SaaS-Konten absichern: Komplette Checkliste 2026

Praktischer Leitfaden zur SaaS-Konto-Sicherheit: Passwort-Manager, MFA, SSO, Zugriffspruefungen, Leck-Monitoring. 15-Punkte-Checkliste.

Das durchschnittliche Unternehmen nutzt 130 SaaS-Dienste (Productiv 2026). Ein kompromittiertes Passwort, ein vergessenes Ex-Mitarbeiter-Konto — und Angreifer erhalten Zugriff auf CRM, E-Mail, Abrechnung. Laut Verizon DBIR 2026 beginnen 49% aller Datenlecks mit kompromittierten Zugangsdaten.

Empfohlene Plattformen: 1password.com, accessowl.io, bitwarden.com, cloudflare.com, haveibeenpwned.com, jumpcloud.com, okta.com, yubico.com, zluri.com

Level 1: Basishygiene

1. Passwort-Manager — Pflicht

Ohne Passwort-Manager ist SaaS-Sicherheit unmoeglich. Optionen: Bitwarden (kostenlos, Open Source, Self-Hosted) oder 1Password (bester UX, SSH-Agent).

2. MFA ueberall

MFA reduziert das Risiko einer Konto-uebernahme um 99,9%. Prioritaet: Hardware-Key (YubiKey) > TOTP-App > SMS.

Kritische Dienste: E-Mail, Domain-Registrar, Hosting/Cloud, Zahlungssysteme, Code-Repository.

3. Keine Passwort-Wiederverwendung

Der Passwort-Manager muss Duplikate melden. Sofort beseitigen.

Level 2: Unternehmenssicherheit

4. SSO statt Einzelpasswoerter

Single Sign-On reduziert die Angriffsflaeche. Optionen: Okta, Azure AD, JumpCloud, Google Workspace.

5. Zugriffspruefung

Monatliche Pruefung: Wer hat Zugriff worauf? Tools: AccessOwl, Zluri, BetterCloud.

6. RBAC: Prinzip der minimalen Rechte

Rollenbasiert, nicht personenbasiert.

7. Onboarding/Offboarding

Offboarding muss innerhalb von 2 Stunden abgeschlossen sein.

Level 3: Erweiterter Schutz

8. Leck-Monitoring

HIBP Domain, Watchtower, Breachsense.

9. Passwortrichtlinie

Min. 16 Zeichen, Sperre nach 5 Fehlversuchen.

10. Sitzungskontrolle

Timeouts: 15 Min Finanzsysteme, 1 Std CRM.

11. API-Schluessel

Im Vault speichern, alle 90 Tage rotieren.

12. VPN fuer Admin-Panels

Cloudflare Zero Trust (kostenlos bis 50 Nutzer).

15-Punkte-Checkliste

  • Passwort-Manager installiert
  • Einzigartige Passwoerter (0 Duplikate)
  • MFA auf E-Mail, Domains, Hosting
  • Hardware-Key fuer Admins
  • SSO konfiguriert
  • Offboarding in 2 Stunden
  • Monatliche Zugriffspruefung
  • Leck-Monitoring aktiv
  • API-Schluessel im Vault
  • API-Rotation alle 90 Tage
  • Session-Timeouts
  • Admin-Panels hinter VPN
  • RBAC statt Einzelrechte
  • Passwortrichtlinie nach NIST
  • Audit-Logs aktiviert

Diese 15 Punkte reduzieren das Sicherheitsrisiko um eine Groessenordnung.