Passwort-ManagementSesam, schließe dich

Ein sicheres Passwort schützt vor Cyber-Angriffen.
(Bildquelle: xyz+/stock.adobe.com)
Die Konnektivität innerhalb von Organisation und in den Geschäftsprozessen hat viele Vorteile. Die digitale Transformation macht viele Organisationen aber auch anfällig für Attacken von Cyber-Kriminellen. Insbesondere Kommunen geraten zunehmend ins Visier von Cyber-Kriminellen. Ein Beispiel: Im Jahr 2021 musste eine deutsche Kommune aufgrund eines Hacker-Angriffs den Katastrophenfall ausrufen. Die IT-Infrastruktur war von einem Trojaner befallen, der die Dateien verschlüsselte. Dadurch wurde der Landkreis Anhalt-Bitterfeld in Sachsen-Anhalt lahmgelegt. Die Auszahlung von Sozial- und Unterhaltsleistungen war über eine Woche lang nicht möglich. Solche Ransomware-Angriffe zielen in erster Linie auf die Verschlüsselung aller Daten ab, die nur durch die Zahlung eines Lösegelds wieder rückgängig gemacht werden kann. Die Auswirkungen eines Angriffs können weitreichend und verheerend sein. Ist der Ransomware-Angriff erfolgreich, haben Kommunen innerhalb kürzester Zeit keinen Zugriff mehr auf wichtige Dokumente und Systeme – in manchen Fällen sogar auf ihr gesamtes Netzwerk. Die Produktivität kann für einige Tage bis hin zu mehreren Wochen zum Erliegen kommen. Auch im Jahr 2023 sind solche Vorfälle leider keine Ausnahme.
Erster Angriffspunkt: Passwort
Für die Kommunen ist es daher höchste Zeit, sich besser gegen Cyber-Attacken zu schützen. Die negativen Folgen sind vielfältig: Vom Abfluss personenbezogener Daten, die jede Organisation erhebt und deren Schutz gesetzlich geregelt ist, über den Diebstahl interner Daten bis hin zum Totalausfall von Systemen oder dem Entzug von Kapital durch Betrug. Bei den zahlreichen Cyber-Angriffen auf Kommunen sind die Beschäftigten und die von ihnen verwendeten schwachen Passwörter der erste Angriffspunkt. Schließlich sind Passwörter immer noch die häufigste Methode, um sich im Netzwerk zu authentifizieren. Sofern ausreichend starke Passwörter verwendet werden, ist diese Authentifizierungsmethode auch heute noch effektiv und sicher. Durch den Faktor Mensch kann sie aber auch zu einer Schwachstelle innerhalb der IT-Sicherheitskette werden – nämlich dann, wenn schwache oder kompromittierte Passwörter verwendet werden. Haben sich Cyber-Kriminelle erst einmal über ein solches Zugang verschafft, stehen ihnen Tür und Tor zu allen Daten offen. Die Durchsetzung von starken und nicht kompromittierten Passwörtern ist daher wichtiger denn je und sollte nicht dem Zufall überlassen werden. Vor diesem Hintergrund gilt es im ersten Schritt zu prüfen, ob die dokumentierten Anforderungen an die Passwortsicherheit den aktuellen Empfehlungen des Bundesamts für Sicherheit in der Informationstechnik (BSI) entsprechen.
Bestandsaufnahme der Passwörter
Ausgangspunkt für ein starkes Passwort-Management ist eine Bestandsaufnahme, der im Unternehmen verwendeten Passwörter. Bei diesem Sicherheits-Assessment helfen Tools wie der Specops Password Auditor, der die Benutzerkonten im Active Directory auf alle passwortrelevanten Schwachstellen analysiert, indem er die Hash-Werte der Benutzerkonten-Kennwörter scannt und mit einer Datenbank von mehr als einer Milliarde kompromittierter Passwörter abgleicht. Zudem gilt es, technische und organisatorische Maßnahmen zu implementieren, die im Idealfall den Einsatz starker Passwörter organisationsweit garantieren. Starke Passwörter sind schwer zu erraten, nicht bereits kompromittiert und schwer zu knacken. Eine einfache und effektive Methode ist die Verwendung von Passphrasen zur Generierung starker Kennwörter. Die Durchsetzung dieser und weiterer moderner Richtlinien, wie zum Beispiel längenbasierte Ablaufdaten für Kennwörter, kann durch den Einsatz eines Third Party Tools wie Specops Password Policy oder eines externen Passwortfilters für das Active Directory sichergestellt werden.
