YubiKey bei der Arbeit: Wie du dein Unternehmen von der Nutzung überzeugst
Unternehmenskonten — Google Workspace, Microsoft 365, Unternehmens-VPN — sind eines der bevorzugten Ziele von Phishing-Angriffen. Ein Mitarbeiter mit Passwort + SMS ist immer noch gefährdet. Ein YubiKey hingegen macht diese Art von Angriff unwirksam. Das Problem ist nicht technisch: Es geht darum, dein Unternehmen zu überzeugen, diesen Schritt zu gehen.
Hier findest du die Argumente und das Skript, um es zu präsentieren, egal ob du derjenige bist, der entscheidet, oder ob du IT oder deinen Manager überzeugen musst.
Warum die 2FA, die ihr bereits nutzt, nicht ausreicht
SMS kann durch SIM-Swapping abgefangen werden. Authentifizierungs-Apps sind anfällig für MFA-Ermüdung — der Angreifer bombardiert mit Benachrichtigungen, bis jemand aus Versehen zustimmt. Und Phishing in Echtzeit (Adversary-in-the-Middle) kann die Sitzung stehlen, selbst wenn der Code einmalig korrekt ist.
Ein Security Key basierend auf FIDO2 eliminiert diese drei Vektoren, weil die Authentifizierung an die echte Domain des Dienstes gebunden ist. Eine gefälschte Website, egal wie gut kopiert, kann den Prozess nicht abschließen.
Verifizierbarer Fakt
Nach der Bereitstellung physischer Sicherheitsschlüssel für alle Mitarbeiter meldete Google null Kontodiebstähle durch Phishing unter seinen über 85.000 Mitarbeitern (Google Security Blog, 2019).
Wenn du besser verstehen möchtest, was ein Security Key ist und wie das dahinter liegende Protokoll funktioniert, findest du die vollständige Erklärung in ¿Qué es una security key? und in qué es el 2FA y cómo proteger tus cuentas.
Das Argument, das dein Unternehmen interessiert
Du wirst dein Unternehmen nicht mit Technologie überzeugen. Du überzeugst es, indem du über Risiko und Kosten sprichst.
Das Argument in einem Satz
Ein kompromittiertes Unternehmenskonto kostet viel mehr — an Zeit, Daten, Ruf — als der Preis eines physischen Schlüssels pro Mitarbeiter.
Füge diese drei Punkte in dieser Reihenfolge hinzu:
- Geringe Kosten: Ein YubiKey kostet einmal, es ist kein Abonnement.
- Schnelle Implementierung: Google Workspace und Microsoft 365 unterstützen FIDO2/Passkeys bereits nativ.
- Compliance: Wenn dein Unternehmen sensible Daten verarbeitet, ist starke Authentifizierung normalerweise Teil der regulatorischen Anforderungen der Branche.
So stellst du es vor — Schritt für Schritt
Schlag ein Pilotprojekt mit 3-5 Personen vor, einschließlich dir selbst. Das ist viel leichter zu genehmigen.
Der Preis eines Schlüssels pro Mitarbeiter gegenüber den geschätzten Kosten eines Phishing-Vorfalls.
Es wird als zweiter Faktor hinzugefügt. Das aktuelle System muss nicht von Grund auf geändert werden.
Mit einem zweiten registrierten Backup-Schlüssel blockiert der Verlust den Zugriff nicht.
Wenn du Argumente brauchst, die speziell für den Einkäufer gedacht sind (wie viele Schlüssel, wie man sie nach Team organisiert), findest du die vollständige Anleitung unter Yubico para empresas: cuántas YubiKey necesitas y cómo gestionarlas.
Häufige Einwände — und wie man darauf antwortet
Was passiert, wenn ich den Schlüssel verliere?
Vom ersten Tag an wird ein zweiter YubiKey als Backup registriert. Wenn der Hauptschlüssel verloren geht, wird er widerrufen und der Zugriff erfolgt über den Backup-Schlüssel.
Ist es kompliziert zu bedienen für jemanden, der nicht technisch versiert ist?
Nein. Er wird angeschlossen oder dem Handy per NFC genähert und berührt. Es gibt keinen Code zu tippen und keine App, die man öffnen muss.
Ist die Implementierung teuer?
Es ist eine einmalige Anschaffung pro Mitarbeiter. Im Vergleich zu den Kosten eines Sicherheitsvorfalls ist der Unterschied erheblich.
Müssen wir unser gesamtes Zugriffssystem ändern?
Nein. Es wird als zusätzliche Überprüfungsmethode in Google Workspace oder Microsoft 365 hinzugefügt, ohne den Rest der Infrastruktur zu berühren.
Nach der Genehmigung: Damit es nicht in der Schublade verstaubt
Der häufigste Grund, warum ein Unternehmen solche Initiativen aufgibt, ist nicht technisch: Der Schlüssel geht verloren oder bleibt zu Hause. Ihn bequem bei sich zu tragen — mit Backup — ist das, was die Gewohnheit aufrechterhält.
Kreditkartenformat
Kreditkartenformat-Halter mit 1 Steckplatz. Passt in jede Geldbörse neben deine anderen Karten. NFC funktioniert, ohne den Schlüssel herauszunehmen. In Spanien (EU) hergestellt.
Material: PLA+
Kompatibel mit: YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
Für Backup
Halter mit 2 Steckplätzen: Hauptschlüssel + Backup in derselben Halterung. Ideal, wenn du dem Rat folgst, immer einen zweiten registrierten Schlüssel zu haben.
Material: PLA+
Kompatibel mit: YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
Möchtest du mehr wissen?
Wenn du lieber alle Optionen für Hüllen und Halter vergleichen möchtest, bevor du dich entscheidest, findest du die Anleitung unter Lleva tu YubiKey en la cartera: bandeja formato tarjeta de crédito.
Urteil
Die Entscheidung liegt nicht immer bei dir — aber das richtige Argument beschleunigt das Ja
Du kannst nicht garantieren, dass dein Unternehmen die Änderung genehmigt. Aber wenn du das Kostenargument, ein kleines Pilotprojekt und bereits gelöste Einwände mitbringst, geht das Gespräch viel schneller voran, als einfach darum zu bitten.
Als Amazon-Partner verdiene ich an qualifizierten Käufen.