MFA im Unternehmen einführen: der Leitfaden ohne Aufstand im Team
Ein gestohlenes Passwort genügt für den Zugriff auf Ihr Postfach. Wie Sie MFA einführen, welche Verfahren taugen und wie Sie das Team dabei mitnehmen.
Angreifer brechen keine Verschlüsselung auf. Sie melden sich mit erbeuteten Zugangsdaten ganz normal an — für Ihre Systeme sieht das aus wie ein regulärer Arbeitstag.
Vier Wochen lang las jemand mit.
Ein Steuerbüro in Rheinhausen, elf Mitarbeiter. Eine Sachbearbeiterin bekommt die Mail, ihr Postfach sei voll. Die Anmeldeseite sieht aus wie jeden Morgen, sie gibt Benutzername und Passwort ein. Die Seite lädt und lädt, sonst passiert nichts. Sie arbeitet weiter.
Vier Wochen später fragt ein Mandant, warum die Kanzlei plötzlich eine andere Bankverbindung habe — überwiesen habe er schon. Im Postfach liegt eine Regel, die alle Mails mit dem Wort „Rechnung“ in einen Unterordner schiebt und als gelesen markiert. Jemand hat mitgelesen, den richtigen Moment abgewartet und dann eine echte Rechnung mit geänderter IBAN verschickt: aus dem echten Postfach, im echten Schriftverkehr, mit der echten Signatur. Der Angriff hat keine Sicherheitslücke gebraucht, nur ein Passwort.
Das Vokabular, bevor es losgeht.
Diese Wörter stehen in jedem Angebot. Tippen Sie auf eine Karte für die Antwort.
Das Passwort allein reicht nicht mehr.
Zugangsdaten werden automatisiert eingesammelt: über gefälschte Anmeldeseiten, aus Datenlecks fremder Dienste, bei denen jemand dasselbe Passwort verwendet hat, oder über Schadsoftware auf einem Privatrechner. Danach probiert ein Angreifer aus, was sich damit anfangen lässt. Ein Postfach mit Zahlungsverkehr ist immer etwas wert — auch das eines Betriebs mit zwölf Leuten. Wie täuschend echt die Anschreiben inzwischen aussehen, zeigt unser Beitrag zu KI-generiertem Phishing.
Das Bundesamt für Sicherheit in der Informationstechnik empfiehlt die Zwei-Faktor-Authentisierung für alle Konten, an denen etwas hängt. Microsoft verlangt sie inzwischen selbst für die eigenen Verwaltungsportale.
Notlösung oder echter Schutz.
- ✗Code per SMS: Die Nummer lässt sich umleiten, der Code auf einer gefälschten Seite genauso abfragen wie das Passwort
- ✗Code per E-Mail: landet in dem Postfach, das geschützt werden soll — damit ist es kein zweiter Faktor mehr
- ✗Push-Bestätigung ohne Zahlenabgleich: ein reflexhaftes Tippen auf „Genehmigen“ genügt dem Angreifer
- ✓Authenticator-App mit Zahlenabgleich: der sinnvolle Standard für die ganze Belegschaft
- ✓Passkeys und Sicherheitsschlüssel (FIDO2): eine gefälschte Anmeldeseite funktioniert damit schlicht nicht
- ✓Zwei Verfahren pro Person: App und Wiederherstellungscodes, damit ein leerer Akku niemanden aussperrt
Fünf Sonderfälle, die sonst Ärger machen.
- 1Notfallkonto anlegenEin Administratorkonto mit Sicherheitsschlüssel, von der Richtlinie ausgenommen, Zugangsdaten im Safe.
- 2Altgeräte erfassenKopierer mit Mailversand, Zeiterfassung, Warenwirtschaft: Sie melden sich oft mit altem Verfahren an und fallen bei der Umstellung um.
- 3Gemeinsame Postfächer prüfeninfo@ und buchhaltung@ meldet niemand direkt an, sie werden über die persönlichen Konten freigegeben und sind dann mitgeschützt.
