Zum Inhalt springen

Digitale Grundkompetenzen im Betrieb – Sichere Passwörter und Anmeldung nutzen

Aus MOOCsWiki Staging
aiMOOC-Siegel aiMOOC

Digitale Grundkompetenzen im Betrieb – Sichere Passwörter und Anmeldung nutzen

QR-Code



Digitale Grundkompetenzen im Betrieb – Sichere Passwörter und Anmeldung nutzen

Kurzbeschreibung: Du lernst, Zugangsdaten sicher zu verwalten, Mehrfaktorverfahren zu nutzen und riskante Anmeldeaufforderungen zu erkennen. Die Einheiten sind kurz und auf den Ausbildungsalltag ausgerichtet.

Zielgruppe: Auszubildende aller Fachrichtungen.

Sicherheitsgrenze: Alle Übungen finden ausschließlich mit fiktiven Daten in einer lokalen oder ausdrücklich autorisierten Testumgebung statt. Nutze niemals fremde Netze, Produktivanlagen, echte Zugangsdaten oder Kundendaten. Übertrage keine realen Geheimnisse an Webseiten, Prüfdienste, KI-Systeme oder andere externe Dienste.

Bildimpuls: Eine Anmeldung ist nur so sicher wie Passwort, zweiter Faktor und Dein Verhalten.


Lernziele

Nach dem Kurs kannst Du sichere Passwörter und Passphrasen einordnen, einen freigegebenen Passwortmanager sinnvoll nutzen, Faktoren einer Mehr-Faktor-Authentisierung unterscheiden, Phishing-Risiken bei Anmeldungen erkennen und bei verdächtigen Situationen betrieblich korrekt reagieren.


Ausbildungsfall: Die verdächtige Login-Nachricht

Du bist im ersten Ausbildungsjahr bei der fiktiven Lernfirma Nordwerk Lernbetrieb. Im lokalen Demo-Lagersystem nutzt Du den Testaccount azubi17. Eine fiktive Nachricht fordert Dich auf: „Deine MFA läuft ab. Melde Dich sofort über diesen Link an und bestätige Passwort und Einmalcode.“

Fallbild: Beispiel einer ausdrücklich fiktiven Phishing-Mail. Prüfe Absender, Anlass, Linkziel und Zeitdruck.

Deine sichere Erstentscheidung: Nicht auf den Link klicken, keinen Code freigeben, das bekannte Demo-Portal selbst öffnen und die Nachricht nach dem betrieblichen Meldeweg weitergeben.

Videofall: BSI – „Phishing-E-Mails enttarnen!“; beobachte, welche Warnsignale Du im Ausbildungsfall wiederfindest.


Lerneinheit 1 – Lange und einzigartige Passwörter

Merksatz: Ein Passwort gehört genau zu einem Zugang. Wiederverwendung macht aus einem Datenleck schnell mehrere Kontoübernahmen.

Bildhinweis: Eine Stärke-Anzeige ist nur eine Hilfe. Entscheidend bleiben Länge, Einzigartigkeit und das Vermeiden bekannter oder leicht erratbarer Werte.

Für den Betrieb gilt immer die freigegebene Richtlinie. Das BSI betont „je länger, desto besser“ und empfiehlt mindestens acht Zeichen; die aktuelle NIST-Leitlinie verlangt bei einem Passwort als einzigem Faktor mindestens 15 Zeichen. Sinnvoll sind daher lange, einzigartige Passwörter oder zufällig erzeugte Werte aus einem freigegebenen Passwortmanager. Ein Wechsel nur nach Kalender ist fachlich nicht nötig; bei Verdacht auf Kompromittierung muss das Passwort geändert werden.

Kurzvideo: BSI – „Sichere Passwörter“.


Lerneinheit 2 – Passwortmanager richtig einsetzen

Ein Passwortmanager kann für jeden Zugang ein eigenes starkes Passwort erzeugen und speichern. Im Betrieb nutzt Du nur die freigegebene Lösung, schützt den Tresor besonders gut und aktivierst dort nach Möglichkeit einen zusätzlichen Faktor. Synchronisation, Wiederherstellung und Export müssen zur betrieblichen Sicherheitsrichtlinie passen.

Bildimpuls: Passwortmanager bündeln Zugangsdaten – deshalb braucht der Tresor selbst besonders starken Schutz.
Kurzvideo: BSI – „Passwörter verwalten mit dem Passwort-Manager“.


