Eine sichere Passwortrichtlinie ist die einfachste Methode, um deine Website, E-Mail und Hostingumgebung vor Missbrauch zu schützen. Es geht um starke, einzigartige Passwörter, Zwei-Faktor-Authentifizierung und klare Absprachen darüber, wer Zugriff auf was hat. In diesem Artikel liest du Schritt für Schritt, wie du dies für dein Webhosting-Konto, Plesk und geschäftliche E-Mail einrichtest.
Warum eine Passwortrichtlinie entscheidend ist
Websites und E-Mail-Konten sind ein beliebtes Ziel für Angreifer, die automatisiert schwache Passwörter ausprobieren. Ein einziges schwaches Passwort bei einem FTP-Konto, einer Datenbank oder einer Mailbox kann ausreichen, um deine gesamte Hostingumgebung zu kompromittieren. Denke an gestohlene Kundendaten, eine mit Malware infizierte Website oder einen Mailserver, der plötzlich Spam im Namen deiner Domain versendet.
Eine gut durchdachte Richtlinie verhindert dies nicht vollständig, macht es Angreifern aber erheblich schwerer. Sie kombiniert technische Maßnahmen, wie Zwei-Faktor-Authentifizierung, mit organisatorischen Absprachen, wie der regelmäßigen Kontrolle, wer noch Zugriff hat.
Merkmale eines starken Passworts
Ein starkes Passwort ist lang, einzigartig und unvorhersehbar. Nachfolgend die wichtigsten Merkmale im Überblick:
- Mindestens 12 bis 16 Zeichen lang, je länger desto besser.
- Eine Mischung aus Groß- und Kleinbuchstaben, Zahlen und Symbolen, aber vor allem: Länge zählt mehr als Komplexität.
- Keine erkennbaren Wörter, Namen, Geburtsdaten oder gängige Muster wie ‚Willkommen2024‘.
- Einzigartig pro Konto: niemals dasselbe Passwort für Hosting, E-Mail und andere Dienste wiederverwenden.
- Gespeichert in einem Passwortmanager statt in einem Dokument oder einer Browser-Notiz.
Passwortrichtlinie in Plesk einrichten
In Plesk, dem Kontrollpanel, das Tandata für Webhosting verwendet, kannst du an mehreren Stellen deine Passwortrichtlinie verstärken. Du findest dies unter Konten und bei den Einstellungen einzelner FTP-, Datenbank- und E-Mail-Konten. Nachfolgend ein praktischer Stufenplan.
Bestehende Konten überprüfen
Melde dich bei Plesk an und gehe alle FTP-, Datenbank- und E-Mail-Konten durch. Entferne Konten, die nicht mehr verwendet werden, und notiere, welche Passwörter veraltet sind.
Starke Passwörter festlegen
Verwende beim Anlegen oder Ändern eines Kontos den eingebauten Passwortgenerator von Plesk. Dieser generiert automatisch ein langes, zufälliges Passwort, das du direkt in deinem Passwortmanager speichern kannst.
Zwei-Faktor-Authentifizierung aktivieren
Aktiviere die Zwei-Faktor-Authentifizierung für dein Plesk-Konto in deinen Benutzereinstellungen. So reicht ein gestohlenes Passwort allein nicht aus, um sich anzumelden.
E-Mail-Konten separat absichern
Gib jedem Mailbox-Konto ein eigenes, einzigartiges Passwort. Besonders bei geschäftlicher E-Mail ist dies wichtig, da eine gehackte Mailbox häufig für Phishing gegenüber Kunden missbraucht wird.
Arbeitest du mit geschäftlichem E-Mail-Hosting, sorge dafür, dass jedes Konto ein eigenes Passwort und wo möglich Zwei-Faktor-Authentifizierung hat. Das verhindert, dass ein geleaktes Passwort Zugriff auf deine gesamte E-Mail-Umgebung gibt.
Verwaltung und Kontrolle auf lange Sicht
Eine Passwortrichtlinie ist keine einmalige Aktion, sondern ein fortlaufender Prozess. Plane regelmäßig einen Kontrollmoment, bei dem du überprüfst, wer noch Zugriff auf welche Systeme hat, ob alte Konten entfernt werden können und ob möglicherweise geleakte Passwörter ersetzt werden müssen.
Achte auch auf folgende Punkte:
- Ändere Passwörter sofort nach dem Ausscheiden eines Mitarbeiters oder Freelancers mit Zugriff.
- Verwende separate Konten pro Person statt eines gemeinsamen Kontos, damit du immer nachvollziehen kannst, wer etwas geändert hat.
- Überprüfe regelmäßig Anmeldeversuche und Meldungen in Plesk auf verdächtige Aktivitäten.
- Sorge dafür, dass deine Domainregistrierung und DNS-Verwaltung bei Domainnamen genauso gut abgesichert sind wie dein Hosting, denn wer deine Domain übernimmt, kann auch deine E-Mail und Website kapern.
Bist du dir unsicher, ob dein aktuelles Hosting ausreichende Sicherheitsoptionen bietet, wie tägliche Backups und kostenloses SSL? Dann ist der Wechsel zu Tandata oft einfacher als gedacht, inklusive Hilfe bei der Migration von Konten und Passwörtern.
Häufig gestellte Fragen
Wie oft muss ich mein Hosting-Passwort ändern?
Es gibt keine feste Frist, die für jeden gilt. Wichtiger als eine periodische Änderung ist es, ein Passwort sofort zu ersetzen, sobald der Verdacht eines Lecks besteht oder wenn jemand mit Zugriff die Organisation verlässt.
Ist ein Passwortmanager sicher genug?
Ja, ein renommierter Passwortmanager ist sicherer, als Passwörter auswendig zu lernen oder in einem Dokument zu speichern. Du benötigst dann nur noch ein starkes Hauptpasswort, um Zugriff auf alle deine anderen Passwörter zu erhalten.
Warum benötige ich Zwei-Faktor-Authentifizierung, wenn mein Passwort bereits stark ist?
Ein starkes Passwort kann dennoch durchsickern, zum Beispiel durch Phishing oder ein Datenleck bei einem anderen Dienst. Zwei-Faktor-Authentifizierung sorgt dafür, dass ein Passwort allein nicht ausreicht, um sich anzumelden.
Muss ich für jedes E-Mail-Konto ein separates Passwort verwenden?
Ja. Wenn mehrere Mailboxen dasselbe Passwort teilen, gibt ein geleaktes Passwort sofort Zugriff auf alle Konten. Separate Passwörter begrenzen den Schaden bei einem Leck.
Was mache ich, wenn ich vermute, dass mein Konto gehackt wurde?
Ändere sofort alle relevanten Passwörter, überprüfe die jüngste Anmeldeaktivität in Plesk und wende dich an den Support. Über die Wissensdatenbank findest du Erklärungen zur Kontrolle von Logs und zur Wiederherstellung eines Kontos.
Fazit
Eine sichere Passwortrichtlinie besteht aus langen, einzigartigen Passwörtern pro Konto, Zwei-Faktor-Authentifizierung wo möglich und regelmäßiger Kontrolle, wer Zugriff auf dein Hosting, deine E-Mail und deine Domain hat. Durch die konsequente Anwendung in Plesk verringerst du das Risiko von Hacks und Datenlecks erheblich.