Sie verwenden einen veralteten Browser. Um im Internet auch weiterhin sicher unterwegs zu sein, empfehlen wir ein Update.

Nutzen Sie z.B. eine aktuelle Version von Edge, Chrome oder Firefox

24. April 2025

Warum Self-Service selbst ein Risiko sein kann

DP+
Ein Self-Service-Portal lässt sich nur sicher betreiben, wenn die Identität und Berechtigung der Anfragenden nachgewiesen ist. Deshalb sollten Self-Service und Mehr-Faktor-Authentifizierung Hand in Hand gehen.
Bild: iStock.com/AndreyPopov
0,00 (0)
Neue Anwendungsfälle für die Datensicherheit (Teil 4)
Der Fachkräftemangel in der IT belastet den IT-Support doppelt: Nutzende haben oftmals nicht genug IT-Know-how, und die IT-Abteilung ist unterbesetzt. Um den vielen Anfragen zu begegnen, setzen Unternehmen zunehmend auf Self-Service. Das birgt neue Datenschutzrisiken.

Ein Self-Service-Portal im Support-Bereich ist ein Dienst, der es den Nutzenden erleichtern soll, ihre Wünsche an den IT-Support selbst zu erfüllen. Im Idealfall nennen sie ihren Unterstützungsbedarf im Self-Service-Portal. Das Portal führt dann die Aufgabe automatisch durch, ohne weitere menschliche Interaktion.

So ist es oftmals möglich, eine beantragte Software direkt ohne weitere Maßnahmen der IT-Administration zu installieren. Neben der gewünschten Freigabe einer bestimmten Applikation sind es Berechtigungen, die sich über ein Self-Service-Portal abwickeln lassen. Der Klassiker ist das Zurücksetzen von Passwörtern, die Mitarbeitende nach wie vor gern vergessen.

Ein Self-Service-Portal ist in vielen Fällen hilfreich, jedoch mit neuen Risiken verbunden. Diese sollten Datenschutzbeauftragte (DSB) im Blick haben, wenn der Verantwortliche ein Self-Service-Portal einführen will.

Self-Service als Angriffsziel

Insbesondere der Self-Service für das Zurücksetzen von Passwörtern ist ein beliebtes Ziel für Cyberkriminelle. Das erstaunt nicht. Denn ist der Self-Service nicht korrekt aufgesetzt, lässt sich darüber das Passwort verändern und anschließend missbrauchen.

Entscheidend ist es deshalb, die Identität der Person zu prüfen, die ein Passwort zurücksetzen lassen will. Das gilt bei einem Self-Service-Portal ebenso wie bei dem Anruf eines angeblichen Mitarbeiters beim IT-Support oder bei der E-Mail mit der Bitte um Unterstützung beim Zurücksetzen eines vergessenen Passworts.

Um sicherzustellen, dass keine unbefugte Person sagt, sie …

Oliver Schonschek
+

Weiterlesen mit DP+

Sie haben noch kein Datenschutz-PRAXIS-Abo und möchten weiterlesen?

Weiterlesen mit DP+
Konzentrieren Sie sich aufs Wesentliche
Profitieren Sie von kurzen, kompakten und verständlichen Beiträgen.
Kein Stress mit Juristen- und Admin-Deutsch
Lesen Sie praxisorientierte Texte ohne Fußnotenapparat und Techniker-Sprech.
Sparen Sie sich langes Suchen
Alle Arbeitshilfen und das komplette Heftarchiv finden Sie online.
Verfasst von
Oliver Schonschek
Oliver Schonschek
Oliver Schonschek ist freiberuflicher News Analyst, Journalist und Kommentator, der sich auf Sicherheit, Datenschutz und Compliance spezialisiert hat. Er schreibt für führende Medien, ist Herausgeber und Autor mehrerer Lehrbücher.
Vielen Dank! Ihr Kommentar muss noch redaktionell geprüft werden, bevor wir ihn veröffentlichen können.