Lerneinheit 3 – Mehrfaktorverfahren verstehen

Bei 2FA bzw. MFA werden Faktoren aus unterschiedlichen Kategorien kombiniert.

Faktor Ausbildungsbeispiel
Wissen Passwort oder PIN
Besitz Sicherheitsschlüssel, Chipkarte oder registriertes Gerät
Biometrie Fingerabdruck oder Gesichtserkennung

Zwei Passwörter sind nicht zwei Faktoren, weil beide zur Kategorie Wissen gehören. Ein zusätzlicher Faktor begrenzt den Schaden, wenn ein Passwort bekannt wird. Wiederherstellungswege und Ersatzfaktoren gehören trotzdem zur Planung.

Beschriftung: Hardware-Sicherheitsschlüssel sind besitzbasierte Faktoren und können je nach Verfahren phishing-resistente Anmeldung unterstützen.
Kurzvideo: BSI – „So funktioniert die Zwei-Faktor-Authentisierung“.


Lerneinheit 4 – Phishing-resistente Anmeldung

Einmalcodes aus Authenticator-App, SMS oder E-Mail erhöhen die Sicherheit, können aber auf einer gefälschten Seite in Echtzeit abgegriffen werden. Passkeys und geeignete kryptografische Sicherheitsschlüssel binden die Anmeldung an den echten Dienst und können dadurch phishing-resistent sein.

Beschriftung: Beispiel einer frei lizenzierten Wikimedia-Oberfläche zum Einrichten eines Sicherheitsschlüssels.
Beschriftung: Beispiel für verwaltete Passkeys in einer Wikimedia-Testansicht; keine echten Ausbildungszugänge verwenden.
Vertiefung: BSI-Podcastvideo – „Passkey statt Passwort – was steckt dahinter?“.


Lerneinheit 5 – Sichere Anmelderoutine im Betrieb

Stopp – Prüfen – Selbst öffnen – Melden. Starte Anmeldungen möglichst aus einer bekannten Anwendung, einem gespeicherten Lesezeichen oder einer selbst eingegebenen Adresse. Teile Passwörter, Wiederherstellungscodes und Einmalcodes nicht. Lehne unerwartete Push-Anfragen ab. Bei Unsicherheit nutzt Du den festgelegten internen Meldeweg.


Gestufte Hilfen zum Ausbildungsfall

Hilfe 1 – Beobachten: Welche Information will die Nachricht von Dir, und erzeugt sie Zeitdruck?

Hilfe 2 – Einordnen: Passwort und Einmalcode sind zwei Geheimnisse, die eine Angreiferin oder ein Angreifer gemeinsam abgreifen könnte. Ein echter Support sollte Dich nicht auffordern, beides über einen unerwarteten Link preiszugeben.

Hilfe 3 – Handeln: Nachricht nicht nutzen, bekannten Zugang selbst öffnen, unaufgeforderte MFA-Anfrage ablehnen und den Vorfall nach Betriebsregel melden. Im Kurs geschieht das nur im fiktiven Demo-Szenario.


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Was ist im Ausbildungsfall die sicherste erste Reaktion auf den unerwarteten Login-Link? (Die Nachricht nicht nutzen und das bekannte Portal selbst öffnen) (!Den Link öffnen und nur den Benutzernamen eingeben) (!Den Einmalcode an den Absender schicken) (!Die Nachricht an private Kontakte weiterleiten)




Feedback: Der selbst gewählte Zugangsweg verhindert, dass Du einem manipulierten Link vertraust.

Welche Passwortpraxis begrenzt den Schaden eines Datenlecks am besten? (Für jeden Zugang ein eigenes langes Passwort verwenden) (!Dasselbe starke Passwort für alle Konten verwenden) (!Nur ein Sonderzeichen an ein kurzes Wort anhängen) (!Passwörter in einer unverschlüsselten Notiz sammeln)




Feedback: Einzigartige Passwörter verhindern, dass ein gestohlenes Geheimnis weitere Konten öffnet.

Welche Hauptaufgabe hat ein betrieblicher Passwortmanager? (Eindeutige Zugangsdaten sicher erzeugen und verwalten) (!Alle Passwörter öffentlich sichern) (!Mehrfaktorverfahren grundsätzlich abschalten) (!Anmeldecodes an Kolleginnen und Kollegen verteilen)




Feedback: Ein Passwortmanager reduziert Wiederverwendung und hilft bei langen, zufälligen Passwörtern.

