Skip to content

Wie Sie Ihre Online-Daten effektiv optimieren und sichern

Datenlecks von persönlichen und beruflichen Informationen nehmen seit mehreren Jahren zu, und die Angriffsmethoden entwickeln sich schneller als die meisten Systeme…

Femme travaillant sur un gestionnaire de mots de passe pour sécuriser ses données en ligne depuis son bureau à domicile

Datenlecks von persönlichen und beruflichen Informationen nehmen seit mehreren Jahren zu, und die Angriffsmethoden entwickeln sich schneller als die meisten implementierten Schutzmaßnahmen. Der europäische Rechtsrahmen, getragen von der DSGVO, legt strenge Verpflichtungen zum Schutz von Informationen fest, aber die bloße Einhaltung reicht nicht aus, um die tatsächliche Sicherheit der Systeme zu gewährleisten. Zu verstehen, wo die aktuellen Schwachstellen liegen, insbesondere in den Authentifizierungs- und Kontowiederherstellungsmechanismen, ermöglicht es, die Maßnahmen zu priorisieren, die das Risiko konkret reduzieren.

Kontowiederherstellung: das schwächste Glied in der Sicherheit von Online-Daten

Die meisten Leitfäden zur Cybersicherheit konzentrieren sich auf die Stärkung der Authentifizierung. Robustes Passwort, Zwei-Faktor-Authentifizierung, Hardware-Schlüssel: Diese Schichten schützen den Hauptzugang. Das Problem verlagert sich dann an einen anderen, weniger überwachten Ort.

Die Kontowiederherstellung wird mittlerweile als der Hauptschwachpunkt eines passwortlosen Systems angesehen. Wenn ein Benutzer sein Gerät oder seinen Zugangsschlüssel verliert, beruht der Wiederherstellungsprozess oft auf weniger sicheren Kanälen: Link per E-Mail, SMS-Code, geheime Frage. Diese Notfallmechanismen schmälern teilweise die Vorteile einer starken Authentifizierung.

Mehrere Rückmeldungen aus der Praxis im Jahr 2026 bestätigen diese Fragilität. Organisationen, die Passkeys für ihre Hochrisikokonten implementieren, stellen fest, dass das Szenario des Verlusts oder Austauschs eines Geräts nicht ausreichend antizipiert wurde. Das Ergebnis: improvisierte Wiederherstellungsverfahren, die manchmal weniger robust sind als das alte Passwortsystem, das sie ersetzen.

Bevor man die Eingangstür verstärkt, muss man also auch die Servicetür überprüfen. Das Management von Vorfällen im Zusammenhang mit dem Verlust von Identifikatoren verdient ebenso viel Aufmerksamkeit wie die Wahl des Authentifizierungsprotokolls selbst. Für Unternehmen, die Zugang zur Sicherheit auf Open Syd wünschen, ist dieser ganzheitliche Ansatz eine Voraussetzung.

Cybersicherheitsexperte, der ein Sicherheitsdashboard in einem modernen Büro analysiert

Passkeys und passwortlose Authentifizierung: was die WebAuthn Level 3-Spezifikation ändert

Passkeys dienen nicht mehr nur als Ersatz für Passwörter. Die WebAuthn Level 3-Spezifikation, die am 20. Juli 2026 vom W3C auf den Status einer fortgeschrittenen Empfehlung gehoben wurde, führt die Schlüsseld ableitung für die Datenverschlüsselung ein, nicht nur für die Authentifizierung.

Konkreter gesagt kann eine kryptografische Identifikation, die auf Ihrem Gerät gespeichert ist, nun auch zum Schutz von Dateien oder verschlüsselten Austausch verwendet werden, zusätzlich zur Überprüfung Ihrer Identität beim Login. Diese Konvergenz zwischen Authentifizierung und Verschlüsselung vereinfacht die Sicherheitsarchitektur sowohl für Benutzer als auch für Unternehmen.

Synchronisierung der Passkeys: ein unterschätztes Risiko

Die Synchronisierung der Passkeys zwischen Geräten (Telefon, Computer, Tablet) erleichtert die tägliche Nutzung. Sie führt jedoch auch zu einem zusätzlichen Angriffsvektor. Wenn das Cloud-Konto, das Ihre Zugangsschlüssel synchronisiert, kompromittiert wird, werden auch alle Ihre Identifikatoren gefährdet.

Das Risiko beschränkt sich nicht mehr nur auf die Authentifizierung, sondern erstreckt sich auf die Synchronisierung und Wiederherstellung der Passkeys. Die IT-Teams müssen die Robustheit des Synchronisierungsanbieters ebenso bewerten wie die des Authentifizierungsprotokolls.

