Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Mehrfaktor-Anmeldung: Die wirksamste Maßnahme, die niemand liebt

Keine andere Einzelmaßnahme verhindert so viele erfolgreiche Angriffe wie ein zweiter Faktor. Trotzdem scheitert die Einführung oft an Bequemlichkeit – dabei lässt sich das lösen.

Sicherheitsüberwachung an Bildschirmen im Unternehmen
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Passwörter allein sind seit Jahren kein tragfähiger Schutz mehr. Sie werden erraten, abgefischt, wiederverwendet oder aus fremden Datenlecks recycelt. Ein zweiter Faktor – etwas, das man besitzt oder ist – macht ein gestohlenes Passwort in den meisten Fällen wertlos. Genau deshalb steht Mehrfaktor-Authentifizierung in nahezu jeder Sicherheitsempfehlung ganz oben, und das NIS2-Umsetzungsgesetz nennt sie ausdrücklich unter den Mindestmaßnahmen.

Dass die Maßnahme trotzdem unbeliebt ist, hat nachvollziehbare Gründe: ein zusätzlicher Handgriff bei jeder Anmeldung, das private Smartphone als Werkzeug für die Arbeit, die Sorge, bei verlorenem Gerät ausgesperrt zu sein. Diese Einwände sind lösbar. Voraussetzung ist, dass man sie ernst nimmt, statt die Einführung als rein technische Umstellung zu behandeln.

Nicht jeder Faktor ist gleich stark

Die Verfahren unterscheiden sich weniger im Komfort als in der Frage, gegen welche Angriffe sie schützen. Das BSI bewertet sie entsprechend: SMS-Codes, E-Mail-Codes und Einmalcodes aus Authenticator-Apps sind gegen Echtzeit-Phishing nicht resistent, weil ein zwischengeschalteter Angreifer den Code abfangen und sofort weiterverwenden kann. Passkeys und gerätegebundene FIDO2-Schlüssel gelten dagegen als resistent gegen übliche Phishing-Angriffe, weil sie kryptografisch an die echte Adresse des Dienstes gebunden sind.

  • SMS-Code: besser als nichts, aber angreifbar, etwa wenn Betrüger die Rufnummer auf eine fremde SIM-Karte umleiten lassen. Geeignet als Übergang, nicht als Ziel.
  • Einmalcode aus einer Authenticator-App: der solide Standard für die Breite. Schützt zuverlässig gegen gestohlene Passwörter, nicht aber gegen gut gemachte Phishing-Seiten.
  • Bestätigung per Push-Nachricht: bequem, aber anfällig für Ermüdungsangriffe, bei denen Angreifer so lange Anfragen senden, bis jemand genervt bestätigt. Die Eingabe einer angezeigten Zahl, bei Microsoft Authenticator seit Mai 2023 verpflichtend, entschärft das deutlich.
  • Hardware-Sicherheitsschlüssel und Passkeys: an Gerät und Zielseite gebunden und damit phishing-resistent. Die richtige Wahl für Administratoren und besonders exponierte Rollen wie Geschäftsführung und Buchhaltung.

Wie Angreifer den zweiten Faktor umgehen

Seit Mehrfaktor-Anmeldung verbreitet ist, haben Angreifer ihre Methoden angepasst. Die wichtigste ist eine täuschend echte Anmeldeseite, die Passwort und Code in Echtzeit an den echten Dienst weiterreicht und das anschließend ausgestellte Sitzungs-Token abgreift. Wer dieses Token besitzt, ist angemeldet, ohne den zweiten Faktor erneut zu brauchen. Dagegen helfen phishing-resistente Verfahren, kurze Sitzungsdauern bei kritischen Diensten und Regeln, die Anmeldungen nur von verwalteten Geräten zulassen.

Zwei weitere Umwege sind organisatorischer Natur. Der erste führt über den Helpdesk: Ein Anrufer gibt sich als Mitarbeiter mit neuem Telefon aus und bittet, den zweiten Faktor zurückzusetzen. Das Zurücksetzen braucht deshalb ein Verfahren, das die Identität unabhängig prüft, etwa per Rückruf unter der hinterlegten Nummer oder durch persönliche Vorlage. Der zweite führt über Altlasten: Dienstkonten und ältere Protokolle, die nur Benutzername und Passwort kennen und von der Regel ausgenommen wurden, damit ein Scanner oder eine Schnittstelle weiterläuft.

