Zum Inhalt springen
Marketing Factory Digital GmbH
Kontakt
Logo Marketing Factory Digital GmbH
  • Agentur
    • Aktuelles
    • Über uns
    • Geschichte
  • Leistungen
    • Beratung, Analyse und Strategie
    • Programmierung und Entwicklung
      • Schnittstellen
      • PIM-/ERP-Anbindungen
      • Individualentwicklungen
      • Seamless CMS Integration
    • Hosting und Betreuung
      • Betrieb auf unserer Colocation-Hardware
      • Cloud-Strategien
    • Leistungen mit Dritten
  • Technologie
    • TYPO3
      • Aktuelle TYPO3-Versionen
    • Shopware
    • IT-Sicherheit
      • DDoS-Protection
      • Continuous Upgrading
      • Privacy First
    • Tech Stack
      • Bekenntnis zu Open Source
      • Technologieauswahl
      • PHP-Ökosystem
      • Containerisierung & Clustering
      • Content Delivery Networks
      • Suchtechnologien
  • Referenzen
    • Projekte
    • Kunden
      • Kundenliste
    • Screenshot der Homepage der neuen Maxion Wheels WebsiteNEU: Relaunch der Corporate Website von Maxion Wheels
  • Community
    • Community-Initiativen
  • Blog
  • Kontakt
  • Deutsch
  • English

Sie sind here:

  1. Blog
  2. Warum wir nur personalisierte Accounts einsetzen …
Individuelle Accounts
  • Security
07.08.2018

Warum wir nur personalisierte Accounts einsetzen …


Kennen Sie das? Ihre Onlineagentur soll für Ihren Onlineshop eine digitale Zahlungsart wie Amazon Pay einrichten. Damit sie die Zugangsdaten für die Zahlungsabwicklung abrufen kann, geben Sie der Einfachheit halber Ihren Amazon-Pay-Zugang inkl. des zugehörigen Passworts weiter, damit der Dienstleister Ihren Shop entsprechend konfigurieren kann. Wenn Sie das so oder so ähnlich bereits erlebt haben, arbeiten Sie noch nicht mit personalisierten Accounts und sollten unbedingt weiterlesen.

Bei Zugangsdaten gilt: Sicherheit über (vermeintlichen) Komfort

Viele sind sich dabei häufig keines Problems bewusst. Das ist möglicherweise sogar auf den ersten Blick nachvollziehbar. Denn das ursprüngliche Problem ist ja gelöst, der Onlineshop funktioniert, bringt vielleicht sogar den geplanten Umsatz und Sie als Kunde sind zufrieden.

Diese Vorgehensweise birgt jedoch ein sehr hohes Risiko:
Zum einen hat Ihr Dienstleister Einblick in zu viele personenbezogene Daten, zu deren Weitergabe Sie wahrscheinlich gar nicht befugt sind. Er könnte unter Umständen beispielsweise die abgewickelten Zahlungen samt Adressdaten oder, schlimmer noch, Informationen über – warum auch immer – abgelehnte Zahlungen einsehen. Wenn er nicht im konkreten Anwendungsfall gerade technische Probleme analysieren soll, bewegen Sie sich hier juristisch auf äußerst dünnem Eis.

Wie Sie das Problem einfach lösen können

Dabei ist das oft gar nicht notwendig: Fast alle Plattformen bieten die Möglichkeit, mit personalisierten Accounts zu arbeiten. Bei diesem Prinzip hat jeder beteiligte Mitarbeiter – egal ob in Ihrem Unternehmen oder bei einem beteiligten Technologiepartner – seinen eigenen Account mit zugehörigem Passwort. Idealerweise kennt niemand das Passwort seines Kollegen. Je nachdem für welches konkrete System Sie Accounts anlegen wollen, können Sie zudem spezifische Berechtigungen setzen. So dürften nur die Geschäftsleiter beispielsweise die Transaktionen einsehen, der Dienstleister nur die Zugangsdaten für die API sowie die technischen Einstellungen und wer am Projekt nicht beteiligt ist, bekommt erst gar keinen Zugang.

