Saaspective

Software Briefing

Team-Zugänge absichern: 5 Regeln für kleine Teams

Eigene Konten, getrennte Admins, starke MFA, vollständiges Offboarding und überprüfbare Zugriffe: So ordnen kleine Teams ihre wichtigsten SaaS-Zugänge in 30 Minuten.

Security BasicsVon Saaspective Redaktion

Aktualisierung: Aktualisiert am 9. August 2026: Die fünf Regeln wurden gestrafft und um einen 30-Minuten-Zugangscheck, stärkere MFA und vollständiges Offboarding ergänzt.

Illustration zum Artikel: 8 einfache Regeln für sichere Team-ZugängeDieses Bild wurde mit KI erstellt.

Kurz gesagt

Eigene Konten, getrennte Admins, starke MFA, vollständiges Offboarding und überprüfbare Zugriffe: So ordnen kleine Teams ihre wichtigsten SaaS-Zugänge in 30 Minuten.

Die fünf Regeln sind als Reihenfolge gedacht. Beginnt mit einer Liste der wichtigsten Tools und Konten. Ordnet dann Rechte und Anmeldung. Erst danach lohnt es sich, über zusätzliche Software oder Automatisierung nachzudenken.

Die fünf Regeln – in der richtigen Reihenfolge

1. Persönliche Konten statt Sammellogins

Jede Person sollte mit einer eigenen, eindeutig zugeordneten Kennung arbeiten. Nur dann lassen sich Rechte gezielt vergeben, Änderungen einer Person zuordnen und Zugänge einzeln entziehen. Ein gemeinsames Konto wie team@... spart beim Einrichten Zeit, nimmt dem Team aber genau diese Kontrolle.

Das gilt besonders für Konten mit hohen Rechten. Google weist darauf hin, dass sich bei einem gemeinsam genutzten Admin-Konto im Audit-Log nicht mehr erkennen lässt, wer eine bestimmte Aktion ausgeführt hat. Das britische NCSC fordert für schützenswerte Systeme ebenfalls individuell identifizierte und authentisierte Nutzer.

Technische Servicekonten, die nicht von einer Person interaktiv genutzt werden, sind ein Sonderfall. Sie brauchen einen dokumentierten Zweck, einen verantwortlichen Besitzer und möglichst eng begrenzte Rechte. Wenn ein alter Dienst wirklich nur einen gemeinsamen Benutzer zulässt, behandelt das als sichtbare Ausnahme – nicht als Normalfall.

Mehr zur Abwägung steht im Vergleich eigene Zugänge statt gemeinsamer Logins.

2. Alltagskonto und Admin-Konto trennen

Admin-Rechte gehören nicht in das Konto, mit dem jemand täglich E-Mails liest, Links öffnet oder Dokumente bearbeitet. Wer administriert, sollte dafür ein separates Konto verwenden und sich nach der Aufgabe wieder abmelden.

Zusätzlich gilt das Prinzip der geringsten Rechte, oft „Least Privilege“ genannt: Jede Person erhält nur die Berechtigungen, die sie für ihre aktuelle Aufgabe braucht. NCSC und BSI empfehlen, privilegierte Zugänge auf wenige Personen und notwendige Funktionen zu begrenzen. Google rät bei Super-Admins ebenfalls zu getrennten Konten für Administration und Alltag.

Praktisch bedeutet das:

  • Legt fest, wer Admin sein darf und wofür.
  • Nutzt eingeschränkte Rollen statt pauschaler Vollrechte, wenn das Tool sie anbietet.
  • Prüft Rechte bei Rollenwechseln, nicht nur beim Austritt.
  • Vergebt dauerhafte Admin-Rechte nicht bloß „für den Fall der Fälle“.

3. MFA verpflichtend machen – zuerst für kritische Konten

Mehrfaktor-Authentisierung (MFA, oft auch 2FA genannt) verlangt neben dem Passwort einen weiteren Nachweis. NIST und CISA empfehlen sie für Geschäftskonten; besonders wichtig ist sie für Admin-Zugänge, E-Mail, Dateispeicher, Finanzsysteme und Fernzugriff.

