geschieht, weil es lästig ist. So kennen nach einigen Jahren mehr ehemalige als aktuelle Mitarbeitende das Passwort für buchhaltung@.

Die bessere Lösung: freigegebene Postfächer

Für E-Mail bietet Microsoft 365 eine Lösung, die genau für diesen Fall gedacht ist: das freigegebene Postfach. Es hat eine eigene Adresse, aber kein eigenes Passwort, mit dem man sich anmeldet. Wer damit arbeiten soll, bekommt über seine Mitgliedschaft Berechtigungen und sieht das Postfach in seinem eigenen Outlook, angemeldet mit seinem eigenen Konto und seinem eigenen zweiten Faktor. Microsoft empfiehlt ausdrücklich, die Anmeldung für das Konto des freigegebenen Postfachs immer zu blockieren.

Nach Microsofts Angaben kann ein freigegebenes Postfach bis zu 50 GB Daten speichern, ohne dass ihm eine Lizenz zugewiesen werden muss. Für mehr Speicher oder ein Archiv werden zusätzliche Lizenzen fällig. Für die meisten info@- und bewerbung@-Postfächer reicht das. Damit verschwinden alle drei Probleme auf einmal: Jede Anmeldung ist einer Person zugeordnet und mit ihrem zweiten Faktor geschützt, das Protokoll zeigt, wer was getan hat, und wer geht, verliert den Zugriff mit seinem eigenen Konto.

Und alle anderen geteilten Zugänge?

Nicht jeder geteilte Zugang ist ein Postfach. Das Portal des Paketdienstes, das Konto beim Großhändler, die Verwaltung der Website, der Zugang zum Router: Hier gibt es oft nur ein Konto, das sich nicht in persönliche aufteilen lässt. Für diese Fälle ist ein Passwortmanager mit Tresoren je Team das richtige Werkzeug. Das BSI beschreibt Passwort-Manager als Programme, die Benutzernamen und Passwörter verschlüsselt verwahren. Im Unternehmen kommt hinzu, dass ein Zugang im Programm geteilt wird statt per Zuruf – und dass das Programm protokolliert, wer ihn angesehen hat.

  • E-Mail-Adressen für Gruppen werden freigegebene Postfächer, die Anmeldung für ihr Konto wird blockiert.
  • Portale und Dienste, die nur ein Konto kennen, kommen in einen Team-Tresor des Passwortmanagers – mit einem verantwortlichen Inhaber.
  • Wo ein Dienst mehrere Benutzer erlaubt, bekommt jede Person ein eigenes Konto, auch wenn es ein paar Minuten mehr Einrichtung kostet.
  • Bei jedem Weggang zeigt das Protokoll des Passwortmanagers, welche geteilten Zugänge die Person kannte – und genau diese werden geändert.

Der Umstieg in einem Nachmittag

Die Umstellung eines bestehenden info@-Postfachs ist in den meisten Fällen unspektakulär. Das Postfach wird in ein freigegebenes umgewandelt, die Personen, die damit arbeiten, bekommen Berechtigungen, die Anmeldung für das alte Konto wird blockiert. Die Adresse bleibt, die Nachrichten bleiben, Kunden merken nichts. Für die Mitarbeitenden ändert sich nur, dass das Postfach jetzt neben ihrem eigenen in Outlook erscheint und sie kein zweites Passwort mehr brauchen.

Etwas mehr Aufmerksamkeit brauchen Geräte und Programme, die sich bisher mit dem geteilten Passwort angemeldet haben – etwa ein Multifunktionsgerät, das Scans an info@ verschickt, oder ein Shop, der Bestellbestätigungen über das Postfach sendet. Sie bekommen einen eigenen, eingeschränkten Versandweg, bevor die Anmeldung blockiert wird. Wer das in der richtigen Reihenfolge erledigt, ist an einem Nachmittag fertig.

Ein Nebeneffekt, der oft unterschätzt wird: Mit dem geteilten Passwort verschwindet auch der Zettel. Solange fünf Leute ein Passwort kennen müssen, steht es irgendwo – am Monitor, im Notizbuch, in einer Excel-Liste auf dem Laufwerk. Gibt es kein gemeinsames Passwort mehr, gibt es auch nichts mehr, das man aufschreiben müsste.

Das geteilte Passwort ist eine der Lücken, die man bei einem Blick auf die Zugänge eines Hauses fast immer findet – nicht, weil jemand nachlässig war, sondern weil es vor Jahren die einfachste Lösung war. Heute gibt es eine einfachere und sicherere. Die Seiten zum Passwortmanager und zur Einführung der Mehrfaktor-Anmeldung beschreiben die beiden Bausteine, die dazugehören.

Verwandte Themen: Wer hier weiterdenkt, liest bei Zugang und Identität, Microsoft 365 außerhalb von Microsoft sichern und Mehrfaktor-Authentifizierung weiter.

Im Text erwähnt

Quellen

  1. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A1, ORP.4.A8, ORP.4.A9 · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. Microsoft Learn: Informationen zu freigegebenen Postfächern (Lizenzierung, Berechtigungen, Anmeldung blockieren) · Microsoft
  3. BSI: Passwörter verwalten mit einem Passwort-Manager · Bundesamt für Sicherheit in der Informationstechnikamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Warum die Geschäftsführung als Erste kein Passwort mehr haben sollte

Das Postfach der Geschäftsführung ist für Angreifer das wertvollste im Haus: Von dort aus lassen sich Überweisungen anweisen, Verträge versenden und Mitarbeitende täuschen. Passkeys machen die Anmeldung immun gegen gefälschte Anmeldeseiten. Sie sind heute so weit, dass man mit den Konten beginnen kann, auf die es am meisten ankommt – und das sind nicht die der IT allein.

Cloud & Infrastruktur

Microsoft 365 löscht nach 30 Tagen – und niemand hat es Ihnen gesagt

Ein gelöschter Benutzer ist nach Microsofts Dokumentation 30 Tage lang wiederherstellbar, mit Postfach und allem. Danach nicht mehr – auch nicht über den Support. Die Frist steht in der Dokumentation, nicht im Vertrag, und sie kollidiert mit sechs bis zehn Jahren Aufbewahrungspflicht. Was das für ausgeschiedene Mitarbeiter, Prüfer und Ihre Sicherung bedeutet.

IT-Sicherheit & Cybersecurity

Freitag, 17 Uhr, alle Administratoren ausgesperrt: Wofür es den Notfallzugang gibt

Eine neue Regel für den bedingten Zugriff, ein Tippfehler bei der Ländersperre – und plötzlich kann sich niemand mehr als Administrator anmelden. Der Fall ist seltener als ein Phishing-Angriff, aber teurer, wenn er eintritt. Dagegen hilft ein Konto, das im Alltag niemand benutzt: der Notfallzugang. Microsoft empfiehlt zwei davon.

IT-Sicherheit & Cybersecurity

Der letzte Arbeitstag: Warum ein gesperrtes Konto noch eine Stunde weiterarbeiten kann

Das Konto ist gesperrt, das Notebook abgegeben, der Abschied gefeiert – und trotzdem kann der Zugang auf dem privaten Telefon noch eine Weile funktionieren. Der Grund ist technisch und gut dokumentiert. Er ist nur einer von mehreren Punkten, an denen ein Offboarding scheitert, wenn es nicht nach einer Liste läuft.