Solche Ausnahmen sind im Einzelfall vertretbar, als Dauerzustand aber gefährlich, weil Angreifer gezielt nach genau diesen Lücken suchen. Jede Ausnahme gehört deshalb dokumentiert, begründet, auf das Nötigste beschränkt und mit einem Termin versehen, zu dem sie erneut geprüft wird.

Wo MFA zuerst greifen muss

Wer nicht alles auf einmal umstellen kann, braucht eine Reihenfolge. Sie folgt einer einfachen Überlegung: zuerst dorthin, wo ein Angreifer mit einem einzigen gestohlenen Passwort von außen hineinkommt, und dorthin, wo ein einzelnes Konto die Kontrolle über viele andere verschafft. Daraus ergibt sich folgende Rangfolge:

  • Alle Fernzugänge: VPN, Fernwartung, Web-Portale – auch die Zugänge externer Dienstleister.
  • Administrative Konten und Verwaltungsoberflächen ausnahmslos, einschließlich Cloud-Portalen, Firewall und Domainverwaltung.
  • E-Mail-Postfächer, insbesondere in der Cloud, weil über sie Passwörter anderer Dienste zurückgesetzt werden können.
  • Zugänge zu Backup- und Sicherheitssystemen.
  • Danach alle übrigen aus dem Internet erreichbaren Anwendungen, vorrangig solche mit Zahlungsverkehr, Personal- oder Kundendaten.

Einführung ohne Frust

Die Akzeptanz steht und fällt mit dem Alltag: Wer alle zwanzig Minuten einen Code eintippen muss, sucht Schleichwege. Sinnvoll gesetzte Vertrauensdauern für bekannte, verwaltete Geräte, klare Ersatzverfahren bei verlorenem Handy und eine kurze, freundliche Einführung nehmen der Maßnahme den Schrecken – ohne den Schutz aufzuweichen.

Sinnvoll ist eine Einführung in Stufen: zuerst Administratoren und IT, die Probleme selbst beheben können, dann eine Pilotgruppe aus mehreren Abteilungen, dann die Breite mit festem Termin. Jede Stufe klärt Fragen, die sonst am Stichtag gleichzeitig auftauchen. Wer hat kein Diensthandy und möchte das private nicht nutzen? Wer arbeitet an Geräten, die sich mehrere Personen teilen? Für solche Fälle ist ein Hardware-Schlüssel oft die einfachere Lösung als eine App.

Eine Vorkehrung wird dabei häufig vergessen: der Notfallzugang. Ist der Anmeldedienst gestört oder eine Regel fehlerhaft konfiguriert, darf sich das Unternehmen nicht selbst aussperren. Dafür werden zwei Notfallkonten mit besonders starker Absicherung eingerichtet, sicher verwahrt, auf jede Nutzung hin überwacht und nur im Ernstfall verwendet.

Unsere Einordnung: Mehrfaktor-Anmeldung ist keine Frage des Ob mehr, sondern des Wie. Wer heute noch Konten ohne zweiten Faktor betreibt, sollte dort beginnen, wo ein gestohlenes Passwort den größten Schaden anrichtet. Wer bereits flächendeckend Codes nutzt, sollte als nächsten Schritt die privilegierten Konten auf phishing-resistente Verfahren umstellen.

Verwandte Themen: Wer hier weiterdenkt, liest bei Microsoft 365, IT-Sicherheitsbudget und Penetrationstest weiter.

Quellen

  1. Zwei-Faktor-Authentisierung – Verfahren und ihre Sicherheit · Bundesamt für Sicherheit in der Informationstechnikamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Begrenztes Sicherheitsbudget: was zuerst wirkt

Wer nach Produktliste einkauft, bezahlt Werkzeuge, die nichts verhindern. Eine Reihenfolge nach Risiko, ein Verteilungsbeispiel mit offengelegten Annahmen und drei Kennzahlen, an denen sich Wirkung ablesen lässt.

IT-Sicherheit & Cybersecurity

Penetrationstest beauftragen, ohne einen Schaubericht zu bezahlen

Zwei Angebote für denselben Test können sich um den Faktor fünf unterscheiden – meist nicht in der Qualität, sondern im Geltungsbereich. Woran Sie das erkennen, was rechtlich vorher geklärt sein muss und wie ein Bericht zu lesen ist.