Welche Kombination nutzt zwei unterschiedliche Faktorarten? (Passwort und Sicherheitsschlüssel) (!Passwort und zweites Passwort) (!PIN und Sicherheitsfrage) (!Fingerabdruck und Gesichtserkennung)




Feedback: Wissen plus Besitz sind zwei verschiedene Kategorien; zwei Wissensfaktoren sind keine echte 2FA.

Was tust Du bei einer unerwarteten MFA-Push-Anfrage? (Ablehnen und den Vorfall über den vorgesehenen Weg melden) (!Bestätigen, damit die Meldung verschwindet) (!Mehrfach bestätigen, bis die Anmeldung klappt) (!Den Bestätigungscode im Teamchat posten)




Feedback: Eine unaufgeforderte Freigabe kann auf einen fremden Anmeldeversuch hinweisen.

Warum ist ein Einmalcode nicht automatisch phishing-resistent? (Er kann auf einer gefälschten Seite in Echtzeit abgegriffen werden) (!Er ist immer länger als ein Passwort) (!Er ersetzt jede betriebliche Sicherheitsregel) (!Er funktioniert nur ohne Internet)




Feedback: Manuell eingegebene Codes können an eine Angreifer-Seite weitergegeben und sofort missbraucht werden.

Was ist ein Sicherheitsvorteil von Passkeys? (Sie können die Anmeldung kryptografisch an den echten Dienst binden) (!Sie bestehen immer aus einem kurzen gemeinsamen Passwort) (!Sie müssen an andere Personen weitergegeben werden) (!Sie speichern Kundendaten öffentlich im Browser)




Feedback: Die Bindung an den legitimen Dienst erschwert typische Phishing-Angriffe.

Wann sollte ein betriebliches Passwort auf jeden Fall geändert werden? (Wenn es kompromittiert sein könnte oder eine begründete Vorgabe besteht) (!Jeden Morgen unabhängig vom Anlass) (!Nur wenn eine fremde Person danach fragt) (!Nie, auch nicht nach einem Datenleck)




Feedback: Anlassbezogene Änderungen sind sinnvoll; rein kalenderbasierte Wechsel ohne Grund können schlechte Gewohnheiten fördern.

Was ist bei einem Passwortmanager im Betrieb besonders wichtig? (Nur die freigegebene Lösung und die genehmigten Einstellungen verwenden) (!Beliebige private Synchronisationsdienste einschalten) (!Das Master-Passwort im Pausenraum notieren) (!Den Tresor ohne zusätzlichen Schutz teilen)




Feedback: Der Passworttresor ist ein besonders schützenswerter Zugangspunkt und muss zur Betriebsrichtlinie passen.

Welche Übungsumgebung ist für diesen Kurs zulässig? (Eine lokale oder ausdrücklich autorisierte Testumgebung mit fiktiven Daten) (!Ein fremdes Firmennetz ohne Freigabe) (!Eine Produktivanlage mit echten Kundendaten) (!Ein echtes fremdes Konto mit erratenem Passwort)




Feedback: Lernziele lassen sich vollständig mit fiktiven Daten und autorisierten Testsystemen erreichen.


Memory

Passwortmanager Verwaltet eindeutige Zugangsdaten
Mehrfaktorverfahren Kombiniert verschiedene Faktorarten
Wissen Geheimnis wie PIN
Besitz Token oder registriertes Gerät
Biometrie Körpermerkmal zur lokalen Freigabe
Passkey Kryptografische Anmeldung ohne geteiltes Passwort
Phishing Täuschung zum Abgreifen von Geheimnissen
Notfallcode Reservemittel zur Kontowiederherstellung





Drag and Drop

Ordne die richtige Handlung zu. Situation
Ablehnen und melden Unerwartete MFA-Push-Anfrage
Bekanntes Portal selbst öffnen Login-Link in einer überraschenden Nachricht
Einzigartiges Testpasswort erzeugen Neuer fiktiver Demo-Account im freigegebenen Passwortmanager
Zweiten Faktor sicher hinterlegen Autorisierte Einrichtung eines Schulungskontos
Keine Daten eingeben Unklare oder nicht freigegebene Anmeldeseite




Feedback: Gute Entscheidungen reduzieren sowohl technische als auch menschliche Angriffsflächen.


