Digitale Grundkompetenzen im Betrieb – Sichere Passwörter und Anmeldung nutzen
Digitale Grundkompetenzen im Betrieb – Sichere Passwörter und Anmeldung nutzen
Kurzbeschreibung: Du lernst, Zugangsdaten sicher zu verwalten, Mehrfaktorverfahren zu nutzen und riskante Anmeldeaufforderungen zu erkennen. Die Einheiten sind kurz und auf den Ausbildungsalltag ausgerichtet.
Zielgruppe: Auszubildende aller Fachrichtungen.
Sicherheitsgrenze: Alle Übungen finden ausschließlich mit fiktiven Daten in einer lokalen oder ausdrücklich autorisierten Testumgebung statt. Nutze niemals fremde Netze, Produktivanlagen, echte Zugangsdaten oder Kundendaten. Übertrage keine realen Geheimnisse an Webseiten, Prüfdienste, KI-Systeme oder andere externe Dienste.

Lernziele
Nach dem Kurs kannst Du sichere Passwörter und Passphrasen einordnen, einen freigegebenen Passwortmanager sinnvoll nutzen, Faktoren einer Mehr-Faktor-Authentisierung unterscheiden, Phishing-Risiken bei Anmeldungen erkennen und bei verdächtigen Situationen betrieblich korrekt reagieren.
Ausbildungsfall: Die verdächtige Login-Nachricht
Du bist im ersten Ausbildungsjahr bei der fiktiven Lernfirma Nordwerk Lernbetrieb. Im lokalen Demo-Lagersystem nutzt Du den Testaccount azubi17. Eine fiktive Nachricht fordert Dich auf: „Deine MFA läuft ab. Melde Dich sofort über diesen Link an und bestätige Passwort und Einmalcode.“

Deine sichere Erstentscheidung: Nicht auf den Link klicken, keinen Code freigeben, das bekannte Demo-Portal selbst öffnen und die Nachricht nach dem betrieblichen Meldeweg weitergeben.
Lerneinheit 1 – Lange und einzigartige Passwörter
Merksatz: Ein Passwort gehört genau zu einem Zugang. Wiederverwendung macht aus einem Datenleck schnell mehrere Kontoübernahmen.

Für den Betrieb gilt immer die freigegebene Richtlinie. Das BSI betont „je länger, desto besser“ und empfiehlt mindestens acht Zeichen; die aktuelle NIST-Leitlinie verlangt bei einem Passwort als einzigem Faktor mindestens 15 Zeichen. Sinnvoll sind daher lange, einzigartige Passwörter oder zufällig erzeugte Werte aus einem freigegebenen Passwortmanager. Ein Wechsel nur nach Kalender ist fachlich nicht nötig; bei Verdacht auf Kompromittierung muss das Passwort geändert werden.
Lerneinheit 2 – Passwortmanager richtig einsetzen
Ein Passwortmanager kann für jeden Zugang ein eigenes starkes Passwort erzeugen und speichern. Im Betrieb nutzt Du nur die freigegebene Lösung, schützt den Tresor besonders gut und aktivierst dort nach Möglichkeit einen zusätzlichen Faktor. Synchronisation, Wiederherstellung und Export müssen zur betrieblichen Sicherheitsrichtlinie passen.

Lerneinheit 3 – Mehrfaktorverfahren verstehen
Bei 2FA bzw. MFA werden Faktoren aus unterschiedlichen Kategorien kombiniert.
| Faktor | Ausbildungsbeispiel |
|---|---|
| Wissen | Passwort oder PIN |
| Besitz | Sicherheitsschlüssel, Chipkarte oder registriertes Gerät |
| Biometrie | Fingerabdruck oder Gesichtserkennung |
Zwei Passwörter sind nicht zwei Faktoren, weil beide zur Kategorie Wissen gehören. Ein zusätzlicher Faktor begrenzt den Schaden, wenn ein Passwort bekannt wird. Wiederherstellungswege und Ersatzfaktoren gehören trotzdem zur Planung.