Auch Content-Management-Systeme wie TYPO3 oder Blogsoftware wie WordPress bieten hier schier endlose Möglichkeiten der Zugriffssteuerung. Bonuspunkte bekommt der, der Zugangsrechte firmenweit zentral verwaltet – z.B. mit unserer Extension oauth2.

Weiterer Vorteil: Einfache Skalierbarkeit im Arbeitsalltag

Wer konsequent mit personalisierten Accounts arbeitet, hat noch weitere Vorteile: Es ist jederzeit nachvollziehbar, wer was verändert oder eingesehen hat. Auch personelle Fluktuationen, ob im eigenen Unternehmen oder extern, sind kein Problem. Scheiden Mitarbeiter aus, können Sie die Accounts unproblematisch sperren. Neue Kollegen erhalten nach Bedarf ebenso schnell Zugang. Damit erfüllen Sie in einem Rutsch auch gleich die gesetzlichen Nachweispflichten.

Wie kann die Sicherheit noch weiter gesteigert werden?

Neben der Vergabe von personalisierten Accounts empfehlen wir – wenn möglich – auch den Einsatz der sog. Two-Factor-Authentication, kurz „2FA“.

Dieses Verfahren verlangt zusätzlich zum Passwort noch die Eingabe eines sechsstelligen Einmal-PINs, den z.B. eine Smartphone-App wie der Google Authenticator bereitstellt. Der Vorteil ist hier, dass der Zugang geschützt bleibt, wenn das Passwort in falsche Hände gerät. Man braucht immer gleichzeitig Passwort und Smartphone, um sich anmelden zu können. Alle 30 Sekunden ändert sich der Einmal-PIN und man muss wieder in die App schauen, um den gerade aktuell gültigen zu erfahren.

Die Two-Factor-Authentication erlaubt ein sehr hohes Schutzniveau, bleibt aber gleichzeitig sehr bedienerfreundlich. Sie wird daher erfahrungsgemäß schnell von den Beteiligten angenommen.

Christian Spoo

"Mr. Fix-It" zwingt Soft- und Hardware gerne seinen Willen auf. Spricht fließend Meme und Picdump. Bei der Marketing Factory für die Bereiche Entwicklung und technische Konzeption zuständig.

Weitere Beiträge dieses Autors

Blog als RSS-Feed abonnieren

Verwandte Beiträge

  • Wir schicken beuser_iprange in die Rente
  • Der ominöse Wish-Scam: Eine Aufgabe für den MFC-Detektiv
  • Let's Encrypt – Viele Vorteile, aber auch ein Problemchen, das man kennen sollte
  • Alles grün: 10 Tipps für eine sichere (CMS) Webseite – Vortrag auf der Internet World Expo 2019

Wir freuen uns, wenn Ihr diesen Beitrag teilt.


Kommentare

Karoline Steinfatt

17.08.2018, 17:12 Uhr

Ein paar weitere, typische Anwendungsfälle, wo individualisierte Zugänge für alle Mitarbeiter empfehlenswert sind:
* Social-Media-Publishing-Tools
(hier bitte auch nicht Admin-Rechte an einen Fake-Account geben!)
* Google Analytics
* Zugang zum CMS-Backend

Antworten

Kommentar verfassen.

Ich bin darauf hingewiesen worden, dass die Verarbeitung meiner Daten auf freiwilliger Basis erfolgt und dass ich mein Einverständnis ohne für mich nachteilige Folgen verweigern bzw. jederzeit gegenüber der Marketing Factory Digital GmbH per Post (Marienstraße 14, D-40212 Düsseldorf) oder E-Mail (info@marketing-factory.de) widerrufen kann.

Mir ist bekannt, dass die oben angegebenen Daten so lange gespeichert werden, wie ich die Kontaktaufnahme durch Marketing Factory wünsche. Nach meinem Widerruf werden meine Daten gelöscht. Eine weitergehende Speicherung kann im Einzelfall erfolgen, wenn dies gesetzlich vorgeschrieben ist.

  • Datenschutzerklärung
  • Impressum

© Marketing Factory Digital GmbH

Bildnachweise
  1. "Individuelle Accounts": WikiImages / Lizenz: Pixabay License (CC0 1.0)