Anstatt bei jedem Nutzer jedes Mal dieselben Verifizierungsschritte anzuwenden, wertet die adaptive MFA kontextbezogene Signale wie die Vertrauenswürdigkeit des Geräts, den Standort, das Netzwerk, das Nutzerverhalten und die Sensibilität der Ressource, auf die zugegriffen wird, aus und passt die Verifizierungsstufe entsprechend an.
Die adaptive MFA, die manchmal auch als kontextbezogene MFA oder kontextbezogene Authentifizierung bezeichnet wird, ist eine Weiterentwicklung der herkömmlichen Multi-Faktor-Authentifizierung Das System ist so konzipiert, dass bei risikobehafteten Zugriffen strengere Kontrollen und bei unbedenklichen Zugriffen weniger strenge Überprüfungen durchgeführt werden.
In einer herkömmlichen MFA-Konfiguration wird jedem Benutzer bei jeder Anmeldung dieselbe Authentifizierungsaufgabe gestellt, unabhängig davon, ob er sich von einem vertrauten Laptop im Unternehmensnetzwerk oder von einem unbekannten Gerät in einem anderen Land aus anmeldet. Adaptive MFA ändert dieses Muster. Das System wertet zum Zeitpunkt des Zugriffs kontextbezogene Signale aus und entscheidet, welche Verifizierungsstufe angemessen ist – von einer reibungslosen Anmeldung bei eindeutig risikoarmen Anfragen bis hin zu einer Phishing-resistenten erweiterten Authentifizierung bei allen Vorgängen, die ungewöhnlich erscheinen oder ein hohes Risiko bergen.
Das Ergebnis ist ein dynamischerer Ansatz für die Zugriffssicherheit. Vertrauenswürdige Benutzer, die routinemäßige Arbeitsabläufe durchlaufen, werden nicht unnötig aufgehalten, während verdächtige oder sensible Anfragen eine strengere Überprüfung auslösen, bevor der Zugriff gewährt wird.
Statische Authentifizierungsrichtlinien können mit den Realitäten der modernen Arbeitswelt kaum Schritt halten. Mitarbeiter greifen über Heimnetzwerke auf Cloud-Anwendungen zu, Auftragnehmer stellen Verbindungen über nicht verwaltete Geräte her, und Benutzer mit Sonderrechten interagieren von verschiedenen Standorten und Geräten aus mit sensiblen Systemen. Werden alle diese Zugriffsvorgänge gleich behandelt, werden die Benutzer entweder mit unnötigen Abfragen überfordert, oder risikoreiche Anfragen bleiben ungeschützt.
Die adaptive MFA löst beide Probleme auf einmal. Darin heißt es:
- Verstärkter Schutz bei risikoreichen Zugriffsversuchen, bei denen kompromittierte Zugangsdaten zu erheblichen Schäden führen könnten
- Weniger Aufwand für vertrauenswürdige Benutzer, die Routine-Anmeldungen mit minimaler Unterbrechung durchführen können
- Ein besseres Gleichgewicht zwischen Benutzerfreundlichkeit und Sicherheit, wodurch der Kompromiss zwischen Benutzererfahrung und Zugriffskontrolle verringert wird
- Unterstützung für Null Vertrauen Zugriffsstrategien, die eine kontinuierliche Überprüfung erfordern und nicht auf einem einmaligen Vertrauensvorschuss bei der Anmeldung beruhen
- Verbesserte Kontrolle über den Zugriff auf sensible Ressourcen, wodurch sichergestellt wird, dass die wertvollsten Systeme und Daten die strengste Authentifizierung erhalten
Für Sicherheitsverantwortliche bedeutet die adaptive MFA einen Wandel von der Zugriffskontrolle als statisches Tor hin zu einer kontinuierlichen, kontextbezogenen Entscheidung.
Bei der adaptiven MFA werden Kontextdaten zu jeder Zugriffsanfrage erfasst, geprüft, ob diese Kontextdaten ein erhöhtes Risiko darstellen, und anschließend eine entsprechend geeignete Authentifizierungsstufe angewendet. Dieser Vorgang erfolgt in Echtzeit, oft ohne dass der Benutzer dies bemerkt.
