Warum E-Mail und WhatsApp ungeeignet sind
„Schick mir mal schnell das Passwort für den Shop.“ So entsteht in vielen kleinen Firmen der Ort, an dem die Zugangsdaten tatsächlich liegen: im Chat-Verlauf und im Postfach. Das Verschicken selbst dauert Sekunden. Das Problem beginnt danach.
Ein Passwort, das einmal verschickt wurde, steht dauerhaft im Verlauf. Es liegt beim Absender, beim Empfänger, auf jedem Gerät, das den Chat oder das Postfach anzeigt, und in deren Sicherungen. Sie haben es nicht mehr in der Hand, wie viele Kopien es gibt.
- Kein Überblick: Niemand kann sagen, wer das Passwort für welchen Zugang bekommen hat.
- Kein Zurückholen: Eine verschickte Nachricht lässt sich beim Empfänger nicht zuverlässig löschen, erst recht nicht nach Wochen.
- Kein aktueller Stand: Wird das Passwort geändert, muss es wieder verschickt werden. Im Verlauf stehen dann alte und neue Fassung untereinander.
- Private Geräte: Der Chat läuft oft auf dem privaten Handy. Verlässt jemand die Firma, nimmt er den Verlauf mit.
- Suchfunktion: Wer in ein Postfach eindringt, sucht dort nach „Passwort“ oder „Zugang“ und findet alles auf einmal.
Bei WhatsApp ist nicht die Übertragung die Schwachstelle, denn die Nachrichten sind auf dem Weg verschlüsselt. Das Problem ist, was danach auf den Geräten liegen bleibt. Bei E-Mails kommt hinzu, dass sie meist lesbar im Postfach gespeichert, weitergeleitet und archiviert werden.
Gruppenchats verschärfen das. Das Passwort sehen dann auch Kollegen, die den Zugang gar nicht brauchen, und jeder, der später in die Gruppe kommt, solange der Verlauf sichtbar ist.
Einmal-Links und verschlüsselte Nachrichten: wofür sie taugen und wofür nicht
Es gibt Werkzeuge, die das Verschicken sicherer machen. Sie lösen einen Teil des Problems, aber nicht das ganze.
Einmal-Links
Bei einem Einmal-Link hinterlegen Sie das Passwort verschlüsselt und verschicken nur einen Link. Er lässt sich so einstellen, dass er nach dem ersten Öffnen oder nach einer kurzen Frist nicht mehr funktioniert. Im Verlauf bleibt dann nur ein toter Link zurück, nicht das Passwort.
Dafür taugt der Einmal-Link:
- für die einmalige Übergabe an jemanden, der keinen Zugang zum Tresor hat
- für das Startpasswort eines neuen Mitarbeiters, das er sofort ändert
- für einen Dienstleister, der einmalig einen Zugang braucht
Dafür taugt er nicht: als Dauerlösung für Zugänge, die mehrere Personen regelmäßig nutzen. Der Empfänger muss das Passwort nach dem Öffnen irgendwo ablegen, und dann steht es wieder auf einem Zettel, im Browser oder in einer Liste. Ändert sich das Passwort, beginnt alles von vorn. Einen Überblick, wer was kennt, haben Sie weiterhin nicht.
Achten Sie darauf, wessen Werkzeug Sie verwenden. Ein Firmenpasswort gehört nicht in das Formular einer Webseite, deren Betreiber Sie nicht kennen.
Verschlüsselte Nachrichten
Ein Messenger mit Ende-zu-Ende-Verschlüsselung oder eine verschlüsselte E-Mail schützen den Weg. Am Ziel liegt das Passwort trotzdem lesbar im Verlauf. Nachrichten, die sich nach einer Frist selbst löschen, verkleinern das Problem, lösen es aber nicht: Der Empfänger hat das Passwort bis dahin längst woanders notiert.
Auch der bekannte Rat, Benutzername und Passwort über zwei verschiedene Kanäle zu schicken, senkt nur das Risiko auf dem Weg. Beide Teile bleiben gespeichert, nur eben an zwei Stellen.
Der gemeinsame Tresor mit Rechten pro Abteilung
Die Alternative dreht das Prinzip um. Das Passwort wird nicht mehr zu den Personen geschickt. Es liegt an einem Ort, und die Berechtigten rufen es dort ab. Das BSI hält den Einsatz von Passwort-Managern in der Regel für lohnend.
