Zum Inhalt springen

Diese Grundlage ist wichtiger, als es auf den ersten Blick scheint. Jede nachfolgende Sicherheitsmaßnahme übernimmt die Sicherheit der Registrierung, mit der das Konto erstellt wurde. Das bedeutet, dass ein schwacher Überprüfungsprozess den Wert selbst der stärksten darüber liegenden Authentifizierungsstufe unbemerkt einschränkt.

Die Identitätsprüfung war einst eine spezielle behördliche Anforderung, ist jedoch mittlerweile zu einem zentralen Anliegen für Unternehmen geworden – angetrieben durch die groß angelegte Fernregistrierung, industrialisierten Betrug mit synthetischen Identitäten und generative KI-Tools, mit denen sich gefälschte Dokumente und Gesichter kostengünstig herstellen lassen. Auf dieser Seite wird erläutert, wie die Identitätsprüfung funktioniert, wie sie sich von der Identitätsverifizierung und -authentifizierung unterscheidet, welche vier Arten der Identitätsprüfung vom NIST anerkannt werden, anhand welcher Identitätssicherheitsstufen sie gemessen wird und wo sie in einem modernen Identitäts- und Zugangsmanagement Programm.

Wie funktioniert die Identitätsprüfung?

Die Identitätsprüfung wird von einem Identitätsdienstleister (Credential Service Provider, CSP) durchgeführt, bei dem es sich entweder um einen Drittanbieter oder um die Organisation selbst handeln kann, die diese Rolle übernimmt. NIST SP 800-63A, in dem die Anforderungen an die Registrierung und die Identitätsprüfung dargelegt werden und die Registrierung in drei aufeinanderfolgende Schritte unterteilt ist, auf die die Registrierung folgt:

Im Rahmen dieses Prozesses erfasst der CSP Identitätsnachweise und Kernattribute des Antragstellers. Anschließend erfolgen in dieser Reihenfolge die Abgleichung, Validierung und Verifizierung. Zu den Kernattributen gehören in der Regel Vorname, zweiter Vorname oder Initialen, Nachname, Geburtsdatum sowie eine physische oder digitale Adresse, unter der der Antragsteller erreichbar ist; außerdem muss der CSP mindestens eine behördliche Identifikationsnummer wie eine Sozialversicherungsnummer, eine Führerscheinnummer oder eine Reisepassnummer erfassen. Nach erfolgreichem Abschluss wird der Antragsteller zum Teilnehmer mit einem Konto, und ein oder mehrere Authentifikatoren werden mit diesem Konto verknüpft. Eine Benachrichtigung über die Identitätsprüfung wird an eine validierte Postanschrift oder Telefonnummer gesendet, damit jeder, der die Registrierung nicht selbst veranlasst hat, diese anfechten kann.

Die drei Schritte klingen ähnlich und werden regelmäßig miteinander verwechselt, auch von Anbietern. Nur wenn man sie klar voneinander abgrenzt, lässt sich der Rest des Themas verständlich darstellen.

Identitätsauflösung

Die Identitätsprüfung klärt, ob die angegebene Identität einer einzigen, eindeutigen, realen Person entspricht. Dabei werden die Mindestanforderungen an Nachweise und Merkmalsangaben erhoben, die zur Identifizierung dieser Person erforderlich sind. Da dies der erste Kontaktpunkt ist, beginnt hier auch die Betrugsaufdeckung.

Identitätsprüfung

Die Validierung gibt Aufschluss darüber, ob die Nachweise und Attribute echt sind, und besteht aus zwei Teilen. Bei der Nachweisvalidierung wird bestätigt, dass ein Dokument oder eine digitale Berechtigungsnachweis authentisch ist, d. h. weder gefälscht noch verändert, sowie korrekt und gültig. Bei der Attributvalidierung wird die Richtigkeit der Kernattribute anhand einer maßgeblichen oder glaubwürdigen Quelle überprüft.

Es lohnt sich, den Unterschied zwischen diesen beiden Quelltypen zu kennen, da sie oft als austauschbar behandelt werden. Eine maßgebliche Quelle ist die ausstellende Stelle selbst oder verfügt über direkten Zugriff auf die von der ausstellenden Stelle geführten Datensätze, wie beispielsweise eine staatliche Kraftfahrzeugbehörde für Führerscheindaten. Eine glaubwürdige Quelle verwaltet Attributinformationen, die auf eine maßgebliche Quelle zurückgeführt werden können, oder gleicht Informationen aus mehreren Quellen auf Richtigkeit und Aktualität ab und unterliegt einer behördlichen Aufsicht.

Identitätsprüfung

Die Überprüfung klärt, ob der an dem Verfahren beteiligte Antragsteller der rechtmäßige Eigentümer der validierten Nachweise ist. Dies ist der Schritt, den die meisten Menschen im Sinn haben, wenn sie von “Identitätsprüfung” sprechen – und genau deshalb sorgen die beiden Begriffe für so viel Verwirrung.

Identitätsnachweis vs. Identitätsprüfung

Es handelt sich hierbei nicht um konkurrierende Ansätze. Die Identitätsüberprüfung ist ein Schritt innerhalb der Identitätsprüfung und keine Alternative dazu.

  • Geltungsbereich: Die Identitätsprüfung umfasst den gesamten Registrierungsprozess, während die Identitätsverifizierung der einzelne Schritt ist, bei dem eine reale Person mit validierten Nachweisen in Verbindung gebracht wird.
  • Frage beantwortet: Bei der Identitätsprüfung wird geprüft, ob diese Identität existiert und zu diesem Antragsteller gehört; bei der Verifizierung wird geprüft, ob dieser Antragsteller der rechtmäßige Eigentümer der vorgelegten Nachweise ist
  • Ausgabe: Bei der Prüfung wird ein registriertes Konto mit einem festgelegten Sicherheitsniveau erstellt, bei der Verifizierung wird die Verknüpfung als „bestanden“ oder „nicht bestanden“ bewertet.
  • Verwendung: Auf dem Anbietermarkt wird der Begriff “Identitätsprüfung” oft sehr weit gefasst verwendet, um den gesamten Prozess zu beschreiben, sodass die beiden Begriffe häufig als Synonyme auftauchen, obwohl sie im Standard unterschiedlich behandelt werden

Wenn ein Produkt als Identitätsprüfung vermarktet wird, stellt sich in der Praxis die Frage, welchen der drei Schritte es tatsächlich ausführt. Einige Lösungen übernehmen die Identitätsermittlung und -validierung, überlassen die Identitätsprüfung jedoch dem Kunden, während andere genau umgekehrt vorgehen.

Identitätsprüfung vs. Authentifizierung

Die klarere Unterscheidung besteht zwischen Überprüfung und Authentifizierung, und sie hängt davon ab, wann jeweils welche stattfindet:

  • Die Identitätsprüfung findet einmalig bei der Registrierung statt und dient dazu, festzustellen, um wen es sich handelt.
  • Authentifizierung Dies geschieht bei jedem weiteren Zugriffsversuch und stellt sicher, dass es sich bei dem wiederkehrenden Nutzer um dieselbe Person handelt, deren Identität zuvor überprüft wurde.
  • