Administrator-Kennwörter im Klartext im IT-Handbuch
Das IT-Handbuch liegt in einer umfangreichen, gepflegten Fassung vor und dokumentiert Server, Clients, Netz, Drucker, Token und Lizenzen. Es enthält jedoch Klartext-Kennwörter für das Server-Administratorkonto, den Firewall-Zugang, die Konsole der Endpoint-Schutzlösung, den globalen Microsoft-365-Administrator sowie das Zutrittsterminal — unter anderem für . Damit ist das Dokument selbst der kürzeste Weg zur vollständigen Übernahme der Umgebung.
Die als „ohne Kennwörter“ bezeichnete Fassung v7 vom 28.05.2026 enthält weiterhin zahlreiche Klartext-Zugangsdaten — unter anderem , , und . Die Bereinigung ist damit misslungen. Das Dokument trägt zudem weder Versionsnummer noch Freigabevermerk im Inhalt. Die kritische Einstufung bleibt vollumfänglich bestehen.
Bereinigte Fassung ohne Klartext-Kennwörter erstellen und alle bisherigen Fassungen aus sämtlichen Ablagen entfernen — lokal, Cloud-Speicher, Datensicherung und E-Mail-Anhänge. Anschließend alle dort dokumentierten Kennwörter rotieren. Künftig Enterprise-Passwortmanager mit revisionssicherem Protokoll. Der Zustand verstößt gegen Art. 32 DSGVO (Vertraulichkeit) und gegen eine Obliegenheit der Cyber-Versicherung.
Zusammenhang mit ZU-05 (privilegierte Konten), NW-04 (Gerätezugänge) und BK-09 (Schutz der Datensicherung).