Richte Zwei-Faktor-Authentifizierung, Anmeldegeräte, Wiederherstellungsdaten und geschäftliche Berechtigungen direkt beim Start des Kontos ein. Diese vier Punkte verhindern viele Kontoübernahmen und Zwangsprüfungen und geben bei verdächtigen Anmeldungen eine feste Reihenfolge für die Reaktion vor.
Kontodiebstahl, Einschränkungen und Deaktivierungen sind oft nicht einfach Pech, sondern die Folge davon, dass einige wichtige Einstellungen nie eingerichtet wurden. Wirklich sinnvoll ist es, direkt beim Start eines Kontos vier Dinge abzuschließen: Zwei-Faktor-Authentifizierung, Anmeldeaktivitäten und autorisierte Geräte, Wiederherstellungsdaten sowie Berechtigungen, die mit Geschäftskonten verknüpft sind. Sind diese vier Punkte erledigt, musst du bei einer verdächtigen Anmeldung nur noch einer festen Reihenfolge folgen, statt unter Zeitdruck improvisieren zu müssen.
Welche Methode für die Zwei-Faktor-Authentifizierung ist sinnvoll?
Die Plattform bietet mehrere Bestätigungsmethoden. Entscheidend ist nicht nur der Komfort, sondern ob du den Zugriff selbst wiederherstellen kannst, wenn eine Methode ausfällt.
Eine Authenticator-App, also ein Tool auf dem Smartphone für dynamische Codes, ist eine der unkompliziertesten Varianten. Sie hängt nicht vom SMS-Empfang ab, sodass ein Geräte-, Regions- oder Nummernwechsel nicht automatisch den Zugriff unterbricht. SMS-Codes sind besonders bequem, können aber zum Hindernis werden, wenn die Nummer deaktiviert wird oder in deiner Region keine internationalen SMS ankommen; dann ist auch die Wiederherstellung aufwendiger. Hardwaremethoden wie Sicherheitsschlüssel bieten die höchste Sicherheit und eignen sich für wenige besonders wichtige Konten, müssen aber sorgfältig aufbewahrt werden. Geht der Schlüssel verloren, bleibt unter Umständen nur ein Einspruchs- oder Wiederherstellungsverfahren.
Eine häufige Vorgehensweise ist, eine Authenticator-App als Hauptmethode zu verwenden und den Wiederherstellungscode direkt bei seiner Erstellung zu speichern, zusätzlich mit einer Offline-Kopie. Dieser Code wird nur einmal bei der Erstellung angezeigt und ist danach nicht mehr sichtbar.
Wenn mehrere Personen dasselbe Konto verwalten, sollten Bestätigungscodes nicht in Gruppenchats weitergeleitet und gemeinsam genutzt werden. Sobald ein Code breit geteilt wird, ist die Zwei-Faktor-Authentifizierung nur noch Formsache. Sinnvoller ist ein Berechtigungssystem, das verschiedenen Personen unterschiedliche Zugriffsebenen zuweist, statt allen dieselben Anmeldedaten zu geben.
Anmeldeaktivitäten und autorisierte Geräte
Auf der Seite mit den Anmeldeaktivitäten werden Geräte der letzten Anmeldungen und ungefähre Standorte angezeigt. Es lohnt sich, diese Seite regelmäßig zu prüfen. Achte besonders auf zwei Dinge: unbekannte Geräte oder Städte sowie Anwendungen, die längst nicht mehr genutzt werden, aber weiterhin autorisiert sind.
Ältere Analysewerkzeuge, Gewinnspiel-Plugins und Tools für das Veröffentlichen durch Dritte behalten ihre Berechtigung oft auch nach dem Ende der Nutzung. Eine solche Autorisierung schafft nur einen zusätzlichen Zugang zum Konto. Wird das Tool nicht mehr gebraucht, sollte die Berechtigung entzogen werden.
