By requiring people to confirm identity in more than one-way, multi-factor authentication provides greater assurance that they really are who they claim to be—which reduces the risk of unauthorized access to sensitive data. After all, it’s one thing to enter a stolen password to gain access; it’s quite another to enter a stolen password and then also be required to enter an OTP that was texted to the legitimate user’s smartphone.
Jede Kombination von zwei oder mehr Faktoren gilt als Multi-Faktor-Authentifizierung. Die Verwendung von nur zwei Faktoren kann auch als Zwei-Faktor-Authentifizierung bezeichnet werden.

Schritt 1 – Benutzername und Passwort eingegeben
Der erste Schritt im Prozess der Multi-Faktor-Authentifizierung besteht normalerweise darin, dass der Benutzer seinen eindeutigen Benutzernamen und sein Passwort eingibt. Diese herkömmliche Methode der Authentifizierung ist oft die erste Verteidigungslinie gegen unbefugten Zugriff. Die Benutzer werden aufgefordert, ihre Anmeldedaten auf einer sicheren Anmeldeseite einzugeben. Das alleinige Verlassen auf einen Benutzernamen und ein Kennwort kann jedoch aufgrund verschiedener Bedrohungen unzureichend sein, wie z. B. Phishing-Angriffe, Social Engineering, Adversary-in-the-Middle-Angriffe oder Datenschutzverletzungen durch Dritte, die die Anmeldedaten der Benutzer für Bedrohungsakteure zugänglich gemacht haben.
Ob es nun darum geht, den traditionellen MFA-Prozess zu vervollständigen oder über Passwörter hinauszugehen, zusätzliche Überprüfungsmethoden sind notwendig, um die Sicherheitslage eines Unternehmens zu verbessern.
Schritt 2 – Token oder PIN eingegeben
Nach der erfolgreichen Eingabe des Benutzernamens und des Kennworts werden die Benutzer bei den meisten MFA-Verfahren aufgefordert, eine temporäre persönliche Identifikationsnummer (PIN) oder einen einmaligen Passcode (OTP) einzugeben. Das Hauptmerkmal dieses Schritts ist, dass das Token zeitabhängig ist und sich oft in regelmäßigen Abständen ändert. Das bedeutet, dass ein böswilliger Akteur, selbst wenn er das Passwort eines Benutzers in Erfahrung gebracht hat, immer noch Zugang zum Token benötigt, um den Anmeldevorgang abzuschließen. Dieses Erfordernis der doppelten Verifizierung erhöht die Sicherheit des Benutzerkontos erheblich und macht es für Eindringlinge viel schwieriger, sich Zugang zu verschaffen.
Die Verwendung von OTP als zweiter Faktor ist zwar wesentlich sicherer als die Verwendung eines Passworts, aber nicht so sicher wie andere Protokolle. Außerdem ist die Art und Weise, wie Unternehmen OTPs weitergeben, ein wichtiger Faktor bei der Bestimmung der Gesamtsicherheit des Authentifizierungsprozesses, wobei SMS und E-Mails in der Regel als weniger sicher angesehen werden.
Schritt 3 – Identifizierung per Fingerabdruck oder anderer biometrischer Daten
Der letzte Schritt im Prozess der Multi-Faktor-Authentifizierung beinhaltet oft entweder eine biometrische Verifizierung, wie z. B. einen Fingerabdruck-Scan, eine Gesichtserkennung oder einen Iris-Scan, oder eine Authentifizierung, die auf etwas basiert, das Sie besitzen, wie z. B. einen gerätegebundenen Hauptschlüssel. Biometrische Verfahren beruhen auf einzigartigen physischen Merkmalen, die extrem schwer zu replizieren oder zu fälschen sind. Indem zusätzlich zu Benutzername, Passwort und Token eine biometrische Verifizierung verlangt wird, stellt MFA sicher, dass die Person, die auf das Konto zuzugreifen versucht, tatsächlich der autorisierte Benutzer ist. Dieser Schritt ist besonders wertvoll in mobilen Umgebungen, wo viele Geräte mit Fingerabdruck- oder Gesichtserkennungstechnologie ausgestattet sind. Die Implementierung biometrischer Authentifizierung erhöht nicht nur die Sicherheit, sondern bietet auch eine nahtlose und benutzerfreundliche Erfahrung, da Benutzer ihre Identität schnell und einfach überprüfen können, ohne sich komplexe Codes merken zu müssen.
