Konten absichern
Die meisten Einbrüche in ein Konto beginnen nicht mit einem gehackten System, sondern mit einem gestohlenen oder erratenen Passwort. In diesem Modul lernen Sie, Ihre Konten in drei Schichten zu schützen: mit einem starken, einzigartigen Passwort, mit Zwei-Faktor-Authentifizierung und, wo möglich, mit einem Passkey.
- check_circle Warum ein starkes, einzigartiges Passwort die Grundlage ist und wie ein Passwort-Manager das einfach macht
- check_circle Wie die Zwei-Faktor-Authentifizierung (2FA) Ihre Konten schützt, selbst wenn Ihr Passwort nach außen gelangt
- check_circle Was Passkeys sind und warum sie noch sicherer sind als ein Passwort mit 2FA
Stark, einzigartig und nicht zum Auswendiglernen
Ein gutes Passwort erfüllt drei einfache Regeln:
- Lang: mindestens 12 bis 14 Zeichen. Länge schlägt Komplexität. Eine Passphrase aus vier zufälligen Wörtern wie
tisch-hund-kaffee-blauist stärker als ein kurzes Passwort. - Einzigartig pro Konto: Verwenden Sie dasselbe Passwort nie für mehr als eine Website oder einen Dienst.
- Nicht zu erraten: Vermeiden Sie Ihren Namen, Ihr Geburtsjahr, den Namen Ihres Hundes oder Ihres Unternehmens.
Wird eine Website gehackt und Sie haben dort dasselbe Passwort verwendet wie für Ihr E-Mail-Postfach oder Ihre Bank, stehen auch diese offen. Angreifer probieren erbeutete Kombinationen aus E-Mail-Adresse und Passwort automatisch bei Hunderten anderer Dienste aus. Das nennt man Credential Stuffing.
Ein Passwort-Manager nimmt Ihnen die Arbeit ab
Niemand kann sich Dutzende starke, einzigartige Passwörter merken. Dafür gibt es einen Passwort-Manager Ein Programm oder eine App, die alle Ihre Passwörter sicher verschlüsselt speichert und sie auf Websites und in Apps automatisch ausfüllt. Sie müssen sich nur noch ein starkes Master-Passwort merken. Auf den meisten Geräten ist bereits eine Passwort-App eingebaut (von Apple, Microsoft und Google). Daneben gibt es spezialisierte Apps wie Bitwarden, 1Password und Dashlane. .
- Er erzeugt starke Passwörter und merkt sie sich für Sie.
- Er füllt sie automatisch aus, auch auf Ihrem Smartphone.
- Sie merken sich nur das Master-Passwort und schützen es besonders gut.
- Er warnt Sie, wenn ein Passwort nach außen gelangt ist oder mehrfach verwendet wird.
Auf den meisten Geräten steht eine eingebaute Passwort-App bereit: Apple hat die App „Passwörter“, Microsoft bietet die Funktion über Edge und die Authenticator-App, Google über Chrome. Keine Installation, kein zusätzliches Konto: Sie können schon heute starke, einzigartige Passwörter erzeugen und speichern lassen, ohne sich ein einziges zu merken. Damit ist auch die Mehrfachverwendung sofort gelöst, denn Sie brauchen kein Passwort mehr zweimal. Wenn Sie mehr wollen, können Sie jederzeit zu einem spezialisierten Tool wie Bitwarden oder 1Password wechseln.
Ein Passwort-Manager ist für die meisten Menschen der größte Unterschied zwischen sicheren und unsicheren Konten. Lesen Sie in der Wissensdatenbank, wie Sie einen auswählen und gut nutzen.
2FA: ein zusätzlicher Schritt, ein Riesenunterschied
Die Zwei-Faktor-Authentifizierung (2FA) ergänzt Ihr Passwort um einen zweiten Schritt: meist einen Code in einer App, einen Fingerabdruck oder einen physischen Schlüssel. Selbst wenn jemand Ihr Passwort kennt, kommt er ohne diesen zweiten Schritt nicht hinein.
2FA funktioniert nur, wenn der Dienst oder die Software, die Sie nutzen, sie anbietet. Sie können sie nicht selbst installieren, wenn ein Anbieter sie nicht unterstützt. Machen Sie sie deshalb zu einem festen Kriterium bei der Softwareauswahl, vor allem für Anwendungen mit Kunden- oder Personaldaten: Unterstützt sie 2FA? Wenn nicht, suchen Sie weiter.
Nicht jede Form von 2FA ist gleich stark:
- SMS-Code: mit Abstand die häufigste Form und ein großer Fortschritt gegenüber einem Passwort allein.
- Authenticator-App (wie Google Authenticator, Microsoft Authenticator oder die App Ihres Passwort-Managers): noch einmal eine Stufe stärker und praktisch, wenn Ihr Gerät kurz keinen Empfang hat.
