Sicherheitsschlüssel richtig einsetzen: warum der zweite Schlüssel wichtiger ist als der erste

Ein Sicherheitsschlüssel schützt Ihre Konten zuverlässiger als jede App. Er kann Sie aber auch aussperren. Was Sie vorher einrichten müssen, und in welcher Reihenfolge.

Anzeige. Als Amazon-Partner verdiene ich an qualifizierten Verkäufen. Dieser Beitrag enthält Werbelinks; für Sie ändert sich am Preis nichts. Ich verlinke ausschließlich Geräte, die ich für den beschriebenen Zweck fachlich empfehlen würde.

Es gibt einen Moment, den kaum jemand einplant. Sie haben alles richtig gemacht: starkes Passwort, Zwei-Faktor-Authentifizierung aktiviert, vielleicht sogar einen Passwortmanager eingerichtet. Und dann ist das Handy weg. Gestohlen, ins Wasser gefallen, oder einfach zurückgesetzt. Der zweite Faktor war eine App auf diesem Handy. Und jetzt kommen Sie an Ihr eigenes Geschäftskonto nicht mehr heran.

Das ist kein seltener Sonderfall. Es ist die vorhersehbare Kehrseite jeder Absicherung: Was Angreifer draußen hält, hält auch Sie draußen, wenn der Schlüssel fehlt. Dieser Beitrag beschreibt, wie Sie beides bekommen, echten Schutz und einen verlässlichen Weg zurück.

Warum Passwort und App an eine Grenze stoßen

Ein Passwort allein ist heute für ein Geschäftskonto zu wenig. Das ist leicht zu belegen: Auf meinem eigenen Server blockiert die Abwehr in diesem Moment gut 5.100 IP-Adressen, die auf einer Sperrliste bekannter Angreifer stehen. Kein Mensch sitzt dahinter. Es sind Programme, die das Internet der Reihe nach durchprobieren, und sie interessieren sich nicht dafür, wie groß Ihr Betrieb ist.

Der zweite Faktor per App ist deshalb ein großer Fortschritt. Er hat aber zwei Schwächen, die man kennen sollte:

  • Der Code lässt sich weitergeben. Wer auf einer täuschend echt nachgebauten Anmeldeseite landet und dort Passwort und Code eintippt, hat beides an den Falschen übergeben. Die App merkt davon nichts.
  • Alles hängt an einem Gerät. Ist das Handy weg, ist auch der zweite Faktor weg.

Ein Sicherheitsschlüssel löst genau die erste Schwäche. Er ist ein kleines Gerät, das Sie in den USB-Anschluss stecken oder ans Handy halten. Beim Anmelden prüft er im Hintergrund, ob die Internetadresse wirklich zu dem Dienst gehört, bei dem Sie sich anmelden wollen. Stimmt die Adresse nicht, antwortet er nicht. Eine nachgebaute Seite bekommt schlicht nichts, was sie verwenden könnte. Diesen Schutz kann keine App und kein Code der Welt bieten, weil er nicht von Ihrer Aufmerksamkeit abhängt.

Der Fehler, den fast alle machen

Man kauft einen Schlüssel, registriert ihn, entfernt erleichtert die alte Anmeldemethode und ist zufrieden.

Damit haben Sie Ihr Sicherheitsproblem gegen ein Verfügbarkeitsproblem getauscht. Ein einzelner Schlüssel ist ein einzelner Punkt, an dem alles scheitern kann. Er kann in der Waschmaschine landen, im Hotelzimmer liegen bleiben oder schlicht kaputtgehen. Und anders als beim Passwort gibt es niemanden, der ihn Ihnen zurücksetzen kann. Das ist ja der Sinn der Sache.

Die Regel lautet deshalb: immer zwei Schlüssel. Einer am Schlüsselbund, einer an einem anderen Ort, zu dem Sie zuverlässig kommen. Bei einem Betrieb also gerne der Tresor oder das Bankschließfach, nicht die Schreibtischschublade daneben. Beide werden registriert, bevor Sie irgendetwas anderes abschalten.

Die Reihenfolge, die vor dem Aussperren schützt

Aus meiner eigenen Absicherungsplanung, und die Reihenfolge ist der eigentliche Kern:

  1. Zuerst den Rückweg bauen, dann die Tür verschärfen. Legen Sie den Notfallzugang an, bevor Sie eine bestehende Anmeldemethode entfernen. Nie umgekehrt.
  2. Beide Schlüssel registrieren, dann erst aufräumen. Solange nur ein Schlüssel eingetragen ist, bleibt die alte Methode aktiv.
  3. Den Rückweg wirklich testen, und zwar richtig. Ein Test im selben Browserfenster, in dem Sie ohnehin schon angemeldet sind, beweist nichts. Er nutzt Ihre bestehende Sitzung. Testen Sie in einem privaten Fenster oder auf einem anderen Gerät, ohne bestehende Anmeldung. Erst dann wissen Sie, ob der Rückweg trägt.
  4. Wiederherstellungscodes ausdrucken und offline aufbewahren. Nicht im Passwortmanager, den Sie im Ernstfall gerade nicht aufbekommen. Papier im Ordner ist hier die technisch überlegene Lösung.

