IT-Security Basics – Passwörter & MFA: Die einfachste Schutzmaßnahme gegen Cyberangriffe

5. Okt. 2026 | Cyber Security, IT-Service

Im ersten Teil unserer Serie haben wir gezeigt, warum IT-Sicherheit heute längst Chefsache ist und weshalb insbesondere kleine und mittelständische Unternehmen zunehmend ins Visier von Cyberkriminellen geraten. Einer der häufigsten Angriffswege ist dabei überraschend simpel: gestohlene Zugangsdaten. Denn auch das beste Passwort schützt nicht mehr, wenn es einem Angreifer bekannt ist.

Die gute Nachricht: Mit vergleichsweise einfachen Maßnahmen lässt sich dieses Risiko deutlich reduzieren.

Wenn ein Passwort in die falschen Hände gerät

Ein Mitarbeiter meldet sich im Büro an und arbeitet wie gewohnt. Kurz darauf erhalten mehrere Kunden E-Mails mit ungewöhnlichen Zahlungsanweisungen. Gleichzeitig werden verdächtige Anmeldungen im Microsoft-365-Konto festgestellt.

Die Ursache ist schnell gefunden: Das Passwort des Mitarbeiters wurde zuvor über eine gefälschte Anmeldeseite abgegriffen.

Was zunächst wie ein einzelnes kompromittiertes Benutzerkonto wirkt, kann schnell weitreichende Folgen haben. Über das Konto erhalten Angreifer häufig Zugriff auf E-Mails, gespeicherte Dateien, Teams-Chats oder interne Informationen. Nicht selten nutzen sie diesen Zugang, um weitere Mitarbeiter zu täuschen, Schadsoftware zu verteilen oder zusätzliche Systeme zu kompromittieren.

 

Die möglichen Auswirkungen sind erheblich:

  • Verlust oder Diebstahl sensibler Unternehmensdaten
  • Ausfall wichtiger Geschäftsprozesse
  • Versand betrügerischer E-Mails im Namen des Unternehmens
  • Finanzielle Schäden durch Manipulation von Rechnungen oder Zahlungsanweisungen
  • Verstöße gegen Datenschutzvorgaben und Meldepflichten
  • Vertrauensverlust bei Kunden, Partnern und Lieferanten
  • Langfristige Reputationsschäden für das Unternehmen

 

Besonders kritisch ist dabei, dass solche Angriffe oft nicht sofort erkannt werden. Angreifer versuchen häufig zunächst unauffällig Informationen zu sammeln, bevor sie weiteren Schaden verursachen.

 

Ein Szenario, das viele Unternehmen für unwahrscheinlich halten. Tatsächlich gehören kompromittierte Zugangsdaten heute zu den häufigsten Ursachen erfolgreicher Cyberangriffe. Für Angreifer ist dies oft einfacher und erfolgreicher als das Ausnutzen technischer Sicherheitslücken.

Warum Passwörter allein nicht mehr ausreichen

Über viele Jahre galt ein gutes Passwort als ausreichender Schutz. Die IT-Welt hat sich jedoch verändert.

Heute werden Passwörter unter anderem durch folgende Methoden erbeutet:

  • Phishing-E-Mails mit gefälschten Anmeldeseiten
  • Schadsoftware auf kompromittierten Geräten
  • Datenlecks bei Online-Diensten
  • Wiederverwendung bereits gestohlener Passwörter
  • Automatisierte Angriffe auf öffentlich erreichbare Dienste

 

Das eigentliche Problem dabei:

Selbst ein langes und komplexes Passwort schützt nicht mehr, wenn es einem Angreifer bekannt ist.

Genau deshalb reicht die klassische Kombination aus Benutzername und Passwort heutzutage oft nicht mehr aus.

Die häufigsten Passwortfehler im Unternehmen

In vielen Unternehmen existieren nach wie vor Risiken, die sich mit wenig Aufwand vermeiden ließen.

Typische Beispiele sind:

  • Einfache oder vorhersehbare Passwörter
  • Das gleiche Passwort für mehrere Systeme
  • Gemeinsame Benutzerkonten für mehrere Mitarbeiter
  • Passwörter auf Notizzetteln oder in Excel-Listen
  • Über Jahre nicht geänderte Kennwörter

Besonders kritisch wird es, wenn ein Passwort mehrfach verwendet wird. Wird ein Online-Dienst kompromittiert, versuchen Angreifer diese Zugangsdaten häufig automatisiert bei anderen Diensten erneut.

So kann aus einem einzelnen Datenleck schnell ein Sicherheitsvorfall im Unternehmen werden.

Passwortmanager: Mehr Sicherheit und weniger Aufwand

Viele Mitarbeiter verwenden schwache Passwörter nicht aus Nachlässigkeit, sondern weil sie sich zahlreiche unterschiedliche Kennwörter schlicht nicht merken können.

Moderne Passwortmanager lösen genau dieses Problem.

Sie ermöglichen:

  • Für jeden Dienst ein eigenes Passwort
  • Lange und zufällige Kennwörter
  • Sichere Speicherung verschlüsselter Zugangsdaten
  • Komfortables Anmelden im Arbeitsalltag

Dadurch steigt nicht nur die Sicherheit, sondern häufig auch die Benutzerfreundlichkeit.

Anstatt sich zehn verschiedene Passwörter merken zu müssen, benötigt der Anwender nur noch ein sicheres Hauptkennwort.

Doch selbst starke und einzigartige Passwörter können gestohlen werden. Genau hier kommt die Multi-Faktor-Authentifizierung ins Spiel.

Was bedeutet MFA eigentlich?

MFA steht für „Multi-Faktor-Authentifizierung“.

Dabei wird neben dem Passwort ein weiterer Nachweis verlangt.

Das kann beispielsweise sein:

  • Eine Freigabe in einer Smartphone-App
  • Ein Einmalcode
  • Ein Sicherheitsschlüssel
  • Biometrische Merkmale wie Fingerabdruck oder Gesichtserkennung

Der Grundgedanke ist einfach:

Ein Angreifer benötigt nicht nur das Passwort, sondern zusätzlich Zugriff auf einen zweiten Faktor.

Warum MFA die Sicherheit deutlich erhöht

Stellen Sie sich vor, ein Angreifer hat durch eine Phishing-Mail das Passwort eines Mitarbeiters erbeutet.

Ohne MFA kann er sich in vielen Fällen sofort am E-Mail-Konto, in Microsoft 365 oder an anderen Unternehmensdiensten anmelden. Für das System sieht der Angreifer zunächst wie ein normaler Benutzer aus.

Mit aktivierter Multi-Faktor-Authentifizierung reicht das Passwort allein jedoch nicht mehr aus. Zusätzlich wird ein weiterer Nachweis benötigt, beispielsweise eine Bestätigung über die Authenticator-App oder ein Sicherheitsschlüssel.

Selbst wenn das Passwort bekannt ist, scheitern viele Angriffe genau an dieser zusätzlichen Sicherheitsstufe. Der Angreifer besitzt zwar die Zugangsdaten, kann die Anmeldung aber nicht vollständig abschließen.

Deshalb gehört MFA heute zu den wirksamsten Maßnahmen, um Kontoübernahmen zu verhindern. Sie kann einen großen Teil der Angriffe bereits stoppen, bevor überhaupt Zugriff auf Unternehmensdaten möglich ist.

Gerade bei Microsoft 365, VPN-Zugängen, Remote-Zugriffen und Cloud-Diensten gehört MFA heute zu den wichtigsten Sicherheitsmaßnahmen überhaupt.

Wichtig ist, sich bewusst zu machen, welche externen Systeme, Cloud-Dienste und Zugänge im Unternehmen genutzt werden und diese gezielt abzusichern.

MFA schafft Sicherheit, aber keine Garantie

Die Multi-Faktor-Authentifizierung gehört heute zu den wirksamsten Maßnahmen gegen Kontoübernahmen. Viele Angriffe scheitern bereits daran, dass Angreifern zwar das Passwort vorliegt, ihnen jedoch der zweite Faktor fehlt.

Trotzdem sollten Unternehmen MFA nicht als alleinige Sicherheitsmaßnahme betrachten. Cyberkriminelle entwickeln ihre Methoden ständig weiter und versuchen gezielt, auch zusätzliche Schutzmechanismen zu umgehen.

 

Ein Beispiel dafür ist sogenanntes MFA-Phishing. Dabei werden Benutzer auf täuschend echte Anmeldeseiten gelockt und geben dort ihre Zugangsdaten ein. Anschließend bestätigen sie sogar die MFA-Anfrage. Moderne Angriffswerkzeuge können die eingegebenen Zugangsdaten unmittelbar an den echten Dienst weiterleiten. Dadurch kann selbst eine MFA-Bestätigung unter bestimmten Voraussetzungen missbraucht werden.

 

Aus diesem Grund gewinnen sogenannte phishing-resistente Authentifizierungsmethoden zunehmend an Bedeutung. Dazu gehören beispielsweise Passkeys, FIDO2-Sicherheitsschlüssel oder Windows Hello for Business. Diese Verfahren erschweren es erheblich, Anmeldedaten über gefälschte Webseiten abzugreifen oder weiterzuverwenden.

