Unternehmen sehen sich oft mit vielen kleinen Risiken konfrontiert, wie wiederverwendeten Passwörtern, aktiven Konten ehemaliger Mitarbeiter und Konten für Dienste, die du nicht mehr nutzt. Für sich genommen wirken sie nicht gefährlich, doch mit der Zeit entsteht daraus eine Umgebung für Anmeldedaten, der man weniger vertrauen kann.

Das Gegenmittel gegen dieses Problem sind regelmäßige Checks der Passwortsicherheit. Eine einmalige Überprüfung zeigt, was in dem Moment zu beheben ist, aber das Passwort-Risiko ändert sich laufend: Mitarbeitende erstellen neue Konten, Teams führen neue Software ein und aktuelle Daten zu Datenlecken tauchen online auf.

Die Überwachung der Passwortsicherheit macht aus der Sicherheit von Anmeldedaten eine kontinuierliche Praxis, auf die sich dein Unternehmen verlassen kann. Statt auf die nächste jährliche Überprüfung zu warten, können Administratoren schwache, wiederverwendete, von Datenlecks betroffene und inaktive Anmeldedaten im gesamten Unternehmen sofort im Blick behalten und die dringendsten Risiken beheben, bevor sie zur Einfallstelle werden.

Für kleine und mittlere Unternehmen (KMU) ist diese Transparenz besonders nützlich, weil die Mitarbeitenden oft bereichs- und abteilungsübergreifend arbeiten. Sie teilen den Zugriff, um schneller voranzukommen, verwenden Passwörter wieder, um sich weniger merken zu müssen, oder lassen alte Konten aktiv, obwohl sie niemand mehr nutzt. Ohne kontinuierliche Überwachung und solide Verfahren zum Schutz vor Datenlecks können diese hilfreichen, aber riskanten Gewohnheiten monatelang unentdeckt bleiben.

Was ist die Überwachung der Passwortsicherheit?

Die Überwachung der Passwortsicherheit bedeutet, die Anmeldedaten eines Unternehmens kontinuierlich auf Risikosignale zu prüfen. In modernen Passwort-Managern für Unternehmen funktioniert dies als integrierte Funktion, statt dass Teams einen manuellen Prozess durchführen müssen.

Anders als bei einem einmaligen Passwort-Audit läuft die Überwachung kontinuierlich und ist nicht auf eine jährliche Sicherheitsprüfung oder eine Compliance-Anfrage beschränkt. So erhalten Administratoren regelmäßig einen Überblick über den Zustand der Anmeldedaten, sodass die Erkennung schwacher Passwörter und die Reaktion auf Datenlecks Teil des normalen, schnellen Betriebs werden.

In der Praxis ermöglicht die Überwachung der Passwortsicherheit Administratoren, Probleme mit Anmeldedaten zu erkennen, solange sie noch beherrschbar sind. Schwache und mehrfach verwendete Passwörter, offengelegte Zugangsdaten oder Konten ohne klar erkennbaren Besitzer können wie getrennte Probleme wirken. Zusammengenommen zeigen sie, ob ein Unternehmen das Risiko bei Anmeldedaten unter Kontrolle hält oder es stillschweigend anwachsen lässt.

Ein sicherer Passwort-Manager für Unternehmen wie Proton Pass for Business gibt Teams die Transparenz, die sie brauchen. Er prüft kontinuierlich die Passwortstärke, erkennt die Wiederverwendung über Konten hinweg und überwacht das Dark Web nach kompromittierten Anmeldedaten, sodass Administratoren Probleme sehen, ohne manuelle Überprüfungen durchführen zu müssen.

Die britische Cyber Security Breaches Survey 2024 ergab, dass die Hälfte der Unternehmen im Vereinigten Königreich innerhalb der vorherigen 12 Monate einen Cybersicherheitsvorfall oder -angriff festgestellt hatte. Nicht jeder Vorfall beginnt mit einem Passwort, aber dieses Ergebnis bestätigt, dass grundlegende Sicherheitshygiene kontinuierlich aufrechterhalten werden muss.