Nicht jede Methode schützt gleich gut vor Phishing. Wo das Tool es anbietet, sind Passkeys oder Sicherheitsschlüssel für besonders sensible und privilegierte Konten die stärkere Wahl. Einmalcodes aus einer Authenticator-App sind ein sinnvoller Schritt, wenn phishing-resistente Verfahren noch nicht verfügbar oder praktikabel sind. SMS sollte nicht die Wunschlösung sein, kann aber besser sein als gar kein zweiter Faktor.

Plant die Wiederherstellung gleich mit: sichere Backup-Codes, mindestens eine erreichbare verantwortliche Person und ein getesteter Weg für verlorene Geräte. Sonst kann eine gut gemeinte Pflicht das Team aussperren. Eine ausführliche Einrichtungshilfe bietet der Guide Konten besser schützen: So klappt der zweite Schutz.

4. Beim Offboarding alle Zugriffswege schließen

Ein deaktiviertes Benutzerkonto ist der Anfang, nicht immer das Ende. Moderne SaaS-Zugänge können über aktive Sitzungen, Zugriffstoken, Gruppen, verbundene Apps, API-Schlüssel oder Geräte weiterwirken. Microsoft beschreibt für Entra deshalb neben dem Sperren eines Kontos auch das Beenden von Sitzungen und Tokens als Teil eines vollständigen Offboardings.

Für kleine Teams reicht eine kurze, verbindliche Reihenfolge:

  1. Neue Anmeldungen blockieren und aktive Sitzungen beenden.
  2. Rollen, Gruppen, Gastzugänge und direkte Freigaben entfernen.
  3. Persönliche Tokens, App-Verbindungen und hinterlegte Geräte prüfen.
  4. Geschäftsdaten und Zuständigkeiten an eine benannte Person übergeben.
  5. Erst danach Konto, Lizenz und verbleibende Daten nach der eigenen Aufbewahrungsregel behandeln.

Derselbe Ablauf gilt bei einem Rollenwechsel in kleinerer Form: alte Rechte entfernen, neue Rechte gezielt vergeben. Legt die zuständige Person und den Zeitpunkt vor dem letzten Arbeitstag fest, damit der Entzug nicht von Erinnerung oder Zuruf abhängt.

5. Änderungen protokollieren und Zugriffe regelmäßig prüfen

Audit-Logs sind Protokolle wichtiger Aktionen. Sie helfen zu beantworten: Wer hat wann welche Rolle geändert, eine Integration verbunden oder eine Sicherheitseinstellung angepasst? GitHub nennt für sein Organisationsprotokoll unter anderem Akteur, Aktion und Zeitpunkt. Welche Ereignisse sichtbar sind und wie lange sie gespeichert werden, hängt jedoch vom jeweiligen Tool und Tarif ab.

Logs sind nur nützlich, wenn jemand hineinschaut. Für ein kleines Team ist ein kurzer, fester Prüfrhythmus oft realistischer als ein großes Monitoring-Projekt:

  • monatlich: Admins, externe Gäste und ungewöhnliche Anmeldungen prüfen;
  • bei jedem Ein- oder Austritt: Mitgliederliste, Rollen und Gruppen kontrollieren;
  • nach einer kritischen Änderung: im Log prüfen, ob die Aktion wie erwartet erfasst wurde;
  • mindestens halbjährlich: die wichtigsten Tools gegen die eigene Zugangsliste abgleichen.

Der Rhythmus ist eine redaktionelle Praxishilfe, kein allgemeiner Compliance-Standard. Kritische oder regulierte Umgebungen können strengere Vorgaben benötigen.

30-Minuten-Zugangscheck: Der Nachweis ist wichtiger als ein unverbindliches „erledigt“.
RegelSofortaktionNachweis nach 30 MinutenVerantwortlich
Persönliche KontenGeteilte Logins markieren und Personen zuordnenMitgliederliste mit eindeutigem Konto je PersonName/Rolle
Getrennte AdminsVollrechte auf notwendige Personen und Aufgaben begrenzenListe der Admins und Begründung je RolleName/Rolle
MFAFür Admins und kritische Konten aktivieren oder verpflichtend machenMFA-Status plus geprüfter WiederherstellungswegName/Rolle
OffboardingCheckliste für Konto, Sitzungen, Tokens, Gruppen und Apps festlegenTerminierter Ablauf mit StellvertretungName/Rolle
Protokolle & ReviewVerfügbare Logs und nächsten Zugriffscheck festlegenPrüfdatum, Umfang und dokumentierte LückenName/Rolle

So nutzt ihr den 30-Minuten-Check

Nehmt zuerst die fünf bis zehn Tools, deren Verlust oder Missbrauch den Betrieb unmittelbar stören würde: E-Mail, Dateispeicher, Buchhaltung, Quellcode, Hosting und Passwortmanager sind typische Kandidaten. Tragt für jedes Tool eine verantwortliche Person ein und arbeitet die Tabelle von oben nach unten ab.