 

Die wichtigste Erkenntnis lautet daher: IT-Sicherheit besteht nicht aus einer einzelnen Maßnahme. Erst das Zusammenspiel aus starken Passwörtern, Passwortmanagern, Multi-Faktor-Authentifizierung, bedingtem Zugriff, aktuellen Systemen und geschulten Mitarbeitern sorgt für ein deutlich höheres Sicherheitsniveau.

MFA und Bedingter Zugriff: Gemeinsam deutlich stärker

Die Multi-Faktor-Authentifizierung erhöht die Sicherheit erheblich. In modernen IT-Umgebungen sollte sie jedoch möglichst mit weiteren Sicherheitsmechanismen kombiniert werden.

Eine wichtige Ergänzung ist der sogenannte Bedingte Zugriff (Conditional Access). Dabei wird nicht nur überprüft, wer sich anmeldet, sondern auch unter welchen Bedingungen die Anmeldung erfolgt.

Beispiele:

  • Anmeldung nur aus bestimmten Ländern oder Regionen erlauben
  • Zugriff nur von verwalteten Unternehmensgeräten zulassen
  • Zusätzliche Sicherheitsprüfungen bei ungewöhnlichen Anmeldungen verlangen
  • Risikobehaftete Anmeldeversuche automatisch blockieren

Dadurch können viele Angriffe bereits verhindert werden, bevor ein Benutzer überhaupt zur MFA-Abfrage gelangt.

Meldet sich beispielsweise ein Mitarbeiter normalerweise ausschließlich aus Deutschland an und plötzlich erfolgt ein Anmeldeversuch aus einem anderen Land, kann dieser automatisch blockiert oder zusätzlich geprüft werden

Weitere Informationen zu bedingten Zugriffen finden Sie hier: Warum MFA allein nicht ausreicht: Conditional Access als Sicherheitsbasis für Microsoft 365 | Grothe IT-Service

Was Unternehmen jetzt tun sollten

Bereits mit wenigen Maßnahmen lässt sich das Risiko von Kontoübernahmen deutlich reduzieren:

  • MFA für alle Benutzerkonten aktivieren
  • Passwortmanager einführen
  • Administrator-Konten besonders absichern
  • Bedingten Zugriff nutzen
  • Individuelle Passwörter für jeden Dienst verwenden
  • Mitarbeiter sensibilisieren
  • Externe Dienste und Fernzugänge regelmäßig überprüfen

 

Wichtig ist dabei: Sicherheit endet nicht bei Microsoft 365. Auch VPN-Zugänge, Remote-Desktop-Verbindungen, Kundenportale, Cloud-Dienste und andere externe Anwendungen sollten in die Sicherheitsbetrachtung einbezogen werden. Angreifer suchen sich in der Regel den einfachsten Weg ins Unternehmen und dieser liegt häufig außerhalb der zentralen IT-Systeme.

Fazit:

Passwörter allein bieten heute keinen ausreichenden Schutz mehr. Gelangen Zugangsdaten durch Phishing, Datenlecks oder andere Angriffe in die falschen Hände, kann dies schnell zu einem Sicherheitsvorfall führen.

Die Multi-Faktor-Authentifizierung gehört deshalb zu den wichtigsten und wirksamsten Sicherheitsmaßnahmen für Unternehmen. Sie verhindert viele Angriffe bereits an der ersten Hürde und sollte heute zum Standard jeder modernen IT-Umgebung gehören.

Gleichzeitig zeigt die Praxis, dass auch MFA nicht jede Angriffsmethode stoppen kann. Moderne Phishing-Kampagnen, MFA-Fatigue-Angriffe oder kompromittierte Endgeräte machen deutlich, dass IT-Sicherheit aus mehreren aufeinander abgestimmten Schutzmaßnahmen bestehen muss.

Es empfiehlt sich daher die Kombination aus starken Passwörtern, Passwortmanagern, Multi-Faktor-Authentifizierung, bedingtem Zugriff (Conditional Access), aktuellen Systemen und sensibilisierten Mitarbeitern.

Denn am Ende geht es nicht darum, eine einzelne Sicherheitsmaßnahme einzusetzen. Erfolgreiche IT-Sicherheit entsteht durch mehrere aufeinander abgestimmte Schutzschichten. Je mehr Hürden ein Angreifer überwinden muss, desto geringer wird das Risiko für Ihr Unternehmen.

MFA gehört dabei zu den effektivsten und gleichzeitig einfachsten Maßnahmen, die Unternehmen heute umsetzen können.

Support Icon