IT-Support entlasten
Es kommt häufig vor, dass Mitarbeitende ihre Passwörter zurücksetzen müssen, was dann einen Großteil der Arbeitszeit der IT-Administration oder des Helpdesks in Anspruch nimmt. Um den IT-Support zu entlasten, nutzen einige Organisationen inzwischen einen Self-Service. Leider werden bei diesem Verfahren zum Zurücksetzen von Kennwörtern viele Fehler gemacht. So sind die Sicherheitsfragen, mit denen die Identität des Nutzers beim Passwort-Reset überprüft wird, oft zu einfach und können in Zeiten von Social Media auch von Dritten leicht beantwortet werden. Um dem entgegenzuwirken, gibt es sichere Verfahren zum Zurücksetzen von Passwörtern, so etwa Specops uReset, mit dem Nutzer ihre Passwörter zurücksetzen können, ohne den Helpdesk kontaktieren zu müssen. Dieses Verfahren aktualisiert nicht nur das Passwort im Active Directory, sondern auch in den lokal zwischengespeicherten Anmeldeinformationen, den so genannten Cached Credentials des Computers. Dadurch wird verhindert, dass das Nutzerkonto gesperrt wird, wenn keine Verbindung zum Domain Controller der Organisation möglich ist. Das Verfahren gewährleistet durch Sicherheitsfeatures wie Multi-Faktor-Authentifizierung und Geo-Blocking ein hohes Sicherheitslevel für die Prüfung der Nutzeridentität und auch einen Passwort-Reset von überall und zu jeder Zeit.
Cyber-Angriffe durch Kriminelle nehmen weltweit zu, mit zum Teil dramatischen Folgen für Kommunen und Bürger. Diese sind jedoch nicht machtlos. Durch den konsequenten Einsatz von Tools zur Erhaltung der Passwortsicherheit können sie sich vor Cyber-Angriffen schützen.
Dieser Beitrag ist in der Ausgabe Oktober 2023 von Kommune21 im Schwerpunkt IT-Sicherheit erschienen. Hier können Sie ein Exemplar bestellen oder die Zeitschrift abonnieren.
Cyber-Sicherheit: KI ist Segen und Fluch
[06.08.2026] Für Verwaltungen ist KI Segen und Fluch zugleich. Einerseits soll sie den Fachkräftemangel kompensieren und Bürgerservices beschleunigen, andererseits wird sie für Cyber-Angriffe genutzt. Oft fehlt eine IT-Infrastruktur, die KI und Cyber-Abwehr verbindet. mehr...
Niedersachsen: IT-Sicherheitszentrum für Kommunen
[28.07.2026] Niedersachsen stärkt den Cyberschutz seiner Verwaltung mit zwei Bausteinen: Das Land investiert in Lizenzen für den KI-gestützten Schutzschirm Aegis und lässt von fünf kommunalen IT-Dienstleistern ein gemeinsames IT-Sicherheitszentrum aufbauen, das Kommunen unterstützen soll. mehr...
Leipzig: Cyber-Angriff auf IT-Dienstleister Lecos
[23.07.2026] Ein Cyber-Angriff auf den Leipziger IT-Dienstleister Lecos wurde frühzeitig erkannt und gestoppt. Die Stadt und Lecos selbst setzen auf transparente Kommunikation und teilten mit, dass lediglich dienstliche Kontakt- und technische Verzeichnisdaten abgeflossen seien. Die IT-forensischen Untersuchungen dauern an. mehr...
Bonn/Estland: Von den Besten lernen
[21.07.2026] Estland gilt europaweit als Vorreiter für digitale Innovation und Cyber-Sicherheit. Bonn und der Rhein-Sieg-Kreis wollen die Zusammenarbeit mit dem baltischen Staat ausbauen und dabei insbesondere den geplanten Cyber Campus Region Bonn voranbringen. mehr...
ITEBO: Auch im Ernstfall arbeiten können
[16.07.2026] Um den Verwaltungsbetrieb auch im Krisenfall aufrechthalten zu können, sollten Kommunen einen vorbereiteten Notfallarbeitsplatz vorhalten. Eine solche Lösung bietet unter anderem ITEBO an. mehr...
