Ein Passwort allein reicht nicht mehr.

Scroll down

-

Mehrfaktor-Anmeldung für Microsoft 365: Warum wir sie jedem Betrieb empfehlen

IT-Sicherheit5 Min. Lesezeitvon Alexander Schoss

Illustration (mit KI erstellt): Smartphone mit Bestätigungszahl neben einem Laptop

Ein gestohlenes Passwort darf nicht reichen, um an Ihre Mails und Dateien zu kommen. Was die Mehrfaktor-Anmeldung bei Microsoft 365 tut und wie Ihr Team damit arbeitet.

Wenn ein Angreifer heute an die Daten eines kleinen Betriebs will, bricht er selten in die Firewall ein. Er meldet sich an. Mit einem Passwort, das aus einem Datenleck stammt, das jemand auf einer gefälschten Anmeldeseite eingetippt hat oder das seit Jahren für drei Dienste gleichzeitig gilt. Für Microsoft 365 ist das der häufigste Weg, den wir in der Praxis sehen. Die Mehrfaktor-Anmeldung schließt genau diese Tür. Deshalb empfehlen wir sie jedem Betrieb, unabhängig von Größe und Branche.

Was die Mehrfaktor-Anmeldung macht

Bei der Mehrfaktor-Anmeldung, kurz MFA, genügt das Passwort allein nicht mehr. Nach der Eingabe verlangt Microsoft 365 eine zweite Bestätigung, in der Regel über die Microsoft-Authenticator-App auf dem Smartphone: Auf dem Bildschirm erscheint eine Zahl, die Sie in der App antippen. Sie kennen das Prinzip vom Online-Banking, wo eine Überweisung erst nach Freigabe in der Banking-App ausgeführt wird.

Der Effekt ist einfach: Wer nur das Passwort hat, kommt nicht hinein. Ein Angreifer müsste zusätzlich das Smartphone Ihres Mitarbeiters in der Hand halten. Das ist der Unterschied zwischen einer Tür mit einem Schloss, dessen Schlüssel irgendwo im Internet kursiert, und einer Tür, die zusätzlich von innen bestätigt werden muss.

Warum das für kleine Betriebe genauso gilt wie für große

Viele Inhaber gehen davon aus, dass sich niemand gezielt für ihren Betrieb interessiert. Das stimmt sogar. Die meisten Angriffe auf Microsoft-365-Konten sind nicht gezielt. Automatisierte Programme probieren Millionen von Adress-Passwort-Kombinationen aus Datenlecks durch, und zwar bei jedem Konto, das sie finden. Ob dahinter ein Konzern oder ein Handwerksbetrieb mit sieben Arbeitsplätzen steht, spielt für das Programm keine Rolle.

Gelingt die Anmeldung, passiert meist Folgendes: Der Angreifer liest in Ruhe die Mails mit, legt eine Weiterleitungsregel an und wartet auf eine Rechnung oder eine Zahlungsanweisung. Dann schickt er von Ihrer echten Adresse eine Mail mit geänderter Bankverbindung an Ihren Kunden. Der Schaden entsteht nicht bei Ihnen, sondern bei dem, der Ihnen vertraut hat. Mit Mehrfaktor-Anmeldung kommt es gar nicht erst zur Anmeldung.

Dazu kommt ein praktischer Grund: Cyber-Versicherer fragen in ihren Fragebögen fast immer zuerst, ob die Mehrfaktor-Anmeldung für alle Konten aktiv ist. Ohne sie wird eine Police teurer oder gar nicht erst abgeschlossen. Auch Auftraggeber, die Nachweise zur IT-Sicherheit verlangen, haben diesen Punkt auf der Liste.

„Dann muss mein Team bei jedem Klick das Handy rausholen?“

Nein. Das ist der häufigste Einwand, und er lässt sich mit der richtigen Einrichtung ausräumen. Microsoft 365 erlaubt Regeln dafür, wann die zweite Bestätigung verlangt wird. Diese Regeln heißen Conditional Access, also bedingter Zugriff. Damit lässt sich zum Beispiel festlegen, dass im Büro, im eigenen Netzwerk und auf verwalteten Geräten keine Bestätigung nötig ist, unterwegs oder auf einem fremden Gerät aber schon. Einmal am Tag eine Zahl antippen ist für die meisten Teams nach einer Woche Routine.

Bei einem unserer Kunden war die Belegschaft anfangs skeptisch. „Mehr Sicherheit“ klang nach mehr Aufwand, und der Alltag war ohnehin voll. Wir haben die Umstellung so eingerichtet, dass das System nur unterwegs nachfragt, im Büro nicht. Vor dem Start haben wir dem Team in einer kurzen Runde gezeigt, was passiert und warum, und am ersten Tag waren wir erreichbar, als die ersten Smartphones eingerichtet wurden. Nach zwei Wochen hat niemand mehr darüber gesprochen.

