Die Zwei-Faktor-Anmeldung verlangt zusätzlich zum Passwort einen zweiten Nachweis: etwas, das du besitzt, oder etwas, das du bist. Damit ist ein abgefangenes Passwort allein wertlos. Das ist die wirksamste Einzelmaßnahme, die du in kurzer Zeit umsetzen kannst.
Die Einführung scheitert selten an der Technik, sondern an zwei praktischen Fragen, die vorher niemand klärt: Was passiert bei einem geteilten Konto, und was passiert, wenn das Telefon weg ist. Beide gehören vor der Umstellung beantwortet.
Nicht jeder zweite Faktor ist gleich gut
Der Code per SMS ist der schwächste, aber immer noch deutlich besser als kein zweiter Faktor. Er hängt an der Rufnummer, und Rufnummern lassen sich unter Vorwänden auf eine fremde Karte übertragen.
Eine Authenticator-App auf dem Telefon erzeugt den Code lokal und ist damit unabhängig vom Mobilfunknetz. Das ist für die meisten Betriebe die richtige Wahl. Der Code wechselt regelmäßig und verfällt nach kurzer Zeit.
Ein Sicherheitsschlüssel zum Anstecken oder Auflegen ist die stärkste Variante, weil er zusätzlich prüft, auf welcher Seite du dich anmeldest. Eine nachgebaute Anmeldeseite bekommt von ihm nichts. Für die wenigen wirklich zentralen Zugänge lohnt sich das.
Wo der zweite Faktor bereits vorgeschrieben ist
Im Zahlungsverkehr ist die starke Kundenauthentifizierung seit der zweiten Zahlungsdiensterichtlinie der Normalfall. Deshalb kennst du sie aus dem Onlinebanking und aus dem Bezahlen im Netz. Für deine eigenen betrieblichen Zugänge gilt keine allgemeine Pflicht, wohl aber die Erwartung, dass du deine Systeme dem Stand der Technik entsprechend schützt.
Praktisch heißt das: Fang bei den Zugängen an, über die Geld bewegt wird oder personenbezogene Daten erreichbar sind. Also Bankzugang, Zahlungs- und Händlerportale, das zentrale E-Mail-Postfach, die Domainverwaltung, die Buchhaltung und die Verwaltung des Kassensystems.
Das E-Mail-Postfach ist der Hauptschlüssel
Wenn nur ein einziger Zugang einen zweiten Faktor bekommt, dann das Postfach. Über die Funktion Passwort vergessen laufen fast alle anderen Zugänge darüber. Wer das Postfach hat, hat den Rest.
Ersatzcodes: der Teil, den alle überspringen
Bei der Einrichtung bietet jeder Dienst Ersatzcodes oder einen Wiederherstellungsschlüssel an. Diese Codes sind der einzige Weg zurück, wenn das Gerät fehlt. Sie werden ausgedruckt oder in den Passwortmanager gelegt, aber nicht in dasselbe Postfach, das sie absichern sollen.
Leg für die wichtigsten Zugänge zusätzlich einen zweiten Faktor auf einem zweiten Gerät an, sofern der Dienst das erlaubt. Damit kostet ein verlorenes Telefon eine Neueinrichtung und keinen Betriebsstillstand.
Geteilte Konten und der zweite Faktor
Hier bricht die Umstellung meist. Wenn mehrere Personen dasselbe Konto nutzen, hängt der zweite Faktor an einem Telefon, und dieses Telefon muss immer verfügbar sein. Der saubere Weg ist, das geteilte Konto in persönliche Konten aufzuteilen.
Wo das nicht geht, weil der Dienst nur ein Konto kennt, gibt es zwei Auswege: einen Passwortmanager, der den Code für den geteilten Zugang selbst erzeugt und den berechtigten Personen anzeigt, oder ein festes Gerät im Betrieb, das diese Aufgabe übernimmt und nicht mitgenommen wird.
Gerätewechsel und Personalwechsel
Vor einem Telefonwechsel werden die Faktoren übertragen, nicht danach. Viele Authenticator-Apps bieten dafür einen Export. Wer das Gerät erst zurücksetzt, bleibt auf den Ersatzcodes sitzen, die er hoffentlich hat.
Beim Ausscheiden einer Person gilt umgekehrt: Der zweite Faktor auf ihrem privaten Telefon muss entfernt werden. Ein deaktiviertes Passwort nützt wenig, wenn die Person weiterhin der zweite Faktor eines gemeinsamen Kontos ist.
Wo wir aufhören
Ob dein Betrieb bestimmte Zugänge besonders absichern muss, hängt davon ab, welche Daten er verarbeitet und welche Vorgaben aus Verträgen und Datenschutzrecht gelten. Welche Maßnahmen für dich angemessen sind und wie du sie dokumentierst, klärst du mit deiner Rechtsberatung. Wir beschreiben hier die Technik, nicht deine Pflichten im Einzelfall.