Lerneinheit 4 – Phishing-resistente Anmeldung
Einmalcodes aus Authenticator-App, SMS oder E-Mail erhöhen die Sicherheit, können aber auf einer gefälschten Seite in Echtzeit abgegriffen werden. Passkeys und geeignete kryptografische Sicherheitsschlüssel binden die Anmeldung an den echten Dienst und können dadurch phishing-resistent sein.


Lerneinheit 5 – Sichere Anmelderoutine im Betrieb
Stopp – Prüfen – Selbst öffnen – Melden. Starte Anmeldungen möglichst aus einer bekannten Anwendung, einem gespeicherten Lesezeichen oder einer selbst eingegebenen Adresse. Teile Passwörter, Wiederherstellungscodes und Einmalcodes nicht. Lehne unerwartete Push-Anfragen ab. Bei Unsicherheit nutzt Du den festgelegten internen Meldeweg.
Gestufte Hilfen zum Ausbildungsfall
Hilfe 1 – Beobachten: Welche Information will die Nachricht von Dir, und erzeugt sie Zeitdruck?
Hilfe 2 – Einordnen: Passwort und Einmalcode sind zwei Geheimnisse, die eine Angreiferin oder ein Angreifer gemeinsam abgreifen könnte. Ein echter Support sollte Dich nicht auffordern, beides über einen unerwarteten Link preiszugeben.
Hilfe 3 – Handeln: Nachricht nicht nutzen, bekannten Zugang selbst öffnen, unaufgeforderte MFA-Anfrage ablehnen und den Vorfall nach Betriebsregel melden. Im Kurs geschieht das nur im fiktiven Demo-Szenario.
Interaktive Aufgaben
Quiz: Teste Dein Wissen
Was ist im Ausbildungsfall die sicherste erste Reaktion auf den unerwarteten Login-Link? (Die Nachricht nicht nutzen und das bekannte Portal selbst öffnen) (!Den Link öffnen und nur den Benutzernamen eingeben) (!Den Einmalcode an den Absender schicken) (!Die Nachricht an private Kontakte weiterleiten)
Feedback: Der selbst gewählte Zugangsweg verhindert, dass Du einem manipulierten Link vertraust.
Welche Passwortpraxis begrenzt den Schaden eines Datenlecks am besten? (Für jeden Zugang ein eigenes langes Passwort verwenden) (!Dasselbe starke Passwort für alle Konten verwenden) (!Nur ein Sonderzeichen an ein kurzes Wort anhängen) (!Passwörter in einer unverschlüsselten Notiz sammeln)
Feedback: Einzigartige Passwörter verhindern, dass ein gestohlenes Geheimnis weitere Konten öffnet.
Welche Hauptaufgabe hat ein betrieblicher Passwortmanager? (Eindeutige Zugangsdaten sicher erzeugen und verwalten) (!Alle Passwörter öffentlich sichern) (!Mehrfaktorverfahren grundsätzlich abschalten) (!Anmeldecodes an Kolleginnen und Kollegen verteilen)
Feedback: Ein Passwortmanager reduziert Wiederverwendung und hilft bei langen, zufälligen Passwörtern.
Welche Kombination nutzt zwei unterschiedliche Faktorarten? (Passwort und Sicherheitsschlüssel) (!Passwort und zweites Passwort) (!PIN und Sicherheitsfrage) (!Fingerabdruck und Gesichtserkennung)
Feedback: Wissen plus Besitz sind zwei verschiedene Kategorien; zwei Wissensfaktoren sind keine echte 2FA.
Was tust Du bei einer unerwarteten MFA-Push-Anfrage? (Ablehnen und den Vorfall über den vorgesehenen Weg melden) (!Bestätigen, damit die Meldung verschwindet) (!Mehrfach bestätigen, bis die Anmeldung klappt) (!Den Bestätigungscode im Teamchat posten)
Feedback: Eine unaufgeforderte Freigabe kann auf einen fremden Anmeldeversuch hinweisen.
