
Die 2FA eines geteilten Kontos: Wie sollte ein Team vorgehen?
Konto für Konto entscheiden: welche geteilten Kennungen abschaffen, welche je Person delegieren, und wie man die hält, die wirklich nur eine Kennung haben.
Nehmen Sie es in dieser Reihenfolge. Schaffen Sie die geteilte Kennung überall dort ab, wo das Werkzeug es zulässt. Wo es das nicht zulässt, delegieren Sie den Zugang Person für Person, wenn das Werkzeug einen Begriff von Mitgliedern hat. Für die Konten, die wirklich nur eine Kennung und einen zweiten Faktor haben, halten Sie das Geheimnis an einem Ort und geben dem Team Zugriff auf die Codes, die es erzeugt, mit einer Spur, wer hingesehen hat.
Die meisten Teams springen direkt zum dritten Fall und teilen dann das Geheimnis selbst, meist als Screenshot des Einrichtungs-QR-Codes. Das ist die einzige Handlung in diesem ganzen Thema, die sich nicht rückgängig machen lässt.
Warum Teams dazu kommen, Konten zu teilen
Ein geteiltes Konto ist kein Zeichen eines nachlässigen Teams. Es kommt meist aus vier gewöhnlichen Lagen.
Preise pro Platz. Ein Werkzeug kostet 19 Euro pro Nutzer und Monat, und eine Person benutzt es zweimal die Woche. Das Team kauft einen Platz und teilt ihn. Das ist eine Budgetentscheidung, keine Sicherheitsentscheidung, und dem Team zu sagen, es solle fünf Plätze kaufen, ändert das Budget nicht.
Eine einzige Abrechnungs- oder Rechtsidentität. Zahlungsdienstleister, Domain-Registrare und Steuerportale hängen an einem einzigen Inhaber. Oft gibt es keinen zweiten Platz zu kaufen.
Konten, die dem Team nicht gehören. Agenturen arbeiten in den Konten ihrer Kunden, mit Kennungen, die zum Auftragsbeginn per E-Mail kamen. Die Kundin zu bitten, ihr Zugangsmodell umzubauen, ist selten machbar.
Konten, die älter sind als das Team. Jemand hat es 2019 mit einer privaten Adresse angelegt, es wurde tragend, und seither hat niemand die Kennung angefasst.
Keiner dieser Fälle löst sich durch eine Regel, die sagt, man solle keine Konten teilen. Was sich lösen lässt, ist, was mit dem zweiten Faktor geschieht, sobald das Teilen feststeht.
Was die 2FA an einem geteilten Konto ändert
Ein geteiltes Passwort ist eine Abstraktion: Es lebt in einem Tresor, und alle, die den Tresor haben, haben es. Die Zwei-Faktor-Authentifizierung einzuschalten gibt dem Konto einen physischen Ort: ein bestimmtes Telefon, in einer bestimmten Tasche. Das erzeugt zwei getrennte Ausfälle, und sie ziehen in entgegengesetzte Richtungen.
Der Engpass
Eine Person wird zur Eingangstür. Man schreibt ihr wegen Codes im Urlaub, bei Krankheit, in Besprechungen, und im denkbar schlechtesten Moment während eines Vorfalls. Teams gehen außen herum, indem sie Deployments planen, wenn diese Person wach ist, was das Zeichen dafür ist, dass das Konto zu einer Abhängigkeit von einem Menschen geworden ist.
Dann geht das Telefon verloren oder wird ersetzt, oder die Person geht ohne Übergabe, und der Zugang ist fort. Nicht gesperrt. Fort. Was folgt, ist ein Wiederherstellungsverfahren beim Anbieter, in dessen Tempo, mit den Eigentumsnachweisen, die er verlangt.
Die stille Kopie
Gegen den Engpass ist die natürliche Bewegung, jede Person ihre eigene App aus demselben Einrichtungs-QR-Code einrichten zu lassen. Das löst die Verfügbarkeit sofort und erzeugt ein Problem ohne Verfallsdatum.
Der QR-Code enthält das Geheimnis. Einmal in einem Kanal oder auf einem geteilten Laufwerk veröffentlicht, ist die Zahl der Kopien unbekannt und unmöglich zu erfahren: Er steckt im Nachrichtenverlauf, in Suchindizes, in Sicherungen, und auf dem Telefon aller, die ihn je gescannt haben, auch derer, die längst weg sind. Die Sicherheitsseite des Kontos wird nie davon sprechen. Nichts bringt es je an die Oberfläche, bis zu dem Tag, an dem jemand, der den Zugang nicht haben sollte, ihn benutzt.
Der zweite Ausfall ist schlimmer als der erste, weil der erste sich ankündigt und der zweite nicht.
Sortieren Sie die Konten, bevor Sie einen Mechanismus wählen
Der Fehler ist, einen Mechanismus für alles zu wählen. Sortieren Sie zuerst die Liste. Für die meisten Teams dauert das zwanzig Minuten und schrumpft das echte Problem auf eine Handvoll Konten.
