Multi-Faktor-Authentifizierung: Wo Unternehmen zu kurz greifen
Viele Unternehmen setzen auf MFA und wiegen sich damit in Sicherheit. Doch nicht alle Verfahren bieten den gleichen Schutz. Erfahren Sie, warum phishing- und MFA-Fatigue-resistente Faktoren wichtig sind, welche MFA-Methoden wirklich sicher sind und wie Sie Ihr Active Directory wirksam absichern.
Multi-Faktor-Authentifizierung (MFA) ist im Jahr 2026 praktisch unverzichtbar. Sie stellt eine zentrale Schutzmaßnahme gegen die Kompromittierung von Benutzerkonten dar und wird daher von Sicherheitsframeworks nahezu durchgängig empfohlen sowie von vielen Cyberversicherern vorgeschrieben.
Dieses Vertrauen ist berechtigt, denn MFA ist äußerst wirksam gegen automatisierte Angriffe, die auf gestohlenen oder schwachen Passwörtern basieren. Allerdings hat sich die Bedrohungslandschaft weiterentwickelt. Ein Unternehmen kann die MFA-Anforderung für Compliance-Zwecke erfüllen und dennoch Authentifizierungsmethoden einsetzen, die Angreifer inzwischen erfolgreich angreifen können.
Für Sicherheitsverantwortliche lautet die entscheidende Frage daher nicht mehr, ob MFA aktiviert ist. Vielmehr geht es darum, ob die eingesetzte MFA-Methode den heute verwendeten Angriffstechniken standhalten kann.
Warum phishing- und MFA-Fatigue-resistente Faktoren wichtig sind
Die Sicherheitsbranche bevorzugt bei wirklich sicheren Implementierungen zunehmend phishing-resistente MFA-Lösungen. Denn die meisten MFA-Umgehungen beruhen nicht darauf, den Authentifizierungsfaktor selbst zu knacken. Stattdessen nutzen Angreifer Phishing-Webseiten, Adversary-in-the-Middle-Tools, Social Engineering oder sogenannte MFA-Fatigue-Angriffe, um Nutzer dazu zu bringen, eine Anmeldung zu genehmigen oder Zugangsdaten preiszugeben.
Phishing-resistente Verfahren wie FIDO2-Sicherheitsschlüssel und Passkeys adressieren diese Schwachstellen durch kryptografische Authentifizierung, die an eine legitime Website oder Anwendung gebunden ist. Selbst wenn ein Nutzer auf eine täuschend echte Phishing-Seite gelangt, schlägt der Authentifizierungsvorgang fehl, da die Anmeldedaten nicht auf anderen Websites verwendet werden können.
Dieser Wandel spiegelt sich auch in den Empfehlungen von Behörden wider. So empfiehlt die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) beispielsweise phishing-resistente MFA als bevorzugte Methode zum Schutz sensibler Systeme. Gleichzeitig sind US-Bundesbehörden im Rahmen ihrer Cybersecurity-Modernisierung zunehmend verpflichtet, auf phishing-resistente Authentifizierungsmethoden umzusteigen.
An dieser Stelle setzen Lösungen wie Specops Secure Access an. Sie unterstützen Unternehmen bei der Einführung einer starken, phishing-resistenten Authentifizierung, indem sie MFA für Windows-Anmeldungen sowie für Verbindungen über das Remote Desktop Protocol (RDP) und VPN bereitstellen. Dadurch wird die Sicherheit der gesamten Belegschaft erhöht – unabhängig von ihrem Standort.
Darüber hinaus bietet Specops Secure Access Single Sign-On (SSO) für SaaS-Anwendungen über OIDC und SAML und ermöglicht die Authentifizierung mittels SMS, Hardware-Token wie YubiKeys oder Lösungen von Drittanbietern wie dem Microsoft Authenticator.
Die Sicherheits-Hierarchie der MFA-Verfahren
Obwohl jede Form von MFA grundsätzlich sicherer ist als die ausschließliche Verwendung von Passwörtern, unterscheiden sich die verschiedenen Authentifizierungsmethoden erheblich in puncto Sicherheit.
SMS-basierte Einmalcodes
Die SMS-basierte Authentifizierung ist weiterhin weit verbreitet, da sie vertraut ist und sich einfach einführen lässt. Aus Sicherheitsperspektive gilt sie jedoch als eine der schwächeren MFA-Varianten.
Die bekannteste Schwachstelle ist das sogenannte SIM-Swapping. Dabei überzeugen Kriminelle Mobilfunkanbieter davon, die Telefonnummer eines Opfers auf eine von ihnen kontrollierte SIM-Karte zu übertragen. Sobald die Übertragung abgeschlossen ist, werden alle per SMS versendeten Authentifizierungscodes direkt an die Angreifer zugestellt.
