Direkt zum Inhalt
IT-Sicherheit 20. August 2021

So nutzen Unternehmen die passwortlose Anmeldung

Hypr gibt Tipps für die Einführung einer passwortlosen Anmeldung und erläutert, worauf Unternehmen dabei achten sollten.

Jochen Koehler, Leiter der Region Zentraleuropa bei Hypr, gibt Tipps für Unternehmen zur passwortlosen Authentifizierung.
Jochen Koehler, Leiter der Region Zentraleuropa bei Hypr, gibt Tipps für Unternehmen zur passwortlosen Authentifizierung.

Die passwortlose Anmeldung in Unternehmen kann einige Vorteile bieten, wenn man einige wesentliche Tipps und Hinweise beachtet. Obwohl über 80 % aller Sicherheitsvorfälle in Zusammenhang mit gestohlenen, ausgespähten oder zu schwachen Passwörtern stehen, setzen die meisten Unternehmen noch immer auf das klassische Anmeldeverfahren mit Benutzername und Passwort. Doch nicht nur die mangelhafte Sicherheit spricht gegen diese Zugangsberechtigung. Auch wegen negativer Auswirkungen auf die Produktivität der Mitarbeiter und erheblicher Kosten für den Verwaltungsaufwand suchen Unternehmen nach Alternativen zur Passwort-basierten Anmeldung. Solche Alternativen existieren bereits, denn Smartcards und Public-Key-Kryptografie ermöglichen eine hochsichere Authentifizierung. Inzwischen kann auch ein Smartphone als Smartcard verwendet werden, was die Einführung einer solchen Technologie erheblich vereinfacht. Worauf sollten Unternehmen also bei einer passwortlosen Anmeldung achten?

Bestandsaufnahme I: Wo nerven Passwörter bei der Anmeldung am meisten?

Bei der Einführung einer passwortlosen Authentifizierungslösung sollten Unternehmen zunächst analysieren, in welchen Bereichen die negativen Auswirkungen einer Passwort-basierten Anmeldung am größten sind:

  • Wo sind sie für den Anwender am ärgerlichsten?
  • Wo bereiten sie am meisten Stress in der IT-Abteilung?
  • Wo sind sie am schlechtesten für die Produktivität und am gefährlichsten für die Sicherheit?
  • Welches sind die besonders kritischen Systeme im Unternehmen?

Bestandsaufnahme II: Welche Lösungen sind Unternehmen im Einsatz?

Anzeige

Um die Nutzung von unsicheren Passwörtern zu minimieren und die negativen Auswirkungen einer Passwort-basierten Anmeldung auf die Produktivität der Mitarbeiter zu umgehen, verwenden Unternehmen bereits Tools wie Passwortmanager oder Single-Sign-on-Verfahren (SSO) – oder eine Kombination aus beiden. Ein sehr viel höheres Sicherheitslevel bieten diese Methoden jedoch nicht. Schließlich basieren diese Techniken auf in einer zentralen Datenbank gespeicherten Kennwörtern, die potenziell anfällig für Cyberangriffe ist. Darüber hinaus werden lediglich viele Passwörter durch eines versteckt, wodurch ein Single-Point-of-Failure entsteht, der ein beträchtliches Schadenpotenzial birgt.

bitdefender_ransomware_angriff.jpeg
Diese Maßnahmen helfen nach einem Ransomware-Angriff
Daniel Clayton von Bitdefender erläutert sieben Maßnahmen, die Opfer während oder nach einem erfolgreichen Ransomware-Angriff ergreifen sollten.

Multi-Faktor-Authentifizierung (MFA)  bei der Anmeldung prüfen

Bei der Einführung einer MFA-Lösung gilt es zwischen vermeintlicher und echter Passwortlosigkeit zu unterscheiden: Um die Sicherheit Passwort-basierter Anmeldeverfahren zu verbessern, verwenden viele Unternehmen mehrere Faktoren, um einen Nutzer zu authentifizieren. Die meisten Multi-Faktor-Authentifizierungslösungen basieren auf Kennwörtern und Shared Secrets – das heißt, ein zusätzliches Passwort erhöht die Sicherheit bei der Anmeldung. Da Unternehmen nun zunehmend unterschiedliche Cloud-Dienste nutzen, stehen sie vor dem Dilemma, verschiedene Identitätsplattformen verwalten zu müssen. Und die Endbenutzer sind mit zahlreichen Multi-Faktor-Anmeldemethoden konfrontiert, die immer komplexer und inkonsistenter werden und sich negativ auf ihre Produktivität auswirken.

