IT-SicherheitVeröffentlicht am · 3 Min. Lesezeit· Autor: WSV Redaktion· Geprüft am

Passwortsicherheit im Unternehmen: Die wichtigsten Regeln

Schwache und mehrfach verwendete Passwörter sind eines der größten Einfallstore für Angreifer. Diese Regeln solltest Du in Deinem Unternehmen umsetzen.

Illustration zur Passwortsicherheit im Unternehmen mit sicherem Login, Schloss und Zugriffsschutz

Schwache oder mehrfach verwendete Passwörter gehören zu den häufigsten Einfallstoren bei Angriffen auf Unternehmen. Ein einziges kompromittiertes Konto kann ausreichen, damit Angreifer sich Zugang zu E-Mails, Cloud-Diensten oder internen Systemen verschaffen. Die gute Nachricht: Mit wenigen, konsequent umgesetzten Regeln lässt sich das Risiko deutlich senken – ganz ohne teure Zusatztechnik.

Länge schlägt Komplexität

Ein langes Passwort ist schwerer zu knacken als ein kurzes mit Sonderzeichen, Ziffern und Großbuchstaben. Setze auf Passphrasen mit mindestens zwölf Zeichen – zum Beispiel aus mehreren zufälligen Wörtern. Solche Passphrasen sind für Menschen leichter zu merken als eine kryptische Zeichenfolge, für automatisierte Angriffe (Brute-Force) aber ungleich aufwendiger zu erraten. Starre Komplexitätsregeln wie "mindestens ein Sonderzeichen, eine Ziffer, ein Großbuchstabe" führen in der Praxis oft nur dazu, dass Mitarbeitende vorhersehbare Muster wie "Passwort1!" verwenden – Länge ist das deutlich wirksamere Kriterium.

Jeder Dienst ein eigenes Passwort

Wird ein Dienst kompromittiert, probieren Angreifer die erbeuteten Zugangsdaten automatisiert bei anderen Diensten aus (Credential Stuffing). Ein eigenes Passwort pro Dienst stoppt diese Kettenreaktion: Selbst wenn ein einzelner Anbieter gehackt wird, bleiben alle anderen Konten Deiner Mitarbeitenden geschützt.

Nicht mehr zwingend regelmäßig wechseln

Lange Zeit galt die Regel, Passwörter alle 90 Tage zu ändern. Davon ist die Sicherheitsbranche mittlerweile weitgehend abgerückt: Ohne konkreten Verdacht auf einen Vorfall führt ein erzwungener regelmäßiger Wechsel vor allem dazu, dass Mitarbeitende nur eine Ziffer am Ende hochzählen oder sich das neue Passwort auf einen Zettel schreiben – die Sicherheit steigt dadurch kaum. Sinnvoller ist ein sofortiger Wechsel genau dann, wenn ein konkreter Verdacht besteht: bei einem gemeldeten Datenleck des jeweiligen Dienstes, einem verlorenen Gerät oder einem erfolgreichen Phishing-Versuch.

Passwort-Manager nutzen

Niemand merkt sich dutzende lange, einzigartige Passwörter zuverlässig im Kopf – der Griff zu Wiederholungen oder minimalen Abwandlungen ist sonst nur eine Frage der Zeit. Ein zentral verwalteter Passwort-Manager löst dieses Problem: Er erzeugt und speichert für jeden Dienst ein eigenes, zufälliges Passwort und ermöglicht zusätzlich Team-Funktionen wie sicheres Teilen von Zugängen innerhalb eines Teams und einen sauberen Offboarding-Prozess, wenn Mitarbeitende das Unternehmen verlassen.

Zwei-Faktor-Authentifizierung aktivieren

Wo immer möglich, sollte ein zweiter Faktor (App, Hardware-Token) aktiviert werden – besonders für E-Mail, VPN und Cloud-Dienste. Selbst ein gestohlenes oder erratenes Passwort reicht dann nicht mehr für einen Zugriff, weil der Angreifer zusätzlich den zweiten Faktor bräuchte. Gerade für besonders kritische Zugänge (Administratorkonten, E-Mail-Postfächer, VPN) ist das eine der wirksamsten Einzelmaßnahmen überhaupt.

Was tun, wenn ein Passwort kompromittiert wurde?

Auch mit guten Regeln lässt sich ein Vorfall nie ganz ausschließen – etwa nach einem erfolgreichen Phishing-Versuch oder einem Datenleck bei einem genutzten Dienst. Wichtig ist dann schnelles, geordnetes Handeln: Das betroffene Passwort sofort ändern, prüfen, ob es auch bei anderen Diensten wiederverwendet wurde (und dort ebenfalls ändern), aktive Sitzungen des betroffenen Kontos beenden und die interne IT informieren, damit ungewöhnliche Aktivitäten im Zeitraum davor überprüft werden können.

Der menschliche Faktor: Schulung statt reiner Technik

Die beste technische Lösung hilft wenig, wenn Zugangsdaten am Telefon weitergegeben oder auf eine gefälschte Anmeldeseite eingegeben werden. Regelmäßige, praxisnahe Security-Awareness-Schulungen und Phishing-Simulationen ergänzen die technischen Maßnahmen aus diesem Artikel und helfen Mitarbeitenden, verdächtige Anfragen im Alltag zu erkennen, bevor daraus ein kompromittiertes Passwort wird.

Unser Tipp

Du möchtest wissen, wie es um die Passwortsicherheit in Deinem Unternehmen tatsächlich steht? Unser IT-Sicherheitscheck gibt Dir einen ersten Überblick über den Status quo. Sprich uns an – wir unterstützen Dich von der Analyse bis zur Einführung eines Passwort-Managers in Deinem Unternehmen.

Quellen

Aktualisiert am

WhatsApp (Externer Link)Beratung anfragenSupport erhalten

Kontaktiere uns

Datenschutz-Einstellungen

Wir verwenden Cookies und andere Technologien auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Deine Erfahrung zu verbessern. Personenbezogene Daten können verarbeitet werden (z. B. IP-Adressen), z. B. für personalisierte Anzeigen und Inhalte oder die Messung von Anzeigen und Inhalten.

Es besteht keine Verpflichtung, in die Verarbeitung Deiner Daten einzuwilligen, um dieses Angebot zu nutzen. Du kannst Deine Auswahl jederzeit unter Einstellungen widerrufen oder anpassen. Bitte beachte, dass aufgrund individueller Einstellungen möglicherweise nicht alle Funktionen der Website verfügbar sind.

Wir verwenden technisch notwendige Speicherzugriffe für den Betrieb der Website. Optionale Dienste (Statistik, Marketing, externe Medien) laden wir erst nach Deiner Einwilligung.

Datenschutz-Einstellungen