Darüber hinaus ist die SMS-basierte Authentifizierung anfällig für weitere Angriffsformen, darunter:
- Phishing-Angriffe, die Codes in Echtzeit abfangen
- Schadsoftware auf kompromittierten Geräten
- Schwachstellen in älteren Telekommunikationsinfrastrukturen
Obwohl die SMS-MFA die Hürde für Angreifer erhöht, sollten Unternehmen sie eher als Mindeststandard denn als langfristige Authentifizierungsstrategie betrachten.
Push-Benachrichtigungen
Die push-basierte Authentifizierung bietet eine komfortablere Benutzererfahrung als die manuelle Eingabe von Codes und wird häufig von Lösungen wie Microsoft Authenticator oder Duo eingesetzt.
Unternehmen sollten jedoch die Gefahr von MFA-Fatigue-Angriffen (auch „Prompt Bombing“ genannt) berücksichtigen. Hat ein Angreifer bereits das Passwort eines Kontos erlangt, kann er wiederholt Authentifizierungsanfragen auslösen und darauf hoffen, dass der Nutzer eine davon irgendwann bestätigt.
Bei mehreren bekannten Sicherheitsvorfällen – darunter Angriffe auf Uber und Cisco – gelang es Angreifern, durch wiederholte Genehmigungsanfragen Zugriff zu erhalten und die Betroffenen zu überfordern.
Das Risiko ist besonders hoch, wenn die Authentifizierung lediglich das Antippen eines „Genehmigen“-Buttons erfordert. Deutlich sicherer sind Verfahren mit Nummernabgleich (Number Matching) oder zusätzlichen Verifikationsschritten, bei denen die Nutzer den Anmeldeversuch aktiv bestätigen müssen.
Für Unternehmen, die Push-Benachrichtigungen nutzen, stellt die Aktivierung dieser zusätzlichen Sicherheitsmechanismen einen wichtigen Schutz gegen MFA-Fatigue-Angriffe dar.
Zeitbasierte Einmalpasswörter (TOTP)
Authenticator-Apps wie Google Authenticator oder Microsoft Authenticator im TOTP-Modus bieten eine stärkere Alternative zu SMS und einfachen Push-Benachrichtigungen, da sie rotierende numerische Codes erzeugen.
Da die Codes lokal auf dem Gerät generiert werden, sind sie nicht von Mobilfunknetzen abhängig und können nicht durch SIM-Swapping kompromittiert werden. Zudem begrenzt die kurze Gültigkeitsdauer das Zeitfenster für einen Missbrauch gestohlener Codes.
Allerdings ist TOTP nicht vollständig gegen Phishing resistent. Angreifer können täuschend echte Anmeldeseiten erstellen, die sowohl Passwörter als auch Einmalcodes erfassen und diese unmittelbar an den legitimen Dienst weiterleiten. Erfolgt dies schnell genug, kann die Anmeldung dennoch erfolgreich sein.
Trotz dieser Einschränkung bleibt TOTP für viele Unternehmen eine praktikable und effektive Lösung. Es wird breit unterstützt, ist für Nutzer relativ einfach einzuführen und stellt gegenüber älteren MFA-Verfahren einen deutlichen Sicherheitsgewinn dar.
Hardware-Sicherheitsschlüssel
Sicherheitsschlüssel auf Basis der Standards FIDO2 und WebAuthn bieten derzeit das höchste verfügbare Sicherheitsniveau.
Im Gegensatz zu codebasierten Verfahren sind Sicherheitsschlüssel physische Geräte, beispielsweise YubiKeys. Sie nutzen eine kryptografische Authentifizierung und sind an bestimmte Domänen gebunden.
Wird ein Nutzer auf eine Phishing-Seite umgeleitet, verweigert der Sicherheitsschlüssel die Authentifizierung, da die Domäne nicht mit der legitimen Website übereinstimmt.
Dadurch schützt dieser Ansatz wirksam vor vielen Angriffen, die herkömmliche MFA-Verfahren weiterhin umgehen können, darunter:
- Phishing-Angriffe
- Adversary-in-the-Middle-Angriffe
- MFA-Fatigue-Angriffe
Die größten Herausforderungen sind eher organisatorischer als technischer Natur. Unternehmen müssen die physischen Schlüssel beschaffen und verteilen, Ersatzprozesse organisieren und sicherstellen, dass alternative Authentifizierungsmöglichkeiten verfügbar sind, falls ein Schlüssel verloren geht oder nicht verfügbar ist.
Trotz dieser Anforderungen gelten Hardware-Sicherheitsschlüssel allgemein als die effektivste Lösung für Unternehmen, die eine phishingresistente MFA implementieren möchten.
Schützen Sie Ihre Konten mit Specops
Mit Specops Secure Access können Unternehmen ihre Abwehr gegen passwortbasierte Angriffe auf Active Directory stärken und gleichzeitig die Anforderungen von Compliance- und Cyberversicherungen erfüllen.
Möchten Sie erfahren, wie sich Specops Secure Access in Ihrer IT-Umgebung einsetzen lässt? Dann lassen Sie sich von Specops beraten oder vereinbaren Sie eine kostenlose Demo.