Wertet den Anmeldekontext aus
Wenn ein Benutzer eine Anmeldung initiiert, erfasst das System Informationen zu dieser Anfrage. Dazu gehören das verwendete Gerät, das Netzwerk und die IP-Adresse, der Standort des Benutzers und der Zeitpunkt des Zugriffs, die angeforderte Anwendung oder Ressource sowie der aktuelle Authentifizierungsverlauf. Diese Signale ergeben zusammen ein Bild des Zugriffskontexts.
Stellt das richtige Maß an Sicherheit sicher
Das System vergleicht diesen Kontext mit erwarteten Mustern und den in den Richtlinien festgelegten Schwellenwerten. Ein bekannter Benutzer auf einem verwalteten Gerät, der auf eine Anwendung mit geringer Sensibilität zugreift, erfordert in der Regel ein niedrigeres Sicherheitsniveau. Ein Benutzer mit Sonderrechten, der von einem unbekannten Standort aus auf ein reguliertes System zugreift, erfordert ein höheres Sicherheitsniveau. Moderne adaptive MFA-Lösungen nutzen maschinelles Lernen und Verhaltensanalysen, um diese Bewertungen im Laufe der Zeit zu verfeinern.
Löst eine erweiterte Authentifizierung aus
Wenn der Kontext eine zusätzliche Überprüfung erfordert, fordert das System den Benutzer auf, einen stärkeren oder zusätzlichen Authentifizierungsfaktor anzugeben. Dies kann eine Push-Benachrichtigung an ein registriertes Gerät, ein Einmal-Passwort, eine biometrische Überprüfung oder ein phishing-resistenter Hardware-Authentifikator sein, der in passwortlose Authentifizierung Bereitstellungen. Eine Ausweitung erfolgt nur dann, wenn dadurch ein wesentlicher Sicherheitsgewinn erzielt wird.
Trägt dazu bei, unnötige Abfragen zu reduzieren
Bei Anfragen, die die Sicherheitsschwelle eindeutig erfüllen, ermöglicht die adaptive MFA den Zugriff ohne weitere Schritte. Dies verringert die Ermüdung durch häufige Abfragen, senkt das Helpdesk-Aufkommen und erhält die Produktivität der Benutzer, während gleichzeitig dort, wo es darauf ankommt, eine starke Authentifizierung durchgesetzt wird.
Die adaptive MFA kann auf eine Vielzahl von kontextbezogenen Signalen zurückgreifen. Zu den häufigsten Auslösern für eine strengere Verifizierung gehören:
- Neue oder unbekannte Geräte: Wenn sich ein Benutzer von einem Gerät aus anmeldet, das dem System bisher unbekannt war, kann diese veränderte Situation das Risiko erhöhen und eine zusätzliche Überprüfung erforderlich machen, bevor das neue Gerät als vertrauenswürdig eingestuft wird.
- Ungewöhnliche Orte oder Reisemuster: Anmeldungen aus unbekannten Ländern oder unrealistische Reiseszenarien, bei denen ein Nutzer innerhalb eines kurzen Zeitraums an zwei weit voneinander entfernten Orten auftaucht, sind deutliche Anzeichen dafür, dass Zugangsdaten kompromittiert wurden.
- Nicht vertrauenswürdige Netzwerke oder verdächtige IP-Adressen: Der Zugriff über anonymisierende Netzwerke, bekannte bösartige IP-Bereiche oder nicht verwaltete WLAN-Netzwerke kann strengere Authentifizierungsanforderungen nach sich ziehen.
- Ungewöhnliches Anmeldeverhalten: Abweichungen vom üblichen Anmeldemuster eines Benutzers, wie beispielsweise ungewöhnliche Tageszeiten, atypische Abläufe oder eine unerwartete Zugriffsgeschwindigkeit, können darauf hindeuten, dass etwas nicht stimmt.
- Zugriff auf sensible Anwendungen oder Daten: Die Sensibilität der angeforderten Ressource ist ebenso wichtig wie der Nutzer, der sie anfordert. Finanzsysteme, Personaldaten, Quellcode-Repositorys und regulierte Informationen erfordern eine strengere Überprüfung, unabhängig davon, wie vertrauenswürdig der Nutzer ansonsten erscheint.
- Privilegierte Konten oder Benutzerrollen mit erweiterten Rechten: Administratoren, Führungskräfte und andere Benutzer mit erweiterten Berechtigungen stellen im Falle einer Kompromittierung ein höheres Risiko dar, weshalb die adaptive MFA für diese Rollen standardmäßig eine strengere Authentifizierung verlangen kann.
Der Unterschied zwischen herkömmlicher MFA und adaptiver MFA liegt letztlich im Kontext.
Bei der herkömmlichen MFA wird bei jeder Anmeldung dieselbe Authentifizierungsaufgabe gestellt. Unabhängig davon, ob sich ein Benutzer um 10:00 Uhr von einem verwalteten Firmenlaptop in einem vertrauten Netzwerk oder um 3:00 Uhr morgens von einem unbekannten Gerät in einem anderen Land anmeldet, sind die Verifizierungsschritte identisch. Diese Einheitlichkeit ist einfach zu implementieren und leicht zu vermitteln, hat jedoch zwei praktische Nachteile: Nutzer mit geringem Risiko erleben unnötige Reibungsverluste, während Anfragen mit hohem Risiko keiner zusätzlichen Überprüfung unterzogen werden.
Adaptive MFA wie RSA Risiko AI passt die Anforderungen entsprechend dem Echtzeitkontext an. Derselbe Benutzer kann morgens problemlos eine risikoarme Anmeldung durchlaufen und später am Tag einer verstärkten Authentifizierung unterzogen werden, wenn er von einem neuen Gerät aus auf eine sensible Anwendung zugreift. Die Authentifizierungsrichtlinie reagiert somit auf das tatsächliche Risiko jedes einzelnen Zugriffsvorgangs.
Der praktische Vorteil besteht in einer besseren Kontrolle, ohne dass dabei das gleiche Maß an schnelle Ermüdung. Die Nutzer sehen insgesamt weniger Herausforderungen, doch die Herausforderungen, die sie sehen, sind aussagekräftiger und für Angreifer schwieriger zu umgehen. Dieser kontextbasierte Ansatz bildet auch die Grundlage für risikobasierte Authentifizierung, das dieselben Signalarten nutzt, um umfassendere Zugangsentscheidungen im Rahmen eines Identitätsprogramms zu treffen.
Einige kurze Szenarien veranschaulichen, wie sich die adaptive MFA in der Praxis verhält.
Ein vertrauenswürdiger Mitarbeiter meldet sich von einem verwalteten Gerät aus an
Der Benutzer meldet sich von einem bekannten Laptop aus in einem bekannten Netzwerk während der üblichen Geschäftszeiten an. Da der Kontext als risikoarm eingestuft wird, gewährt das System den Zugriff möglicherweise mit minimalen zusätzlichen Sicherheitsmaßnahmen.
Es liegt ein Anmeldeversuch aus einem neuen Land vor
Ein Benutzer versucht, von einem Standort aus auf eine Unternehmensanwendung zuzugreifen, von dem aus er sich noch nie zuvor angemeldet hat. Die adaptive MFA kann vor der Gewährung des Zugriffs eine strengere Überprüfung verlangen, beispielsweise einen gegen Phishing geschützten Authentifizierungsfaktor oder eine biometrische Überprüfung.
Ein Administrator mit erweiterten Rechten beantragt Zugriff auf ein sensibles System
Selbst wenn das Gerät und das Netzwerk bekannt sind, kann das System eine verstärkte Authentifizierung verlangen, da die angeforderte Ressource ein höheres Risiko birgt. Die Rolle und die Ressource zusammen erhöhen die Sicherheitsschwelle.
Ein Benutzer zeigt bei der Anmeldung ungewöhnliches Verhalten
Weicht das Anmeldeverhalten vom üblichen Muster ab – beispielsweise durch eine ungewöhnliche Abfolge von Zugriffsversuchen oder untypische Zeitpunkte –, kann die adaptive MFA die Sicherheitsanforderungen erhöhen oder die Sitzung zur weiteren Überprüfung kennzeichnen.
