LeistungenSoftwareÜber unsKarriereBlogReferenzenKontakt English
1 / 0
IT-Sicherheit

MFA im Unternehmen einführen: der Leitfaden ohne Aufstand im Team

Ein gestohlenes Passwort genügt für den Zugriff auf Ihr Postfach. Wie Sie MFA einführen, welche Verfahren taugen und wie Sie das Team dabei mitnehmen.

Mehr braucht ein Angriff auf Ihr Postfach heute nicht
1 Passwort

Angreifer brechen keine Verschlüsselung auf. Sie melden sich mit erbeuteten Zugangsdaten ganz normal an — für Ihre Systeme sieht das aus wie ein regulärer Arbeitstag.

Aus dem Betriebsalltag

Vier Wochen lang las jemand mit.

Ein Steuerbüro in Rheinhausen, elf Mitarbeiter. Eine Sachbearbeiterin bekommt die Mail, ihr Postfach sei voll. Die Anmeldeseite sieht aus wie jeden Morgen, sie gibt Benutzername und Passwort ein. Die Seite lädt und lädt, sonst passiert nichts. Sie arbeitet weiter.

Vier Wochen später fragt ein Mandant, warum die Kanzlei plötzlich eine andere Bankverbindung habe — überwiesen habe er schon. Im Postfach liegt eine Regel, die alle Mails mit dem Wort „Rechnung“ in einen Unterordner schiebt und als gelesen markiert. Jemand hat mitgelesen, den richtigen Moment abgewartet und dann eine echte Rechnung mit geänderter IBAN verschickt: aus dem echten Postfach, im echten Schriftverkehr, mit der echten Signatur. Der Angriff hat keine Sicherheitslücke gebraucht, nur ein Passwort.

unbemerkt im Postfach
4 Wochen
Vier Begriffe, kurz erklärt

Das Vokabular, bevor es losgeht.

Diese Wörter stehen in jedem Angebot. Tippen Sie auf eine Karte für die Antwort.

Warum jetzt

Das Passwort allein reicht nicht mehr.

Zugangsdaten werden automatisiert eingesammelt: über gefälschte Anmeldeseiten, aus Datenlecks fremder Dienste, bei denen jemand dasselbe Passwort verwendet hat, oder über Schadsoftware auf einem Privatrechner. Danach probiert ein Angreifer aus, was sich damit anfangen lässt. Ein Postfach mit Zahlungsverkehr ist immer etwas wert — auch das eines Betriebs mit zwölf Leuten. Wie täuschend echt die Anschreiben inzwischen aussehen, zeigt unser Beitrag zu KI-generiertem Phishing.

Das Bundesamt für Sicherheit in der Informationstechnik empfiehlt die Zwei-Faktor-Authentisierung für alle Konten, an denen etwas hängt. Microsoft verlangt sie inzwischen selbst für die eigenen Verwaltungsportale.

Nicht jeder zweite Faktor taugt

Notlösung oder echter Schutz.

Schwache Verfahren
  • ✗Code per SMS: Die Nummer lässt sich umleiten, der Code auf einer gefälschten Seite genauso abfragen wie das Passwort
  • ✗Code per E-Mail: landet in dem Postfach, das geschützt werden soll — damit ist es kein zweiter Faktor mehr
  • ✗Push-Bestätigung ohne Zahlenabgleich: ein reflexhaftes Tippen auf „Genehmigen“ genügt dem Angreifer
Starke Verfahren
  • ✓Authenticator-App mit Zahlenabgleich: der sinnvolle Standard für die ganze Belegschaft
  • ✓Passkeys und Sicherheitsschlüssel (FIDO2): eine gefälschte Anmeldeseite funktioniert damit schlicht nicht
  • ✓Zwei Verfahren pro Person: App und Wiederherstellungscodes, damit ein leerer Akku niemanden aussperrt
Die Woche davor

Fünf Sonderfälle, die sonst Ärger machen.

  1. 1Notfallkonto anlegenEin Administratorkonto mit Sicherheitsschlüssel, von der Richtlinie ausgenommen, Zugangsdaten im Safe.
  2. 2Altgeräte erfassenKopierer mit Mailversand, Zeiterfassung, Warenwirtschaft: Sie melden sich oft mit altem Verfahren an und fallen bei der Umstellung um.
  3. 3Gemeinsame Postfächer prüfeninfo@ und buchhaltung@ meldet niemand direkt an, sie werden über die persönlichen Konten freigegeben und sind dann mitgeschützt.
  4. 4Mitarbeiter ohne Diensthandy klärenWer das private Gerät nicht nutzen will, bekommt einen Sicherheitsschlüssel für den Schlüsselbund.
  5. 5Konten aufräumenZugänge ehemaliger Mitarbeiter, Testkonten und Konten früherer Dienstleister schließen.
Der Fahrplan

Vier Wochen von der Liste zum Normalzustand.

