Passkeys
Passkeys ersetzen Passwörter durch kryptografische Schlüsselpaare und schützen die Anmeldung dadurch wirksam vor Phishing.
Passkeys sind Zugangsdaten, die ein Passwort durch ein kryptografisches Schlüsselpaar ersetzen. Sie sind an die jeweilige Webseite gebunden und deshalb resistent gegen Phishing.
So funktioniert es
Beim Einrichten erzeugt das Gerät ein Schlüsselpaar. Der öffentliche Schlüssel wird beim Dienst gespeichert, der private bleibt geschützt auf dem Gerät oder im Passwortmanager. Bei der Anmeldung bestätigt die Person mit Fingerabdruck, Gesicht oder PIN.
Das Gerät signiert dann mit dem privaten Schlüssel eine Challenge des Dienstes. Weil der Passkey an die echte Domain gebunden ist, funktioniert er auf einer gefälschten Seite nicht. Passkeys basieren auf den Standards FIDO2 und WebAuthn.
Ein Beispiel aus der Praxis: Ein Mitarbeiter klickt auf einen Link zu einer täuschend echten Anmeldeseite. Er hat kein Passwort mehr, sondern einen Passkey. Der Browser bietet ihn auf der gefälschten Domain nicht an. Der Angreifer erhält weder Zugangsdaten noch ein Sitzungstoken.
Worauf Sie achten sollten
- Planen Sie den Weg für verlorene oder neue Geräte. Der Wiederherstellungsprozess ist oft die Schwachstelle.
- Unterscheiden Sie synchronisierte Passkeys und gerätegebundene Sicherheitsschlüssel. Für Admins sind gerätegebundene Schlüssel oft die bessere Wahl.
- Prüfen Sie, welche Anwendungen Passkeys bereits unterstützen.
- Entfernen Sie schwächere Anmeldeverfahren, sobald Passkeys eingeführt sind.
Warum es wichtig ist
Viele Angriffe beginnen mit gestohlenen Zugangsdaten, auch trotz MFA. Passkeys schliessen diesen Weg weitgehend. Zudem gibt es kein Passwort mehr, das wiederverwendet oder in einem Datenleck veröffentlicht werden kann.
Grenzen
Passkeys schützen die Anmeldung. Ein Angreifer mit Zugriff auf ein bereits angemeldetes Gerät, etwa über Malware, kann Sitzungen trotzdem missbrauchen. Auch ein schwacher Prozess beim Helpdesk kann den Schutz aushebeln.
Schweiz und Regulierung
Das BACS empfiehlt phishingresistente Verfahren für den Schutz von Konten. Cyberversicherungen und Aufsichtsbehörden erwarten zunehmend starke Authentifizierung, besonders für privilegierte Konten.
So setzen wir es um
Im SOC überwachen wir neu registrierte Anmeldemethoden. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.