MFA kann weiterhin abgephisht werden
SMS, Einmalcodes und Push-Freigaben erhöhen die Sicherheit, können aber je nach Angriffsmethode weiterhin abgefangen oder missbraucht werden.
Phishing-resistente Authentisierung
Wir entwickeln eine vollständige Lösung aus Richtlinien, Identitäten, phishing-resistenten Anmeldeverfahren, sicherer Wiederherstellung, Rollout, Betrieb und Awareness.
Typische Situation
SMS, Einmalcodes und Push-Freigaben erhöhen die Sicherheit, können aber je nach Angriffsmethode weiterhin abgefangen oder missbraucht werden.
Wenn Identitätsprüfung und Wiederherstellung schwächer als die reguläre Anmeldung sind, wird der Ausnahmeprozess zum attraktivsten Angriffsweg.
Geräte, Benutzergruppen, Anwendungen und Ausnahmen unterscheiden sich. Ohne Pilot, Kommunikation und Supportkonzept entstehen Umgehungen und Widerstand.
Warum relevant
Klassische Codes und Push-Freigaben können durch Phishing, Ermüdungsangriffe oder Angriffe auf aktive Sitzungen ausgehebelt werden. Phishing-resistente Verfahren binden die Anmeldung kryptografisch an den richtigen Dienst.
Unser Beitrag
Vorgehen
Ziele, Scope, Beteiligte und Rahmenbedingungen klären.
Relevanz und Lücken nachvollziehbar einordnen.
Handlungsoptionen und Verantwortlichkeiten transparent machen.
Roadmap nach Risiko, Wirkung und Machbarkeit ordnen.
Fortschritt und Wirksamkeit im vereinbarten Umfang sichern.
Ergebnis
Zielgruppen, zulässige Methoden, Authentisierungsstärken, Ausnahmen und Verantwortlichkeiten.
Phasen, Pilotgruppen, Voraussetzungen, Kommunikation und messbare Erfolgskriterien.
Sichere Registrierung, Ersatzverfahren, Identitätsprüfung, Verlust und Notfallzugriff.
Zusammenwirken von Richtlinien, Plattform, Helpdesk, Monitoring und Awareness.
Für wen
Für Unternehmen, die privilegierte oder breite Benutzergruppen wirksam gegen Kontoübernahmen absichern wollen.
Abgrenzung
Die Beratung entwickelt ein herstellerunabhängiges Sicherheitskonzept. Die Auswahl konkreter Produkte erfolgt erst nach der Bewertung von Anforderungen, Geräten, Anwendungen und Betriebsprozessen.
Persönlich verantwortlich
Gründer | Inhaber | Berater
Matthias Niedung berät an der Schnittstelle von Management, Organisation und Technik. Im Mittelpunkt stehen belastbare Entscheidungen und umsetzbare Maßnahmen.
FAQ
SMS-Codes, Einmalpasswörter und Push-Bestätigungen erhöhen die Sicherheit. Sie können jedoch durch täuschend echte Anmeldeseiten, manipulierte Freigabeaufforderungen oder Angriffe auf aktive Sitzungen missbraucht werden.
Phishing-resistente Verfahren prüfen kryptografisch, ob die Anmeldung beim richtigen Dienst erfolgt. Eine gefälschte Anmeldeseite erhält dadurch kein Geheimnis, das ein Angreifer wiederverwenden könnte.
Passkeys sind kryptografische Anmeldedaten. Je nach Ausführung können sie zwischen Geräten synchronisiert oder fest an ein bestimmtes Gerät gebunden sein. Ein physischer Sicherheitsschlüssel speichert den privaten Schlüssel auf einem separaten Gerät.
Welche Variante passt, hängt von Zielgruppe, Schutzbedarf, Geräteverwaltung, Compliance, Kosten, Benutzerfreundlichkeit und Anforderungen an die Wiederherstellung ab.
Physische Sicherheitsschlüssel eignen sich besonders für privilegierte Konten, Administratoren, regulierte Bereiche, gemeinsam genutzte Arbeitsplätze und Personen mit erhöhtem Angriffsrisiko.
Vor der Auswahl müssen unterstützte Geräte und Anwendungen, Ersatzschlüssel, sichere Ausgabe, Rücknahme, Lagerung und Support betrachtet werden. Das Sicherheitskonzept entsteht vor der Produktauswahl.
Die zentrale Identitätsplattform muss geeignete Anmeldeverfahren verwalten und für die vorgesehenen Benutzer und Anwendungen verbindlich verlangen können. Richtlinien legen fest, wo eine phishing-resistente Anmeldung erforderlich ist und welche Ausnahmen zulässig sind.
Vor dem Rollout werden Geräte, Anwendungen, Berechtigungen, Registrierung, Protokollierung, Wiederherstellung und mögliche Sonderfälle geprüft.
Der Verlust darf weder zum dauerhaften Ausschluss noch zu einem unsicheren Helpdesk-Reset führen. Ein belastbares Konzept definiert Ersatz-Authenticator, Identitätsprüfung, Sperrung verlorener Schlüssel, Protokollierung und sichere erneute Registrierung.
Für besonders kritische Rollen können zwei registrierte Schlüssel oder ergänzende kontrollierte Recovery-Verfahren sinnvoll sein.
Die Wiederherstellung muss mindestens so sorgfältig gestaltet sein wie die reguläre Anmeldung. Dazu gehören eine belastbare Identitätsprüfung, Funktionstrennung, dokumentierte Freigaben, zeitlich begrenzte Zugänge, Benachrichtigungen und Überwachung.
Notfallkonten, vorübergehende Zugangsdaten und Supportprozesse werden gemeinsam betrachtet. Der Ausnahmeweg darf die phishing-resistente Anmeldung nicht aushebeln.
Weiterführend
Kontakt
Im Erstgespräch klären wir Ihre Ausgangslage, das Ziel und einen sinnvollen nächsten Schritt.