Warum ist ein Einmalcode nicht automatisch phishing-resistent? (Er kann auf einer gefälschten Seite in Echtzeit abgegriffen werden) (!Er ist immer länger als ein Passwort) (!Er ersetzt jede betriebliche Sicherheitsregel) (!Er funktioniert nur ohne Internet)
Feedback: Manuell eingegebene Codes können an eine Angreifer-Seite weitergegeben und sofort missbraucht werden.
Was ist ein Sicherheitsvorteil von Passkeys? (Sie können die Anmeldung kryptografisch an den echten Dienst binden) (!Sie bestehen immer aus einem kurzen gemeinsamen Passwort) (!Sie müssen an andere Personen weitergegeben werden) (!Sie speichern Kundendaten öffentlich im Browser)
Feedback: Die Bindung an den legitimen Dienst erschwert typische Phishing-Angriffe.
Wann sollte ein betriebliches Passwort auf jeden Fall geändert werden? (Wenn es kompromittiert sein könnte oder eine begründete Vorgabe besteht) (!Jeden Morgen unabhängig vom Anlass) (!Nur wenn eine fremde Person danach fragt) (!Nie, auch nicht nach einem Datenleck)
Feedback: Anlassbezogene Änderungen sind sinnvoll; rein kalenderbasierte Wechsel ohne Grund können schlechte Gewohnheiten fördern.
Was ist bei einem Passwortmanager im Betrieb besonders wichtig? (Nur die freigegebene Lösung und die genehmigten Einstellungen verwenden) (!Beliebige private Synchronisationsdienste einschalten) (!Das Master-Passwort im Pausenraum notieren) (!Den Tresor ohne zusätzlichen Schutz teilen)
Feedback: Der Passworttresor ist ein besonders schützenswerter Zugangspunkt und muss zur Betriebsrichtlinie passen.
Welche Übungsumgebung ist für diesen Kurs zulässig? (Eine lokale oder ausdrücklich autorisierte Testumgebung mit fiktiven Daten) (!Ein fremdes Firmennetz ohne Freigabe) (!Eine Produktivanlage mit echten Kundendaten) (!Ein echtes fremdes Konto mit erratenem Passwort)
Feedback: Lernziele lassen sich vollständig mit fiktiven Daten und autorisierten Testsystemen erreichen.
Memory
| Passwortmanager | Verwaltet eindeutige Zugangsdaten |
| Mehrfaktorverfahren | Kombiniert verschiedene Faktorarten |
| Wissen | Geheimnis wie PIN |
| Besitz | Token oder registriertes Gerät |
| Biometrie | Körpermerkmal zur lokalen Freigabe |
| Passkey | Kryptografische Anmeldung ohne geteiltes Passwort |
| Phishing | Täuschung zum Abgreifen von Geheimnissen |
| Notfallcode | Reservemittel zur Kontowiederherstellung |
Drag and Drop
| Ordne die richtige Handlung zu. | Situation |
|---|---|
| Ablehnen und melden | Unerwartete MFA-Push-Anfrage |
| Bekanntes Portal selbst öffnen | Login-Link in einer überraschenden Nachricht |
| Einzigartiges Testpasswort erzeugen | Neuer fiktiver Demo-Account im freigegebenen Passwortmanager |
| Zweiten Faktor sicher hinterlegen | Autorisierte Einrichtung eines Schulungskontos |
| Keine Daten eingeben | Unklare oder nicht freigegebene Anmeldeseite |
Feedback: Gute Entscheidungen reduzieren sowohl technische als auch menschliche Angriffsflächen.