Kreuzworträtsel

Passwortmanager Welche Software verwaltet viele unterschiedliche Zugangsdaten in einem geschützten Tresor?
Phishing Wie heißt die Täuschung, mit der Zugangsdaten über gefälschte Nachrichten oder Seiten abgegriffen werden sollen?
Passkey Wie heißt ein kryptografisches Anmeldeverfahren ohne klassisch geteiltes Passwort?
Biometrie Welche Faktorart nutzt zum Beispiel einen Fingerabdruck?
Authenticator Wie wird eine App häufig bezeichnet, die Einmalcodes erzeugt?
Notfallcode Welches Reservemittel kann bei Verlust eines zweiten Faktors den Zugang wiederherstellen?





LearningApps


Lückentext

Vervollständige den Text.
Für jeden betrieblichen Zugang sollte ein

Passwort verwendet werden. Ein freigegebener

kann lange Zugangsdaten erzeugen und speichern. Bei der MFA werden Faktoren aus verschiedenen

kombiniert. Ein Sicherheitsschlüssel gehört zur Kategorie

. Eine unerwartete Anmeldebestätigung solltest Du

. Ein Einmalcode kann durch

abgegriffen werden. Passkeys können Anmeldungen an den echten

binden. Übungen in diesem Kurs nutzen ausschließlich

Daten.




Offene Aufgaben


Leicht – Basisaufgaben

  1. Passwort-Check: Beurteile fünf vom Lehrenden bereitgestellte fiktive Testpasswörter nach Länge, Einzigartigkeit und Vorhersagbarkeit. Feedback: Gute Begründungen nennen nicht nur Zeichenarten, sondern vor allem Länge und Wiederverwendung.
  2. Warnsignale markieren: Markiere auf dem fiktiven Phishing-Bild mindestens vier Warnsignale und formuliere zu jedem ein kurzes Warum. Feedback: Relevant sind Kontext, Dringlichkeit, Absender, Zieladresse und Datenanforderung.
  3. Faktoren sortieren: Erstelle drei Karten mit Wissen, Besitz und Biometrie und ordne nur fiktive Beispiele zu. Feedback: Entscheidend ist die Faktorart, nicht die Anzahl der Eingabefelder.
  4. Tresor-Regeln: Formuliere fünf Regeln für einen freigegebenen Passwortmanager im Ausbildungsbetrieb. Feedback: Erwartet werden Schutz des Tresors, Einzigartigkeit, sichere Wiederherstellung und betriebliche Freigabe.


Standard – Anwendungsaufgaben

  1. Demo-Anmeldung planen: Skizziere für den Testaccount azubi17 einen Ablauf aus Passwort und zweitem Faktor. Feedback: Die Faktoren müssen unterschiedlichen Kategorien angehören und der Wiederherstellungsweg muss mitgedacht werden.
  2. Entscheidungsdialog: Drehe mit fiktiven Rollen ein maximal 60-sekündiges Video, in dem ein Azubi eine verdächtige Login-Aufforderung korrekt behandelt. Feedback: Bewertet werden Stoppen, Prüfen, selbstständiges Öffnen und Melden.
  3. Verfahrensvergleich: Vergleiche Passwort plus Einmalcode mit Passkey in einer Tabelle zu Bedienung, Phishing-Risiko und Wiederherstellung. Feedback: Einmalcodes erhöhen Sicherheit, sind aber nicht automatisch phishing-resistent.
  4. Meldeweg gestalten: Entwirf für die Lernfirma einen einseitigen Ablauf „Verdächtige Anmeldung – was tun?“. Feedback: Der Ablauf soll ohne echte Namen, Zugänge oder interne Produktivdaten funktionieren.


