- Die Multi-Faktor-Authentifizierung (MFA) ist eine Sicherheitsmaßnahme, die von Benutzern verlangt, mindestens zwei Verifikationsfaktoren bereitzustellen, um ihre Identität beim Zugriff auf eine Anwendung oder ein System nachzuweisen.
- Die drei Faktoren der Multi-Faktor-Authentifizierung (MFA) sind die Wissensfaktoren, die Besitzfaktoren und die Inhärenzfaktoren.
- Diese Faktoren sind unabhängig voneinander, was bedeutet, dass, wenn eine Methode kompromittiert wird, die anderen sicher bleiben. Die MFA ist ein wesentlicher Bestandteil einer robusten Sicherheitsstrategie, da sie mehrere Schutzschichten bietet.
Die Multi-Faktor-Authentifizierung, oder MFA, ist eine Art der Kontozugriffssicherheit, die von Benutzern verlangt, ihre Identität auf zwei oder mehr Arten zu überprüfen, um sich anzumelden. Diese Methode ist viel sicherer als der herkömmliche Ansatz, der nur eine Authentifizierungsmethode erfordert, normalerweise ein Passwort.
Die MFA beseitigt dieses Risiko, indem sie vom Benutzer einen zusätzlichen Identitätsnachweis verlangt. Dies bedeutet, dass selbst wenn ein Angreifer das Passwort eines Benutzers herausfindet, er nicht auf das Konto zugreifen kann, da es durch eine zweite Sicherheitsschicht geschützt ist. Es gibt drei Hauptverifikationsmethoden, die in der MFA verwendet werden, nachdem der Benutzer seine Anmeldedaten eingegeben hat. Sie beinhalten etwas, das der Benutzer weiß (Wissen), etwas, das er besitzt (Besitz), oder etwas, das er ist (Inhärenz).
Wissensfaktoren
Die wissensbasierte Authentifizierung (KBA) ist die erste Art der Authentifizierung, bei der das Wissen des Benutzers genutzt wird. Dies kann eine PIN, ein Backup-Passwort oder die Antwort auf eine Sicherheitsfrage sein. Normalerweise werden bei der Kontoerstellung Sicherheitsfragen mit vordefinierten Antworten eingerichtet. Sie werden auch häufig verwendet, um die Identität eines Benutzers zu bestätigen, wenn er sein Passwort vergessen hat, und um ihm bei der Wiederherstellung seines Kontos zu helfen.
Statische KBA ist weniger sicher als dynamische KBA. Die Sicherheitsfragen für diese Authentifizierungsmethode werden in Echtzeit aus häufig aktualisierten Daten wie Kredittransaktionen generiert. Da ein Angreifer auf die Datenbank zugreifen muss, in der die Fragen generiert werden, wird es für ihn schwieriger, die Antworten zu ermitteln. Bei statischer KBA muss der Angreifer möglicherweise nur den Namen des Haustiers des Benutzers kennen.
Lesen Sie auch:Wer ist Jeff Weiner? Der ehemalige LinkedIn-CEO verkörpert 'mitfühlendes Management'
Besitzfaktoren
Die Nutzung des Besitzes des Benutzers ist die zweite Authentifizierungsmethode. Es kann sich um ein physisches Objekt handeln, das dem Benutzer den Zutritt zu einem Ort ermöglicht, wie ein Schlüssel oder eine Chipkarte. Im digitalen Bereich handelt es sich in der Regel um einen Token, der ein Einmalpasswort (OTP) generiert. Hier sind drei Beispiele für Besitzfaktoren.
1. Verifizierungscodes per E-Mail und SMS
Die per SMS oder E-Mail gesendeten Verifizierungscodes sind wohl die am weitesten verbreitete Form der Authentifizierung. Leider sind sie auch die am wenigsten sicheren Besitzfaktoren, da sie von böswilligen Akteuren abgefangen werden können. Gezielte Angriffe auf Mobilfunknetze oder E-Mail-Postfächer sind einfacher durchzuführen, als man denkt.
2. Zeitbasierte Einmalpasswörter (TOTP)
TOTPs sind konzeptionell ähnlich wie Verifizierungscodes per E-Mail und SMS, aber in der Praxis sicherer. Dies aus zwei Gründen: Der Code wird direkt auf einem Gerät generiert, das sich im Besitz des Benutzers befindet, und der Code unterliegt einer strengen Zeitbegrenzung vor dem Ablauf.
Ohne Einbindung eines Drittanbieternetzwerks und mit einem sehr engen Zeitfenster sind die Möglichkeiten eines Verstoßes wesentlich geringer.
3. Push-Benachrichtigungen
Push-Benachrichtigungen sind eine ausgefeiltere Version von TOTPs und können leicht mit mobilen Apps wie JumpCloud Protect implementiert werden. Anstatt einen temporären Code einzugeben, muss der Benutzer lediglich die direkt auf seinem Smartphone generierte Authentifizierungsanfrage akzeptieren.
Dieser Faktor ist so einfach wie das Drücken eines Knopfes und bietet eine bessere Benutzererfahrung als TOTPs. Darüber hinaus integriert die MFA per Push-Benachrichtigung nahtlos einen weiteren Sicherheitsfaktor, indem sie verlangt, dass sich der Benutzer auf seinem Telefon mit einer PIN, einem Fingerabdruck oder Gesichtserkennung authentifiziert.
Lesen Sie auch:Wer ist Julia Hartz? Die Eventbrite-CEO hat in 4 Jahren ein milliardenschweres Unternehmen aufgebaut
Inhärenzfaktoren
Wir haben die biometrische Authentifizierung, die darauf basiert, was der Benutzer ist. Dies ist die sicherste Authentifizierungsmethode, da dies die Art von Daten ist, die für einen Angreifer am schwierigsten zu stehlen ist.
Im Gegensatz zur verhaltensbiometrischen Authentifizierung kann die physische Biometrie vom Benutzer nicht geändert werden und ist geräteunabhängig. Zu den physischen biometrischen Faktoren gehören Fingerabdrücke, Gesichtserkennung, Spracherkennung sowie Iris- oder Netzhautscans.
Im Kontext der Authentifizierung ist der häufigste biometrische Faktor natürlich der Fingerabdruck. Obwohl es technisch möglich ist, diesen Faktor zu fälschen, erfordert dies erheblichen Aufwand, und die Technologie der Fingerabdruckscanner verbessert sich kontinuierlich. Fingerabdrücke gelten allgemein als eine sehr sichere Form der Authentifizierung, insbesondere wenn sie mit anderen Faktoren kombiniert werden.
Jede dieser Authentifizierungsmethoden hat Vor- und Nachteile, und einige sind für bestimmte Branchen besser geeignet als andere. Beispielsweise ist die SMS-Token-Authentifizierung einfach für eine große Anzahl von Benutzern zu implementieren und für fast jeden geeignet, bietet aber nicht die Sicherheit der biometrischen Authentifizierung. Die sicherste Form der Authentifizierung ist die Biometrie, aber das bedeutet auch, dass das Unternehmen strengere Sicherheitsprotokolle implementieren muss, um die privaten Daten seiner Mitarbeiter zu schützen.
Sie müssen die Sicherheitsbedrohungen berücksichtigen, denen Ihr Unternehmen ausgesetzt ist, und dieses Wissen nutzen, um die erforderliche MFA-Stufe zur Sicherung Ihres Netzwerks zu bestimmen.