Ein Auftragnehmer greift von einem nicht verwalteten Gerät aus auf eine kritische Cloud-Anwendung zu
Das System kann strengere Authentifizierungsregeln anwenden, da das Gerät und der Benutzerkontext nicht denselben Vertrauensschwellenwert erfüllen wie ein Endgerät eines verwalteten Mitarbeiters. Der Zugriff durch Dritte erfordert häufig gesonderte adaptive Richtlinien.
- Verringert die Reibung für Nutzer mit geringem Risiko: Die routinemäßigen Anmeldungen erfolgen mit nur wenigen zusätzlichen Schritten, wodurch die Produktivität erhalten bleibt und Frustrationen bei den Benutzern vermieden werden.
- Verstärkt die Abwehrmaßnahmen, wenn Aktivitäten verdächtig erscheinen: Die mehrstufige Authentifizierung kommt dort zum Einsatz, wo es darauf ankommt, wodurch Angriffe unter Verwendung von Anmeldedaten erheblich erschwert werden.
- Unterstützt effizientere Zugriffsrichtlinien: Sicherheitsteams können sich von Einheitsregeln lösen und Richtlinien entwickeln, die dem tatsächlichen Risikoprofil von Benutzern, Geräten und Ressourcen entsprechen.
- Trägt zum Schutz sensibler Systeme und Daten bei: Hochwertige Ressourcen werden unabhängig vom bisherigen Vertrauenslevel des Benutzers einer strengeren Überprüfung unterzogen, wodurch die Auswirkungen kompromittierter Anmeldedaten gemindert werden.
- Verbessert die Benutzererfahrung, ohne die Sicherheit zu beeinträchtigen: Die Benutzer sehen insgesamt weniger Meldungen, und die Meldungen, die sie sehen, stehen eindeutig im Zusammenhang mit erhöhten Risiken, was sowohl die Akzeptanz als auch die Sicherheitslage verbessert.
Adaptive MFA bietet erhebliche Vorteile, doch eine erfolgreiche Einführung erfordert eine sorgfältige Planung. Sicherheitsverantwortliche sollten sich auf die folgenden Herausforderungen einstellen.
- Die Feinabstimmung von Richtlinien kann komplex sein: Die Festlegung der richtigen Schwellenwerte, Signale und Eskalationsanforderungen erfordert Zeit und mehrere Iterationen, insbesondere in großen oder vielfältigen Umgebungen.
- Eine schlechte Signalqualität kann zu Fehlalarmen führen: Sind die Kontextdaten unvollständig oder unzuverlässig, kann es vorkommen, dass das System Benutzer unnötigerweise herausfordert oder echte Bedrohungen übersieht.
- Uneinheitliche Benutzererfahrungen können Verwirrung stiften: Wenn Nutzer zu unterschiedlichen Zeitpunkten unterschiedliche Aufforderungen erhalten, ist eine klare Kommunikation unerlässlich, um eine Überlastung des Helpdesks und Frustrationen bei den Nutzern zu vermeiden.
- Schwache Authentifizierungsmethoden bergen nach wie vor Risiken: Adaptive MFA bietet nur dann einen Mehrwert, wenn die zugrunde liegenden Faktoren robust sind. Faktoren, die für Phishing anfällig sind, wie beispielsweise SMS-basierte Einmalpasswörter (OTP), können nach wie vor umgangen werden, ganz gleich, wie intelligent sie auch eingesetzt werden.
- Transparenz und Unternehmensführung sind entscheidend für den langfristigen Erfolg: Ohne Nachvollziehbarkeit, Dokumentation der Richtlinien und fortlaufende Überprüfung können adaptive Richtlinien ins Leere laufen und Lücken hinterlassen, die Angreifer ausnutzen können.
