Zwei-Faktor-Authentifizierung reicht nicht mehr: 5 blinde Flecken, die Sie kennen sollten
Die Zwei-Faktor-Authentifizierung (MFA) ist unverzichtbar: Ohne sie öffnet ein einziges gestohlenes Passwort alle Türen. Doch die Angreifer haben sich angepasst. Viele Unternehmen, die Opfer von Ransomware wurden, hatten MFA aktiviert. Das Problem ist nicht MFA selbst, sondern was sie nicht abdeckt. Hier die fünf häufigsten blinden Flecken.
1. Die «Müdigkeit» bei Benachrichtigungen
Der Angreifer kennt das Passwort und löst Dutzende von Bestätigungsanfragen auf dem Handy des Opfers aus, oft nachts. Aus Überdruss oder versehentlich tippt irgendwann jemand auf «Genehmigen».
Die Abhilfe: die Eingabe einer angezeigten Zahl verlangen (in Microsoft Authenticator standardmässig aktiv) und dem Team beibringen, dass eine Anfrage, die man nicht selbst ausgelöst hat, abgelehnt und gemeldet werden muss.
2. Phishing-Seiten als «Relais»
Ein Link führt auf eine perfekte Kopie der Anmeldeseite von Microsoft 365. Das Opfer gibt Passwort und Code ein; die gefälschte Seite leitet beides live an den echten Dienst weiter und übernimmt die geöffnete Sitzung. Die MFA hat funktioniert … zugunsten des Angreifers.
Die Abhilfe: Phishing-resistente Methoden (FIDO2-Sicherheitsschlüssel, Passkeys, Windows Hello for Business), mindestens für Administratoren und Geschäftsleitung, sowie ein Phishing-Filter für die E-Mails.
3. Sitzungsdiebstahl (Cookies)
Eine Schadsoftware auf einem Computer stiehlt die «Tokens», die den Benutzer angemeldet halten. Weder Passwort noch Code sind nötig: Der Angreifer nutzt die Sitzung einfach weiter.
Die Abhilfe: ein moderner Virenschutz (EDR) auf jedem Gerät, vernünftige Sitzungsdauern und, mit Microsoft Entra ID P1, Zugriff nur von verwalteten, konformen Geräten.
4. Vergessene Konten und Zugänge
Ehemalige Mitarbeitende, Testkonten, ein freigegebenes Postfach mit Passwort, ein altes E-Mail-Protokoll, das noch aktiv ist, der nie entfernte Zugang eines Dienstleisters: Ein einziges Konto ohne MFA genügt.
Die Abhilfe: eine Kontenüberprüfung zweimal pro Jahr, ein konsequenter Austrittsprozess und das Sperren alter Anmeldemethoden. Siehe die 7 wichtigsten Einstellungen für Microsoft 365.
5. MFA … nur für die E-Mails
Oft ist Microsoft 365 geschützt, nicht aber der Fernzugriff (VPN, Remotedesktop), die Firewall, das NAS, das E-Banking des Unternehmens oder die Online-Branchensoftware.
Die Abhilfe: alle Zugänge aus dem Internet auflisten und MFA überall aktivieren, wo es möglich ist; schliessen, was nicht nötig ist (zum Beispiel einen direkt im Internet erreichbaren Remotedesktop).
Die Checkliste in Kürze
- MFA auf allen Konten, mit Zahleneingabe.
- FIDO2-Schlüssel oder Passkeys für Administratoren und Geschäftsleitung.
- EDR auf jedem Gerät, automatische Updates.
- Überprüfung der Konten und externen Zugänge zweimal pro Jahr.
- MFA auch für VPN, Firewall, NAS und Branchenanwendungen.
Brauchen Sie Hilfe? Wir betreuen KMU, Praxen und Privatpersonen in der Westschweiz. Entdecken Sie unsere Leistung Cybersicherheit (Seite auf Französisch) oder rufen Sie uns an: 021 519 21 27.
☕ Neue Geschäftskunden: Das erste Treffen ist offeriert – ein Kaffee und ein kostenloser IT-Check, unverbindlich.
