
Timur Yilmaz, Service Owner für Security Validation bei accompio, erlebt in der Praxis regelmäßig, wie unsichere Passwörter Unternehmen gefährden. Bei Sicherheitsüberprüfungen und Password Checks werden Passwörter gezielt auf ihre Sicherheit geprüft – mit teilweise ernüchternden Ergebnissen. Im Experteninterview erklärt er, wie Angreifer an Passwörter gelangen, welche Fehler besonders häufig vorkommen und wie sich sichere Passwörter im Alltag tatsächlich umsetzen lassen.
Das Wichtigste in Kürze
- Länge ist entscheidend: Ein sicheres Passwort sollte möglichst lang sein. Passphrasen sind dabei eine praktische Möglichkeit, lange und dennoch merkbare Passwörter zu verwenden.
- Passwörter niemals wiederverwenden: Wird ein Passwort durch ein Datenleck bekannt, können Angreifer versuchen, es auch bei anderen Diensten und Unternehmenszugängen einzusetzen.
- Persönliche Informationen vermeiden: Namen, Geburtsdaten, Haustiere, Orte oder andere persönliche Bezüge eignen sich nicht als Passwort.
- Passwort-Manager erleichtern sichere Passwörter: Nutzer müssen sich dadurch nur noch ein einziges starkes Master-Passwort merken. Die übrigen Passwörter können automatisch generiert und sicher verwaltet werden.
- Multi-Faktor-Authentifizierung bleibt wichtig: Selbst wenn ein Passwort kompromittiert wurde, kann ein zusätzlicher Faktor den Zugriff weiterhin verhindern.
- Passwortrichtlinien allein reichen nicht: Unternehmen sollten Mitarbeitende konkret schulen und vermitteln, wie sichere Passwörter entstehen und warum bestimmte Verhaltensweisen riskant sind.
- Passwörter werden nicht so schnell verschwinden: Biometrische Verfahren können die Nutzung komfortabler machen. Ein Passwort bleibt jedoch häufig als Fallback bestehen.
Passwort-Sicherheit in der Praxis: Warum einfache Passwörter immer noch ein Problem sind
„SommerPflanze2025!“ oder „123456“ – Passwörter dieser Art begegnen Security-Experten noch immer regelmäßig. Auch Passwörter mit persönlichem Bezug, etwa Namen aus der Familie, Haustiere, Geburtsdaten oder bekannte Orte, sind problematisch.
Timur Yilmaz kennt diese Muster aus seiner täglichen Arbeit. Als Service Owner für Security Validation begleitet er Sicherheitsüberprüfungen und Security Audits bei Kunden. Dazu gehören auch Passwort-Checks, bei denen geprüft wird, wie sicher die im Unternehmen verwendeten Passwörter tatsächlich sind.
Das Ergebnis zeigt ein grundlegendes Problem: Technische Sicherheitsmaßnahmen können noch so umfangreich sein; wenn Zugangsdaten einfach zu erraten oder bereits an anderer Stelle kompromittiert worden sind, entsteht eine erhebliche Schwachstelle.
Wie gelangen Angreifer an Passwörter?
Passwörter können auf unterschiedlichen Wegen in die Hände von Angreifern gelangen. Ein besonders häufiges Szenario ist Phishing: Nutzer erhalten beispielsweise eine E-Mail mit einem Link, der zu einer gefälschten Login-Seite führt. Wird dort das Passwort eingegeben, können Angreifer die Zugangsdaten abgreifen.
Eine weitere Gefahr sind Datenlecks. Wird ein Online-Dienst kompromittiert, können dabei gespeicherte Zugangsdaten beziehungsweise Passwortdaten in die Hände von Angreifern gelangen. Diese Informationen können anschließend mit anderen bekannten Zugangsdaten abgeglichen werden.
Genau hier zeigt sich, warum Passwort-Wiederverwendung so gefährlich ist: Ein Passwort, das bei einem privaten Dienst kompromittiert wurde, kann zum Risiko für den Zugang zu Unternehmenssystemen werden, wenn dasselbe Passwort dort ebenfalls verwendet wird.
Was ist ein wirklich sicheres Passwort?
Bei der Frage, was ein sicheres Passwort ausmacht, steht für Timur Yilmaz vor allem ein Faktor im Mittelpunkt: die Länge.
Je länger ein Passwort ist, desto besser. Statt kurzer, komplex wirkender Zeichenfolgen können deshalb auch lange Passphrasen eingesetzt werden. Sie haben einen weiteren Vorteil: Lange Passwörter lassen sich häufig leichter merken, wenn sie aus mehreren Wörtern bestehen.
Gleichzeitig sollte ein Passwort keinen persönlichen Bezug haben. Namen, Geburtsdaten, Haustiere, Lieblingsorte oder andere Informationen, die sich über die betreffende Person herausfinden lassen, sollten nicht Bestandteil eines Passworts sein.
