Passwort-Manager und MFA: sicher einführen
Passwort-Manager im Unternehmen und MFA einführen: Passwortregeln nach BSI, Auswahlkriterien, MFA-Verfahren im Vergleich und Einführung in fünf Schritten.
Ein Passwort-Manager und Mehrfaktor-Authentifizierung (MFA) schließen den Einstiegsweg, den Angreifer am häufigsten nutzen: gestohlene oder erratene Zugangsdaten. Die Einführung scheitert selten an der Technik, meist an fehlender Planung, an Ausnahmen für einzelne Personen und an einem Wiederherstellungsprozess, den niemand festgelegt hat.
Warum Passwörter allein nicht reichen
Der Verizon Data Breach Investigations Report 2025 nennt gestohlene Zugangsdaten mit 22 Prozent als häufigsten Einstiegsweg in Unternehmensnetze. Ein Passwort ist ein einzelner Faktor, und ein einzelner Faktor kann verloren gehen, ohne dass es jemand bemerkt.
Das BSI hat seine Passwortempfehlungen im IT-Grundschutz-Kompendium (Baustein ORP.4) angepasst. Drei Regeln unterscheiden sich von älteren Richtlinien:
- Lang statt komplex: Eine Passphrase aus mehreren Wörtern ist sicherer als ein kurzes Passwort mit Sonderzeichenpflicht.
- Kein erzwungener Wechsel ohne Anlass: Regelmäßige Pflichtwechsel führen zu Varianten desselben Passworts. Ein Wechsel ist nötig, wenn ein Passwort bekannt geworden sein könnte.
- Keine Wiederverwendung: Jedes Konto erhält ein eigenes Passwort. Ohne Werkzeug ist das nicht umsetzbar, mit einem Passwort-Manager ist es der Normalfall.
Was ein Passwort-Manager im Unternehmen leisten muss
Ein Passwort-Manager im Unternehmen muss die Organisation abbilden: Wer darf welches Passwort sehen, was passiert beim Ausscheiden einer Person, wer kommt im Notfall an das Konto des Administrators. Pflicht sind aus unserer Sicht:
- Zentrale Verwaltung mit Anbindung an Entra ID oder Active Directory, damit Konten automatisch bereitgestellt und gesperrt werden
- Geteilte Tresore je Team mit abgestuften Rechten und Freigaben mit Ablaufdatum
- Offboarding: Beim Sperren des Kontos verliert die Person sofort jeden Zugriff, geteilte Passwörter lassen sich gezielt rotieren
- Notfallzugriff auf Tresore nach dem Vier-Augen-Prinzip und ein dokumentierter Prozess für verlorene Master-Passwörter
- Exportierbares Audit-Protokoll und Berichte zu schwachen, doppelten oder in Datenlecks aufgetauchten Passwörtern
- Zero-Knowledge-Architektur, Speicherort der Daten in der EU, unabhängige Sicherheitsaudits mit veröffentlichten Ergebnissen
MFA-Verfahren im Vergleich
Mehrfaktor-Authentifizierung ergänzt das Passwort um einen zweiten Nachweis. Die Verfahren unterscheiden sich vor allem darin, ob ein Angreifer den zweiten Faktor per Phishing abfangen kann.
| Verfahren | Phishing-Resistenz | Einschätzung |
|---|---|---|
| SMS-Code | Gering | Abfangbar über SIM-Tausch und Phishing-Seiten, nur besser als kein zweiter Faktor |
| App-Code (TOTP) | Gering bis mittel | Code lässt sich auf einer Phishing-Seite eingeben und in Echtzeit weiterleiten |
| Push mit Nummernabgleich | Mittel | Verhindert unbedachtes Bestätigen, aber kein Echtzeit-Phishing |
| Hardware-Token (FIDO2) | Hoch | An die Domain gebunden, Phishing-Seiten erhalten keinen gültigen Nachweis |
| Passkeys (FIDO2) | Hoch | Phishing-resistent, ersetzt das Passwort, an Gerät oder Konto gebunden |
Das BSI stuft Passkeys nach dem FIDO2-Standard als phishing-resistent ein. Für Administratoren und Personen mit Zugriff auf Zahlungen empfehlen wir Hardware-Token oder Passkeys. Für die Breite der Belegschaft ist Push mit Nummernabgleich ein realistischer Standard, der sich später auf Passkeys umstellen lässt.
Nicht verhandelbar ist MFA an VPN und jedem anderen Zugang von außen, an Remote Desktop und Terminalservern, in Microsoft 365, an allen Administratorkonten, an Fernwartungszugängen von Dienstleistern sowie an Backup-Systemen und Firewalls. Das NIS-2-Umsetzungsgesetz, in Kraft seit dem 6. Dezember 2025, verlangt Mehrfaktor-Authentifizierung ausdrücklich (§ 30 BSIG).
Einführung in fünf Schritten
- Inventur der Zugänge: Welche Systeme, Cloud-Dienste und Fernzugänge gibt es, wer nutzt sie, welche unterstützen MFA und Verzeichnisanbindung.
- Pilot: Eine Abteilung mit IT-Nähe und die Administratoren beginnen. Hier zeigen sich Probleme mit alten Anwendungen, Sammelkonten und Arbeitsplätzen ohne Smartphone.
- Rollout mit Schulung: Kurze Schulung je Team, Anleitungen für Browser und Mobilgerät, feste Ansprechpartner. Sammelkonten werden aufgelöst oder in geteilte Tresore überführt.
- Erzwingung per Richtlinie: Nach der Übergangsphase wird MFA technisch erzwungen, in Microsoft 365 über Conditional Access, am VPN über das Gateway. Ausnahmen werden dokumentiert und befristet.
- Wiederherstellungsprozess: Ein verlorenes Smartphone darf niemanden dauerhaft aussperren und keinen Angreifer hereinlassen. Der Prozess legt fest, wer die Identität wie prüft und wer den zweiten Faktor zurücksetzt.
Typische Fehler, die die Wirkung aufheben:
- Ausnahmen für die Geschäftsführung, obwohl gerade diese Konten das lohnendste Ziel sind
- Sammelkonten wie „info@”, die ohne MFA bleiben
- Fernwartungszugänge des Softwareanbieters ohne zweiten Faktor
Das Wichtigste in Kürze
- Gestohlene Zugangsdaten sind der häufigste Einstiegsweg, und ein Passwort allein ist ein einzelner Faktor.
- Ein Passwort-Manager mit Verzeichnisanbindung, geteilten Tresoren und Audit-Protokoll macht eigene Passwörter je Konto zum Normalfall.
- MFA wird nach dem Pilot technisch erzwungen: Push mit Nummernabgleich für die Breite, Passkeys oder Hardware-Token für Administratoren.
Eine Bestandsaufnahme, welche Zugänge heute ohne zweiten Faktor erreichbar sind, gehört zum IT-Sicherheitscheck von DEVACON; den Rahmen beschreibt die Seite Cybersecurity.
Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.