Bei der Implementierung der adaptiven MFA geht es nicht nur darum, einfach mehr Anmeldeaufforderungen zu aktivieren. Sicherheitsverantwortliche müssen entscheiden, wo adaptive Richtlinien den größten Nutzen bringen, welche Signale zuverlässig sind und wie ein Gleichgewicht zwischen stärkerem Schutz und Benutzererfahrung hergestellt werden kann. Die erfolgreichsten Implementierungen basieren auf operativen Entscheidungen, einer sorgfältigen Richtliniengestaltung und einer kontrollierten Einführung statt einer pauschalen Aktivierung.
Beginnen Sie mit Ihren Nutzern und Ressourcen, die dem höchsten Risiko ausgesetzt sind
Beginnen Sie mit privilegierten Konten, Fernzugriffs-Workflows, sensiblen Geschäftsanwendungen und wertvollen Daten. Indem Sie sich zunächst auf die Zielgruppen und Ressourcen konzentrieren, bei denen eine Kompromittierung den größten Schaden anrichten würde, lässt sich die Einführung leichter begründen und das Risiko verringern, dass Richtlinien für Szenarien mit geringem Risiko überdimensioniert werden.
Legen Sie fest, welche Signale in Ihrer Umgebung am wichtigsten sind
Konzentrieren Sie sich auf praktische Indikatoren wie verwaltete gegenüber nicht verwalteten Geräten, Mitarbeiter gegenüber externen Nutzern, ungewöhnliche Standorte, verdächtige IP-Adressen, unmögliche Reisen und den Zugriff auf regulierte oder sensible Ressourcen. Nicht jeder Indikator ist in jeder Umgebung gleichermaßen zuverlässig, daher lohnt es sich, die Qualität der Indikatoren zu überprüfen, bevor Sie darauf basierende Richtlinien erstellen.
Richten Sie Richtlinien an den Geschäftsrisiken aus, nicht nur an Anmeldevorgängen
Der Sinn der adaptiven MFA besteht nicht einfach darin, die Benutzer häufiger zu überprüfen. Vielmehr geht es darum, strengere Kontrollen dort anzuwenden, wo eine kompromittierte Sitzung ein erhebliches geschäftliches, betriebliches oder Compliance-Risiko darstellen würde. Richten Sie Ihre Richtlinienentscheidungen danach aus, was geschützt wird, und nicht nur danach, bei welchem System sich jemand anmeldet.
Setzen Sie die mehrstufige Authentifizierung strategisch ein
Setzen Sie strengere Verifizierungsmaßnahmen nur dann ein, wenn es der Kontext erfordert. Dies trägt dazu bei, die „Prompt-Müdigkeit“ zu verringern, das Vertrauen der Nutzer in das System zu bewahren und zu vermeiden, dass für jeden Nutzer und jede Anwendung das gleiche störende Erlebnis entsteht.
Sicherheits-, IAM- und Compliance-Teams frühzeitig aufeinander abstimmen
Die Umsetzung scheitert oft, wenn Richtlinien isoliert voneinander entwickelt werden. Sicherheitsverantwortliche benötigen Input von den Bereichen IAM, IT-Betrieb, Anwendungsverantwortlichen und Compliance-Beauftragten, um vor einer flächendeckenden Einführung akzeptable Risikogrenzen, Eskalationswege und die Behandlung von Ausnahmen festzulegen.
Legen Sie fest, wo ein hochsicherer Zugriff erforderlich ist
Ermitteln Sie die Benutzer, Systeme und Arbeitsabläufe, die aufgrund ihrer geschäftlichen Auswirkungen, ihrer Sensibilität und der Compliance-Anforderungen einer strengeren Überprüfung bedürfen. Privilegierte Konten, Produktionssysteme, sensible Anwendungen, regulierte Daten und kritische Infrastrukturen sollten im Rahmen einer adaptiven MFA-Strategie auf erhöhte Sicherheitsanforderungen hin überprüft werden.
Vor der flächendeckenden Einführung testen, messen und optimieren
Eine schrittweise Einführung verringert das Risiko. Beginnen Sie mit einer begrenzten Nutzergruppe, überprüfen Sie Fehlalarme, beobachten Sie eventuelle Probleme bei der Nutzung und passen Sie die Richtlinien an, bevor Sie die Lösung unternehmensweit ausrollen. Rechnen Sie damit, dass die Richtlinien in den ersten Monaten nach der Einführung wiederholt angepasst werden müssen.
