Phishing-resistente MFA
Was ist phishing-resistente MFA?
Phishing-resistente Multi-Faktor-Authentifizierung (MFA) ist ein wichtiger Fortschritt beim Schutz von Benutzerkonten vor Identitätsdiebstahl. Klassische MFA ist wirksam und gilt unter vielen Fachleuten weiterhin als sicher, kann Phishing-Versuchen aber dennoch zum Opfer fallen. Phisher bringen Benutzer dazu, ihre Anmeldedaten preiszugeben (in der Regel den ersten Faktor), oder haben Techniken entwickelt, um den zweiten Faktor zu stehlen, der oft nur eine Bestätigung in einer Authenticator-App oder ein dort erzeugtes Einmalpasswort ist.Derzeit gibt es nur wenige Möglichkeiten für einen zweiten Faktor, der bequem und zugleich nicht anfällig für Phishing-Angriffe ist. Neben FIDO2-Keys und herstellerspezifischen Verfahren wie Windows Hello for Business (WHfB) bieten nur Zertifikate einen wirklich sicheren zweiten Faktor. Authentifizierung auf Basis von Zertifikaten ist eine ausgereifte Technologie, die auf unterschiedlichen Plattformen (Betriebssysteme und Browser) und bei unterschiedlichen Identity Providern (IDPs) verfügbar ist.
Warum ist das für meine Organisation relevant?
Sicherheit und Datenschutzverletzungen: In der heute vernetzten Welt sind Cyberbedrohungen allgegenwärtig. Organisationen tragen das Risiko von Datenschutzverletzungen, unbefugten Zugriffen und Identitätsdiebstahl. Der Schutz von Mitarbeiter- und Kundenidentitäten stellt sicher, dass sensible Informationen vertraulich bleiben.Finanzielle Folgen: Eine Sicherheitsverletzung kann zu erheblichen finanziellen Verlusten führen. Organisationen tragen unter Umständen Kosten für Rechtsberatung, Bußgelder und Schadensbegrenzung. Hinzu kommt, dass Reputationsschäden das Kundenvertrauen und die Kundenbindung beeinträchtigen können.
Compliance und rechtliche Pflichten: In vielen Branchen gelten strenge Compliance-Anforderungen (etwa DSGVO, HIPAA oder PCI DSS). Wer Identitäten nicht schützt, muss mit rechtlichen Konsequenzen rechnen. Compliance stellt sicher, dass Organisationen verantwortungsvoll mit personenbezogenen Daten umgehen.
Business Continuity: Identitätsdiebstahl oder kompromittierte Anmeldedaten können den Geschäftsbetrieb stören. Sicherer Zugriff auf kritische Systeme und Anwendungen ist Voraussetzung für ununterbrochene Produktivität.
Angesichts der Bedeutung des Identitätsschutzes fordern IDPs wie Microsoft und Regierungen wie die US-Regierung Administratoren aktiv dazu auf oder verpflichten sie sogar dazu, phishing-resistente MFA in ihren Tenants durchzusetzen.
Wie funktioniert phishing-resistente MFA mit Zertifikaten?
Phishing-resistente MFA ist ein Authentifizierungsmechanismus, der in der Identity-Management-Lösung einer Organisation aktiviert werden muss, etwa in Microsofts Entra ID. Ist er aktiviert, prüfen und bestätigen Anwendungen die Identität der Benutzer beispielsweise anhand vertrauenswürdiger digitaler Zertifikate. Diese digitalen Zertifikate können über eine MDM-Lösung auf vertrauenswürdige Firmengeräte verteilt werden oder auf Hardware-Token beziehungsweise Smartcards wie YubiKeys ausgestellt werden, die an die jeweiligen Benutzer ausgegeben werden.Wie kann SCEPman deiner Organisation helfen, phishing-resistente MFA umzusetzen?
SCEPman ist eine in der Cloud entstandene Zertifizierungsstelle (CA), die sich direkt in gängige MDM-Lösungen integriert, etwa in Microsoft Intune oder Jamf Pro. So kann deine Organisation Zertifikate für MFA-Zwecke ohne Aufwand auf deine vertrauenswürdigen Endpunkte ausstellen, erneuern und sperren.Für erhöhte Sicherheit ermöglicht SCEPman das komfortable Ausstellen von Identitätszertifikaten auf Smartcards wie YubiKeys. Typische Anwendungsfälle für Smartcards sind Szenarien, in denen Administratoren auf privilegierte Portale oder Systeme zugreifen müssen, etwa das Azure Portal (über Entra ID CBA) oder Privileged Access Workstations (PAWs), zum Beispiel per Remote Desktop Protocol (RDP).