Der technische Teil ist an einem Tag erledigt. Die Arbeit steckt davor und danach.

Sonderfälle sammeln, Notfallkonto einrichten
Kritische Konten zuerst absichern
Pilotgruppe: Geschäftsführung und IT-Ansprechpartner
Rollout abteilungsweise, begleitet in kleinen Gruppen
Veraltete Anmeldeverfahren abschalten
Nachlauf: wer fehlt noch, welche Anmeldung fällt auf
  • W3Umstellungstag, ruhiger Vormittag
Was aus dem Team kommt

Drei Einwände und was darauf hilft.

„Ich nutze mein privates Handy nicht für die Firma.“ Berechtigt — und nicht per Anweisung zu lösen. Wer nicht will, bekommt einen Sicherheitsschlüssel; das Stück kostet einmalig einen kleinen zweistelligen Betrag. Die App liest keine privaten Daten und gibt dem Betrieb keinen Zugriff auf das Telefon.

„Das hält doch nur auf.“ Der zweite Faktor wird nicht bei jeder Anmeldung abgefragt, sondern wenn die Situation neu ist: anderes Gerät, anderer Standort, abgelaufener Zeitraum. Im Alltag sind das fünf Sekunden, und das selten.

„Und wenn ich das Handy verliere?“ Deshalb zwei Verfahren pro Person und ein schriftlich festgelegter Weg zum Zurücksetzen, mit Identitätsprüfung. Wer das nicht selbst betreuen will: Bei unseren Managed IT Services in Duisburg gehören Rücksetzungen und Anmeldeprotokolle zur Betreuung.

Pro User und Monat, MFA in der Security-Baseline enthalten
69 €

In den Microsoft-365-Business-Plänen kostet der zweite Faktor keine Zusatzlizenz — er ist nur nicht aktiviert. Kosten entstehen für die Einrichtung samt Sonderfällen und, wenn gewünscht, für Sicherheitsschlüssel.

Selbst prüfen

Fünf Schritte für die nächsten zwei Wochen.

Haken Sie ab, was erledigt ist — der Stand bleibt in Ihrem Browser gespeichert.

0/5

Tippen Sie an, was Sie schon haben. Bleibt in Ihrem Browser gespeichert.

Ein Passwort ist ein Geheimnis, das viele kennen können. Der zweite Faktor ist ein Gegenstand, den nur einer hat.

— Mikail Sünger, Geschäftsführer Nomad Solutions

Zusammenfassung

Das Wichtigste in Kürze

  • ✓Angreifer melden sich mit gestohlenen Zugangsdaten an, statt etwas zu knacken. Ein zweiter Faktor macht das erbeutete Passwort für sich genommen wertlos.
  • ✓In den Microsoft-365-Business-Plänen ist MFA ohne Zusatzlizenz enthalten, es ist nur nicht aktiviert.
  • ✓Authenticator-App mit Zahlenabgleich für alle, Sicherheitsschlüssel für Geschäftsführung, Buchhaltung und Administratoren.
  • ✓Der technische Teil dauert einen Tag, die Arbeit steckt in Notfallkonto, Altgeräten, gemeinsamen Postfächern und Mitarbeitern ohne Diensthandy.
  • ✓Ohne begleiteten Rollout und einen festgelegten Rücksetz-Weg holt Sie der Ärger in der Woche danach ein.

Weiterlesen: IT-Sicherheit Duisburg · IT-Sicherheit für Unternehmen · Microsoft 365 braucht ein eigenes Backup

Nächster Schritt

In 30 Minuten wissen Sie, wo Ihr Betrieb steht.

Im kostenlosen Security-Check gehen wir MFA, Backup, E-Mail-Schutz und Zugriffsrechte durch. Danach haben Sie eine Liste mit Prioritäten — und wir prüfen mit, ob für Ihr Vorhaben eine Förderung von bis zu 50 % möglich ist, abhängig von Prüfung und Bewilligung.

Mehr dazu: Security-Check Duisburg

Kostenlos und unverbindlich

Drei Angaben, dann Ihre Kontaktdaten. Antwort werktags innerhalb von 24 Stunden — mit Einschätzung, ob Ihr Vorhaben förderfähig ist.

Lieber anrufen? +49 2065 8296939

MFA einführen im Unternehmen: Leitfaden für KMU — Nomad Solutions