Fehlt eine technische Funktion, dokumentiert die Lücke und setzt eine Ersatzmaßnahme fest. Beispiel: Gibt es keine Rollen, darf nur eine benannte Person das Hauptkonto verwalten. Gibt es kein brauchbares Audit-Log, müssen kritische Änderungen in einem einfachen Änderungsprotokoll festgehalten werden. Das ersetzt die fehlende Funktion nicht, macht das Risiko aber sichtbar.

Wenn ein gemeinsamer Zugang unvermeidbar ist

Manche Alt-Systeme, Kundenportale oder technische Geräte bieten keine persönlichen Konten. Dann sollte der gemeinsame Zugang eine kontrollierte Ausnahme bleiben:

  • Zugangsdaten in einem Team-Passwortmanager statt in Chat oder Tabellen speichern;
  • verantwortliche Person und erlaubten Nutzerkreis dokumentieren;
  • MFA und Wiederherstellung einer erreichbaren Rolle zuordnen, nicht dem Privatgerät einer einzelnen Person;
  • Passwort bei Teamwechsel, Verdacht oder Ende des Ausnahmegrunds erneuern;
  • regelmäßig prüfen, ob der Anbieter inzwischen persönliche Konten oder passende Rollen unterstützt.

Für projektbezogene Ausnahmen hilft der Leitfaden Kundenzugänge sicher teilen: ohne Passwort-Chaos. Ein Passwortmanager verbessert die Aufbewahrung, stellt aber die persönliche Nachvollziehbarkeit eines geteilten Kontos nicht wieder her.

Wann einfache Regeln nicht mehr reichen

Die fünf Regeln sind ein belastbarer Basisschutz, aber kein vollständiges Identitäts- und Berechtigungsmanagement. Wenn das Team viele Tools, häufige Rollenwechsel, externe Dienstleister oder besonders sensible Daten verwaltet, werden zentrale Anmeldung, automatisierte Bereitstellung und Entzug sowie zeitlich begrenzte Admin-Rechte interessanter.

Der Auslöser sollte ein konkretes Betriebsproblem sein: Zugangslisten laufen auseinander, Offboarding dauert zu lange oder niemand kann verlässlich sagen, wer worauf zugreifen darf. Dann ist der nächste Schritt nicht „mehr Sicherheitssoftware“, sondern ein klarer Anforderungskatalog für die fehlenden Kontrollen.

Der nächste sinnvolle Schritt

Benennt heute eine verantwortliche Person, wählt die fünf wichtigsten Tools und führt den 30-Minuten-Check durch. Das Ergebnis muss nicht perfekt sein. Entscheidend ist, dass jede offene Lücke einen Besitzer und einen nächsten Termin bekommt.

Quellen

Weitere Artikel aus Security Basics

Security Basics30.07.2026

Phishing-Mails erkennen: Warnzeichen im Büro

Prüfe bei verdächtigen Mails nicht nur Sprache und Logo. Die 4A-Routine zeigt in 60 Sekunden, wann du stoppen, unabhängig bestätigen und IT informieren solltest.

Illustration zum Artikel: Phishing-Mails erkennen: Warnzeichen im Büro
Security Basics29.06.2026

Dateien teilen: Links, Rechte und Zugriff einfach erklärt

Dateien sicher teilen heißt: den richtigen Empfängerkreis, das kleinste nötige Recht und ein klares Ende wählen. Diese Anleitung zeigt mit Beispielen, wann ein offener Link genügt und wann nur bestimmte Personen Zugriff erhalten sollten.

Illustration zum Artikel: Dateien teilen: Links, Rechte und Zugriff einfach erklärt