Bei Anmeldedaten bedeutet das, die Passwortsicherheit häufig genug zu prüfen, um schwache, wiederverwendete, von Datenlecks betroffene, vergessene oder inaktive Konten zu erkennen, bevor sie Teil eines größeren Problems werden.

Die vier Dimensionen der Passwortsicherheit

Ein Bericht zur Passwortsicherheit sollte mehr zeigen, als ob Anmeldedaten am richtigen Ort gespeichert sind. Ein Passwort-Tresor verhindert, dass Passwörter verstreut in Chats und Tabellen landen (mit Proton Pass lassen sich Tresore auch sicher im Team teilen), aber nur weil Anmeldedaten sicher gespeichert sind, heißt das nicht, dass sie auch selbst sicher sind.

Einige sind möglicherweise weiterhin zu schwach, werden über mehrere Dienste hinweg wiederverwendet, sind in Daten zu Datenlecks offengelegt oder gehören zu Konten, die das Unternehmen nicht mehr braucht. Diese Signale zu überwachen verwandelt das Passwort-Management von einem passiven Tresor in ein aktives Sicherheitstool.

Aus diesem Grund lässt sich die Passwortsicherheit am besten anhand von vier Bereichen verstehen:

  • Stärke
  • Einzigartigkeit
  • Betroffenheit von Datenlecks
  • Kontoaktivität

Passwortstärke

Ein starkes Passwort ist lang, unvorhersehbar und schwer zu erraten oder zu knacken. Schwache Passwörter entstehen oft aus Gewohnheit: ein Firmenname mit einer Jahreszahl, eine vertraute Phrase mit einer Zahl oder eine Variante eines alten Passworts, die sich leichter merken lässt.

Der Passwortstärke-Test von Proton hilft dabei zu verstehen, was ein Passwort stärker macht. Für den Einsatz im Unternehmen ist es aber auch wichtig zu wissen, ob im gesamten Unternehmensnetzwerk schwache Anmeldedaten erstellt und gespeichert werden.

Wenn immer wieder schwache Passwörter auftauchen, braucht das Unternehmen möglicherweise eine strengere Passwort-Richtlinie, ein klareres Onboarding oder eine bessere Anleitung für Mitarbeitende. Proton Pass for Business erleichtert das: Der integrierte Passwort-Generator erstellt bei Bedarf ein starkes, zufälliges Passwort, sodass die Einhaltung der Richtlinie keinen Mehraufwand bedeutet.

Einzigartigkeit von Passwörtern

Die Wiederverwendung von Passwörtern ist eines der häufigsten Risiken bei Anmeldedaten, weil sie so bequem erscheint. Es ist leicht, ein Konto für einen neuen Dienst zu erstellen, ein Passwort wiederzuverwenden und weiterzumachen. Das Problem dabei ist, dass ein einziges offengelegtes Passwort dann mehr als eine Tür öffnen kann.

In einem Unternehmen kann Wiederverwendung arbeitsbezogene Tools betreffen, zwischen privaten und geschäftlichen Konten auftreten oder geteilte Anmeldedaten umfassen. Die Überwachung hilft Administratoren zu sehen, wo dasselbe Passwort mehrfach vorkommt und welche Konten zuerst geändert werden müssen.

Das ist besonders wichtig für Administrator-Portale, Finanzkonten, E-Mail, CRM-Systeme, Cloud-Dienste und jedes Tool, das Kunden- oder Mitarbeiterinformationen speichert. Ein wiederverwendetes Passwort in einem unkritischen Tool kann viel ernster werden, wenn dasselbe Passwort auch ein sensibles Konto schützt.

Status bei Datenlecks

Ein Passwort kann bei seiner Erstellung stark und einzigartig sein und später riskant werden, weil es infolge eines Datenlecks offengelegt wurde. Regelmäßige Passwort-Überwachung hilft dir, dieses Problem zu erkennen, falls es eintritt.

Neue Datenlecks werden ständig entdeckt, und offengelegte Anmeldedaten werden nicht immer genau im Moment des Vorfalls sichtbar. Ein Passwort kann erst Monate später in öffentlichen Datensätzen auftauchen, eine Mitarbeiterin oder ein Mitarbeiter kann eine geschäftliche E-Mail-Adresse für einen Dienst verwendet haben, den das Unternehmen nicht verwaltet, oder Anmeldedaten, die bei der letzten Überprüfung als sicher markiert wurden, sind aufgrund eines Datenlecks möglicherweise nicht mehr sicher.

