Wer kennt eigentlich noch
das Passwort Ihres Unternehmens?
Vielleicht zwei Personen. Vielleicht zehn. Oder vielleicht ist sich niemand mehr ganz sicher. Ein geteiltes Passwort, das jahrelang von Mitarbeitenden weitergegeben wurde, kann ein deutlich größeres Sicherheitsproblem werden, als es zuerst wirkt.
Wer kennt eigentlich noch das Passwort Ihres Unternehmens?
Vielleicht lautet die Antwort: zwei Personen.
Vielleicht zehn.
Oder vielleicht ist sich niemand mehr ganz sicher.
Eine der häufigeren Schwachstellen in kleinen und mittleren Unternehmen ist kein ausgeklügelter Cyberangriff.
Es ist etwas viel Einfacheres:
dasselbe Passwort, das mehrere Leute seit Jahren nutzen.
Das WLAN-Passwort.
Ein Administratorkonto.
Hosting.
Der Router.
Social Media.
Ein gemeinsames Postfach.
Eine Geschäftsanwendung.
Jemand hat das Passwort angelegt, es an eine Kollegin oder einen Kollegen geschickt, und von da an wurde es einfach weitergegeben.
Das Problem beginnt, wenn niemand mehr genau weiß, wer es noch hat.
Ein geteiltes Passwort heißt: Sie haben eigentlich keine einzelnen Nutzer
Wenn sich fünf Personen anmelden mit:
admin
und alle dasselbe Passwort kennen, weiß das System technisch, dass admin eine Aktion ausgeführt hat.
Es weiß aber nicht, welche Person es war.
Wenn jemand:
- eine Einstellung ändert
- Informationen löscht
- eine Konfiguration ändert
- eine Datei herunterlädt
- einen weiteren Benutzer anlegt
lässt sich später möglicherweise nicht mehr zuverlässig feststellen, wer die Aktion ausgeführt hat.
Das ist nicht nur ein Sicherheitsproblem.
Es ist auch ein Problem der Systemverwaltung.
Was geschieht, wenn ein Mitarbeiter geht?
Hier werden geteilte Passwörter besonders unangenehm.
Sie sperren:
- Microsoft 365
- VPN
- die geschäftliche E-Mail
- den Rechnerzugang der Person
und gehen davon aus, der Zugriff sei geschlossen.
Aber was, wenn diese Person auch kennt:
- das Administratorpasswort der Firewall
- das WordPress-Administratorkonto
- die Hosting-Anmeldung
- das WLAN-Passwort
- die Anmeldung beim Domain-Registrar
- ein gemeinsames Konto einer Geschäftsanwendung
Das Sperren des persönlichen Kontos ändert daran nichts.
Die Zugangsdaten kennt sie weiterhin.
Deshalb kann ein Austritt das Ändern mehrerer geteilter Passwörter erfordern — und manchmal hat niemand eine vollständige Liste, welche das sind. Deshalb braucht es auch einen klaren Prozess dafür, was die IT tun sollte, wenn ein Mitarbeiter geht.
„Aber wir sind nur ein kleines Team“
Das ist einer der häufigsten Gründe, warum gemeinsame Konten entstehen.
Drei Personen arbeiten zusammen.
Alle vertrauen einander.
Ein Konto anzulegen, wirkt einfacher.
Das Problem: Unternehmen bleiben selten für immer bei drei Personen.
Mit der Zeit kommen möglicherweise hinzu:
- neue Mitarbeitende
- externe Auftragnehmer
- Studierende
- Agenturen
- Dienstleister
- Webentwickler
- Buchhaltungspartner
- Aushilfen
Ein Passwort, das ursprünglich zwei Personen gehörte, kann Jahre später zehn Personen bekannt sein.
Und niemand hat eine vollständige Aufzeichnung, wer es erhalten hat.
Die schlechtesten Passwörter sind die, die „niemand ändern darf“
In älteren IT-Umgebungen findet sich häufig mindestens ein solcher Zugang oder eine solche Abhängigkeit.
Zum Beispiel:
„Dieses Passwort nicht ändern, wir wissen nicht, was es verwendet.“
Das ist ein deutliches Zeichen für technische Schulden.
