suche
ESC

Account- & Identitäts-Handling

Passwort-Reset sicher durchführen, MFA und Lockout verstehen, Phishing erkennen.

First-Level Security 25 Min +150 XP

Worum geht’s

Sehr viele Tickets drehen sich um Konten: „Ich komme nicht mehr rein”, „mein Passwort ist abgelaufen”, „mein Account ist gesperrt”. Diese Vorgänge sind sicherheitskritisch — wer hier unsauber arbeitet, öffnet Angreifern Tür und Tor. First-Level muss Identitäten sicher verwalten und Phishing als das erkennen, was es ist.

Konzept

Sicherheitsgrundsatz: Vor jedem Reset die Identität des Anrufers verifizieren. Und: niemals Passwörter erfragen, notieren oder über unsichere Kanäle übertragen — über keinen Kanal, zu keinem Zweck.

Passwort-Reset. Ablauf: Identität prüfen (Rückrufnummer, Mitarbeiter-ID, Sicherheitsfrage je nach Richtlinie) → Reset auslösen → Einmal-Passwort mit Pflicht zur Änderung beim ersten Login → dokumentieren. Wenn möglich: Self-Service-Reset anbieten, das umgeht den Menschen ganz.

Account-Lockout. Nach zu vielen Fehlversuchen sperrt das System das Konto temporär — Schutz gegen Brute-Force. Ursache klären (vergessenes Passwort? gespeicherte alte Anmeldedaten auf dem Handy?), dann gezielt entsperren.

MFA (Mehr-Faktor-Authentifizierung). Zusätzlich zum Passwort ein zweiter Faktor: TOTP (App-Code), Push oder Hardware-Token. MFA stoppt die meisten gestohlenen Passwörter. Wiederherstellung über Backup-Codes oder verifizierten Admin-Vorgang.

Passwortstärke hängt an der Entropie (Länge × Zeichenvielfalt), nicht an kryptischen Sonderzeichen. Eine lange Passphrase schlägt ein kurzes „P@ss1!“. Spiel mit dem Entropie-Messer:

Zeichenraum
Zeichenraum
—
Entropie
—
Stärke
—
Brute-Force (10 Mrd./s)
—

Phishing erkennen. Typische Indikatoren: abweichende Absender-/Link-Domain, Dringlichkeits- und Drohdruck („Konto wird gesperrt!“), Rechtschreibfehler, unerwartete Anhänge, Aufforderung zur Eingabe von Zugangsdaten. Im Zweifel: melden, nicht klicken.

Beispiel-Fall

Anruf: „Hier ist Frau Berg aus dem Vertrieb, ich bin ausgesperrt, bitte setzen Sie schnell mein Passwort zurück und sagen Sie es mir am Telefon.”

  1. Identität verifizieren: Rückruf über die im Verzeichnis hinterlegte Nummer, nicht über die genannte. Mitarbeiterdaten abgleichen.
  2. Lockout-Ursache klären: mehrere Fehlversuche? Altes Passwort auf dem Smartphone gespeichert?
  3. Reset korrekt: Einmal-Passwort setzen mit Änderungspflicht beim ersten Login — niemals das laufende Passwort „vorlesen”.
  4. Kanal: Einmal-Passwort über einen sicheren, getrennten Kanal (SMS an hinterlegte Nummer / verifizierte E-Mail), nicht spontan am Telefon raten.
  5. Doku: Identitätsprüfung und Reset im Ticket festhalten.

Tempo darf die Sicherheit nie aushebeln — der „dringende” Anruf ist ein klassischer Social-Engineering-Hebel.

Anwenden

▶ Am Tool ausprobieren

Das Tool zeigt Entropie und geschätzte Brute-Force-Zeit — ideal, um Nutzern „lang schlägt kryptisch” zu beweisen.

  1. Gib ein kurzes, kryptisches Passwort wie P@ss1! ein und lies die Entropie/Knackzeit.
  2. Gib eine lange Passphrase aus vier zufälligen Wörtern ein.
  3. Vergleiche: Welches hält einer Brute-Force länger stand — und warum?
Tool öffnen: /passwort-staerke ↗

Selbsttest

Praxis-Challenge

⚑ Praxis-Challenge

Du sollst einem Team eine neue Passwort-Empfehlung geben. Teste im Passwort-Stärke-Tool drei Varianten: (1) Sommer2026!, (2) Tr0ub4dor&3, (3) eine Passphrase aus vier zufälligen Wörtern. Notiere je Variante die geschätzte Knackzeit und formuliere eine Ein-Satz-Empfehlung — plus den Hinweis, warum niemals das Passwort am Telefon weitergegeben wird.

Tool öffnen: /passwort-staerke ↗

Modul im Speedrun testen →