Ein gemeinsamer Tresor für eine Firma funktioniert so:
- Jeder Zugang steht genau einmal im Tresor, mit Adresse, Benutzername und Passwort.
- Die Zugänge liegen in Sammlungen, üblich ist eine Sammlung je Abteilung.
- Jeder Mitarbeiter hat ein eigenes Konto im Tresor mit eigenem Master-Passwort und eigenem zweiten Faktor.
- Wer welche Sammlung sieht, legt ein Verantwortlicher in Ihrer Firma fest.
- Ändert jemand ein Passwort, rufen alle Berechtigten danach den neuen Stand ab.
Die Inhalte sind Ende-zu-Ende-verschlüsselt und werden erst auf den Geräten der Nutzer entschlüsselt. Das Team nutzt den Tresor am Rechner, im Browser und auf dem Handy.
Gut zu wissen: Auch ein Tresor macht ein Passwort nicht ungesehen. Wer einen Zugang abrufen durfte, kennt ihn. Der Tresor sorgt dafür, dass Sie wissen, wer das ist, und dass Sie den Zugriff an einer Stelle beenden können. Geändert werden muss das Passwort trotzdem, wenn jemand die Firma verlässt.
Passwortheld ist ein solcher Tresor auf einem Server, den Sie selbst bei netcup mieten. Wir richten ihn ein und halten ihn aktuell. Die Wartung kostet 16,99 € im Monat inkl. MwSt. bei 12 Monaten Mindestlaufzeit, als fester Preis ohne Kosten pro Nutzer. Dazu kommt die Servermiete bei netcup ab 3,69 € im Monat inkl. MwSt. Das Angebot gilt nur für Unternehmer.
Was das für 5, 10 oder 25 Mitarbeiter im Einzelnen kostet, steht unter Was ein Passwort-Manager für Unternehmen kostet. Wer den Betrieb lieber ganz in die eigene Hand nimmt, findet den Aufwand im Ratgeber Passwort-Manager selbst hosten.
Wer was sehen darf
Die Aufteilung in Sammlungen ist der Teil, über den Sie vor dem Start nachdenken sollten. Als Regel gilt: Jeder sieht nur, was er für seine Arbeit braucht. Ein Beispiel zeigt, wie das aussehen kann. Der Betrieb ist erfunden: ein Handwerksbetrieb mit zwölf Mitarbeitern.
| Sammlung | Beispiele für Zugänge | Wer sie sieht |
|---|---|---|
| Einkauf | Großhandel-Portal, Bürobedarf-Shop, Geschäftskonto beim Paketdienst | Drei Mitarbeiter im Einkauf, Geschäftsführung |
| Buchhaltung | Buchhaltungsprogramm, Lohnportal, Postfach für Rechnungen | Zwei Mitarbeiterinnen der Buchhaltung, Geschäftsführung |
| Geschäftsführung | Domain-Anbieter, Verträge für Telefon und Versicherung, Wiederherstellungscodes | Beide Geschäftsführer |
| IT | Router, WLAN, Administrator-Konto der Firmen-E-Mail | IT-Verantwortlicher, ein Geschäftsführer als Vertretung |
Die Monteure im Beispiel bekommen eine fünfte, kleine Sammlung mit dem WLAN der Werkstatt und dem Portal für die Zeiterfassung. Mehr brauchen sie nicht, also sehen sie auch nicht mehr.
Drei Fragen helfen beim Zuschneiden:
- Welche Zugänge nutzt mehr als eine Person?
- Wer muss im Urlaub oder bei Krankheit einspringen können?
- Welche Zugänge sollen nur ein oder zwei Personen sehen?
Für die dritte Gruppe lohnt eine eigene Sammlung. Was passiert, wenn genau diese ein oder zwei Personen ausfallen, klärt der Ratgeber zum Notfallzugriff auf Firmenpasswörter.
Externe einbinden: Steuerberater, Agentur
Auch Externe brauchen Zugänge: die Steuerkanzlei das Lohnportal, die Agentur das Anzeigenkonto, der IT-Dienstleister den Router. Gerade hier werden Passwörter am häufigsten per E-Mail verschickt. Drei Wege sind besser, in dieser Reihenfolge.