Die Zugangsdaten können genutzt werden von:
- einem alten Dienst
- einem Drucker
- einer Anwendung
- einem Backup-Skript
- Netzwerkgeräten
- einer Automatisierung
Die Abhängigkeiten wurden nie dokumentiert, also wurde das Konto fast unantastbar.
An dem Punkt ist das Sicherheitsproblem nicht mehr nur das Passwort.
Das größere Problem: Niemand hat ein vollständiges Bild des Systems.
Ein Administratorkonto sollte nicht Ihr Alltagskonto sein
Eine weitere verbreitete Praxis: Eine Administratorin oder ein Administrator nutzt dasselbe Konto für:
- Surfen im Web
- Alltagsarbeit
- Systemadministration
Das erhöht das Risiko unnötig.
Administrative Rechte sollten genutzt werden, wenn sie tatsächlich gebraucht werden.
Für die Alltagsarbeit sollte die Person ein Standardkonto haben und für privilegierte Aufgaben eine getrennte administrative Identität nutzen.
Das verringert die Chance, dass ein einzelner Vorfall automatisch die höchste Zugriffsstufe erhält.
Passwörter in Excel sind kein Passwortmanager
Viele Unternehmen haben etwas wie:
passwords.xlsx
oder:
passwords.docx
Manchmal liegt die Datei sogar auf einem gemeinsamen Netzlaufwerk.
Das ist besser, als wenn niemand die Passwörter kennt, aber es ist kein gutes System für Zugriffsverwaltung.
Ein richtiger Passwortmanager ermöglicht deutlich bessere Kontrolle:
- jede Person hat ein eigenes Konto
- Zugriff lässt sich hinzufügen und entziehen
- das Passwort selbst muss nicht in einer Nachricht verschickt werden
- es lässt sich nachvollziehen, wer Zugriff hat
- starke, eindeutige Passwörter können genutzt werden
- ein Austritt erfordert nicht, jede Zugangsdaten-Datei neu zusammenzusuchen
Der wichtige Unterschied: Sie teilen Zugriff, statt einfach das Passwort weiterzugeben.
Ein Passwort für mehrere Dienste ist ein noch größeres Problem
Zum Beispiel dasselbe Passwort für:
- Hosting
- Cloud-Dienste
- Router-Administration
- Social Media
Wenn einer dieser Dienste kompromittiert wird, hat ein Angreifer brauchbare Zugangsdaten, um sie bei den anderen Diensten zu versuchen.
Jedes wichtige Konto sollte daher ein eigenes Passwort haben.
Keine Varianten wie:
Company2026!
Company2026!mail
Company2026!hosting
sondern wirklich getrennte Passwörter.
MFA ersetzt keine gute Zugriffsverwaltung
Multi-Faktor-Authentifizierung ist äußerst nützlich.
Sie behebt aber keine schlecht organisierten Benutzerkonten.
Wenn fünf Personen dasselbe Konto nutzen, stellt sich eine offensichtliche Frage:
Wessen zweiter Faktor ist das?
Erhält eine Person jeden Code?
Nutzen alle dasselbe Gerät?
Wird der Code über Chat weitergeleitet?
Das ist ein Zeichen, dass das Konto selbst wahrscheinlich umgebaut werden muss.
MFA funktioniert am besten, wenn jede Person eine individuelle Identität hat.
Wie Sie eine schnelle Zugriffsprüfung machen
Für die erste Durchsicht brauchen Sie kein großes Sicherheitsprojekt.
Legen Sie eine Tabelle mit diesen Spalten an:
| System | Benutzerkonto | Wer hat Zugriff | MFA | Eigentümer |
|---|---|---|---|---|
| Microsoft 365 | marko@unternehmen.de | Marko | Ja | IT |
| Hosting | admin | Marko, Ivan | Ja | IT |
| Router | admin | ? | Nein | ? |
| WordPress | admin | Marko, Ivan | Nein | Marketing |
| CRM | individuelle Konten | Vertrieb | Ja | Vertrieb |
Sehr schnell werden die problematischen Stellen sichtbar.