Schrittweiser Verzicht auf SMS als zweiten Faktor bei sensiblen Konten

Der ausgeprägteste operationale Trend im Jahr 2026 ist der Übergang zu passwortlosen Authentifizierungsmethoden für Hochrisikokonten. Große Organisationen beschleunigen die Implementierung von Passkeys und Hardware-Schlüsseln für privilegierte Zugänge, während SMS- und Sprachmethoden zunehmend als unzureichend für sensible Konten angesehen werden.

SMS bleibt anfällig für SIM-Swapping (SIM-Karten-Diebstahl) und Abhörung. Für ein Bankkonto, einen Administratorzugang oder einen Bereich zur Verwaltung persönlicher Daten entspricht dieses Schutzniveau nicht mehr den aktuellen Bedrohungen.

  • Hardware-Schlüssel (z. B. YubiKey) bieten einen Schutz gegen Phishing, den SMS nicht garantieren kann, da sie die Herkunft der Website überprüfen, bevor sie auf die Authentifizierungsanfrage reagieren.
  • In Geräte integrierte Passkeys (Face ID, Fingerabdruck) beseitigen die Eingabe eines Codes und reduzieren die Angriffsfläche, die mit Social Engineering verbunden ist.
  • Einmalcodes, die von einer App generiert werden (TOTP), bleiben ein akzeptabler Kompromiss für Konten mit moderatem Risiko, vorausgesetzt, das Generierungsgeheimnis wird geschützt.

Die Wahl des zweiten Faktors hängt vom Risikoniveau des geschützten Kontos ab. Ein Social-Media-Konto erfordert nicht die gleiche Strenge wie der Zugang zu den Informationssystemen eines Unternehmens.

Zwei Kollegen, die eine Checkliste zur Cybersicherheit und zu den Einstellungen der Zwei-Faktor-Authentifizierung überprüfen

Phishing-resistente Passkeys: die Grenzen des aktuellen Schutzes

Passkeys werden oft als “phishing-resistent” dargestellt. Diese Resistenz ist technisch gesehen real: Das WebAuthn-Protokoll überprüft die Domain der Website, bevor die Authentifizierung ausgelöst wird, was die klassischen betrügerischen Login-Seiten blockiert.

Phishing-resistent bedeutet jedoch nicht, dass ein Kompromiss unmöglich ist. Die Angriffe entwickeln sich weiter. Umgehungsszenarien nutzen die Phasen vor oder nach der Authentifizierung selbst aus: Umleitung zu einem Proxy in Echtzeit, Manipulation der Sitzung nach dem Login oder Ausnutzung der oben genannten Wiederherstellungsverfahren.

Die Schulung der Benutzer bleibt ein ergänzender Hebel. Selbst mit einer starken Authentifizierung setzt ein Mitarbeiter, der sensible Informationen über einen unsicheren Kanal übermittelt, das Unternehmen einem Risiko aus. Die Sicherheit von Online-Daten beruht auf einem Set von Praktiken, nicht auf einer einzigen Technologie.

Was die Schulung konkret verändert

Programme zur Sensibilisierung für Cyberbedrohungen erzielen messbare Ergebnisse, wenn sie wiederholt und kontextualisiert werden. Eine vierteljährliche Phishing-Simulation, die an die tatsächlich von den Teams verwendeten Tools angepasst ist, reduziert signifikant die Klickrate auf betrügerische Links.

  • Angriffe auf die intern genutzten Kanäle (Messaging, Kollaborationstools) zu simulieren, hilft, die Reflexe zu identifizieren, die korrigiert werden müssen.
  • Die konkrete Funktionsweise von Passkeys und Verschlüsselung zu erklären, hilft den Benutzern zu verstehen, warum bestimmte Verfahren existieren.
  • Die Dokumentation der Verfahren zur Meldung von Vorfällen verkürzt die Reaktionszeit im Falle einer Kompromittierung.

Die Verwaltung von Vorfällen improvisiert man nicht: Ein regelmäßig getesteter Reaktionsplan macht den Unterschied zwischen einem eingedämmten Leck und einer größeren Krise.

Die Stärkung der Sicherheit von Online-Daten erfolgt heute durch drei gleichzeitige Maßnahmen: die Authentifizierung mit phishing-resistenten Methoden zu verstärken, die Verfahren zur Kontowiederherstellung auf das gleiche Niveau wie den Hauptzugang zu sichern und eine regelmäßige Schulung der Benutzer angesichts von Bedrohungen aufrechtzuerhalten, die sich jedes Quartal verändern. Keine dieser drei Maßnahmen kompensiert das Fehlen der beiden anderen.

Wie Sie Ihre Online-Daten effektiv optimieren und sichern