Die Konten, die gar nicht geteilt werden müssen
Prüfen Sie, ob das Werkzeug in Ihrem Tarif SSO beherrscht oder einzelne Benutzer mit Rollen. Wenn ja, sollte die geteilte Kennung aufhören zu existieren. Jede Person meldet sich unter ihrem Namen mit ihrem eigenen zweiten Faktor an, und es bleibt nichts zu teilen. Das ist die einzige Option in diesem Artikel, die das Problem beseitigt, statt es zu verwalten.
Die Konten, die Delegation erlauben
Eine große Menge liegt in der Mitte: Ein Konto besitzt die Ressource, aber die Plattform erlaubt es, Personen einzeln hinzuzufügen. Cloud-Konsolen erlauben einen Benutzer je Person mit eigener MFA. Werbeplattformen und Business Manager geben einzelne Zugänge auf einer Ressource. Zahlungsdienstleister erlauben meist, Teammitglieder einzuladen, die jeweils ihre eigene 2FA einrichten.
Hier bleibt die geteilte Kennung bestehen (die Inhaberin, das Root-Konto, das Ding, das man zweimal im Jahr benutzt), und die tägliche Arbeit geschieht unter persönlichen Identitäten. Geht jemand, entfernen Sie eine Person und rühren sonst nichts an. Das ist der unglanzvollste und nützlichste Schritt der ganzen Übung, und der am häufigsten übersprungene, weil seine Einrichtung einen Nachmittag dauert.
Die Konten, die wirklich nur eine Kennung haben
Was übrig bleibt, ist das eigentliche Thema: der Domain-Registrar, das kleine SaaS ohne Teamtarif, das Kundenkonto, dessen Inhaber nichts umbauen wird, das geerbte Konto, das niemand migrieren will. Eine Kennung, ein zweiter Faktor, und mehrere Personen, die ihn berechtigt brauchen.
Fünf Wege, diese letzte Gruppe zu betreiben
| Ansatz | Verfügbarkeit | Person entfernen | Wer hat ihn benutzt |
|---|---|---|---|
| Die App einer Person | Nur wenn sie erreichbar ist | Nichts zu entziehen | Sie fragen |
| Eigenes Telefon in einer Schublade | Nur im Büro | Nichts zu entziehen | Nicht feststellbar |
| QR-Code an alle geteilt | Immer | 2FA zurücksetzen und neu einrichten | Nicht feststellbar |
| Geheimnis im geteilten Manager | Immer | 2FA zurücksetzen und neu einrichten | Der Eintrag wurde geöffnet |
| Tresor, der Codes zeigt, keine Geheimnisse | Immer | Zugang entziehen | Bei jedem Abruf protokolliert |
Zwei dieser Zeilen verdienen mehr als eine Tabellenzeile, weil es die sind, die Teams wirklich praktizieren.
Das eigene Telefon ist besser als sein Ruf. Es hält das Geheimnis von privaten Geräten fern und lässt sich leicht erklären. Es scheitert an der Verfügbarkeit, da ein verteiltes Team keine Schublade benutzen kann, und daran, hinterher irgendetwas zu wissen. Als Notfallgerät, zusammen mit den Wiederherstellungscodes verwahrt, hat es seinen Platz.
Der geteilte Passwortmanager ist die häufigste Antwort, und für ein Team von dreien reicht sie oft. Seine Schwäche ist strukturell und nicht Frucht einer Nachlässigkeit: Passwort und TOTP-Geheimnis landen im selben Eintrag, ein einziges kompromittiertes Tresorkonto liefert also beide Faktoren. Die meisten Tresore protokollieren zudem das Öffnen eines Eintrags, was nicht dasselbe ist wie zu wissen, für welche Anmeldung ein Code gedient hat. Wo der Tresor die beiden trennen und den Zugriff Eintrag für Eintrag beschränken kann, nutzen Sie das.
Wie die richtige Einstellung aussieht, was auch immer Sie wählen
Vier Eigenschaften trennen ein geteiltes Konto, das Sie beherrschen, von einem, bei dem Sie nur hoffen, dass es niemand missbraucht.
- Niemand muss das Geheimnis halten, um einen Code zu bekommen. Ein verlorener Laptop oder ein scheidender Dienstleister hört dann auf, ein Vorfall zu sein.
- Der Zugriff gilt je Person und je Konto. Wer auf dem Social-Profil postet, hat keinen Grund, Codes für den Zahlungsdienstleister zu erzeugen.
- Die Abrufe werden aufgezeichnet, während sie geschehen. Nach einem Vorfall ist die erste Frage, wer in diesem Moment Zugriff hatte. Das aus einem Gesprächsverlauf zu rekonstruieren ist keine Antwort.
- Jemanden zu entfernen ist eine Handlung. Verlangt ein Abgang, die 2FA auf elf Konten zurückzusetzen, wird es nicht geschehen, ohne dass es jemand sagt.
Die Mechanik der ersten Eigenschaft, Codes ohne das Geheimnis, steht in TOTP-Codes teilen, ohne das Geheimnis zu teilen, und die praktische Einrichtung in wie man 2FA-Codes im Team sicher teilt.