Vorsicht: Passwortlos ist nicht gleich passwortlos

Bei der Einführung einer passwortlosen Authentifizierung sollten Unternehmen darauf achten, dass die Lösung eine echte passwortlose Multi-Faktor-Authentifizierung bietet. Anders als bei Passwort-basierten MFA-Techniken werden hier Kennwörter durch sichere kryptografische, asymmetrische Schlüsselpaare ersetzt, sodass Hackerangriffe nur auf einzelne Geräte denkbar sind, nicht aber auf eine Credential-Datenbank mit zahlreichen Anmeldeinformationen. Darüber hinaus entlastet eine passwortlose MFA den IT-Help-Desk, indem sie die Kosten für die Verwaltung von Zugangsdaten, etwa bei einem Passwort-Reset, erheblich minimiert.

Echte passwortlose MFA bereits am Desktop erhöht die Sicherheit

Ein wichtiges Kriterium bei der Einführung einer passwortlosen MFA-Lösung ist die Einsatzmöglichkeit bereits bei der Anmeldung am Desktop. Damit wird der Schutz vor Angriffen bereits zum frühestmöglichen Zeitpunkt realisiert und nicht erst, wenn der Anwender bereits im Netzwerk ist. Von großer Bedeutung ist, dass die Lösung auch offline funktioniert, damit Anwender zu jeder Zeit geschützt sind und zum Beispiel auch ohne Netzwerkverbindung auf ihren Laptop zugreifen können. Nur so ist sichergestellt, dass sie nicht wieder auf Benutzername und Passwort als Fallback zurückgreifen müssen und diese unsichere Anmeldevariante ausgeschlossen werden kann.

rupprecht_cybercrime_it-sicherheit.jpeg
Bundeslagebild Cybercrime und IT-Sicherheit
Im Bundeslagebild Cybercrime des Bundeskriminalamts (BKA) werden die Angriffe auf die IT-Sicherheit erfasst und analysiert.

Integration, Kompatibilität und Zukunftsfähigkeit im Unternehmen evaluieren

Empfehlenswert ist eine passwortlose MFA-Lösung, die flexibel ist, sich in bestehende Systeme wie Identity-Access-Management-Lösungen und Cloud-Dienste integriert und auch ältere Anwendungen unterstützt. Sie sollte zudem mit anderen echten passwortlosen Techniken kompatibel sein, beispielsweise zu Sicherheitstokens wie Smartcards und FIDO-Sticks, und auch die in verschiedenen Laptops bereits integrierten Lösungen wie Windows Hello und Touch ID unterstützen. Die Nutzung für Mobil- und Web-Anwendungen, VDI- und VPN-Umgebungen, Remote-Desktop-Verbindungen sowie die Unterstützung von Sicherheitsstandards wie FIDO2 sollten eine Selbstverständlichkeit sein. Optimalerweise funktioniert eine solche Lösung dank der Kompatibilität zu Standards überdies bei zukünftigen Anwendungen und Diensten.

Mehr Benutzerkomfort dank Zugang per Smartphone

Eine optimale passwortlose MFA unterstützt darüber hinaus auch moderne Geräte wie Smartphones und bietet eine effiziente und einheitliche Benutzererfahrung. So kann der Login am Smartphone (Faktor: Besitz) initiiert und durch Biometrie (Faktor: Inhärenz) oder eine PIN (Faktor: Wissen) authentifiziert werden. Wichtig dabei ist, dass der von der FIDO-Allianz definierte offene Industriestandard für die Zwei-Faktor-Authentifizierung unterstützt wird. Nur so kann das Smartphone auch zur Smartcard werden.

Wenn ein Unternehmen eine passwortlose Authentifizierungslösung nutzt oder einführt, sollte es genau prüfen, ob es sich um eine echte oder nur eine anwenderorientierte Passwortlosigkeit handelt. Vor allem eine passwortlose Multi-Faktor-Authentifizierung bietet bereits bei der Betriebssystemanmeldung höchstmögliche Sicherheit. Man lässt also den Hacker nicht erst ins Haus und verbietet ihm dann den Zugang zum Schlafzimmer, sondern wehrt ihn bereits an der Eingangstür ab.

Passend zu diesem Artikel