Warum ein Firmenhandy für alle Codes nicht reicht
Viele Dienste verlangen beim Anmelden neben dem Passwort einen Bestätigungscode. In kleinen Firmen landet dieser Code oft auf einem einzigen Gerät: auf dem Firmenhandy im Büro, auf dem Handy der Chefin oder auf dem privaten Telefon des Kollegen, der das Konto einmal eingerichtet hat.
Solange nur eine Person das Konto nutzt, funktioniert das. Brauchen mehrere Mitarbeiter denselben Zugang, etwa für das Großhandel-Portal, den Online-Shop, das Anzeigenkonto oder das Geschäftskonto beim Paketdienst, wird das eine Gerät zum Engpass.
- Wer das Handy gerade nicht hat, kann nicht bestellen, buchen oder freigeben.
- Ist der Besitzer im Urlaub, krank oder im Außendienst, ruft jemand an und lässt sich den Code durchsagen.
- Geht das Handy verloren oder kaputt, ist das Konto für alle gesperrt, bis der Dienst es wieder freigibt.
- Verlässt der Besitzer die Firma, geht der zweite Faktor mit ihm.
Aus Bequemlichkeit wird die Zwei-Faktor-Anmeldung dann oft abgeschaltet oder gar nicht erst eingerichtet. Das ist die schlechteste Lösung. Das BSI rät, die Zwei-Faktor-Authentisierung anzuwenden, sobald ein Online-Dienst sie ermöglicht.
Vorab ein Hinweis: Bietet ein Dienst eigene Benutzer für jeden Mitarbeiter an, ist das der bessere Weg. Dann hat jeder sein eigenes Passwort und seinen eigenen zweiten Faktor, und es muss nichts geteilt werden. Dieser Ratgeber behandelt die Konten, bei denen das nicht geht oder nicht vorgesehen ist.
Vier Wege im Vergleich
In der Praxis gibt es vier Wege, wie mehrere Personen an den Code für ein gemeinsames Konto kommen. Jeder hat eine Schwachstelle. Sie sollten sie kennen, bevor Sie sich entscheiden.
| Weg | Vorteil | Schwachstelle |
|---|---|---|
| Handy herumreichen oder Code durchsagen | Keine Umstellung nötig | Ein Gerät, ein Engpass. Fällt es aus, steht das Konto still. |
| QR-Code auf mehreren Handys einrichten | Jeder hat den Code auf dem eigenen Gerät | Der Schlüssel liegt auf jedem Gerät, oft auch auf privaten. Niemand weiß später, wer ihn noch hat. |
| SMS weiterleiten | Geht auch bei Diensten, die nur SMS anbieten | Hängt weiter an einer SIM-Karte. Der Code landet zusätzlich in einem Chat oder Postfach. |
| Code im gemeinsamen Tresor | Jeder Berechtigte ruft den Code selbst ab, Rechte pro Abteilung | Passwort und Code liegen am selben Ort. Der Schutz hängt am Tresor selbst. |
Warum derselbe Code auf mehreren Geräten funktioniert
Beim Authenticator-Verfahren zeigt der Dienst bei der Einrichtung einen QR-Code. Darin steckt ein geheimer Schlüssel. Aus diesem Schlüssel und der Uhrzeit errechnet die App den Code, meist sechs Ziffern, die alle 30 Sekunden wechseln. Der Dienst rechnet mit demselben Schlüssel mit und vergleicht das Ergebnis.
Dem Verfahren ist es deshalb gleich, auf wie vielen Geräten der Schlüssel liegt. Wer den QR-Code mit drei Handys einliest, bekommt auf allen dreien denselben Code. Das Problem: Der Schlüssel liegt danach dauerhaft auf allen drei Geräten. Kommt ein neuer Kollege dazu oder geht jemand, müssen Sie die Zwei-Faktor-Anmeldung im Dienst neu einrichten und alle Handys wieder einsammeln.
Der Schlüssel liegt einmal beim Zugang
Ein gemeinsamer Tresor nutzt dasselbe Verfahren, legt den Schlüssel aber nur an einer Stelle ab: beim Zugang, zu dem er gehört. Wer den Zugang sehen darf, bekommt in seiner App Benutzername, Passwort und den aktuellen Code angezeigt, am Rechner, im Browser und auf dem Handy.
Was mit SMS-Codes geht und was nicht
Hier gibt es eine klare Grenze: Kein Passwort-Tresor kann SMS empfangen. Eine SMS geht an eine Rufnummer und damit an die SIM-Karte in einem bestimmten Gerät. Bietet ein Dienst ausschließlich SMS an, bleibt der Code an diese Rufnummer gebunden, mit oder ohne Tresor.
Viele Dienste bieten aber beides an. Sehen Sie in den Sicherheitseinstellungen des Kontos nach, ob dort neben SMS auch ein Verfahren mit App steht. Es heißt je nach Dienst „Authenticator-App“, „Authentifizierungs-App“, „Code-Generator“ oder „TOTP“. Wenn ja, stellen Sie das Konto darauf um. Erst dann lässt sich der Code im Tresor hinterlegen.
Erwarten Sie von der Umstellung keinen Schutz vor jeder Art von Angriff. Nach der Bewertung des BSI schützen weder SMS-Codes noch Codes aus einer App vor Phishing, das in Echtzeit abläuft. Wer Passwort und Code auf einer gefälschten Seite eingibt, gibt beides aus der Hand. Der Gewinn der Umstellung liegt woanders: Der Code hängt nicht mehr an einer einzelnen SIM-Karte.
Wenn ein Dienst nur SMS anbietet
- Hinterlegen Sie eine Rufnummer der Firma, keine private Nummer eines Mitarbeiters.
- Legen Sie fest, wo das Gerät liegt und wer es in Vertretung bedient.
- Leiten Sie die SMS nicht automatisch in einen Gruppenchat weiter. Jeder Code steht dann zusätzlich im Verlauf, auf allen Geräten der Gruppe.
Ist das noch sicher? Die ehrliche Antwort
Die Idee der Zwei-Faktor-Anmeldung ist, dass zwei Dinge aus verschiedenen Kategorien nötig sind: etwas, das man weiß, und etwas, das man besitzt. Liegen Passwort und geheimer Schlüssel im selben Tresor, sind für dieses eine Konto beide an einem Ort. Wer in den Tresor kommt, hat beides.
Der Schutz hängt dann am Tresor selbst. Deshalb meldet sich jeder Nutzer am Tresor mit einem eigenen Master-Passwort und einem eigenen zweiten Faktor an. Dieser zweite Faktor liegt auf einem Gerät des Nutzers und nicht im Tresor. Bei Passwortheld richten wir das für alle Nutzer als Pflicht ein.
Wichtig zu wissen: „Codes für das ganze Team“ heißt, dass der Code für alle Berechtigten erreichbar ist. Mehr Schutz als ein Code auf einem getrennten Gerät in einer Hand bietet das nicht. Es ersetzt aber, was im Alltag sonst entsteht: eine abgeschaltete Zwei-Faktor-Anmeldung, Codes im Gruppenchat oder Schlüssel auf privaten Handys.
Was der Code weiterhin leistet
Gegen Angreifer von außen bleibt der zweite Faktor wirksam. Wird das Passwort eines Dienstes erraten oder taucht es nach einem Datenleck im Netz auf, kommt der Angreifer ohne den Code nicht in das Konto. Den Schlüssel dafür hat er nicht, denn der liegt verschlüsselt im Tresor.
Die Inhalte des Tresors sind Ende-zu-Ende-verschlüsselt und werden erst auf den Geräten der Nutzer entschlüsselt. Wir als Betreiber können weder Passwörter noch Schlüssel lesen.
Wo Sie den zweiten Faktor besser getrennt halten
Für wenige besonders kritische Konten kann es sinnvoll sein, den zweiten Faktor bewusst nicht in den Tresor zu legen. Beispiele sind das Hauptkonto beim Domain-Anbieter oder das Administrator-Konto der Firmen-E-Mail. Hier nutzen oft nur ein oder zwei Personen den Zugang, und ein getrenntes Gerät stört den Alltag kaum. Das entscheiden Sie für jedes Konto einzeln.
Der Tresor wird zum einzigen Ort für die Schlüssel
Liegen die Schlüssel nur noch im Tresor, brauchen Sie eine Sicherung. Fällt der Server aus und es gibt keine, sind mit den Passwörtern auch die Codes weg. Ohne Backup-Paket sichern wir den Tresor nicht, auch nicht vor Updates. Sie sichern dann selbst. Wie Sie den Tresor verschlüsselt exportieren, zeigen wir Ihnen bei der Einrichtung.
Das Backup-Paket kostet 7,99 € im Monat inkl. MwSt. und sichert täglich verschlüsselt an einen zweiten Ort außerhalb Ihres Servers.
Wer welchen Code sehen darf
Im Tresor liegen die Zugänge in Sammlungen, üblich ist eine Sammlung je Abteilung: Einkauf, Buchhaltung, Geschäftsführung, IT. Der Code gehört zum Zugang, und der Zugang gehört zu einer Sammlung. Wer die Sammlung sehen darf, kann den Code abrufen. Wer sie nicht sieht, erfährt nicht einmal, dass es den Zugang gibt.
Ein Beispiel: Ein erfundener Großhändler mit neun Mitarbeitern legt das Lieferanten-Portal in die Sammlung „Einkauf“. Drei Personen im Einkauf rufen Passwort und Code ab. Die Buchhaltung sieht davon nichts, hat aber in ihrer eigenen Sammlung den Zugang zum Buchhaltungsprogramm samt Code.
