Identität

MFA

Multi-Faktor-Authentifizierung verlangt bei der Anmeldung neben dem Passwort eine zweite Form der Verifizierung.

Multi-Faktor-Authentifizierung (MFA) verlangt bei der Anmeldung neben dem Passwort einen weiteren Nachweis. Das kann eine App-Bestätigung, ein Code, ein Sicherheitsschlüssel oder ein biometrisches Merkmal sein.

So funktioniert es

MFA kombiniert mindestens zwei Faktoren aus verschiedenen Kategorien: Wissen, Besitz und Eigenschaft. Ein gestohlenes Passwort reicht dann allein nicht mehr für eine Anmeldung. Die Verfahren unterscheiden sich aber stark in ihrer Stärke. SMS-Codes und einfache Push-Bestätigungen lassen sich über Phishing oder Social Engineering umgehen. FIDO2-Schlüssel und Passkeys sind an die echte Domain gebunden und deshalb resistent gegen Phishing.

Ein Beispiel aus der Praxis: Ein Angreifer kennt das Passwort eines Kontos und löst immer wieder Push-Anfragen aus. Nach der zwanzigsten Anfrage in der Nacht bestätigt die Person genervt. Man spricht von MFA-Fatigue. Eine Zahlenabfrage in der App oder ein Passkey hätte diesen Angriff verhindert.

Worauf Sie achten sollten

  • Setzen Sie MFA für alle Konten ein, zuerst für Fernzugänge, E-Mail und Admins.
  • Bevorzugen Sie phishingresistente Verfahren für privilegierte Konten.
  • Vermeiden Sie SMS als Standard, wo stärkere Verfahren möglich sind.
  • Sichern Sie den Prozess für das Zurücksetzen von MFA. Angreifer rufen gern beim Helpdesk an.
  • Überwachen Sie abgelehnte MFA-Anfragen und neu registrierte Geräte.

Schweiz und Regulierung

Das BACS (Bundesamt für Cybersicherheit, früher NCSC) empfiehlt MFA als eine der wichtigsten Grundmassnahmen. Cyberversicherungen verlangen MFA für Fernzugänge und E-Mail inzwischen meist als Voraussetzung. Für Banken und Wertpapierhäuser gehört starke Authentifizierung zu den Erwartungen der FINMA an den Schutz kritischer Daten.

Typische Fehler

Oft gibt es Ausnahmen für alte Protokolle oder einzelne Dienstkonten. Genau diese Lücken nutzen Angreifer. Prüfen Sie deshalb regelmässig, welche Anmeldungen ohne MFA möglich sind.

So setzen wir es um

Wir überwachen MFA-Ereignisse im SOC, etwa gehäufte Ablehnungen und neue Geräte. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.