- Passkey: die stärkste Form. Ein kryptografischer Schlüssel auf Ihrem Gerät, nicht abfischbar und mit einem Tippen genutzt. Mehr dazu auf der nächsten Folie.
Beginnen Sie mit Ihren wichtigsten Konten: Ihrem E-Mail-Postfach (denn über die E-Mail lassen sich alle anderen Passwörter zurücksetzen), Ihrer Bank, Ihren Arbeitssystemen und Ihren sozialen Medien. Zehn Minuten Arbeit pro Konto, und der Unterschied beim Schutz ist groß.
Passkeys: das Beste, und immer häufiger verfügbar
Ein Passkey Ein kryptografischer Anmeldeschlüssel, der auf Ihrem Gerät gespeichert ist und mit Fingerabdruck, Gesicht oder Geräte-PIN entsperrt wird. Es gibt kein Passwort mehr, das Sie eintippen oder weitergeben könnten. Der Passkey ist außerdem an die echte Domain des Dienstes gebunden, deshalb funktioniert Phishing nicht. ist eine passwortlose Anmeldung: Statt eines Passworts speichert Ihr Gerät einen kryptografischen Schlüssel, den Sie mit Fingerabdruck, Gesicht oder PIN entsperren.
- Nichts zu merken oder einzutippen: Ihr Smartphone oder Laptop beweist, dass Sie es sind.
- Phishing funktioniert nicht: Der Passkey ist an die echte Domain gebunden. Eine gefälschte Website sieht gleich aus, erhält aber keinen Zugang.
- Schnelle Anmeldung, oft mit einem einzigen Tippen.
Immer mehr große Dienste unterstützen Passkeys: Google, Microsoft, Apple, Banken, E-Mail- und Office-Pakete. Bietet Ihnen ein Dienst einen Passkey an, nehmen Sie ihn an.
Ein Passkey ersetzt Ihr Passwort bei diesem Dienst oder ergänzt es. Solange es noch ein Passwort gibt, halten Sie es stark und einzigartig und ergänzen 2FA. Die Kombination aus Passkey und einer starken Rückfalloption ist heute der sicherste Ansatz.
Die Leiter der Kontosicherheit
Angenommen, vier Kollegen schützen ihr dienstliches E-Mail-Postfach jeweils auf eine andere Weise. Welches ist am besten abgesichert?
Welches Konto ist am besten abgesichert?
Der Passkey steht ganz oben auf der Leiter. Es gibt nichts abzufischen oder zu erraten: Der kryptografische Schlüssel liegt auf dem Gerät und ist an die echte Domain gebunden. Phishing-Seiten erhalten keinen Zugang, selbst wenn sie identisch aussehen.
Die anderen Optionen steigen klar an: mehrfach verwendet < einzigartiges Passwort < einzigartig + 2FA. Solange Passkeys nicht überall verfügbar sind, ist ein starkes, einzigartiges Passwort mit 2FA der beste Zwischenschritt.
Welches Passwort ist stark genug?
Wählen Sie das stärkste Passwort.
Die Passphrase aus vier zufälligen Wörtern ist mit Abstand die stärkste. Länge schlägt Komplexität: Ein langes Passwort aus gewöhnlichen Zeichen zu knacken dauert viel länger als ein kurzes Passwort mit Ziffern und Sonderzeichen.
Die anderen Beispiele wirken dank Ziffern oder Großbuchstaben stark, folgen aber vorhersehbaren Mustern, die Angreifer zuerst ausprobieren. P@ssw0rt steht in jedem gängigen Wörterbuch zum Knacken von Passwörtern.
Das nehmen Sie aus Modul 2 mit
- bolt Ein starkes Passwort ist vor allem ein langes Passwort: Länge schlägt Komplexität. Eine Passphrase aus vier zufälligen Wörtern ist ausgezeichnet.
- bolt Jedes Passwort einzigartig pro Konto. Mehrfachverwendung ist der größte Fehler, denn ein einziges Leck öffnet alle anderen Konten.
- bolt Ein Passwort-Manager merkt sich, erzeugt und füllt Ihre Passwörter aus. Sie merken sich nur das Master-Passwort.
- bolt 2FA ist der größte Sprung beim Schutz. Schalten Sie sie für E-Mail, Bank, Arbeit und soziale Medien ein. Eine Authenticator-App ist stärker als SMS.
- bolt Ein Passkey ist die beste Option: nichts zu merken oder einzutippen, und Phishing funktioniert nicht. Nehmen Sie ihn überall an, wo er angeboten wird.
Modul 2 abgeschlossen 🎉
Ihre Konten sind jetzt robuster. In Modul 3 zoomen wir hinaus auf die Zugriffe und Systeme rund um diese Konten: nur das Nötige, und alles aktuell.
Auf dem Weg zum Übungsquiz „Security Awareness“
Schließen Sie alle 6 Module ab und machen Sie das kostenlose Übungsquiz. Die offizielle Prüfung mit Zertifikat finden Sie in der GDPRWise-App.