Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Mehrfaktor-Anmeldung bedeutet, dass zur Anmeldung neben dem Passwort ein zweiter Nachweis gehört: etwas, das man besitzt, wie ein Telefon oder ein Sicherheitsschlüssel, oder etwas, das man ist, wie ein Fingerabdruck. Das BSI beschreibt in seiner Übersicht die verbreiteten Verfahren und ihre unterschiedliche Sicherheit. Gemeinsam ist allen: Ein gestohlenes Passwort allein reicht nicht mehr.

§ 30 Abs. 2 Nr. 10 BSIG verlangt von Einrichtungen unter NIS2 die Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung. Der IT-Grundschutz-Baustein ORP.4 verlangt Mehr-Faktor-Schutz für Benutzerkennungen mit weitreichenden Berechtigungen (ORP.4.A10) und bei erhöhtem Schutzbedarf für alle (ORP.4.A21).

Verfahren im Vergleich

Nicht jeder zweite Faktor ist gleich viel wert. Die Spalte rechts sagt, wogegen das Verfahren nicht hilft.

VerfahrenWie es funktioniertGeeignet fürHilft nicht gegen
SMS-CodeCode per Kurznachrichtnur als Übergang oder Ausnahmeumgeleitete Rufnummern, Phishing-Seiten, die den Code abfragen
Code aus einer Appzeitbasierter Code im AuthenticatorDienste ohne Push-VerfahrenPhishing-Seiten, die den Code durchreichen
Push mit NummernabgleichBestätigung auf dem Telefon, Zahl vom Bildschirm eintippenalle MitarbeitendenPhishing-Seiten als Vermittler (Adversary in the Middle)
Passkey oder Sicherheitsschlüssel (FIDO2)kryptografische Anmeldung, an die echte Adresse gebundenAdministratoren, Geschäftsführung, Buchhaltungverlorenes Gerät ohne zweiten Schlüssel – deshalb immer zwei

Die Reihenfolge der Einführung

Bewährt hat sich, von den gefährdetsten Konten zu den übrigen zu gehen – und erst einzuschalten, wenn alle registriert sind.

  1. Bestand aufnehmenWelche Konten gibt es, welche Dienste melden sich an, welche Geräte und Programme nutzen veraltete Anmeldeverfahren – Multifunktionsgeräte, alte Mailprogramme, Skripte, Dienstkonten.
  2. Administratoren zuerstGetrennte Administratorkonten mit Passkey oder Sicherheitsschlüssel, dazu zwei Notfallkonten mit eigenem Verfahren.
  3. Registrierung mit dem TeamEine kurze Einheit, in der jeder sein Verfahren einrichtet – mit einem zweiten Verfahren als Rückfall. Wer kein Diensttelefon hat, bekommt einen Sicherheitsschlüssel.
  4. Einschalten, Ausnahmen dokumentierenMehrfaktor-Pflicht für alle, veraltete Anmeldeverfahren blockieren. Jede Ausnahme mit Grund, Verantwortlichem und Prüfdatum.
  5. Den Notfall regelnWas passiert, wenn das Telefon weg ist: wer einen befristeten Zugangspass ausstellt, wie die Identität geprüft wird, wer das alte Verfahren entfernt.

Woran Einführungen scheitern

  • Geräte und Programme, die nur Passwort könnenScanner, die ins Postfach senden, alte Mailprogramme, Skripte. Sie brauchen einen anderen Weg – einen eigenen Versanddienst, ein Dienstkonto mit eingeschränkten Rechten oder eine Aktualisierung.
  • Nur ein Verfahren je PersonWer nur das Telefon registriert hat, steht beim Handywechsel vor der Tür. Ein zweites Verfahren gehört von Anfang an dazu.
  • Push ohne NummernabgleichEin einfaches „Genehmigen?“ wird irgendwann aus Gewohnheit bestätigt. Bei Microsoft ist der Nummernabgleich inzwischen für alle Authenticator-Pushbenachrichtigungen aktiviert; bei anderen Anbietern lohnt der Blick in die Einstellungen.
  • Ausnahmen ohne AblaufdatumDie Ausnahme für den Geschäftsführer im Urlaub, die nie zurückgenommen wurde. Jede Ausnahme bekommt ein Prüfdatum.

Dazu gehört

Häufige Fragen

Müssen wir allen Mitarbeitenden ein Diensttelefon geben?
Nein. Wer kein Diensttelefon hat und das private nicht nutzen möchte, bekommt einen Sicherheitsschlüssel. Der funktioniert ohne Akku und ohne App und ist gegen Phishing-Seiten sogar besser geschützt.
Was ist mit SMS-Codes?
Sie sind besser als nur ein Passwort, aber das schwächste der verbreiteten Verfahren. Wir nutzen sie nur als Übergang oder als Rückfall, wenn nichts anderes geht.
Wie lange dauert die Einführung?
Das hängt vor allem davon ab, wie viele Geräte und Programme noch mit veralteten Anmeldeverfahren arbeiten. Die Registrierung selbst dauert je Person wenige Minuten; die Arbeit steckt in der Bestandsaufnahme und den Ausnahmen.
Fragt das System dann bei jeder Anmeldung?
Nicht zwingend. Mit bedingtem Zugriff lässt sich festlegen, dass auf verwalteten Firmengeräten seltener gefragt wird als auf fremden Geräten – das erhöht die Akzeptanz, ohne den Schutz aufzugeben.

Quellen und Nachweise

  1. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 10: Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. BSI: Zwei-Faktor-Authentisierung – Verfahren und ihre Sicherheit · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), Anforderungen ORP.4.A10 und ORP.4.A21 · Bundesamt für Sicherheit in der Informationstechnikamtlich
  4. Microsoft Learn: Nummernabgleich bei Benachrichtigungen der Multi-Faktor-Authentifizierung · Microsoft
  5. Microsoft Learn: Sicherheitsstandards in Microsoft Entra ID · Microsoft

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu