Alert icon Keyboard navigation enabled.
Alert icon TAB or Shift+TAB to navigate across. Down ↓ to open menu. ESC to close menu.
Alert icon Down ↓ to select section. Right → to activate. Up ↑ / Down ↓ / Tab to traverse all. ESC to exit.
BeyondTrust
Skip to content Use space or enter to skip.

Wie können wir Ihnen heute weiterhelfen?

Sofortige Ergebnisse
  • Website-Ergebnisse
  • Technische Dokumentation

Filteroptionen

Suche eingrenzen

Gefiltert nach

Ihre letzten Suchanfragen:

  • English
  • Deutsch
  • français
  • español
  • 한국어
  • português
  • Home
  • Ressourcen
  • Blog
  • Sicherheitsfragen können ein hohes Risiko darstellen: Drei wichtige Tipps, um die Bedrohung zu entschärfen current page
Link copied

Sicherheitsfragen können ein hohes Risiko darstellen: Drei wichtige Tipps, um die Bedrohung zu entschärfen

17.08.2022
Author:
Morey Haber Headshot 2024
Morey J. Haber
Chief Technology Officer, BeyondTrust
Blog banner default
Sicherheitsfragen können ein hohes Risiko darstellen: Drei wichtige Tipps, um die Bedrohung zu entschärfen
Morey Haber Headshot 2024
Morey J. Haber
Chief Technology Officer, BeyondTrust

Alle Anwender mit Online-Konten für Webdienste und -anwendungen müssen immer wieder Antworten für Sicherheitsfragen hinterlegen. Für die Einrichtung neuer Bankkonten, Social-Media-Plattformen oder kostenpflichtiger Online-Dienste dienen diese Angaben zur eindeutigen Personenidentifizierung. Auf diese Weise lässt sich unsere Identität regelmäßig überprüfen oder bei Bedarf der Zugang wiederherstellen. Vergessen wir das persönliche Passwort, können wir immer noch über die gespeicherten Geheimfragen auf unseren Account zugreifen und ihn anschließend neu einrichten.

Beispiele für typische Sicherheitsfragen

  • In welcher Stadt wurden Sie geboren?
  • Wie heißt Ihr Lieblingshaustier?
  • Wie lautet der Mädchenname Ihrer Mutter?
  • Welchen Schulabschluss haben Sie?
  • Welche Grundschule haben Sie besucht?
  • Was war Ihr erstes Auto?
  • Was war Ihr Lieblingsessen als Kind?
  • Wo haben Sie Ihren Ehepartner kennengelernt?

Warum sind Sicherheitsfragen ein Problem?

White chain icon to symbolize the ability to copy a link
Link copied
Check mark to visually show text has been copied

Es gibt aber auch ein Problem mit solchen Sicherheitsfragen (und unseren Antworten): Sie können zu einer Belastung werden, wenn die Angaben beispielsweise durch eine Datenschutzverletzung online abgegriffen oder über Plattformen, wie soziale Medien, öffentlich bekannt werden. Das liegt daran, dass viele Websites identische Sicherheitsfragen verwenden. Die vermeintlichen Geheimfragen unterscheiden sich von Website zu Website zumeist nur wenig, so dass sich die Antworten der Benutzer zwangsläufig wiederholen. Die Standardisierung der gut gemeinten Sicherheitsfragen schafft damit ein erhebliches und unnötiges Risiko.

Bedrohungen durch häufige Sicherheitsfragen sind vergleichbar mit der Wiederverwendung von Passwörtern. Sicherheitsexperten und Endanwender sollten darauf achten, dass sie ein Kennwort niemals kontenübergreifend einsetzen. Falls ein Konto kompromittiert wird und das Passwort nicht mehr geheim ist, droht ansonsten die Gefahr, dass die mit Ihren Anmeldedaten oder Ihrer Identität verknüpften Angaben auch für zukünftige Angriffe auf andere Konten mit identischen Benutzernamen verwendet werden. In Dutzenden von Konten wiederverwendete Passwörter führen dazu, dass Angreifer mit geraubten Daten weitere Konten übernehmen und letztendlich Ihre Identität kompromittieren können.

Bessere Sicherheitsabfragen

White chain icon to symbolize the ability to copy a link
Link copied
Check mark to visually show text has been copied

In der Regel haben wir die Kontrolle über die von uns gewählten Passwörter, aber die Sicherheitsfragen sind von den Websites und Online-Diensten vorgegeben und lassen sich individuell nicht ändern. Allerdings können wir diese Fragen auf kreative Weise beantworten und so unsere Konten besser absichern, um Gefahren durch kompromittierte Konten zu minimieren. Hier sind einige Tipps, wie Sie Sicherheitsfragen grundsätzlich stärken können:

1. Unterschiedliche Sicherheitsfragen auswählen: Soweit möglich, wählen Sie sinnvollerweise nicht dieselben Sicherheitsfragen für mehrere Plattformen. Ihre Auswahl der Fragen sollte für jede Website einzigartig sein, falls Sie die Fragen auswählen können. Dieser Schritt trägt dazu bei, dass die negativen Auswirkungen eines kompromittierten Accounts von vorneherein begrenzt bleiben, wenn die Sicherheitsfrage oder -antwort tatsächlich einmal durchsickern sollte. Für Personen des öffentlichen Lebens ist diese Maßnahme besonders wichtig, da ihre Lebensgeschichte allgemein bekannt und dokumentiert ist. Sicherlich kennen Sie den Geburtsort Ihres Lieblingsmusikers oder -schauspielers…

2. Sonderzeichen in den Antworten verwenden: Beantworten Sie Sicherheitsfragen nicht in Ihrer Muttersprache. Genau das wird zwar erwartet, aber das ist aus Sicherheitssicht ein Fehler. Behandeln Sie Ihre Antworten wie Passwörter und erhöhen Sie die Komplexität Ihrer Antworten durch Einfügen zusätzlicher Sonderzeichen. Angenommen der Geburtsort wäre Little Rock, Arkansas. Die Antwort auf die Sicherheitsfrage, in welcher Stadt man geboren wurde, wäre also „Little Rock“. Eine höhere Passwortkomplexität erreichen Sie, indem Sie die geforderte Antwort als „L!ttl3 r0ck“ einpflegen. Die Antwort ist damit schwieriger zu erraten, schwerer durch automatisierte Tools zu knacken und bietet eine einfache Verschleierungsebene, um Ihre Antworten auf Sicherheitsfragen zu schützen. Falls Sie jemals gefragt werden, können Sie ganz ehrlich zugeben, dass der Mädchenname Ihrer Mutter tatsächlich Zahlen und Symbole enthält… oder etwa nicht? Sie verstehen, was gemeint ist — etwas Verschleierung erhöht den Schutz Ihrer Antworten.

3. Fiktive Informationen verwenden: In vielen Fällen bietet es sich an, fiktive (und damit einzigartige) Informationen zu den Fragen anzugeben. Sie können einen persönlichen Passwortmanager verwenden, um die Antwortfelder mit kennwortähnlichen Antworten zu füllen. Speichern Sie nächstes Mal jede Frage und Antwort in Ihrem Passwortmanager. Für eine E-Commerce-Website können Sie beispielsweise den Eintrag „ecommercesite.com/question_birthcity“ als Konto erstellen und dann ein zufälliges, empfohlenes Kennwort als Sicherheitsantwort wählen. Diese Vorgehensweise bietet den erwünschten Speicherschutz, den Sie bei Passwortproblemen benötigen, wobei Ihre Antworten auf gleiche Sicherheitsfragen unterschiedlicher Websites und Anwendungen zufällig und einzigartig bleiben.