„Alles was einen persönlichen Bezug hat, sollte kein Passwort sein. Ich kenne meine Passwörter nicht. Ich kenne ein einziges Passwort – das für meinen Passwortmanager.“
— Timur Yilmaz, Service Owner bei accompio
Ein gutes Passwort ist also nicht zwingend das komplizierteste Passwort. Entscheidend ist vor allem, dass es lang, einzigartig und nicht aus persönlichen oder leicht vorhersehbaren Informationen abgeleitet ist.
Warum ein Passwort-Manager sinnvoll ist
Ein Passwort-Manager löst eines der größten praktischen Probleme bei der Passwort-Sicherheit: Niemand muss sich mehr dutzende komplexe Passwörter merken.
Stattdessen wird ein starkes Master-Passwort benötigt. Darin können die übrigen Zugangsdaten gespeichert und verwaltet werden. Ein Passwort-Manager kann zudem sichere, zufällige Passwörter generieren, die aus vielen Zeichen bestehen und keinen persönlichen Bezug haben.
Timur Yilmaz nutzt selbst einen Passwort-Manager – sowohl privat als auch im Unternehmen. Dadurch kennt er seine einzelnen Passwörter nicht einmal auswendig. Stattdessen wird für jeden Dienst ein eigenes, langes Passwort verwendet.
Reicht ein sicheres Passwort aus? Die Rolle der Multi-Faktor-Authentifizierung
Auch ein starkes Passwort sollte nicht die einzige Schutzmaßnahme sein. Eine wichtige zusätzliche Sicherheitsstufe ist die Multi-Faktor-Authentifizierung (MFA).
Dabei wird der Login nicht allein durch das Passwort abgesichert. Zusätzlich muss ein weiterer Faktor bestätigt werden – beispielsweise über ein Smartphone, einen Code oder ein biometrisches Verfahren.
Das erhöht die Sicherheit erheblich. Selbst wenn ein Angreifer ein Passwort kennt oder knacken konnte, reicht das Passwort allein nicht zwangsläufig aus, um sich Zugang zu einem geschützten Konto zu verschaffen.
Für Unternehmen sollte Multi-Faktor-Authentifizierung deshalb ein wichtiger Bestandteil einer ganzheitlichen Strategie für Identity & Access Security sein.
Passwort-Sicherheit im Unternehmen: Warum Schulungen wichtiger sind als reine Richtlinien
Unternehmen versuchen häufig, sichere Passwörter über verbindliche Passwortrichtlinien durchzusetzen. Vorgaben zu Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen können zwar sinnvoll sein, garantieren jedoch nicht automatisch ein sicheres Passwort.
Ein Beispiel aus der Praxis zeigt das Problem: Ein Nutzer kann ein Passwort wie „SommerPflanze2025!!“ erstellen und damit formell verschiedene Komplexitätsanforderungen erfüllen. Trotzdem bleibt das Passwort vorhersehbar und damit unsicher.
Deshalb sieht Timur Yilmaz Schulungen als einen besonders wichtigen Bestandteil der Passwort-Sicherheit. Mitarbeitende müssen verstehen, wie sichere Passwörter entstehen, warum Passwort-Wiederverwendung gefährlich ist und welche Verhaltensweisen Angreifer ausnutzen können.
Passwort-Sicherheit ist damit nicht ausschließlich eine technische Aufgabe. Sie ist auch eine Frage von Wissen und Verhalten.
Was können Unternehmen konkret für bessere Passwort-Sicherheit tun?
Der erste Schritt besteht darin, den tatsächlichen Zustand zu kennen. Password-Checks und Sicherheitsüberprüfungen können dabei helfen, Schwachstellen sichtbar zu machen.
Darauf aufbauend sollten Unternehmen ihre Mitarbeitenden gezielt sensibilisieren und ihnen konkrete Methoden an die Hand geben. Dazu gehören insbesondere:
- individuelle und lange Passwörter für jeden Zugang,
- die Nutzung eines Passwort-Managers,
- der Verzicht auf persönliche Informationen in Passwörtern,
- keine Wiederverwendung von Unternehmenspasswörtern bei privaten Diensten,
- der Einsatz von Multi-Faktor-Authentifizierung,
- regelmäßige Schulungen und Sensibilisierung der Mitarbeitenden.
So wird aus einer abstrakten Passwortrichtlinie ein Sicherheitskonzept, das sich auch im Arbeitsalltag umsetzen lässt.
Fazit
Wer seine eigene Passwort-Sicherheit verbessern möchte, kann mit wenigen Schritten beginnen: Werden Passwörter mehrfach verwendet? Enthalten sie persönliche Informationen? Sind wichtige Konten zusätzlich durch Multi-Faktor-Authentifizierung geschützt? Und wird bereits ein Passwort-Manager eingesetzt?
Der wichtigste Schritt ist, nicht erst nach einem Sicherheitsvorfall aktiv zu werden. Passwort-Sicherheit sollte ein fester Bestandteil der persönlichen und unternehmerischen IT-Sicherheit sein.
accompio GmbH
Grimsehlstraße 23
37574 Einbeck
Telefon: +49 (5561) 92046990
Telefax: +49 (5561) 9225-00
http://www.accompio.com
E-Mail: l.schmidt@accompio.com
![]()