Das Data Breach Observatory von Proton zeigt, wie offengelegte Anmeldedaten Risiken für Unternehmen, Teams und ganze Branchen schaffen können. Kontinuierliche Überwachung verkürzt die Zeit zwischen Offenlegung und Reaktion. Sie hilft Administratoren auch, die Dringlichkeit einzuschätzen. Die Anmeldedaten für eine alte Newsletter-Plattform müssen vielleicht ersetzt werden, aber sie wiegen nicht so schwer wie eine Offenlegung, die die Lohnabrechnung, Cloud-Hosting, einen Domain-Registrar oder ein Konto mit Administratorrechten betrifft.

Kontoaktivität

Die Kontoaktivität ist etwas anderes als die Passwortqualität. Ein Passwort kann stark, wiederverwendet oder offengelegt sein, unabhängig davon, wie oft das Konto genutzt wird. Diese Dimension betrachtet, ob das Konto selbst noch aktiv ist, jemand dafür verantwortlich ist und es noch gebraucht wird. Ein inaktives Konto wurde in letzter Zeit nicht verwendet. Ein vergessenes Konto ist eines, für das niemand die Verantwortung übernimmt oder an dessen Existenz sich überhaupt niemand mehr erinnert.

Beides lässt sich leicht übersehen. Solche Konten können ehemaligen Mitarbeitenden, befristet beschäftigten Dienstleistern, Vorgängersoftware oder Tools gehören, die ein Team nicht mehr nutzt. Selbst wenn niemand sie mehr verwendet, können sie ein Risiko darstellen, solange die Anmeldedaten noch gültig sind.

Die Überwachung kann Konten aufdecken, die lange nicht mehr verwendet wurden, aber zu entscheiden, was mit ihnen passiert, ist eine Managementaufgabe. Auf Grundlage dieser Überprüfung können Administratoren Anmeldedaten aus dem Tresor entfernen, einen Verantwortlichen zuweisen, den Zugriff anpassen oder das Konto direkt im Dienst schließen. Andere Konten müssen vielleicht einem Verantwortlichen zugewiesen, auf ihren Zugriff hin überprüft oder direkt im Dienst geschlossen werden.

Inaktivität ist für sich genommen nicht immer gefährlich. Manche Anmeldedaten werden selten genutzt, weil sie zu Sicherungssystemen, Notfallkonten oder Portalen für jährliche Verlängerungen gehören. Aber wenn das Unternehmen nicht erklären kann, warum ein Konto existiert, wem es gehört und ob es noch gebraucht wird, sollte dieses Konto überprüft werden.

Welche Anmeldedaten und Konten Unternehmen kontinuierlich überwachen sollten

Nicht jedes Passwort-Problem ist gleich riskant. Die kontinuierliche Überwachung sollte dabei helfen, dringende Probleme von Aufräumarbeiten mit niedrigerer Priorität zu unterscheiden.

Eine praxisnahe Prüfung der Passwortsicherheit sollte Folgendes überwachen:

  • Schwache Passwörter unterhalb der Richtlinien-Schwellenwerte. Diese sollten durch starke, generierte Passwörter ersetzt werden, insbesondere bei Konten, die mit Kundendaten, Finanzen, Administratoreinstellungen oder Infrastruktur verbunden sind.
  • Mehrfach verwendete Passwörter für mehrere Dienste. Wiederverwendete Passwörter sollten schnell ersetzt werden, wenn sie sensible Systeme oder Konten mit weitreichendem Zugriff betreffen.
  • Anmeldedaten, die mit Datenlecks in Verbindung stehen. Von einem Datenleck betroffene Anmeldedaten sollten als dringend behandelt werden, selbst wenn das Konto unkritisch erscheint. Dasselbe Passwort wurde möglicherweise auch woanders verwendet.
  • Konten ohne aktivierte MFA. Die Passwortsicherheit ist stärker, wenn wichtige Konten durch die Multi-Faktor-Authentifizierung (MFA) geschützt sind. Die Überwachung sollte besonders wertvolle Konten hervorheben, die weiterhin nur von einem Passwort abhängen.
  • Inaktive oder unklare Konten. Anmeldedaten ohne klar erkennbaren Verantwortlichen oder aktuellen Zweck sollten überprüft, neu zugewiesen, archiviert oder gegebenenfalls entfernt werden.
  • Privilegierte Anmeldedaten. Administratorkonten, Finanzportale, HR-Systeme, Sicherungsdienste und Infrastruktur-Anmeldungen verdienen strengere Standards als alltägliche Arbeitskonten.