Achten Sie besonders auf Konten, bei denen die Antwort auf:
„Wer hat Zugriff?“
im Kern lautet:
„Wir sind uns nicht sicher.“
Warnzeichen
Wenn Sie mehrere davon wiedererkennen, lohnt sich eine gründlichere Prüfung:
- mehrere Personen nutzen dasselbe Administratorkonto
- Passwörter werden über WhatsApp oder E-Mail verschickt
- ehemalige Mitarbeitende kannten einmal geteilte Passwörter
- dasselbe Passwort wird über mehrere Systeme genutzt
- Administratorkonten nutzen kein MFA
- niemand weiß, wer einen bestimmten Dienst besitzt
- Zugriffsrechte sind nicht dokumentiert
- ein Passwort lässt sich nicht ändern, weil niemand weiß, was davon abhängt
- kritische Passwörter liegen in Excel- oder Word-Dateien
- externe Auftragnehmer nutzen dieselben Konten wie Mitarbeitende
Ein einzelner Punkt bedeutet nicht automatisch, dass die Umgebung unsicher ist.
Mehrere dieser Warnzeichen zusammen sind ein guter Grund, Zugriffsrechte systematisch zu prüfen und zu ordnen.
Was sollten Sie zuerst in Ordnung bringen?
Sie müssen nicht alles an einem Tag lösen.
Beginnen Sie der Reihe nach.
1. Die kritischen Systeme auflisten
Beginnen Sie mit:
- Cloud-Diensten
- Firewall
- VPN
- Hosting
- Domains
- Servern
- Backup
- Geschäftsanwendungen
2. Feststellen, wer Zugriff hat
Wenn Sie diese Frage nicht beantworten können, ist das das erste Problem.
3. Individuelle Benutzerkonten einführen
Überall dort, wo das System sie unterstützt.
4. MFA einschalten
Vorrang für:
- Administratorkonten
- Cloud-Dienste
- VPN
- Hosting
- kritische Geschäftsdienste
5. Geteilte Geheimnisse in einem Passwortmanager ablegen
Nicht im Chat.
Nicht in Excel.
Nicht auf einem Zettel unter der Tastatur.
6. Einen Offboarding-Prozess festlegen
Wenn jemand das Unternehmen verlässt, sollte eine klare Liste der Zugriffe existieren, die entfernt werden müssen.
Die wichtigste Frage ist nicht, wie stark das Passwort ist
Ein 30 Zeichen langes Passwort löst wenig, wenn zwölf Personen es kennen.
Gute Zugriffsverwaltung heißt, dass Sie jederzeit drei Fragen beantworten können:
Wer hat Zugriff?
Worauf hat diese Person Zugriff?
Warum hat sie ihn noch?
Wenn die Antwort auf eine davon „wahrscheinlich“ ist, lohnt sich eine Prüfung der Umgebung.
Kurzer Check
Wählen Sie nur ein kritisches System in Ihrem Unternehmen.
Zum Beispiel:
- Hosting
- Microsoft 365
- Firewall
- Backup
Versuchen Sie nun, ohne zu raten, zu beantworten:
„Wer kann sich heute daran anmelden?“
Wenn Sie das nicht in wenigen Minuten feststellen können, haben Sie gerade die erste Stelle gefunden, die aufzuräumen lohnt.
Quellen und weiterführende Dokumentation
- NIST — Empfehlungen für sichere Passwörter NIST-Empfehlungen zu langen und eindeutigen Passwörtern, Passwortmanagern und Mehrfaktor-Authentifizierung.
- NIST SP 800-63B — Authentication and Authenticator Management Technische NIST-Anforderungen und Empfehlungen zu Passwörtern, Authentifikatoren, Passwortmanagern und Authentifizierungsverwaltung.
- CISA — Mehrfaktor-Authentifizierung für Geschäftskonten CISA-Empfehlungen für MFA bei Geschäftskonten, insbesondere für Administrationszugänge, E-Mail, Datenspeicher und Fernzugriff.
Verwandte Leistung
Cybersicherheit und Absicherung von IT-Systemen
Prüfung von Benutzer- und Administratorzugriffen, Multi-Faktor-Authentifizierung, Sicherheitskonfiguration, Dokumentation und Abbau unnötiger Rechte in geschäftlichen IT-Umgebungen.
Cybersicherheit und PenetrationstestsHaben Sie ein ähnliches Problem?
Beschreiben Sie die Situation, und wir schlagen den ersten sinnvollen Schritt vor. Lässt es sich ohne uns lösen, sagen wir das ebenfalls.