Kreuzworträtsel
| Passwortmanager | Welche Software verwaltet viele unterschiedliche Zugangsdaten in einem geschützten Tresor? |
| Phishing | Wie heißt die Täuschung, mit der Zugangsdaten über gefälschte Nachrichten oder Seiten abgegriffen werden sollen? |
| Passkey | Wie heißt ein kryptografisches Anmeldeverfahren ohne klassisch geteiltes Passwort? |
| Biometrie | Welche Faktorart nutzt zum Beispiel einen Fingerabdruck? |
| Authenticator | Wie wird eine App häufig bezeichnet, die Einmalcodes erzeugt? |
| Notfallcode | Welches Reservemittel kann bei Verlust eines zweiten Faktors den Zugang wiederherstellen? |
LearningApps
Lückentext
Offene Aufgaben
Leicht – Basisaufgaben
- Passwort-Check: Beurteile fünf vom Lehrenden bereitgestellte fiktive Testpasswörter nach Länge, Einzigartigkeit und Vorhersagbarkeit. Feedback: Gute Begründungen nennen nicht nur Zeichenarten, sondern vor allem Länge und Wiederverwendung.
- Warnsignale markieren: Markiere auf dem fiktiven Phishing-Bild mindestens vier Warnsignale und formuliere zu jedem ein kurzes Warum. Feedback: Relevant sind Kontext, Dringlichkeit, Absender, Zieladresse und Datenanforderung.
- Faktoren sortieren: Erstelle drei Karten mit Wissen, Besitz und Biometrie und ordne nur fiktive Beispiele zu. Feedback: Entscheidend ist die Faktorart, nicht die Anzahl der Eingabefelder.
- Tresor-Regeln: Formuliere fünf Regeln für einen freigegebenen Passwortmanager im Ausbildungsbetrieb. Feedback: Erwartet werden Schutz des Tresors, Einzigartigkeit, sichere Wiederherstellung und betriebliche Freigabe.
Standard – Anwendungsaufgaben
- Demo-Anmeldung planen: Skizziere für den Testaccount azubi17 einen Ablauf aus Passwort und zweitem Faktor. Feedback: Die Faktoren müssen unterschiedlichen Kategorien angehören und der Wiederherstellungsweg muss mitgedacht werden.
- Entscheidungsdialog: Drehe mit fiktiven Rollen ein maximal 60-sekündiges Video, in dem ein Azubi eine verdächtige Login-Aufforderung korrekt behandelt. Feedback: Bewertet werden Stoppen, Prüfen, selbstständiges Öffnen und Melden.
- Verfahrensvergleich: Vergleiche Passwort plus Einmalcode mit Passkey in einer Tabelle zu Bedienung, Phishing-Risiko und Wiederherstellung. Feedback: Einmalcodes erhöhen Sicherheit, sind aber nicht automatisch phishing-resistent.
- Meldeweg gestalten: Entwirf für die Lernfirma einen einseitigen Ablauf „Verdächtige Anmeldung – was tun?“. Feedback: Der Ablauf soll ohne echte Namen, Zugänge oder interne Produktivdaten funktionieren.
Schwer – Transferaufgaben
- Mini-Richtlinie: Entwickle eine kurze Richtlinie für Zugangsdaten eines fiktiven Ausbildungsbetriebs mit Passwortmanager, MFA, Wiederherstellung und Rollen. Feedback: Gute Lösungen verbinden Technik, Zuständigkeit und Ausnahmefälle.
- Risikoszenario: Analysiere, was passiert, wenn ein Passwort wiederverwendet und bei einem Drittanbieter geleakt wird. Übertrage die Folgen auf drei fiktive Systeme. Feedback: Erwartet wird eine Wirkungskette von Wiederverwendung über Kontoübernahme bis zu Folgeschäden.
- Rollenspiel Supportanruf: Simuliere einen fiktiven Supportanruf, der nach Passwort und Einmalcode fragt, und entwickle eine sichere Antwortstrategie. Feedback: Zugangsdaten werden nicht weitergegeben; die Identität wird über einen unabhängigen, autorisierten Kanal geprüft.
- Sicherheitskonzept: Entwirf für eine lokale Testanwendung drei Anmeldevarianten und begründe, welche für ein Konto mit hohen Rechten am geeignetsten ist. Feedback: Eine starke Lösung berücksichtigt phishing-resistente Verfahren, Wiederherstellung und Schutzbedarf.