Hier hilft eine klare Richtlinie. Der Leitfaden von Proton zum Erstellen einer Passwort-Richtlinie erklärt, wie Unternehmen Regeln für die Passworterstellung, sicheres Teilen, MFA und das Zugriffsmanagement festlegen können. Die Überwachung macht aus diesen Regeln eine kontinuierliche Praxis. Ohne sie bleibt die Richtlinie vielleicht nur auf dem Papier, während schwache oder wiederverwendete Passwörter im Arbeitsalltag weiterhin auftauchen.

Aufbau eines Überwachungsrhythmus für die Passwortsicherheit

Kontinuierliche Überwachung bedeutet nicht, dass jedes Problem jeden Tag überprüft werden muss. Für die meisten Unternehmen kombiniert der richtige Rhythmus regelmäßige Berichte mit schnellerem Handeln, wenn ein kritischer Vorfall eintritt.

Hier ist ein einfacher Ausgangspunkt für den Überwachungsrhythmus:

  • Kritische Warnungen so schnell wie möglich: gefährdete Anmeldedaten, wiederverwendete Passwörter für vertrauliche Konten oder schwache Passwörter, die mit Administrator-, Finanz-, Personal-, Kunden- oder Infrastruktursystemen verbunden sind.
  • Monatliche Berichte zur Passwortsicherheit: Gesamtbewertung, Anzahl schwacher Passwörter, Anzahl wiederverwendeter Passwörter, gefährdete Anmeldedaten, inaktive Konten, MFA-Abdeckung und Fortschritt seit dem Vormonat.
  • Vierteljährliche Gesamtüberprüfungen: eingehendere Überprüfung geteilter Anmeldedaten, privilegierter Tresore, inaktiver Konten und Zugriffen auf Abteilungsebene.
  • Ereignisbasierte Prüfungen: Onboarding, Offboarding, Rollenänderungen, Änderungen bei Anbietern, Fusionen, Einführung neuer Software oder wichtige Ankündigungen zu Datenlecks.

Dieser Turnus hält die Passwortsicherheit sichtbar, ohne sie zu einer ständigen manuellen Belastung zu machen. Außerdem schafft er einen verbindlichen Rahmen für mehr Verantwortung. Die IT kann sehen, wo das Risiko zunimmt. Führungskräfte können die Anmeldedaten ihrer Teams überprüfen. Die Geschäftsleitung kann verfolgen, ob der Umgang mit Anmeldedaten sicherer wird oder nachlässt.

Was ein hilfreicher Bericht zur Passwortsicherheit enthalten sollte

Ein Bericht zur Passwortsicherheit sollte dabei helfen zu entscheiden, was zuerst behoben werden sollte. Zeigt er nur nackte Zahlen, lässt er sich leicht ignorieren. Misst er jedem Problem dasselbe Gewicht, kann er Teams in die falsche Richtung lenken.

Am hilfreichsten ist eine Ansicht, die Status, Dringlichkeit und Fortschritt kombiniert. Administratoren müssen sehen, wo schwache, wiederverwendete, gefährdete oder inaktive Anmeldedaten vorhanden sind, aber sie müssen auch verstehen, welche dieser Probleme das größte Risiko für das Unternehmen darstellen. Ein schwaches Passwort für ein altes Testkonto verdient zwar weiterhin Aufmerksamkeit, sollte aber nicht mit gefährdeten Anmeldedaten konkurrieren, die mit Lohnabrechnung, Cloud-Hosting, E-Mail oder einem Domain-Registrar verbunden sind.