- Eigener Benutzer im Dienst. Viele Dienste erlauben es, Externe mit eigenem Benutzer und eingeschränkten Rechten einzuladen. Dann teilen Sie gar kein Passwort. Endet die Zusammenarbeit, entfernen Sie den Benutzer. Prüfen Sie das immer zuerst.
- Eigene Sammlung im Tresor. Geht das nicht, kommt eine eigene Sammlung nur für die Zugänge dieses Externen infrage. Grundsätzlich lässt sich ein Externer wie ein Mitarbeiter per E-Mail einladen und nur dieser einen Sammlung zuordnen, mit eigenem Master-Passwort und eigenem zweiten Faktor. Ob das in Ihrem Fall passt, klären wir im Erstgespräch.
- Einmalige Übergabe. Braucht jemand einen Zugang nur für einen Auftrag, übergeben Sie ihn einmalig, zum Beispiel am Telefon oder per Einmal-Link, und ändern das Passwort nach Abschluss.
In allen drei Fällen gilt: Notieren Sie, welcher Externe welche Zugänge hat, und ändern Sie die betroffenen Passwörter, wenn die Zusammenarbeit endet. Welche Daten ein Externer sehen darf, kann auch eine rechtliche Frage sein. Dieser Text ist keine Rechtsberatung.
Umstieg in fünf Schritten
Der Umstieg muss nicht an einem Tag geschehen. Wichtig ist die Reihenfolge.
- Bestand aufnehmen. Sammeln Sie, wo Passwörter heute liegen: in Chat-Verläufen, Postfächern, Listen, Browsern und auf Zetteln. Warum gerade Listen und Browser für Firmen riskant sind, steht im Ratgeber Passwörter in Excel oder im Browser speichern.
- Sammlungen und Rechte festlegen. Entscheiden Sie anhand Ihrer Abteilungen, welche Sammlungen es gibt und wer sie sieht. Benennen Sie einen Verantwortlichen, der Mitarbeiter einlädt und Rechte vergibt.
- Zugänge eintragen. Gehen Sie Abteilung für Abteilung vor und beginnen Sie mit den Zugängen, die mehrere Personen täglich brauchen. Das Eintragen erledigt Ihr Team. Die Übernahme vorhandener Passwörter ist bei Passwortheld nicht im Preis enthalten.
- Verschickte Passwörter ändern. Jedes Passwort, das einmal per Chat oder E-Mail verschickt wurde, gilt als bekannt. Vergeben Sie beim Eintragen ein neues, langes Passwort, für jeden Zugang ein eigenes. Das BSI nennt dafür in seinen Hinweisen zu sicheren Passwörtern konkrete Längen.
- Regel vereinbaren und Altes löschen. Halten Sie fest: Passwörter werden nicht mehr verschickt. Wer eines braucht, bekommt das Recht auf die Sammlung. Danach löschen Sie die alten Listen.
Mit dem fünften Schritt steht auch der Ablauf für den Fall, dass jemand die Firma verlässt: Konto im Tresor sperren, betroffene Passwörter ändern. Die einzelnen Schritte stehen in der Checkliste für Passwörter und Zugänge, wenn ein Mitarbeiter geht.
Bestätigungscodes gleich mit teilen
Bei vielen Zugängen reicht das Passwort allein nicht. Der Dienst verlangt zusätzlich einen Bestätigungscode, und der kommt oft auf ein einzelnes Firmenhandy. Dann haben zwar alle das Passwort, aber nur einer kann sich anmelden.
Arbeitet der Dienst mit einer Authenticator-App, lässt sich der geheime Schlüssel beim Zugang im Tresor hinterlegen. Jeder Berechtigte ruft dann neben dem Passwort auch den Code ab. Der Schutz hängt in diesem Fall am Tresor selbst, deshalb ist bei Passwortheld ein eigener zweiter Faktor für jeden Nutzer des Tresors Pflicht. SMS-Codes kann kein Tresor empfangen.
Wie die Umstellung abläuft und wo die Grenzen liegen, steht im Ratgeber 2FA-Codes im Team teilen. Ob ein gemeinsamer Tresor zu Ihrer Firma passt, klären wir im kostenlosen Erstgespräch (15 Minuten).