Was Sie vorher klären sollten

Drei Dinge entscheiden darüber, ob die Einführung reibungslos läuft. Erstens die Smartphones: Die Authenticator-App braucht ein Gerät je Mitarbeiter. Dienstliche Smartphones sind der einfachste Weg. Wer private Geräte nutzen möchte, braucht eine Regelung dazu, denn nicht jeder möchte eine Firmen-App auf dem eigenen Handy. Für Mitarbeiter ohne Smartphone gibt es Hardware-Schlüssel, kleine USB-Sticks, die dieselbe Aufgabe übernehmen.

Zweitens die Reihenfolge: Zuerst die Konten mit Administratorrechten, dann die Geschäftsführung, dann alle anderen. Wer zuerst umstellt, ist am besten geschützt, und die Administratorkonten sind die wertvollsten.

Drittens die alten Programme: Ältere E-Mail-Programme, Multifunktionsdrucker, die Scans per Mail verschicken, oder Branchensoftware mit Mailversand melden sich oft noch mit Passwort allein an. Diese Anmeldung schaltet Microsoft nach und nach ab. Deshalb gehört vor der Einführung eine Bestandsaufnahme dazu, welche Geräte und Programme bei Ihnen Mails verschicken, damit am Montag nicht der Scanner streikt.

Und das Passwort?

Die Mehrfaktor-Anmeldung ersetzt kein gutes Passwort, sie ergänzt es. Ein langes Passwort je Dienst, verwaltet in einem Passwortmanager, bleibt die Grundlage. Mit beidem zusammen gehört ein gestohlenes Passwort zu den Dingen, die ärgerlich sind, aber keinen Schaden anrichten.

Wie wir vorgehen

Die Mehrfaktor-Anmeldung ist bei Microsoft 365 in jeder Lizenz enthalten; die Regeln für den bedingten Zugriff brauchen je nach Lizenz einen Zusatz, den wir vorher mit Ihnen durchrechnen. Im kostenlosen Erstgespräch sehen wir uns an, wie Ihr Team heute arbeitet, welche Geräte und Programme beteiligt sind und welche Regeln zu Ihrem Betrieb passen. Dann stellen wir um, in der Reihenfolge oben, und erklären Ihrem Team vorher, was sich ändert. Was die Mehrfaktor-Anmeldung im Zusammenspiel mit Firewall, Virenschutz und Datensicherung leistet, lesen Sie auf unserer Seite zur IT-Sicherheit. Wie Microsoft 365 insgesamt bei uns eingerichtet wird, steht unter Kommunikation und Zusammenarbeit.

Häufige Fragen

Kostet die Mehrfaktor-Anmeldung bei Microsoft 365 extra?

Nein. Die Mehrfaktor-Anmeldung selbst ist in jeder Microsoft-365-Lizenz enthalten, auch in den kleinsten. Einen Zusatz braucht nur der bedingte Zugriff, also die Regeln dafür, wann die Bestätigung verlangt wird und wann nicht. Ob Ihre Lizenz das schon enthält, sehen wir im Erstgespräch nach. Die Einrichtung durch uns rechnen wir nach Aufwand ab, bei kleinen Teams ist das meist ein halber Tag.

Was passiert, wenn ein Mitarbeiter sein Smartphone verliert oder wechselt?

Dann richten wir die Bestätigung auf dem neuen Gerät ein, das dauert wenige Minuten. Damit niemand ausgesperrt ist, hinterlegen wir bei der Einführung für jedes Konto einen zweiten Weg, zum Beispiel eine Telefonnummer oder einen Hardware-Schlüssel. Ein verlorenes Smartphone ist damit kein Notfall, sondern ein Anruf bei uns.

Reicht die Mehrfaktor-Anmeldung allein, um unser Microsoft 365 abzusichern?

Sie ist der wichtigste einzelne Schritt, aber nicht der einzige. Dazu gehören abgestufte Zugriffsrechte, damit nicht jeder alles sieht, eine eigene Sicherung der Postfächer und Dateien, weil Microsoft gelöschte Daten nur begrenzt aufbewahrt, und ein Spam- und Phishing-Filter, der gefälschte Mails abfängt. Wie das zusammenspielt, erklären wir auf unserer Seite zur IT-Sicherheit.

Weitere Artikel

Sprechen wir über Ihre IT.

Sie haben ein konkretes IT-Anliegen oder möchten allgemein über eine Modernisierung sprechen? Schreiben Sie uns oder rufen Sie an – im ersten Gespräch klären wir unverbindlich, was zu Ihrer Situation passt.