Tim Lipphardt
Head of Consulting
Was ist MFA? Multifaktor Authentifizierung einfach erklärt
Mehr Sicherheit als das Passwort allein
MFA verlangt mindestens zwei unabhängige Nachweise für deine Identität. Ein gestohlenes Passwort allein reicht Angreifern damit nicht mehr aus.
Drei Faktoren, ein Prinzip
Aus den drei Kategorien Wissen, Besitz und Inhärenz kombiniert MFA mindestens zwei Faktoren, um Zugänge zuverlässig abzusichern.
Vom Nice to have zum Standard
MFA ist heute in den meisten Branchen Erwartungshaltung, teilweise sogar regulatorisch gefordert, und gehört für Unternehmen jeder Größe zur Grundausstattung.
Grundlagen
Was ist Multifaktor Authentifizierung?
Multifaktor Authentifizierung, kurz MFA, ist ein Sicherheitsverfahren, bei dem du deine Identität nicht nur mit einem Passwort bestätigst, sondern mit mindestens einem zweiten, unabhängigen Faktor.
Erst wenn beide Nachweise stimmen, bekommst du Zugriff auf ein System, eine Anwendung oder einen Dienst. Die Faktoren stammen dabei aus diesen drei Kategorien:
- Wissen: Etwas, das du weißt, zum Beispiel ein Passwort oder eine PIN.
- Besitz: Etwas, das du hast, zum Beispiel dein Smartphone oder einen Hardware Token.
- Inhärenz: Etwas, das du bist, zum Beispiel ein Fingerabdruck oder ein Gesichtsscan.
Ein Beispiel: Du meldest dich bei deinem E-Mail-Konto an und gibst wie gewohnt dein Passwort ein. Statt sofort eingeloggt zu werden, schickt dir der Dienst zusätzlich einen Code auf dein Smartphone oder fragt eine Bestätigung in einer Authenticator App ab.
Erst wenn du diesen zweiten Schritt bestätigst, bist du drin. Genau das ist MFA in der Praxis.
Zusätzlicher Schutz
Warum MFA heute so wichtig ist
Passwörter allein sind seit Jahren ein Sicherheitsrisiko. Datenlecks, Phishing Mails und automatisierte Angriffe sorgen dafür, dass Zugangsdaten immer wieder in falsche Hände geraten, oft ohne dass Nutzer oder Unternehmen es sofort merken.
Sobald ein Passwort einmal geleakt ist, kann es weltweit für automatisierte Login Versuche genutzt werden. Auch das BSI empfiehlt deshalb den Einsatz von MFA, wo immer ein Dienst sie anbietet.
MFA setzt genau hier an. Selbst wenn ein Angreifer dein Passwort kennt, fehlt ihm der zweite Faktor: dein Smartphone, dein Hardware Token oder dein Fingerabdruck. Microsoft geht davon aus, dass ein Großteil der automatisierten Angriffe auf Benutzerkonten allein durch Multifaktor Authentifizierung verhindert wird.
Für Unternehmen ist MFA damit längst mehr als eine technische Fußnote. Sie schützt E-Mail-Konten, Cloud Anwendungen, VPN Zugänge und interne Systeme gleichermaßen, und ist Teil dessen, was eine Zero Trust Architektur ausmacht, bei der Identität zum eigentlichen Sicherheitsanker wird.
Verfahren im Überblick
Welche MFA Verfahren gibt es?
MFA lässt sich auf unterschiedliche Weise umsetzen. Die gängigsten Verfahren im Überblick:
- SMS TAN: Ein Code wird per SMS an dein Smartphone geschickt. Einfach umzusetzen, aber weniger sicher als andere Verfahren.
- Authenticator Apps: Eine App generiert zeitlich begrenzte Codes direkt auf deinem Gerät, unabhängig vom Mobilfunknetz.
- Push Benachrichtigungen: Du bestätigst die Anmeldung mit einem Tipp auf dein Smartphone, ohne einen Code abzutippen.
- Hardware Token: Ein physischer Schlüssel, den du zusätzlich zum Passwort nutzt, häufig im Hochsicherheitsumfeld verbreitet.
- Passkeys: Der modernste Ansatz, bei dem Passwort und zweiter Faktor durch ein einziges, kryptografisch abgesichertes Verfahren ersetzt werden, wie wir in unserem Artikel zu Passkeys beschrieben haben.
Welches Verfahren am besten passt, hängt vom jeweiligen Anwendungsfall ab. Für den privaten E-Mail-Zugang reicht oft eine Authenticator App, für sensible Unternehmenssysteme lohnt sich ein genauerer Blick auf stärkere Verfahren.
Unterstützung gefällig?
Du willst wissen, welches MFA Verfahren zu deinem Unternehmen passt? Sprich uns gerne unverbindlich an, wir beraten dich dazu.
Nutzen für Unternehmen
Die Vorteile von MFA für Unternehmen
Eine gut umgesetzte Multifaktor Authentifizierungs-Lösung bringt mehrere Vorteile gleichzeitig mit sich:
- Weniger erfolgreiche Angriffe: Gestohlene Passwörter allein reichen Angreifern nicht mehr aus.
- Weniger Aufwand nach Vorfällen: Wird ein Passwort kompromittiert, bleibt der Schaden durch den zweiten Faktor meist begrenzt.
- Unterstützung bei Compliance: Viele Regularien und Kundenanforderungen setzen starke Authentifizierung inzwischen voraus.
- Vertrauen bei Kunden und Partnern: Wer erkennbar auf moderne Sicherheitsstandards setzt, wirkt professioneller und vertrauenswürdiger.
MFA lässt sich außerdem hervorragend mit Single Sign On kombinieren: Dein Team meldet sich einmal sicher an, geschützt durch einen starken zweiten Faktor, und bewegt sich danach nahtlos zwischen den freigegebenen Anwendungen.
Aus der Praxis
Ein Praxisbeispiel
Stell dir ein mittelständisches Unternehmen vor, dessen Buchhaltung Zugriff auf ein Finanzsystem in der Cloud hat. Ohne Multifaktor Authentifizierung würde ein einziges geleaktes Passwort ausreichen, um Zahlungsdaten oder Kontoinformationen offenzulegen.
Mit MFA braucht ein Angreifer zusätzlich das Smartphone oder den Hardware Token der zuständigen Mitarbeiterin, was den Angriff in der Praxis erheblich erschwert. Genau dieser einfache Mechanismus verhindert einen Großteil der Vorfälle, die sonst allein durch gestohlene Zugangsdaten entstehen würden.
Fazit
MFA ist einfach, aber wirkungsvoll
Multifaktor Authentifizierung ist ein einfaches Prinzip mit großer Wirkung: Ein zweiter, unabhängiger Faktor macht gestohlene Passwörter für Angreifer wertlos.
Ob SMS TAN, Authenticator App oder Passkey, entscheidend ist, dass Unternehmen MFA konsequent und nicht nur punktuell einsetzen. Wer heute noch ohne MFA arbeitet, überlässt Angreifern ein unnötig offenes Tor.
Du brauchst Unterstützung beim Thema MFA oder Identity Security generell? Wir freuen uns auf deine Nachricht!