Lernkontrolle
- Begründete Auswahl: Ein fiktiver Betrieb kann Passwort, Passwort plus App-Code oder Passkey einsetzen. Wähle für ein Konto mit weitreichenden Rechten eine Variante und begründe Sicherheit, Bedienbarkeit und Wiederherstellung.
- Transferfall: Eine Kollegin erhält nach einem echten Login plötzlich eine zweite, unerwartete MFA-Anfrage. Erkläre zwei mögliche Ursachen und leite ein sicheres Vorgehen ab.
- Abwägung: Ein Team möchte aus Bequemlichkeit ein gemeinsames Passwort nutzen. Zeige, welche Risiken dadurch entstehen und wie ein Passwortmanager oder Rollenmodell das Problem besser löst.
- Fehleranalyse: Begründe, warum Passwort plus Sicherheitsfrage keine gleichwertige Alternative zu Passwort plus Sicherheitsschlüssel ist.
- Grenzen und Chancen: Erkläre, warum Passkeys Phishing-Risiken reduzieren können und welche organisatorischen Fragen bei Geräteverlust trotzdem gelöst sein müssen.
- Betrieblicher Transfer: Übertrage die Routine „Stopp – Prüfen – Selbst öffnen – Melden“ auf einen fiktiven Cloud-Zugang und begründe jeden Schritt.
Lernnachweis
Für einen Lernnachweis solltest Du zeigen, dass Du Zugangsdaten nicht wiederverwendest, Faktorarten korrekt unterscheidest, einen freigegebenen Passwortmanager sicher einordnest, unerwartete MFA-Anfragen ablehnst, Phishing-Risiken begründest, Passkeys von Einmalcodes unterscheidest und in einem betrieblichen Fall einen sicheren Melde- und Wiederherstellungsweg beschreibst. Praktische Nachweise erfolgen ausschließlich in der lokalen oder ausdrücklich autorisierten Testumgebung mit fiktiven Daten.
Quellen und Medienrechte
- BSI: Basistipps zur IT-Sicherheit: Einzigartige Passwörter, Passwortmanager und 2FA; Abruf und fachliche Prüfung im Oktober 2026.
- BSI: Zwei-Faktor-Authentisierung: Faktorarten, Verfahren und Ersatzfaktoren.
- BSI: E-Mail-Sicherheit – Mythen im Faktencheck: Phishing kann auch 2FA-Codes betreffen; Passkeys sind eine phishing-resistentere Alternative.
- NIST SP 800-63B: aktuelle Anforderungen an Passwörter und phishing-resistente Authentisierung.
- Cartoon Secured Web Login Page.svg: Free Clip Art/Vectortoons, CC BY-SA 4.0, Freigabe auf Wikimedia Commons dokumentiert.
- Example phishing email.svg: Isochrone, Wikimedia Foundation und Philip Metschan, CC BY-SA 4.0; ausdrücklich fiktive Phishing-Mail.
- Password Strength.png: Andrew DeMarsh, CC BY-SA 4.0.
- PasswordManager.jpg: Vinci2005, CC BY-SA 4.0.
- U2F Hardware Authentication Security Keys: Tony Webster, CC BY 2.0.
- Wikimedia 2FA – Security Key: Wikimedia Foundation, CC BY-SA 4.0 und GFDL gemäß Dateiseite.
- Wikimedia 2FA – Passkeys: Wikimedia Foundation und VulcanSphere, CC BY-SA 4.0 gemäß Dateiseite.
- Sichere Passwörter, Passwort-Manager, Zwei-Faktor-Authentisierung, Phishing und Passkeys: offizielle Videos des verifizierten BSI-Kanals. Sie werden nur über den YouTube-Player eingebettet, nicht kopiert oder neu lizenziert; die jeweiligen Rechte verbleiben bei den Rechteinhabern.
OERs zum Thema
Verknüpfte Lernbereiche
aiMOOC-Projekte
NEWSLernweltNOAH fragen