- 4Mitarbeiter ohne Diensthandy klärenWer das private Gerät nicht nutzen will, bekommt einen Sicherheitsschlüssel für den Schlüsselbund.
- 5Konten aufräumenZugänge ehemaliger Mitarbeiter, Testkonten und Konten früherer Dienstleister schließen.
Vier Wochen von der Liste zum Normalzustand.
Der technische Teil ist an einem Tag erledigt. Die Arbeit steckt davor und danach.
- W3Umstellungstag, ruhiger Vormittag
Drei Einwände und was darauf hilft.
„Ich nutze mein privates Handy nicht für die Firma.“ Berechtigt — und nicht per Anweisung zu lösen. Wer nicht will, bekommt einen Sicherheitsschlüssel; das Stück kostet einmalig einen kleinen zweistelligen Betrag. Die App liest keine privaten Daten und gibt dem Betrieb keinen Zugriff auf das Telefon.
„Das hält doch nur auf.“ Der zweite Faktor wird nicht bei jeder Anmeldung abgefragt, sondern wenn die Situation neu ist: anderes Gerät, anderer Standort, abgelaufener Zeitraum. Im Alltag sind das fünf Sekunden, und das selten.
„Und wenn ich das Handy verliere?“ Deshalb zwei Verfahren pro Person und ein schriftlich festgelegter Weg zum Zurücksetzen, mit Identitätsprüfung. Wer das nicht selbst betreuen will: Bei unseren Managed IT Services in Duisburg gehören Rücksetzungen und Anmeldeprotokolle zur Betreuung.
In den Microsoft-365-Business-Plänen kostet der zweite Faktor keine Zusatzlizenz — er ist nur nicht aktiviert. Kosten entstehen für die Einrichtung samt Sonderfällen und, wenn gewünscht, für Sicherheitsschlüssel.
Fünf Schritte für die nächsten zwei Wochen.
Haken Sie ab, was erledigt ist — der Stand bleibt in Ihrem Browser gespeichert.
Tippen Sie an, was Sie schon haben. Bleibt in Ihrem Browser gespeichert.
Ein Passwort ist ein Geheimnis, das viele kennen können. Der zweite Faktor ist ein Gegenstand, den nur einer hat.
— Mikail Sünger, Geschäftsführer Nomad Solutions
Das Wichtigste in Kürze
- ✓Angreifer melden sich mit gestohlenen Zugangsdaten an, statt etwas zu knacken. Ein zweiter Faktor macht das erbeutete Passwort für sich genommen wertlos.
- ✓In den Microsoft-365-Business-Plänen ist MFA ohne Zusatzlizenz enthalten, es ist nur nicht aktiviert.
- ✓Authenticator-App mit Zahlenabgleich für alle, Sicherheitsschlüssel für Geschäftsführung, Buchhaltung und Administratoren.
- ✓Der technische Teil dauert einen Tag, die Arbeit steckt in Notfallkonto, Altgeräten, gemeinsamen Postfächern und Mitarbeitern ohne Diensthandy.
- ✓Ohne begleiteten Rollout und einen festgelegten Rücksetz-Weg holt Sie der Ärger in der Woche danach ein.
Weiterlesen: IT-Sicherheit Duisburg · IT-Sicherheit für Unternehmen · Microsoft 365 braucht ein eigenes Backup
In 30 Minuten wissen Sie, wo Ihr Betrieb steht.
Im kostenlosen Security-Check gehen wir MFA, Backup, E-Mail-Schutz und Zugriffsrechte durch. Danach haben Sie eine Liste mit Prioritäten — und wir prüfen mit, ob für Ihr Vorhaben eine Förderung von bis zu 50 % möglich ist, abhängig von Prüfung und Bewilligung.
Mehr dazu: Security-Check Duisburg
Drei Angaben, dann Ihre Kontaktdaten. Antwort werktags innerhalb von 24 Stunden — mit Einschätzung, ob Ihr Vorhaben förderfähig ist.
Lieber anrufen? +49 2065 8296939