Eine Regel, die sich diese Woche anwenden lässt
- Listen Sie die geteilten Kennungen, die Menschen blockieren. Nicht alle Ihre Konten, nur die, bei denen jemand auf jemand anderen wartet. Meist vier oder fünf.
- Suchen Sie für jedes SSO oder einzelne Plätze in Ihrem aktuellen Tarif. Alles, was das hat, verlässt die Liste.
- Suchen Sie für den Rest die Delegation. Mitglieder, Unterbenutzer, Zugriff auf Ressourcenebene. Verlagern Sie die tägliche Arbeit dorthin und behalten Sie die geteilte Kennung für das Eigentum am Konto.
- Was beide Prüfungen überlebt, ist Ihr eigentliches 2FA-Problem. Entscheiden Sie, wo das Geheimnis lebt, geben Sie allen anderen Zugriff auf die Codes statt auf das Geheimnis, und führen Sie ein Protokoll.
- Setzen Sie die 2FA auf jedem Konto zurück, dessen QR-Code irgendwo veröffentlicht wurde. Ein Geheimnis lässt sich nicht ent-teilen. Betrachten Sie es als verbrannt und fangen Sie mit diesem Konto einmal neu an.
- Notieren Sie, wo jedes Geheimnis lebt, mit den Wiederherstellungscodes, irgendwo, wohin die Administratoren gelangen, ohne über das Konto zu gehen, das es schützt.
Schritt 6 ist der, dessen Überspringen man bereut. Die einzige Kopie eines Wiederherstellungscodes in dem Konto abzulegen, das er wiederherstellt, ist eine Schleife, die sich im schlechtesten Moment schließt.
Wo Share Auth steht
Share Auth deckt Schritt 4 ab und sonst nichts. Ein Konto wird einmal angelegt, von der Person, die es verwaltet, und die eingeladenen Menschen sehen den aktuellen sechsstelligen Code mit seinem Countdown statt der Zeichenkette dahinter. Die Geheimnisse sind im Ruhezustand verschlüsselt, die Berechtigungen werden Mitglied für Mitglied gewährt, und jeder Abruf wird in ein Zugriffsprotokoll geschrieben. Ein Mitglied zu entfernen entzieht seinen Zugang auf allen Konten auf einmal, ohne dass für die Bleibenden etwas neu einzurichten wäre.
Es ersetzt absichtlich nicht Ihren Passwortmanager, und es ersetzt kein SSO dort, wo es SSO gibt. Hat Schritt 2 oder Schritt 3 ein Konto gelöst, gehört dieses Konto hier nicht her.
Was nichts davon löst
Eine geteilte Kennung ist eine geteilte Identität, und kein Werkzeug rund um den zweiten Faktor ändert das. Das Prüfprotokoll des Anbieters wird das Konto zeigen, nicht die Person. Eine Spur darüber, wer einen Code abgerufen hat, ist der beste verfügbare Ersatz, und er ist gut: Er bringt eine Untersuchung von „alle“ zu einem Namen und einem Zeitstempel. Aber es ist ein Rückschluss, kein Beweis.
Das ist das Argument dafür, den Nachmittag in Schritt 3 zu stecken statt Schritt 4 zu perfektionieren. Geteilte 2FA gut zu handhaben lohnt sich für die Konten, die geteilt bleiben müssen. Für alles andere ist das Ziel, im nächsten Quartal weniger davon zu haben als in diesem.
Häufige Fragen
Wo das Werkzeug einen Zugang je Person bietet, nein. Nutzen Sie ihn, er macht den zweiten Faktor wieder persönlich. Viele Werkzeuge bieten in den Tarifen, die ein kleines Team bezahlen kann, nichts dergleichen, und für die lautet die ehrliche Antwort, dass die Kennung geteilt sein wird und dass man es besser absichtlich tut als nebenbei.
Keine Person. Wer das Konto verwaltet, gibt das Geheimnis einmal in etwas ein, das das Team erreichen kann, und der Zugriff auf die Codes wird von dort aus Person für Person gewährt. Ist die Antwort auf „wer hält es“ ein Vorname, hat das Konto einen einzelnen Ausfallpunkt, der jeden Abend das Gebäude verlässt.
Hatte sie nur Zugriff auf Codes, entziehen Sie ihren Zugang. Liegt das Geheimnis auf ihrem Telefon, setzen Sie die 2FA des Kontos zurück und richten alle neu ein, die den Zugang behalten sollen: Nichts erlaubt es, ein Geheimnis von einem Gerät zu entfernen, das Sie nicht beherrschen.
Für ein kleines Team ist das eine vernünftige Anordnung, und viel besser als ein Screenshot in einem Chat. Seine Schwäche: Passwort und TOTP-Geheimnis landen im selben Eintrag, wer ihn öffnet hält also beide Faktoren, und die meisten Tresore halten fest, dass ein Eintrag geöffnet wurde, statt welcher Code benutzt wurde.
Für die Konten, die es beherrschen, löst es das vollständig, und deshalb sollte man es zuerst prüfen. Es tut nichts für den Domain-Registrar, das von einer Kundin gehaltene Werbekonto oder das Werkzeug, das SSO seinem Unternehmenstarif vorbehält, und genau dort liegen die geteilten Kennungen.