Mit den wichtigsten Zugängen beginnen

E-Mail, Cloud-Ablagen und Fernzugriffe führen direkt zu Informationen und Arbeitsabläufen Ihres Unternehmens. Eine sichere Anmeldung gehört deshalb früh in die IT-Planung. Erfassen Sie zunächst die Konten mit Verwaltungsrechten sowie die Zugänge zu besonders vertraulichen Daten. Danach prüfen Sie die übrigen geschäftlichen Anwendungen.

Multifaktor-Authentifizierung, kurz MFA, kombiniert mehrere Möglichkeiten, eine Identität nachzuweisen. Die CISA empfiehlt Unternehmen, MFA breit einzusetzen und phishingresistente Verfahren anzustreben. Ein gestohlenes Passwort reicht bei einer richtig eingerichteten zusätzlichen Prüfung für die Anmeldung nicht aus. Die Schutzwirkung hängt jedoch vom eingesetzten Verfahren und seiner Konfiguration ab.

Erstellen Sie eine kurze Liste: Anwendung, verantwortliche Person, erlaubte Anmeldeverfahren und vorhandene Ausnahmen. So wird sichtbar, welche Konten bereits geschützt sind und wo die Einführung beginnen sollte.

Warum die Art des zweiten Faktors zählt

Ein Einmalcode und eine Bestätigung am Smartphone sind unterschiedliche Verfahren. Beide können gegenüber einer alleinigen Passwortanmeldung zusätzlichen Schutz bieten. Sie lösen jedoch nicht jedes Phishingproblem: Wer einen Code auf einer gefälschten Anmeldeseite eingibt, kann ihn dabei an Angreifer weitergeben. Die CISA erläutert FIDO/WebAuthn als phishingresistente Authentifizierung.

Für Ihre Auswahl zählt deshalb mehr als die Frage, ob „MFA aktiv“ angezeigt wird. Prüfen Sie, welches Verfahren für welche Anwendung tatsächlich verlangt wird. Eine zusätzliche starke Methode hilft wenig, wenn dasselbe Konto weiterhin einen schwächeren, unkontrollierten Anmeldeweg nutzen kann.

Besprechen Sie außerdem unerwartete Anmeldeaufforderungen im Team. Beschäftigte sollten wissen, wie sie eine Aufforderung ablehnen und verdächtige Vorgänge melden können. Diese Reaktion gehört in eine kurze, verständliche Arbeitsanweisung.

Wie Passkeys die Anmeldung verändern

Passkeys arbeiten mit einem kryptografischen Schlüsselpaar und binden die Anmeldung an den vorgesehenen Dienst. Die Freigabe erfolgt beispielsweise durch eine Geräte-PIN oder biometrische Prüfung. Microsoft beschreibt Passkeys als phishingresistente Zugangsdaten, die zusammen mit dieser Freigabe eine MFA-Methode bilden können. Siehe Passkeys in Microsoft Entra ID.

Passkeys können an ein bestimmtes Gerät gebunden sein oder über einen passenden Anbieter synchronisiert werden. Für Unternehmen ist das eine Verwaltungsfrage: Wer kontrolliert die verwendeten Geräte und Konten? Wie lässt sich ein Zugang bei Verlust sperren? Welche Vorgaben gelten für besonders sensible Verwaltungszugänge?

Die Entscheidung sollte zum Arbeitsalltag passen. Beschäftigte mit einem festen Arbeitsplatz haben andere Bedingungen als Teams mit wechselnden Geräten. Prüfen Sie die unterstützten Kombinationen aus Anwendung, Browser und Endgerät im eigenen Umfeld.

Einführung und Ersatzverfahren zusammen testen

Hypothetisches Beispiel: Ein Unternehmen möchte seine E-Mail-Konten mit Passkeys absichern. Im Pilot nehmen Beschäftigte aus Verwaltung, Außendienst und IT teil. Sie testen die normale Anmeldung, den Wechsel des Smartphones und den Verlust eines Sicherheitsschlüssels. Erst nach diesen Prüfungen wird die Regel auf weitere Konten ausgeweitet.

Ein Ersatzverfahren braucht klare Zuständigkeiten und eine zuverlässige Identitätsprüfung. Legen Sie fest, wer Ersatz freigibt und wie diese Entscheidung nachvollziehbar dokumentiert wird. Ein spontaner Anruf allein sollte keine ungeprüfte Umgehung der Schutzmaßnahmen auslösen.

Für Microsoft Entra empfiehlt Microsoft, vor der Einführung unter anderem Lizenzen, erforderliche Rollen und die Zusammenarbeit der beteiligten Teams zu prüfen. Die Planungshilfe für phishingresistente Anmeldung beschreibt diese Voraussetzungen. Klären Sie solche Punkte vor dem breiten Rollout.

Eine kurze Checkliste für die Umsetzung

  • Verwaltungszugänge und sensible Anwendungen zuerst erfassen.
  • Für jede Anwendung das verlangte Verfahren und Ausnahmen festlegen.
  • Geräteverlust, Ersatz und Ausscheiden von Beschäftigten durchspielen.
  • Hilfestellung zur Registrierung und einen erreichbaren Meldeweg vorbereiten.
  • Nach der Einführung prüfen, ob die Regeln tatsächlich greifen.

Bewerten Sie die Anmeldung anschließend zusammen mit Geräteverwaltung und Berechtigungen. Der Zugriff endet nicht am Anmeldebildschirm: Auch ein berechtigtes Konto sollte nur die Informationen erreichen, die seine Aufgabe erfordert. Die Leistungsbereiche IT-Sicherheit und Passwortmanager und Zugriffsverwaltung bieten Anknüpfungspunkte, um vorhandene Verfahren zu prüfen und die Einführung zu planen.

Quellen & weiterführende Dokumentation

Den nächsten Schritt besprechen

DTNK hilft Ihnen, diese Fragen auf Ihre tatsächliche IT-Umgebung zu übertragen.