Wiederherstellungsdaten nicht erst im Notfall einrichten
Wiederherstellungs-E-Mail und Wiederherstellungs-Telefonnummer entscheiden darüber, ob du ein Konto nach einem Problem selbst zurückbekommst. Zwei Details werden dabei besonders häufig übersehen.
Die E-Mail-Adresse muss langfristig erreichbar sein. Verwende keine temporäre oder aufgegebene Adresse und stelle sicher, dass du das Passwort noch kennst. Die Telefonnummer sollte ebenfalls nicht jederzeit wegfallen können, insbesondere sollte es keine geliehene Nummer sein. Werden die Wiederherstellungsdaten ungültig, kann die Zwei-Faktor-Authentifizierung genau zu der Hürde werden, die dich selbst aussperrt.
Berechtigungen bei verknüpften Geschäftskonten
Wenn das Instagram-Konto mit einer Facebook-Seite, einer Business-Management-Plattform oder einem Werbekonto verknüpft ist, reicht die Sicherheitsgrenze über das Instagram-Konto hinaus. Prüfe drei Dinge: Wer ist Administrator und wurden ausgeschiedene oder versetzte Personen rechtzeitig entfernt? Welche Drittanbieter-Apps und Werbetools wurden autorisiert? Hält jemand zentrale Assets über ein persönliches Zweitkonto, sodass nach dem Weggang dieser Person niemand übernehmen kann?
Die Grundregel lautet: Zugriffsfragen möglichst über Rollen und nicht über geteilte Passwörter lösen. Wenn mehrere Personen dasselbe Konto bedienen, kann jedes Mitglied eine eigene Identität und eine separate Browserumgebung erhalten. So bleiben Aktionen nachvollziehbar und das Risiko sinkt, dass parallele Anmeldungen aus unterschiedlichen Regionen zusätzliche Prüfungen auslösen. Das ist auch ein verbreitetes Einsatzmuster von PurpleMark in Szenarien mit mehreren Konten.
Bei verdächtigen Anmeldungen in dieser Reihenfolge vorgehen
- Solange du dich noch anmelden kannst, ändere das Passwort und wähle in den Sicherheitseinstellungen die Option, alle anderen Geräte abzumelden;
- Prüfe, ob die Zwei-Faktor-Authentifizierung verändert wurde und ob die verknüpfte Nummer sowie die Authenticator-App noch unter deiner Kontrolle sind;
- Kontrolliere Wiederherstellungs-E-Mail und Wiederherstellungs-Telefonnummer darauf, ob sie durch fremde Angaben ersetzt wurden;
- Entziehe unbekannten autorisierten Geräten und Anwendungen den Zugriff;
- Prüfe verknüpfte Geschäfts-Assets darauf, ob bei Seiten oder Werbekonten neue Administratoren hinzugekommen sind;
- Beobachte anschließend eine Zeit lang die Anmeldehinweise, um sicherzustellen, dass die verdächtige Aktivität nicht erneut auftritt.
Die Reihenfolge sollte nicht vertauscht werden. Ein Passwortwechsel beendet nur die aktuelle Sitzung. Wurden die Wiederherstellungsdaten bereits geändert, kann die andere Seite über den Wiederherstellungsprozess schnell wieder Zugriff erhalten. Trenne zuerst die im Konto verbliebenen Zugangswege, prüfe danach, ob Wiederherstellungs- und Bestätigungsdaten unter deiner Kontrolle sind, und bereinige erst zum Schluss die geschäftlichen Assets.
Welche Punkte werden am Ende am häufigsten übergangen?
Von den vier Punkten ist die Zwei-Faktor-Authentifizierung am sichtbarsten und wird daher meist eingerichtet. Wiederherstellungsdaten und geschäftliche Berechtigungen werden leichter übersprungen, weil sie im Alltag selten auffallen. Wenn jedoch wirklich etwas passiert, entscheiden gerade diese beiden Bereiche darüber, ob du das Konto zurückbekommst. Der eigentliche Wert der Sicherheitseinstellungen liegt darin, dass du ein Problem am Konto weiterhin selbst lösen kannst.


