Komplexer Aufbau, häufiger Wechsel: Solche strikten Passwortregeln sind oft kontraproduktiv und schützen kaum vor dem eigentlichen Risiko – gestohlenen Zugangsdaten. Wirksamer ist stattdessen eine Strategie, die kompromittierte Passwörter erkennt und blockiert.
Passwörter schützen den Zugang zu Unternehmenssystemen – und sind zugleich eines der größten Einfallstore für Angriffe. Viele Attacken beginnen nicht mit komplexen technischen Exploits, sondern damit, dass Zugangsdaten in falsche Hände geraten: etwa durch Phishing, Datenlecks oder wiederverwendete Passwörter. Schon ein einzelnes kompromittiertes Passwort kann ausreichen, um Zugriff auf interne Systeme, persönliche Konten oder Cloud‑Dienste zu erhalten.
Der Missbrauch von Anmeldedaten ist die Ursache für mehr als 20 Prozent aller Sicherheitsverletzungen, stellt der „Data Breach Investigations Report 2025“ von Verizon fest. Gleichzeitig hat Specops allein 2025 sechs Milliarden gestohlene und offengelegte Passwörter identifiziert, heißt es im „Breached Password Report“.
Zugangsdaten sind heute jederzeit von Diebstahl bedroht. Entscheidend ist daher nicht mehr nur, ob ein Passwort bei der Erstellung den Richtlinien entspricht, sondern dass es langfristig geschützt bleibt.
Warum manche Richtlinien zu Passwörtern veraltet sind
Unternehmen arbeiten oft mit Richtlinien, die sich an älteren Sicherheitsmodellen orientieren. Solche Vorgaben sind sinnvoll, aber sie greifen zu kurz. Denn möglichst komplexe Zeichenfolgen und eine Mindestlänge erschweren zwar das Knacken der Zugangsdaten, aber sie verhindern nicht den Diebstahl.
Einige klassische Anforderungen an Passwörter sind sogar kontraproduktiv: Sie führen dazu, dass Anwender Zugangsdaten vorhersehbar gestalten. Wenn ein Passwort etwa zwingend Sonderzeichen und Zahlen enthalten muss, wird oft etwa ein „a“ durch ein „@“ ersetzt oder „123“ angehängt. Die Kriminellen kennen solche Muster längst. Müssen Nutzer Passwörter alle 60 oder 90 Tage ändern, wählen viele minimale Variationen (zum Beispiel „234“ statt „123“), damit es nicht zu schwer wird, sich etwas Neues zu merken. Damit steigt auch das Risiko, dass sie Zugangsdaten mehrfach nutzen.
Moderne Sicherheitsstandards sehen anders aus. Das US-amerikanische National Institute of Standards and Technology (NIST) rät ausdrücklich davon ab, Passwortwechsel regelmäßig zu erzwingen; geändert werden sollte nur dann, wenn Zugangsdaten tatsächlich kompromittiert wurden. Die NIST-Vorgaben zur IT-Sicherheit gelten als internationaler Referenzstandard, an dem sich viele Unternehmen und Behörden – zum Beispiel das Bundesamt für Sicherheit in der Informationstechnik (BSI) und der Digitalverband Bitkom – orientieren. Auch strenge Vorgaben zur Verwendung von Sonderzeichen fehlen bei NIST, weil Angreifer solche Muster längst kennen.
Der fehlende Fokus darauf, ob ein Passwort bereits kompromittiert wurde
Viele unternehmensinterne Richtlinien konzentrieren sich darauf, wie ein Passwort aufgebaut sein soll. Da Passwörter oft mithilfe von Phishing oder Infostealer-Malware gestohlen werden, können sie also alle formalen Regeln erfüllen und trotzdem längst in kriminellen Datenbanken kursieren. Und Angreifer können mit den Zugangsdaten in das Unternehmenssystem eindringen.
Ein zusätzlicher Risikofaktor entsteht, wenn Mitarbeiter ihre beruflichen Passwörter auch privat in Apps oder auf unsicheren Webseiten verwenden. Wird ein solcher Account kompromittiert, ist der Firmenzugang automatisch mitgefährdet.
Selbst in Organisationen mit passwortlosen Verfahren verschwinden Passwörter selten vollständig. Sie bleiben im Hintergrund bestehen – etwa für Legacy‑Systeme, Dienstkonten oder Wiederherstellungsprozesse. Dadurch bleibt das Risiko offengelegter Passwörter selbst bei einer modernen Authentifizierung bestehen.