Als Regel gilt: Jeder sieht nur, was er für seine Arbeit braucht. Wie Sie die Sammlungen schneiden und was das für Passwörter ohne Code bedeutet, steht im Ratgeber Passwörter im Team teilen. Wer im Notfall an alle Sammlungen kommt, wenn die Geschäftsführung ausfällt, behandelt der Ratgeber zum Notfallzugriff auf Firmenpasswörter.
Auf den Preis hat die Zahl der Personen keinen Einfluss. Die Wartung kostet fest 16,99 € im Monat inkl. MwSt. bei 12 Monaten Mindestlaufzeit, ohne Kosten pro Nutzer. Dazu kommt die Servermiete bei netcup ab 3,69 € im Monat inkl. MwSt. Das Angebot gilt nur für Unternehmer. Die Rechnung im Einzelnen finden Sie unter Was ein Passwort-Manager für Unternehmen kostet.
So stellen Sie ein Konto um
Die Bezeichnungen unterscheiden sich von Dienst zu Dienst, der Ablauf ist fast immer derselbe. Erledigen Sie ihn am besten zu zweit und zu einer Zeit, in der niemand dringend auf das Konto angewiesen ist.
- Verfahren prüfen. Öffnen Sie im Dienst die Sicherheitseinstellungen und sehen Sie nach, ob eine Authenticator-App angeboten wird. Nur dieses Verfahren lässt sich im Tresor hinterlegen.
- Zugang im Tresor anlegen. Tragen Sie Benutzername und Passwort in der Sammlung der zuständigen Abteilung ein, falls der Zugang dort noch nicht steht.
- Zwei-Faktor-Anmeldung im Dienst neu einrichten. Starten Sie die Einrichtung mit Authenticator-App. War bisher ein Handy hinterlegt, müssen Sie das alte Verfahren meist erst entfernen oder ersetzen. Der Dienst zeigt einen QR-Code und in der Regel auch den geheimen Schlüssel als Text.
- Schlüssel beim Zugang hinterlegen. Tragen Sie den angezeigten Schlüssel im Eintrag des Zugangs in das Feld für den Authenticator-Schlüssel ein. Laut Dokumentation der Apps lässt sich der QR-Code stattdessen auch einlesen. Speichern Sie den Eintrag.
- Code testen. Der Tresor zeigt jetzt einen Code an. Geben Sie ihn im Dienst ein, um die Einrichtung abzuschließen. Danach meldet sich eine zweite berechtigte Person an einem anderen Gerät an. Klappt das, ist die Umstellung gelungen.
- Wiederherstellungscodes ablegen. Viele Dienste zeigen nach der Einrichtung Ersatzcodes für den Notfall. Mit ihnen lässt sich die Zwei-Faktor-Anmeldung umgehen. Legen Sie sie im Tresor in eine Sammlung, die nur Geschäftsführung oder IT sehen.
- Altes aufräumen. Löschen Sie den alten Eintrag in der App auf dem Firmenhandy. Nach der Neueinrichtung ist er ohnehin ungültig. Fotos vom QR-Code und Notizen mit dem Schlüssel löschen Sie ebenfalls.
Den Tresor richten wir ein. Die Zugänge und Schlüssel trägt Ihr Team selbst ein. Hilfe dabei gehört nicht zum Preis der Wartung, wir rechnen sie nach Aufwand ab: 74,99 € je Stunde inkl. MwSt., je angefangener Viertelstunde.
Was tun, wenn ein Mitarbeiter geht
Hier zeigt sich der Unterschied zum QR-Code auf mehreren Handys. Der Verantwortliche in Ihrer Firma sperrt das Konto des Mitarbeiters im Tresor. Danach ruft er dort weder Passwörter noch Codes ab. Sie müssen keine Handys einsammeln und nicht jedes Konto sofort neu einrichten, nur um den Zugriff zu beenden.
Erledigt ist die Sache damit nicht. Passwörter, die der Mitarbeiter kannte, sollten Sie ändern. Der Tresor zeigt, welche Sammlungen er sehen konnte, und damit, um welche Zugänge es geht. Bei wichtigen Konten richten Sie zusätzlich die Zwei-Faktor-Anmeldung im Dienst neu ein und hinterlegen den neuen Schlüssel. Der alte ist danach wertlos.
Die vollständige Reihenfolge mit allen Schritten steht in der Checkliste für Passwörter und Zugänge, wenn ein Mitarbeiter die Firma verlässt.
Wenn Sie wissen möchten, ob das zu Ihrer Firma passt, klären wir das im kostenlosen Erstgespräch (15 Minuten).