Die Gruppenverwaltung in Proton Pass for Business unterstützt diese Art der Priorisierung. Die IT kann Gruppen erstellen, die Abteilungen, Teams oder Kundenkonten abbilden, und den Tresorzugriff auf Gruppenebene zuweisen. So wird der Tresorzugriff automatisch aktualisiert, wenn jemand einem Team beitritt oder es verlässt, und der Bericht zur Passwortsicherheit spiegelt eine Struktur wider, die der tatsächlichen Funktionsweise des Unternehmens entspricht.

Der Bericht sollte auch zeigen, ob die Sicherheit der Anmeldedaten sich verbessert. Eine steigende Zahl wiederverwendeter Passwörter kann auf eine geringe Nutzung des Passwort-Managers hindeuten. Eine langsame Behebung gefährdeter Anmeldedaten kann zeigen, dass die Zuständigkeit unklar ist. Zu viele inaktive Konten können darauf hindeuten, dass die Prozesse für Offboarding und Softwareüberprüfungen verbessert werden müssen.

Insgesamt sollte die Passwortsicherheit ein klarer Indikator für den Umgang deines Unternehmens mit Anmeldedaten sein: wo sich Risiken aufbauen, wie schnell Teams reagieren und ob die Passwort-Richtlinie das Verhalten im Laufe der Zeit verändert.

Wie Proton Pass Monitor das Risiko von Anmeldedaten sichtbar macht

Proton Pass for Business ist ein sicherer Passwort-Manager für Unternehmen, der Teams dabei hilft, Anmeldedaten sicher zu speichern, zu generieren, automatisch auszufüllen und zu teilen. Zur Überwachung der Passwortsicherheit können Unternehmen Pass Monitor nutzen.

Pass Monitor gibt Administratoren einen Überblick über schwache, wiederverwendete und gefährdete Anmeldedaten im gesamten Team. Statt auf eine manuelle Überprüfung zu warten, können Unternehmen sehen, welche Passwörter Aufmerksamkeit benötigen und wo die gravierendsten Risiken liegen. So lässt sich die Passwortsicherheit leichter als Teil der täglichen Sicherheitsabläufe verwalten.

Für Unternehmen mit wachsenden Teams ist diese Sichtbarkeit wichtig, da das Risiko von Anmeldedaten selten an einem einzigen Ort gebündelt ist. Manche Probleme entstehen durch alte, geteilte Passwörter. Andere durch persönliche Gewohnheiten, überstürztes Onboarding, aufgegebene Konten oder Tools, die ohne Einbindung der IT eingeführt wurden. Pass Monitor hilft, diese Probleme aufzudecken, damit Teams handeln können, bevor eine schwache oder offengelegte Anmeldung zu einem größeren Vorfall wird.

Proton Pass for Business bietet Teams die Grundlagen für ein besseres Management von Anmeldedaten: verschlüsselte Tresore, sicheres Teilen, starke Passwortgenerierung, automatisches Ausfüllen, integrierte Zwei-Faktor-Authentifizierung, Passkeys, Administrator-Richtlinien, Protokolle, rollenbasierte Zugriffssteuerung, SCIM-Bereitstellung und SSO-Integration. Für IT-Teams erklärt Protons Seite Pass für IT-Teams, wie diese Funktionen ein zentrales Management von Anmeldedaten im gesamten Unternehmen unterstützen.

Pass Monitor sollte Richtlinien, Schulungen, MFA oder Zugriffsüberprüfungen nicht ersetzen. Es erleichtert die Durchsetzung dieser Kontrollen, da Administratoren nicht mehr auf Vermutungen angewiesen sind. Es schließt auch die Lücke zwischen Richtlinie und Praxis: Regeln, die sonst nur auf dem Papier existieren, werden messbar und durchsetzbar, und Anmeldedaten, die über Dutzende Plattformen verstreut sind, hören auf, unsichtbare Risiken anzuhäufen. Administratoren können sehen, welche Anmeldedaten schwach, wiederverwendet oder gefährdet sind, und diese Informationen nutzen, um die Behebung zu steuern.

Überwache die Sicherheit der Anmeldedaten deines Teams kontinuierlich mit einem Passwort-Manager für Unternehmen.