Lohnt sich ein Sicherheitsschlüssel wie der YubiKey für unseren Betrieb?
Der Schlüssel ist schnell gekauft. Die Arbeit steckt in der Einführung.
Für die Konten, deren Verlust richtig weh täte: ja. Das sind Administratorzugänge, Microsoft 365, das Bankkonto, Werbekonten und die Verwaltung eurer Domain. Ein Sicherheitsschlüssel ist das einzige verbreitete Verfahren, das auf eine gefälschte Anmeldeseite gar nicht erst hereinfällt. Die Anschaffung ist kein großer Posten. Die Arbeit liegt darin, ihn sauber einzuführen.
Wie er funktioniert
Beim Einrichten erzeugt der Schlüssel für jeden Dienst ein eigenes Schlüsselpaar. Der geheime Teil bleibt im Gerät und lässt sich nicht auslesen. Bei der Anmeldung steckt man den Schlüssel an oder hält ihn an das Telefon und tippt kurz darauf.
Das Entscheidende passiert dabei unsichtbar: Der Schlüssel prüft die Adresse der Seite. Landet jemand auf einer täuschend echten Kopie der Microsoft-Anmeldung, antwortet der Schlüssel schlicht nicht, weil er diese Adresse nicht kennt. Bei einem Code aus SMS oder App entscheidet dagegen der Mensch, ob die Seite echt ist, und Menschen irren sich.
Er braucht keine Batterie, kein Netz und keine App. Er übersteht die Hosentasche und die Waschmaschine meist besser als das Telefon.
Wo er funktioniert
Bei vielen verbreiteten Diensten, darunter Microsoft 365, Google, gängige Passwort-Manager und viele Plattformen für Werbung und Entwicklung. Bei Banken und Branchensoftware ist die Lage gemischt. Hier lohnt ein Blick in die Sicherheitseinstellungen, bevor man plant.
Wo ein Dienst keinen Schlüssel annimmt, ist ein Code aus einer App die nächstbessere Wahl.
Worauf es bei der Einführung ankommt
- Zwei Schlüssel pro Person und Konto. Einer wird benutzt, einer liegt im Tresor. Wer nur einen registriert, sperrt sich beim ersten Verlust selbst aus.
- Wiederherstellungscodes sichern, bevor man sie braucht, und nicht auf demselben Rechner.
- Oben anfangen. Zuerst die Administratorzugänge, dann Geschäftsführung und Buchhaltung, dann der Rest. So ist das größte Risiko nach dem ersten Tag erledigt.
- Das Ausscheiden mitdenken. Wer geht, gibt seine Schlüssel ab, und sie werden aus allen Konten entfernt. Das gehört auf dieselbe Liste wie Schlüssel für die Haustür.
- Einmal üben. Anmelden mit dem Ersatzschlüssel, bevor es ernst wird.
Wo die Grenzen liegen
Ein Sicherheitsschlüssel schützt die Anmeldung. Er schützt nicht vor Schadsoftware, die sich auf einem bereits angemeldeten Rechner einnistet, und nicht vor einem Mitarbeiter, der auf Anweisung eines falschen Chefs eine Überweisung freigibt. Er ist ein sehr gutes Schloss, aber kein ganzes Haus.
Warum schwächere Verfahren in der Praxis versagen, zeigt ein Fall aus unserem Haus: Konto gehackt trotz Zwei-Faktor-Anmeldung.
Kurz beantwortet
Was ist ein Sicherheitsschlüssel?
Ein kleines Gerät für USB oder NFC, das bei der Anmeldung als zweiter Faktor dient. Es enthält einen geheimen Schlüssel, der das Gerät nie verlässt, und antwortet nur der echten Seite, bei der es registriert wurde. Der bekannteste Hersteller ist Yubico mit dem YubiKey.
Was passiert, wenn ein Mitarbeiter seinen Schlüssel verliert?
Dann meldet er sich mit dem zweiten, hinterlegten Schlüssel an, und der verlorene wird aus allen Konten entfernt. Deshalb gilt: Jedes wichtige Konto bekommt von Anfang an zwei Schlüssel, einer davon bleibt weggeschlossen.
Ist ein Passkey dasselbe wie ein Sicherheitsschlüssel?
Das Verfahren ist dasselbe, nur liegt der Schlüssel beim Passkey auf dem Telefon oder Rechner statt auf einem eigenen Gerät. Für Mitarbeiterkonten ist das oft ein guter Weg. Für Administratorzugänge raten wir zum eigenen Gerät, weil es nicht mit dem Telefon zusammen verloren geht oder synchronisiert wird.