SaaS-Konten absichern: Komplette Checkliste 2026
ServDigest Team
Das durchschnittliche Unternehmen nutzt 130 SaaS-Dienste (Productiv 2026). Ein kompromittiertes Passwort, ein vergessenes Ex-Mitarbeiter-Konto — und Angreifer erhalten Zugriff auf CRM, E-Mail, Abrechnung. Laut Verizon DBIR 2026 beginnen 49% aller Datenlecks mit kompromittierten Zugangsdaten.
Level 1: Basishygiene
1. Passwort-Manager — Pflicht
Ohne Passwort-Manager ist SaaS-Sicherheit unmoeglich. Optionen: Bitwarden (kostenlos, Open Source, Self-Hosted) oder 1Password (bester UX, SSH-Agent).
2. MFA ueberall
MFA reduziert das Risiko einer Konto-uebernahme um 99,9%. Prioritaet: Hardware-Key (YubiKey) > TOTP-App > SMS.
Kritische Dienste: E-Mail, Domain-Registrar, Hosting/Cloud, Zahlungssysteme, Code-Repository.
3. Keine Passwort-Wiederverwendung
Der Passwort-Manager muss Duplikate melden. Sofort beseitigen.
Level 2: Unternehmenssicherheit
4. SSO statt Einzelpasswoerter
Single Sign-On reduziert die Angriffsflaeche. Optionen: Okta, Azure AD, JumpCloud, Google Workspace.
5. Zugriffspruefung
Monatliche Pruefung: Wer hat Zugriff worauf? Tools: AccessOwl, Zluri, BetterCloud.
6. RBAC: Prinzip der minimalen Rechte
Rollenbasiert, nicht personenbasiert.
7. Onboarding/Offboarding
Offboarding muss innerhalb von 2 Stunden abgeschlossen sein.
Level 3: Erweiterter Schutz
8. Leck-Monitoring
HIBP Domain, Watchtower, Breachsense.
9. Passwortrichtlinie
Min. 16 Zeichen, Sperre nach 5 Fehlversuchen.
10. Sitzungskontrolle
Timeouts: 15 Min Finanzsysteme, 1 Std CRM.
11. API-Schluessel
Im Vault speichern, alle 90 Tage rotieren.
12. VPN fuer Admin-Panels
Cloudflare Zero Trust (kostenlos bis 50 Nutzer).
15-Punkte-Checkliste
- Passwort-Manager installiert
- Einzigartige Passwoerter (0 Duplikate)
- MFA auf E-Mail, Domains, Hosting
- Hardware-Key fuer Admins
- SSO konfiguriert
- Offboarding in 2 Stunden
- Monatliche Zugriffspruefung
- Leck-Monitoring aktiv
- API-Schluessel im Vault
- API-Rotation alle 90 Tage
- Session-Timeouts
- Admin-Panels hinter VPN
- RBAC statt Einzelrechte
- Passwortrichtlinie nach NIST
- Audit-Logs aktiviert
Diese 15 Punkte reduzieren das Sicherheitsrisiko um eine Groessenordnung.