Die Lösung: eine kompromissbasierte Passwortstrategie
Eine kompromissbasierte Passwortstrategie adressiert die genannten Probleme: Im Zentrum steht die Frage, ob ein Passwort bereits kompromittiert ist. Nur dann gilt es als unsicher – nicht, weil es „zu alt“ oder „nicht komplex genug“ erscheint.
Daraus ergeben sich drei Prinzipien: Passwörter werden nur geändert, wenn es notwendig ist, neue Zugangsdaten werden auf Offenlegung geprüft, und sie dürfen nicht wiederverwendet werden.
Checkliste für Unternehmen: Kompromissbasierte Passwortstrategie
- Kompromittierte Passwörter erkennen und blockieren: Jedes Passwort automatisch in Datenbanken geleakter Passwörter prüfen.
- Anlassbezogene Passwortwechsel statt starrer Intervalle: Keine erzwungenen Wechsel etwa alle 90 Tage, stattdessen Wechsel nur bei Verdacht oder bestätigter Kompromittierung.
- Passwortwiederverwendung verhindern: Dienstliche Passwörter dürfen nicht privat genutzt werden und umgekehrt. Eine interne Mehrfachnutzung ist ebenfalls untersagt.
- Lange, merkbare Passphrasen erlauben: Der Fokus sollte auf Länge und Merkbarkeit liegen, nicht auf strikten Regeln zur Komplexität. 14 Zeichen und mehr sind sinnvoll.
- Mitarbeiter schulen: Die Belegschaft über Phishing- und Malware-Risiken sowie Passwortwiederverwendung informieren.
- Technische Schutzmaßnahmen nutzen: Verdächtige Login‑Muster erkennen, Alarme bei Passwort‑Leaks und automatische Prüfungen etablieren.
So verhilft Specops Unternehmen zu mehr Passwortsicherheit
Das Microsoft Active Directory (AD) ist der zentrale Verzeichnisdienst im Unternehmen: Hier liegen die Passwörter von Mitarbeitern, Dienstkonten und weiteren Accounts. Unternehmen sollten diese Zugangsdaten kontinuierlich daraufhin überprüfen, ob sie kompromittiert sind.
Dabei unterstützt sie Specops mit seiner Lösung „Specops Password Policy“. Firmen können damit aktualisierte Empfehlungen für die Passwortsicherheit von BSI oder NIST einfach und schnell umsetzen. Nutzer werden am Erstellen schwacher Passwörter gehindert. Weiterhin scannt die Lösung das AD kontinuierlich auf mehr als fünf Milliarden kompromittierter Passwörter, die in Internet-Datenbanken auftauchen. Diese werden anschließend im AD blockiert. Unternehmen können zudem eigene Listen ergänzen.
Als Grundlage für den Kompromittierungs-Check dient „Specops Breached Password Protection“. Diese Liste wird von den Sicherheitsexperten kuratiert und ist eine Kombination aus Tausenden Quellen geleakter Passwörter, auch aus aktuellen Angriffen. Der Dienst wird täglich aktualisiert.
Darüber hinaus hat Specops weitere Lösungen zur Passwortsicherheit im Portfolio: -„Specops uReset“ ermöglicht einen sicheren Self-Service-Passwort-Reset, was das IT-Helpdesk entlastet. „Specops Secure Service Desk“ schützt Passwort-Reset-Prozesse zudem vor Social-Engineering-Angriffen.
Fazit: Mehr Sicherheit mit einer neuen Passwortstrategie
Starre Regeln für komplexe Passwörter sind oft kontraproduktiv: Sie verleiten Nutzer zur Wiederverwendung oder zu vorhersehbaren Abwandlungen. Zugleich schützen sie nicht vor dem eigentlichen Risiko: Selbst starke Zugangsdaten können gestohlen werden. Sicherer ist es daher, kompromittierte Passwörter konsequent auszuschließen – mit einer kompromissbasierten Passwortstrategie. Dieser Ansatz ist sinnvoll, weil die meisten Angriffe heute auf gestohlenen Passwörtern beruhen.
Dieser Beitrag ist bereits älter als 90 Tage. Hier finden Sie die Übersicht neuer Sponsored Articles
.kommentar field