Gerätegebundene Passkeys und andere Hardware-Authentifikatoren oder Hardware-Tokens bieten ebenfalls erhöhte Sicherheit. Gerätegebundene Passkeys werden im Allgemeinen auf speziellen "Sicherheitsschlüssel"-Geräten gehostet, wobei die Schlüsselpaare auf einem einzigen Gerät erzeugt und gespeichert werden. Darüber hinaus verlässt das Schlüsselmaterial selbst nie dieses Gerät, was einen sichereren Authentifizierungsfluss ermöglicht.
Eine Multi-Faktor-Authentifizierungsmethode wird in der Regel auf eine von drei Arten kategorisiert:
1. Etwas, das Sie wissen - PIN, Passwort oder Antwort auf eine Sicherheitsfrage
Passwörter und PINs sind ein Beispiel für Wissensfaktoren. Es handelt sich um Geheimnisse, die der Benutzer kennt und die als erste Verteidigungslinie dienen. Als Teil von MFA verankern sie die Sicherheit in Informationen, von denen angenommen wird, dass sie vom Benutzer gespeichert werden und für andere unzugänglich sind.
2. Etwas, das Sie haben -OTP, Token, vertrauenswürdiges Gerät, Smartcard oder Ausweis, gerätegebundene Passkeys
Der Besitz von physischen Geräten wie Hardware-Tokens, gerätegebundenen Passkeys oder Mobiltelefonen stellt einen Besitzfaktor dar. Diese Gegenstände enthalten häufig kryptografische Schlüssel oder sind in der Lage, Verifizierungscodes zu empfangen, was eine zusätzliche Barriere für unbefugten Zugang darstellt. Bei Besitzfaktoren reicht die bloße Kenntnis eines Passworts nicht aus; der Zugang erfordert etwas, das der Benutzer physisch in Händen hält.
3. Etwas, das Sie sind - Gesicht, Fingerabdruck, Netzhautscan oder andere biometrische Daten
Inherence-Faktoren beziehen sich auf die biometrischen Merkmale einer Person. Beispiele hierfür sind Fingerabdrücke, Gesichtserkennung, Stimmmuster und sogar Netzhautscans. Diese Faktoren machen sich die Einzigartigkeit der menschlichen biologischen Merkmale zunutze und stellen für potenzielle Eindringlinge eine erhebliche Hürde dar.
Jede der folgenden Methoden kann zusätzlich zu einem Passwort verwendet werden, um eine Multi-Faktor-Authentifizierung zu erreichen.
- Biometrische Daten—a form of authentication that relies on a device or application recognizing a biometric, such as a person’s fingerprint, facial features or the retina or iris of the eye
- Genehmigen drücken—a notification on someone’s device that asks the user to approve a request for access by tapping their device screen
- One-time password (OTP)—an automatically generated set of characters that authenticates a user for one login session or transaction only
- Hardware-Token or hard tokens or device-bound passkeys—a small, portable OTP-generating device, sometimes referred to as a key fob like the RSA iShield Key 2-Serie oder der Hardware-Authentifikator RSA DS100
- Software-Token or soft tokens or software authenticators—a token that exists as a software app on a smartphone or other device rather than as a physical token, like RSA’s Authenticator App available on iOS and Android
Verbesserung der Sicherheit
Die Multi-Faktor-Authentifizierung verbessert die Sicherheit. Denn wenn es nur einen Mechanismus gibt, der einen Zugangspunkt schützt, wie z. B. ein Kennwort, muss ein bösartiger Akteur nur einen Weg finden, dieses Kennwort zu erraten oder zu stehlen, um Zugang zu erhalten. Aus diesem Grund beginnen die meisten Datenschutzverletzungen entweder mit kompromittierten Anmeldedaten oder mit Phishing, das zu kompromittierten Anmeldedaten führt.
Wenn jedoch für den Zutritt ein zweiter (oder sogar ein zweiter und ein dritter) Authentifizierungsfaktor erforderlich ist, wird der Zutritt umso schwieriger, vor allem wenn es sich um ein biometrisches Merkmal handelt, das schwerer zu erraten oder zu stehlen ist.
MFA verbessert zudem die Null Vertrauen maturity and stops phishing with phishing-resistant authentication.
Digitale Initiativen ermöglichen
Immer mehr Unternehmen wollen eine Fernarbeitskräfte Heute entscheiden sich mehr Verbraucher für online einkaufen statt in Geschäften, und immer mehr Unternehmen verlagern Apps und andere Ressourcen auf die Wolke, Die Multi-Faktor-Authentifizierung ist ein leistungsfähiges Instrument. Die Sicherung von Unternehmens- und E-Commerce-Ressourcen ist im digitalen Zeitalter eine Herausforderung, und die Multi-Faktor-Authentifizierung kann von unschätzbarem Wert sein, wenn es darum geht, Online-Interaktionen und -Transaktionen sicher zu halten.
