Scroll down
passwort.txt: Warum die Passwortliste auf dem Server das Problem ist und was ein Passwortmanager ändert
passwort.txt liegt auf dem Desktop. Auf dem Server heißt die Datei „Passwörter.xlsx“ oder „Zugänge_NEU_final.xlsx“. Jeder im Büro kennt den Pfad, und genau das ist das Problem. Wir finden diese Dateien bei fast jeder Übernahme eines neuen Kunden. Drin stehen das Onlinebanking, das Portal des Steuerberaters, die Admin-Zugänge und das Kennwort vom Chef. Manches seit Jahren unverändert. Zugriff hat jeder, der den Ordner öffnen kann: der Auszubildende genauso wie die Schadsoftware, die sich gestern über eine Phishing-Mail eingenistet hat.
Und bevor jemand mit dem Finger zeigt: Diese Liste entsteht nicht aus Faulheit. Sie entsteht, weil man dem Team nie etwas Besseres gegeben hat.
Warum die Liste das Problem ist, nicht die Lösung
Eine Passwortliste löst das Merkproblem und schafft drei neue. Erstens: Wer die Liste hat, hat alles. Ein Angreifer, der auf einem Rechner landet, sucht als Erstes nach Dateien mit „Passwort“ im Namen, und er wird fündig. Zweitens: Die Liste altert. Passwörter werden geändert, aber die Liste nicht, oder umgekehrt. Nach zwei Jahren weiß niemand mehr, welcher Eintrag stimmt. Drittens: Die Liste verlässt den Betrieb. Ein Mitarbeiter, der geht, nimmt sein Wissen mit, und oft auch eine Kopie. Die Zugänge, die er kannte, müssten alle geändert werden. In der Praxis passiert das selten. Dazu kommt das wiederverwendete Passwort: Taucht es in einem Datenleck bei irgendeinem Onlinedienst auf, probieren automatische Programme es überall durch. Für Microsoft 365 ist das der häufigste Angriffsweg, wie wir im Beitrag zur Mehrfaktor-Anmeldung beschrieben haben.
Was ein Passwortmanager im Alltag macht
Ein Passwortmanager ist ein verschlüsselter Tresor, in dem alle Zugangsdaten liegen. Er erzeugt für jeden Dienst ein eigenes, langes Passwort, das sich niemand merken muss, und füllt es beim Anmelden automatisch aus, am Rechner im Browser und auf dem Smartphone in den Apps. Merken muss sich jeder Mitarbeiter genau ein Passwort, das für den Tresor. Oder nicht einmal das: Mit der Anmeldung über das Microsoft-365-Konto öffnet sich der Tresor mit derselben Anmeldung wie Outlook und Teams, inklusive Mehrfaktor-Anmeldung.
Für einen Einzelnen ist das bequem. Für einen Betrieb ist der entscheidende Unterschied die Verwaltung. Jeder Mitarbeiter hat einen eigenen Tresor für seine beruflichen Zugänge und bei Keeper zusätzlich einen privaten, den der Betrieb nicht einsehen kann. Daneben gibt es geteilte Ordner: einen für die Buchhaltung, einen für den Vertrieb, einen für die Geschäftsführung. Wer in welchem Ordner was sehen darf, legt der Betrieb fest, nicht der Zufall. Scheidet jemand aus, wird sein Konto deaktiviert, und alle Zugänge, die er sehen konnte, stehen in einem Bericht zum Ändern bereit. Statt einer Woche Suchen ist das ein Vormittag Arbeit, und nichts wird vergessen.
„Und wenn der Tresor geknackt wird?“
Das ist die Frage, die jeder Inhaber stellt, und sie ist berechtigt. Die Antwort hat zwei Teile. Erstens: Der Tresor ist auf Ihrem Gerät verschlüsselt, bevor irgendetwas zum Anbieter übertragen wird. Der Anbieter selbst kann Ihre Passwörter nicht lesen, auch nicht auf Anfrage. Zweitens: Der Vergleich ist nicht „Tresor gegen perfekte Sicherheit“, sondern „Tresor gegen Excel-Liste auf dem Server“. Ein Tresor mit Mehrfaktor-Anmeldung, der auf einem gestohlenen Notebook ohne das Smartphone des Besitzers nicht aufgeht, ist in jeder Hinsicht sicherer als eine Datei, die jeder öffnen kann, der an den Rechner kommt.
Warum wir Keeper einsetzen
Wir empfehlen keine Software, die wir nicht selbst benutzen. Unsere eigenen Zugänge und die Zugangsdaten aller Kunden, die wir betreuen, liegen in Keeper, getrennt nach Kunde, mit Anmeldung über unser Microsoft-365-Konto und einem getesteten Notfallzugang, falls die Anmeldung einmal nicht funktioniert. Für einen IT-Dienstleister sind Zugangsdaten das Wertvollste, was er verwaltet; wir haben uns die Auswahl deshalb nicht leicht gemacht. Keeper lässt sich für kleine Teams in einem Nachmittag einrichten, läuft auf Windows, Mac, iPhone und Android, und die Verwaltung von Mitarbeitern und Ordnern ist auch für jemanden verständlich, der keine IT-Ausbildung hat. Der Aufwand: ein Nachmittag für die Einführung, wenige Euro pro Mitarbeiter im Monat. Das steht in keinem Verhältnis zu dem, was ein einziges abgeflossenes Passwort kostet.