Deshalb ist der Verzicht auf typische Sicherheitsfragen sinnvoll

White chain icon to symbolize the ability to copy a link
Link copied
Check mark to visually show text has been copied

Sicherheitsfragen wurden mit der Zielsetzung entwickelt, die Validierung der für den Zugriff auf Anwendungen und Websites benötigten Identität zu stärken, insbesondere bei Passwortproblemen oder anderen Fehlern. Die wiederholte Verwendung identischer Passwörter hat genau wie die wiederholt gleichen Sicherheitsfragen und Antworten auf mehreren Plattformen dazu geführt, dass es Bedrohungsakteuren leichter fällt, viele Konten mit einer dechiffrierten Identität zu kompromittieren. Für das Zurücksetzen eines Kennworts mittels hinterlegter Sicherheitsfrage sollte es eigentlich Standard sein, dass ein Hacker dafür noch eine sekundäre Anwendung wie E-Mail oder SMS kompromittieren muss. Leider verzichten einige Websites und Anwendungen auf diese Sicherheitsvorkehrung, so dass sie schon mit dem bloßen Wissen über die verknüpfte Antwort das betreffende Nutzerkonto kompromittieren können.

Für IT- und Sicherheitsexperten, die an strengeren und gründlicheren Richtlinien für unterschiedlichste Identitäten (Unternehmen und Personen) und besseren Strategien zu ihrem Schutz interessiert sind, ist die folgende Lektüre empfehlenswert: Identity Attack Vectors: Implementing an Effective Identity and Access Management Solution. Das Buch haben Darran Rolls, ehemaliger CTO bei SailPoint, und ich zusammen geschrieben. Außerdem können Sie ein gemeinsames On-Demand-Webinar abrufen: Deconstructing Identity as a Cyberattack Vector.



Aktuelle Blogbeiträge
  • OT-Sicherheit: Warum intelligente Fernzugriffe oberste Priorität haben sollten
    März 19, 2026 OT-Sicherheit: Warum intelligente Fernzugriffe oberste Priorität haben sollten
    Blog
    6m
  • IT-Servicedesk-Exploits gefährden Organisationen
    Feb. 5, 2026 IT-Servicedesk-Exploits gefährden Organisationen
    Blog
    7m
  • Die Bedeutung von Identity Threat Detection & Response (ITDR)
    Jan. 23, 2026 Die Bedeutung von Identity Threat Detection & Response (ITDR)
    Blog
    8m
  • KI-Sicherheit: Wie man Identitäten von KI-Agenten steuert, bevor Angreifer sie ausnutzen
    Jan. 16, 2026 KI-Sicherheit: Wie man Identitäten von KI-Agenten steuert, bevor Angreifer sie ausnutzen
    Blog
    8m
  • BeyondTrusts Cybersicherheitsvorhersagen für 2026
    Jan. 9, 2026 BeyondTrusts Cybersicherheitsvorhersagen für 2026
    Blog
    9m
Verwandt
  • 2017 Verizon Data Breach Investigations Report: Die meisten Angriffe kommen durch Ransomware und Missbrauch privilegierter Nutzerdaten
    Mai 31, 2017 2017 Verizon Data Breach Investigations Report: Die meisten Angriffe kommen durch Ransomware und Missbrauch privilegierter Nutzerdaten
    Blog
    1m
  • Per-Session-MFA: Identitätsbasierte Sicherheit mithilfe Multi-Faktor-Authentifizierung bei jeder Sitzung
    Aug. 15, 2024 Per-Session-MFA: Identitätsbasierte Sicherheit mithilfe Multi-Faktor-Authentifizierung bei jeder Sitzung
    Blog
    1m
Blogbeitrag teilen
  • Link
Auf dem Laufenden bleiben
Erhalten Sie alle Neuigkeiten und Informationen von BeyondTrust. Sie können sich jederzeit abmelden.

Auf dem Laufenden bleiben

Kunden-Support Kontakt Sales
  • LinkedIn
  • X
  • Facebook
  • Instagram
  • Add BeyondTrust as a preferred source on Google
  • Datenschutz
  • Security
  • Cookie-Einstellungen verwalten
  • Do Not Sell My Data
  • WEEE Compliance

Copyright © 2003 — 2023 BeyondTrust Corporation. All rights reserved. Other trademarks identified on this page are owned by their respective owners. BeyondTrust Corporation is not a chartered bank or trust company, or depository institution. It is not authorized to accept deposits or trust accounts and is not licensed or regulated by any state or federal banking authority.

Prefers reduced motion setting detected. Animations will now be reduced as a result.