Worum geht’s
Sehr viele Tickets drehen sich um Konten: „Ich komme nicht mehr rein”, „mein Passwort ist abgelaufen”, „mein Account ist gesperrt”. Diese Vorgänge sind sicherheitskritisch — wer hier unsauber arbeitet, öffnet Angreifern Tür und Tor. First-Level muss Identitäten sicher verwalten und Phishing als das erkennen, was es ist.
Konzept
Sicherheitsgrundsatz: Vor jedem Reset die Identität des Anrufers verifizieren. Und: niemals Passwörter erfragen, notieren oder über unsichere Kanäle übertragen — über keinen Kanal, zu keinem Zweck.
Passwort-Reset. Ablauf: Identität prüfen (Rückrufnummer, Mitarbeiter-ID, Sicherheitsfrage je nach Richtlinie) → Reset auslösen → Einmal-Passwort mit Pflicht zur Änderung beim ersten Login → dokumentieren. Wenn möglich: Self-Service-Reset anbieten, das umgeht den Menschen ganz.
Account-Lockout. Nach zu vielen Fehlversuchen sperrt das System das Konto temporär — Schutz gegen Brute-Force. Ursache klären (vergessenes Passwort? gespeicherte alte Anmeldedaten auf dem Handy?), dann gezielt entsperren.
MFA (Mehr-Faktor-Authentifizierung). Zusätzlich zum Passwort ein zweiter Faktor: TOTP (App-Code), Push oder Hardware-Token. MFA stoppt die meisten gestohlenen Passwörter. Wiederherstellung über Backup-Codes oder verifizierten Admin-Vorgang.
Passwortstärke hängt an der Entropie (Länge × Zeichenvielfalt), nicht an kryptischen Sonderzeichen. Eine lange Passphrase schlägt ein kurzes „P@ss1!“. Spiel mit dem Entropie-Messer:
- Zeichenraum
- —
- Entropie
- —
- Stärke
- —
- Brute-Force (10 Mrd./s)
- —
Phishing erkennen. Typische Indikatoren: abweichende Absender-/Link-Domain, Dringlichkeits- und Drohdruck („Konto wird gesperrt!“), Rechtschreibfehler, unerwartete Anhänge, Aufforderung zur Eingabe von Zugangsdaten. Im Zweifel: melden, nicht klicken.
Beispiel-Fall
Anruf: „Hier ist Frau Berg aus dem Vertrieb, ich bin ausgesperrt, bitte setzen Sie schnell mein Passwort zurück und sagen Sie es mir am Telefon.”
- Identität verifizieren: Rückruf über die im Verzeichnis hinterlegte Nummer, nicht über die genannte. Mitarbeiterdaten abgleichen.
- Lockout-Ursache klären: mehrere Fehlversuche? Altes Passwort auf dem Smartphone gespeichert?
- Reset korrekt: Einmal-Passwort setzen mit Änderungspflicht beim ersten Login — niemals das laufende Passwort „vorlesen”.
- Kanal: Einmal-Passwort über einen sicheren, getrennten Kanal (SMS an hinterlegte Nummer / verifizierte E-Mail), nicht spontan am Telefon raten.
- Doku: Identitätsprüfung und Reset im Ticket festhalten.
Tempo darf die Sicherheit nie aushebeln — der „dringende” Anruf ist ein klassischer Social-Engineering-Hebel.
Anwenden
Das Tool zeigt Entropie und geschätzte Brute-Force-Zeit — ideal, um Nutzern „lang schlägt kryptisch” zu beweisen.
- Gib ein kurzes, kryptisches Passwort wie P@ss1! ein und lies die Entropie/Knackzeit.
- Gib eine lange Passphrase aus vier zufälligen Wörtern ein.
- Vergleiche: Welches hält einer Brute-Force länger stand — und warum?
Selbsttest
Praxis-Challenge
Du sollst einem Team eine neue Passwort-Empfehlung geben. Teste im Passwort-Stärke-Tool
drei Varianten: (1) Sommer2026!, (2) Tr0ub4dor&3, (3) eine Passphrase aus vier
zufälligen Wörtern. Notiere je Variante die geschätzte Knackzeit und formuliere eine
Ein-Satz-Empfehlung — plus den Hinweis, warum niemals das Passwort am Telefon
weitergegeben wird.