Was Sie vorher klären sollten
Drei Dinge entscheiden, ob die Einführung glatt läuft. Erstens die Bestandsaufnahme: Welche Zugänge gibt es überhaupt, und wer braucht welche? Die Excel-Liste ist dafür ein brauchbarer Startpunkt, danach wird sie gelöscht. Zweitens die Ordnerstruktur: Lieber drei geteilte Ordner, die jeder versteht, als fünfzehn, die niemand pflegt. Drittens die Einführung im Team: Die ersten zwei Wochen entscheiden. Wer in dieser Zeit erlebt, dass der Tresor das Anmelden leichter macht statt schwerer, nutzt ihn danach von selbst.
Wie wir vorgehen
Im kostenlosen Erstgespräch sehen wir uns an, wo Ihre Zugangsdaten heute liegen und wie Ihr Team arbeitet. Dann richten wir Keeper mit Anmeldung über Microsoft 365 ein, legen die geteilten Ordner mit Ihnen fest und übertragen die vorhandenen Zugänge. Vor dem Start zeigen wir Ihrem Team in einer kurzen Runde, wie der Tresor im Browser und auf dem Smartphone funktioniert. Danach gehört die Verwaltung der Zugänge zur laufenden Betreuung über DCOSO Remote Guard: Neue Mitarbeiter bekommen ihren Tresor zum ersten Arbeitstag, ausscheidende verlieren den Zugriff am letzten. Wie der Passwortmanager mit Mehrfaktor-Anmeldung, Zugriffsrechten und Datensicherung zusammenspielt, steht auf unserer Seite zur IT-Sicherheit.
Eine Frage zum Schluss: Wo steht bei Ihnen das Passwort fürs Onlinebanking? Wenn die Antwort mit „in einer Datei“ beginnt, wissen Sie, was diese Woche zu tun ist.
Illustration: mit KI erstellt.
Häufige Fragen
Und das Passwort für den Passwortmanager selbst?
Bei der Anmeldung über Microsoft 365 gibt es kein eigenes Tresor-Passwort; der Mitarbeiter meldet sich an wie bei Outlook, und bei Problemen hilft der Keeper-Administrator, also wir. Ohne diese Anbindung bekommt jeder Nutzer bei der Einrichtung eine Wiederherstellungsphrase aus 24 Wörtern, die er sicher aufbewahrt, zum Beispiel ausgedruckt im Safe. Damit lässt sich ein vergessenes Master-Passwort zurücksetzen, außerdem über die Anmeldung per Fingerabdruck oder Gesicht auf einem bereits eingerichteten Gerät. Was es nicht gibt: einen Anruf beim Anbieter, der das Passwort herausgibt. Keeper kennt es nicht, und wir auch nicht.
Reicht nicht KeePass, der Browser oder ein selbst gehosteter Passwortmanager?
Für einen Einzelnen am eigenen Rechner: ja, besser als jede Liste. Für einen Betrieb fehlt bei KeePass und beim Browserspeicher das Entscheidende: geteilte Ordner, Rechteverwaltung und der Überblick, wer welche Zugänge kennt, vor allem beim Austritt eines Mitarbeiters. Ein selbst gehosteter Manager kann das, braucht aber jemanden, der den Server pflegt, aktualisiert und sichert. Wer diese Person im Haus hat, kann das machen. Wer sie nicht hat, ist mit einem gewarteten Dienst besser bedient, bei dem wir Pflege und Sicherung übernehmen.
Dürfen Mitarbeiter auch private Zugänge im Firmentresor speichern?
Nicht im Firmentresor, aber daneben: Bei Keeper bekommt jeder Mitarbeiter mit seiner Firmenlizenz einen kostenlosen privaten Family-Tresor für bis zu fünf Personen dazu. Der Betrieb hat darauf keinen Zugriff und kann die Inhalte nicht einsehen. Verlässt der Mitarbeiter das Unternehmen, bleibt der private Tresor noch ein Jahr kostenlos erhalten und wird danach zu einem kostenlosen Keeper-Konto. Das ist aus zwei Gründen sinnvoll: Mitarbeiter nutzen den Passwortmanager dann wirklich, und private Passwörter landen nicht in geteilten Firmenordnern.
Passende Leistungen
Weitere Artikel
Sprechen wir über Ihre IT.
Sie haben ein konkretes IT-Anliegen oder möchten allgemein über eine Modernisierung sprechen? Schreiben Sie uns oder rufen Sie an – im ersten Gespräch klären wir unverbindlich, was zu Ihrer Situation passt.