Plan für Transparenz und Steuerung
Nachprüfbarkeit und operative Kontrolle sind ebenso wichtig wie die Richtlinien selbst. Dokumentieren Sie die Richtlinien, legen Sie Zuständigkeiten fest, legen Sie Berichtsintervalle fest und richten Sie einen Prozess für die Behandlung von Ausnahmen und die fortlaufende Überprüfung ein. Adaptive MFA ist am effektivsten, wenn sie als dynamisches Programm und nicht als einmalige Konfiguration verwaltet wird.
Adaptive MFA ist nicht nur eine intelligentere Methode zur Abfrage von Authentifizierungsdaten. Sie ist eine praktische Möglichkeit, die Identitätssicherheit zu stärken, ohne jeden Zugriffsantrag unnötig zu erschweren. Durch die Echtzeitanpassung an den jeweiligen Kontext hilft sie Unternehmen dabei, für jeden Zugriffsvorgang das richtige Maß an Verifizierung anzuwenden, die Kontrolle über sensible Systeme zu verbessern und die Authentifizierung auf die übergeordneten Ziele von Zero Trust und sicherem Zugriff abzustimmen.
Adaptive MFA ist besonders wirksam, wenn sie als Teil einer umfassenden Identitätsstrategie eingesetzt wird. RSA unterstützt Unternehmen dabei, den sicheren Zugriff mit Identitäts-Governance und Lebenszyklus-Kontrollen zu verknüpfen, um die Transparenz zu verbessern, Richtlinien durchzusetzen und einen einheitlicheren Schutz in Cloud- und Hybridumgebungen zu gewährleisten. Erfahren Sie mehr Die Governance- und Lebenszyklus-Lösung von RSA um zu erfahren, wie Sicherheitszugang und Identitätsmanagement zusammenwirken.
Die adaptive MFA reduziert unnötige Aufforderungen, indem sie zulässt, dass Zugriffsanfragen mit geringem Risiko mit minimaler Überprüfung abgewickelt werden. Vertrauenswürdige Benutzer auf verwalteten Geräten, die von bekannten Netzwerken aus auf routinemäßige Anwendungen zugreifen, werden nicht in derselben Weise aufgefordert wie bei der Anmeldung von einem unbekannten Gerät oder Standort aus. Die Benutzer sehen insgesamt weniger Authentifizierungsaufforderungen, und die angezeigten Aufforderungen stehen eindeutig im Zusammenhang mit einem erhöhten Risiko, was sowohl die Akzeptanz als auch das Vertrauen in das System verbessert.
Die adaptive MFA kann alle Authentifizierungsfaktoren nutzen, die auch bei der herkömmlichen MFA zum Einsatz kommen, darunter Einmal-Passcodes, Push-Benachrichtigungen, biometrische Daten, mobile Passkeys und FIDO2-Hardware-Authentifikatoren. Der Unterschied liegt darin, wie diese Faktoren angewendet werden. Adaptive Richtlinien legen fest, welcher Faktor erforderlich ist, wann eine verstärkte Verifizierung ausgelöst wird und wie streng die Authentifizierung sein muss – basierend auf dem kontextbezogenen Risiko jeder Zugriffsanfrage.
Die beiden Begriffe sind eng miteinander verbunden und werden oft synonym verwendet, doch es gibt einen feinen Unterschied. Adaptive MFA bezieht sich speziell auf die Multi-Faktor-Authentifizierung, die sich je nach Kontext anpasst. Die risikobasierte Authentifizierung ist ein weiter gefasstes Konzept, bei dem Risikobewertungen herangezogen werden, um eine breitere Palette von Zugriffsentscheidungen zu beeinflussen – nicht nur MFA-Aufforderungen. In der Praxis stützen sich die meisten Implementierungen der adaptiven MFA auf risikobasierte Logik, und die meisten Programme zur risikobasierten Authentifizierung nutzen die adaptive MFA als einen ihrer wichtigsten Durchsetzungsmechanismen.