Komm.ONE: Cyber-Sicherheit wird zur Daueraufgabe
[29.06.2026] Der IT-Dienstleister Komm.ONE warnt beim Cybersicherheitstag 2026 vor zunehmender Professionalisierung der Angreifer. Prävention, Zusammenarbeit und Künstliche Intelligenz gewinnen an Bedeutung. mehr...
CSBW: Neues Handbuch für IT-Notfälle
[23.06.2026] Für Verwaltungen bestehen jederzeit Risiken für Sicherheitsvorfälle und Datenschutzverletzungen – mit möglichen schweren Folgen. Die Cybersicherheitsagentur Baden-Württemberg unterstützt Land und Kommunen mit neuen Angeboten, ein belastbares Informationssicherheits-Managementsystem aufzubauen. mehr...
BSI/NExT: Drei Projekte für mehr Sicherheit
[22.06.2026] Den InfoSec Impact Award von BSI und NExT erhielten drei herausragende IT-Sicherheitslösungen aus dem Public Sector, die sich mit Software-Lieferketten, Cyber-Trainings und interkommunaler Zusammenarbeit befassen. Die Projekte werden als Best Practices veröffentlicht und der Fachöffentlichkeit vorgestellt. mehr...
Schleswig-Holstein: Maßnahmenpaket für Cyber-Sicherheit
[01.06.2026] Schleswig-Holstein baut die Cyber-Sicherheit für Land und Kommunen aus. Zum Schutzschirm gehören unter anderem ein erweitertes Schwachstellenmanagement, mobile IT für Krisenlagen und Vor-Ort-Supportteams. Digitale souveräne Arbeitsplätze und IT-Infrastruktur sichern Behörden weiter ab. mehr...
eGo-Saar: Erfolgreiche SaarSecurity Roadshow
[27.05.2026] In einer gemeinsamen Veranstaltungsreihe haben der Zweckverband eGo-Saar und das saarländische Wirtschaftsministerium über NIS2, IT-Notfallmanagement und digitale Resilienz informiert. Bei den Kommunen stieß die SaarSecurity Roadshow 2026 auf großes Interesse. mehr...
Cyber-Sicherheit: Kommunen sind leichte Beute
[12.05.2026] Wie Städte und Kreise ihre IT trotz Fachkräftemangel wirksam vor Cyber-Kriminellen schützen können, erläutern im Interview Kira Groß-Bölting und Jan Leitzgen vom Computer Security Incident Response Team (CSIRT) des Unternehmens G DATA Advanced Analytics. mehr...
BSI: Frühwarnsystem für Cyber-Sicherheitsvorfälle
[30.03.2026] Angesichts der angespannten Cyber-Sicherheitslage stärkt das BSI die Reaktionsfähigkeit gegen IT-Sicherheitsvorfälle. Mit den öffentlichen IT-Dienstleistern von Ländern und Kommunen soll der Einsatz von Datensensorik ausgebaut werden – als Grundlage für Echtzeitanalysen und erster Schritt Richtung Cyberdome. mehr...
Salzlandkreis: IT digital resilient machen
[04.03.2026] Um die digitale Resilienz seiner Verwaltung nachhaltig zu erhöhen, setzt der Salzlandkreis auf eine umfassende Sicherheitsinitiative. Unterstützt wird die Kommune dabei von dem Unternehmen GISA. mehr...
CSBW: IT-Notfallübung für Krisenstäbe in Kommunen
[02.03.2026] Die Cybersicherheitsagentur Baden-Württemberg (CSBW) bietet Kommunen IT-Notfallübungen an. Unter realistischen Bedingungen werden Krisenstab, Krisenkommunikation und IT-Notfallhandbuch geübt, anschließend erhalten die Teilnehmenden einen individuellen Maßnahmenplan. Termine für 2026 sind ab sofort buchbar. mehr...
Hessen: Neue Angebote für kommunale Cyber-Sicherheit
[18.02.2026] Angesichts wachsender Cyber-Angriffe erweitert Hessen sein Unterstützungsangebot für Kommunen: Neu sind eine Notfallhilfe bei IT-Ausfällen sowie Trainings zur Sensibilisierung von Beschäftigten. Innenminister Roman Poseck ruft Städte und Gemeinden auf, die kostenfreien Angebote zu nutzen. mehr...




