Und ein Punkt, der oft vergessen wird: Prüfen Sie den Rückweg regelmäßig, etwa einmal im Quartal. Ein Notfallzugang, den nie jemand ausprobiert hat, ist eine Vermutung, kein Notfallzugang.

Zwei Beispiele aus meiner eigenen Praxis

Ich schreibe hier nicht aus der Theorie. Es hat mich selbst zweimal erwischt, und beide Male war kein Angreifer beteiligt, sondern meine eigene Absicherung.

Im ersten Fall hatte ich den Verwaltungszugang zu einem Server so weit abgesichert, dass ich selbst nicht mehr hineinkam. Der Server lief die ganze Zeit einwandfrei weiter, alle Dienste waren erreichbar, nur ich war ausgesperrt. Zurück kam ich über ein Notfallsystem des Anbieters, das unabhängig von der abgesicherten Ebene funktioniert. Genau das ist die Lehre: Der Rückweg darf nicht durch die Tür führen, die Sie gerade abgeschlossen haben.

Im zweiten Fall war es eine einzelne Konfigurationszeile in meiner Haussteuerung. Der Zugang war siebzehn Stunden lang zu, während die Anlage ununterbrochen weiterlief. Kein Ausfall, kein Datenverlust, nur eine verschlossene Tür und viel vermeidbarer Aufwand.

Beide Male hätte eine geprüfte zweite Zugangsmöglichkeit den ganzen Vorgang auf fünf Minuten verkürzt.

Was Sie konkret brauchen

Für einen kleinen Betrieb reicht eine überschaubare Ausstattung. Wichtig ist beim Kauf vor allem, dass der Schlüssel zu Ihren Geräten passt:

  • Anschluss prüfen. Neuere Rechner und Mobiltelefone nutzen überwiegend USB-C, ältere Geräte USB-A. Ein Modell mit USB-C und zusätzlich drahtloser Übertragung deckt Rechner und Telefon gleichzeitig ab.
  • Auf den Standard achten. Der Schlüssel sollte FIDO2 beziehungsweise WebAuthn beherrschen und sich mit einer eigenen PIN sichern lassen. Reine Altmodelle ohne PIN-Fähigkeit werden von immer mehr Diensten nicht mehr akzeptiert.
  • Zwei Stück kaufen. Siehe oben. Das ist der wichtigste Punkt auf dieser Liste.

In meiner eigenen Planung steht der YubiKey 5C NFC, weil er USB-C und drahtlose Übertragung kombiniert und damit an Rechner wie Telefon funktioniert, und weil er FIDO2 mit eigener PIN unterstützt:

Yubico YubiKey 5C NFC bei Amazon ansehen (Anzeige)

Gemessen an einem einzigen Tag, an dem Sie nicht an Ihre Geschäftspost kommen, sind zwei Schlüssel eine der günstigsten Absicherungen, die Sie kaufen können.

Kurzcheckliste

  • Zwei Sicherheitsschlüssel vorhanden, räumlich getrennt aufbewahrt
  • Beide bei allen wichtigen Konten registriert, bevor eine alte Methode entfernt wurde
  • Wiederherstellungscodes ausgedruckt und außerhalb des Passwortmanagers abgelegt
  • Ein zweiter Zugang, der unabhängig von der abgesicherten Anmeldung funktioniert
  • Rückweg im privaten Fenster oder auf einem zweiten Gerät getestet, nicht nur angenommen
  • Wiederholungstest im Kalender, einmal im Quartal

Wenn Sie bei mehr als einem Punkt zögern, ist das kein Grund für Unbehagen, sondern eine gute Ausgangslage. Die Reihenfolge oben ist an einem Nachmittag zu erledigen.

Hinweis zur Einordnung: Dieser Beitrag beschreibt technische Vorgehensweisen aus der Praxis. Er ist keine Rechtsberatung und enthält keine Garantie. Welche Anforderungen für Ihren Betrieb im Einzelfall gelten, hängt von Ihrer Branche und Ihren Verträgen ab.

Sie möchten wissen, wie Ihr Betrieb im Ernstfall dasteht? Ich prüfe die Zugangswege gemeinsam mit Ihnen und sage Ihnen ehrlich, wo der Rückweg fehlt. Nehmen Sie Kontakt auf oder sehen Sie sich zuerst die kostenlosen Checks an.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

IT-Notfall
Beyer TechSolutions ×

Hallo! Wie kann ich Ihnen helfen?

Häufige Fragen (FAQ) Kontakt aufnehmen Termin buchen IT-Notfall anfragen