Bei der Schaffung einer sichereren Zugangsumgebung ist es möglich, eine weniger bequeme zu schaffen - und das kann ein Nachteil sein. (Dies gilt insbesondere, wenn Null Vertrauen, das alles als potenzielle Bedrohung betrachtet, einschließlich des Netzes und aller Anwendungen oder Dienste, die im Netz laufen, gewinnt als Grundlage für einen sicheren Zugang immer mehr an Bedeutung). Kein Angestellter möchte jeden Tag zusätzliche Zeit damit verbringen, sich mit mehreren Hindernissen bei der Anmeldung und dem Zugriff auf Ressourcen auseinanderzusetzen, und kein Verbraucher, der es eilig hat, seine Einkäufe oder Bankgeschäfte zu erledigen, möchte durch mehrere Authentifizierungsanforderungen aufgehalten werden. Der Schlüssel liegt darin, ein Gleichgewicht zwischen Sicherheit und Bequemlichkeit zu finden, so dass der Zugang sicher ist, aber die Zugangsvoraussetzungen nicht so beschwerlich sind, dass sie denjenigen, die ihn rechtmäßig benötigen, übermäßige Unannehmlichkeiten bereiten.
Eine Möglichkeit, ein Gleichgewicht zwischen Sicherheit und Bequemlichkeit zu schaffen, besteht darin, die Authentifizierungsanforderungen je nach Risiko, das mit einer Zugriffsanfrage verbunden ist, zu erhöhen oder zu verringern. Dies ist gemeint mit risikobasierte Authentifizierung. Das Risiko kann darin liegen, worauf zugegriffen wird, wer den Zugriff beantragt oder beides.
- Risiko durch das, worauf zugegriffen wird: For example, if someone requests digital access to a bank account, is it to initiate a funds transfer, or just to check the status of a transfer that’s already been initiated? Or if someone interacts with an online shopping website or app, is it to order something, or just to check the delivery status of an existing order? A username and password may suffice for the latter, but multi-factor authentication makes sense when there’s a high-value asset at risk.
- Risiko durch die Person, die den Zugang beantragt: Wenn ein entfernter Mitarbeiter oder Auftragnehmer Tag für Tag von derselben Stadt aus Zugriff auf das Unternehmensnetzwerk anfordert und dabei jedes Mal denselben Laptop verwendet, gibt es wenig Grund zu der Annahme, dass es sich nicht um diese Person handelt. Aber was passiert, wenn eine Anfrage von Mary aus Minneapolis eines Morgens plötzlich aus Moskau kommt? Das potenzielle Risiko (ist sie es wirklich?) rechtfertigt die Anforderung einer zusätzlichen Authentifizierung.
Die Multi-Faktor-Authentifizierung wird ständig weiterentwickelt, um einen Zugang zu ermöglichen, der sowohl für Unternehmen sicherer als auch für Benutzer weniger umständlich ist. Die Biometrie ist ein gutes Beispiel für diese Idee. Sie ist sowohl sicherer, weil es schwierig ist, einen Fingerabdruck oder ein Gesicht zu stehlen, als auch bequemer, weil der Benutzer sich nichts merken (wie ein Kennwort) oder einen anderen großen Aufwand betreiben muss. Im Folgenden sind einige der Fortschritte aufgeführt, die die Multi-Faktor-Authentifizierung heute prägen.
- Artificial intelligence (AI) and machine learning (ML): AI and ML can be used to recognize behaviors that indicate whether a given access request is “normal” and therefore does not require additional authentication (or, conversely, to recognize anomalous behavior that does warrant it).
- Fast Identity Online (FIDO): FIDO authentication is based on a set of free and open standards from the FIDO Alliance. It enables password logins to be replaced with secure and fast login experiences across websites and apps.
- Passwordless authentication: Rather than using a password as the main method of verifying identity and supplementing it with other non-password methods, passwordless authentication eliminates passwords as a form of authentication.
Seien Sie versichert, dass sich die Multi-Faktor-Authentifizierung auch weiterhin verändern und verbessern wird, wenn es darum geht, wie Menschen nachweisen können, dass sie die sind, für die sie sich ausgeben - zuverlässig und ohne Umwege.
Versuchen Sie ID Plus Cloud-Lösung zur Multi-Faktor-Authentifizierung (MFA)—one of the most secure products on the market, and the world’s most deployed MFA.
Find out why: sign up for our free 45-day trial: Kostenlose Testversion starten