Schwer – Transferaufgaben

  1. Mini-Richtlinie: Entwickle eine kurze Richtlinie für Zugangsdaten eines fiktiven Ausbildungsbetriebs mit Passwortmanager, MFA, Wiederherstellung und Rollen. Feedback: Gute Lösungen verbinden Technik, Zuständigkeit und Ausnahmefälle.
  2. Risikoszenario: Analysiere, was passiert, wenn ein Passwort wiederverwendet und bei einem Drittanbieter geleakt wird. Übertrage die Folgen auf drei fiktive Systeme. Feedback: Erwartet wird eine Wirkungskette von Wiederverwendung über Kontoübernahme bis zu Folgeschäden.
  3. Rollenspiel Supportanruf: Simuliere einen fiktiven Supportanruf, der nach Passwort und Einmalcode fragt, und entwickle eine sichere Antwortstrategie. Feedback: Zugangsdaten werden nicht weitergegeben; die Identität wird über einen unabhängigen, autorisierten Kanal geprüft.
  4. Sicherheitskonzept: Entwirf für eine lokale Testanwendung drei Anmeldevarianten und begründe, welche für ein Konto mit hohen Rechten am geeignetsten ist. Feedback: Eine starke Lösung berücksichtigt phishing-resistente Verfahren, Wiederherstellung und Schutzbedarf.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Begründete Auswahl: Ein fiktiver Betrieb kann Passwort, Passwort plus App-Code oder Passkey einsetzen. Wähle für ein Konto mit weitreichenden Rechten eine Variante und begründe Sicherheit, Bedienbarkeit und Wiederherstellung.
  2. Transferfall: Eine Kollegin erhält nach einem echten Login plötzlich eine zweite, unerwartete MFA-Anfrage. Erkläre zwei mögliche Ursachen und leite ein sicheres Vorgehen ab.
  3. Abwägung: Ein Team möchte aus Bequemlichkeit ein gemeinsames Passwort nutzen. Zeige, welche Risiken dadurch entstehen und wie ein Passwortmanager oder Rollenmodell das Problem besser löst.
  4. Fehleranalyse: Begründe, warum Passwort plus Sicherheitsfrage keine gleichwertige Alternative zu Passwort plus Sicherheitsschlüssel ist.
  5. Grenzen und Chancen: Erkläre, warum Passkeys Phishing-Risiken reduzieren können und welche organisatorischen Fragen bei Geräteverlust trotzdem gelöst sein müssen.
  6. Betrieblicher Transfer: Übertrage die Routine „Stopp – Prüfen – Selbst öffnen – Melden“ auf einen fiktiven Cloud-Zugang und begründe jeden Schritt.




Lernnachweis

Für einen Lernnachweis solltest Du zeigen, dass Du Zugangsdaten nicht wiederverwendest, Faktorarten korrekt unterscheidest, einen freigegebenen Passwortmanager sicher einordnest, unerwartete MFA-Anfragen ablehnst, Phishing-Risiken begründest, Passkeys von Einmalcodes unterscheidest und in einem betrieblichen Fall einen sicheren Melde- und Wiederherstellungsweg beschreibst. Praktische Nachweise erfolgen ausschließlich in der lokalen oder ausdrücklich autorisierten Testumgebung mit fiktiven Daten.




Quellen und Medienrechte

  1. BSI: Basistipps zur IT-Sicherheit: Einzigartige Passwörter, Passwortmanager und 2FA; Abruf und fachliche Prüfung im Oktober 2026.
  2. BSI: Zwei-Faktor-Authentisierung: Faktorarten, Verfahren und Ersatzfaktoren.
  3. BSI: E-Mail-Sicherheit – Mythen im Faktencheck: Phishing kann auch 2FA-Codes betreffen; Passkeys sind eine phishing-resistentere Alternative.
  4. NIST SP 800-63B: aktuelle Anforderungen an Passwörter und phishing-resistente Authentisierung.
  5. Cartoon Secured Web Login Page.svg: Free Clip Art/Vectortoons, CC BY-SA 4.0, Freigabe auf Wikimedia Commons dokumentiert.
  6. Example phishing email.svg: Isochrone, Wikimedia Foundation und Philip Metschan, CC BY-SA 4.0; ausdrücklich fiktive Phishing-Mail.
  7. Password Strength.png: Andrew DeMarsh, CC BY-SA 4.0.
  8. PasswordManager.jpg: Vinci2005, CC BY-SA 4.0.
  9. U2F Hardware Authentication Security Keys: Tony Webster, CC BY 2.0.
  10. Wikimedia 2FA – Security Key: Wikimedia Foundation, CC BY-SA 4.0 und GFDL gemäß Dateiseite.
  11. Wikimedia 2FA – Passkeys: Wikimedia Foundation und VulcanSphere, CC BY-SA 4.0 gemäß Dateiseite.
  12. Sichere Passwörter, Passwort-Manager, Zwei-Faktor-Authentisierung, Phishing und Passkeys: offizielle Videos des verifizierten BSI-Kanals. Sie werden nur über den YouTube-Player eingebettet, nicht kopiert oder neu lizenziert; die jeweiligen Rechte verbleiben bei den Rechteinhabern.


OERs zum Thema


Verknüpfte Lernbereiche


aiMOOC-Projekte

MOOCwiki · Deutsch

Nach dem Lernen ist vor dem Lernen

Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.

Zur MOOCwiki-Hauptseite

Mediathek

Inhalte werden geladen ...

Mediathek wird aus dem Wiki geladen ...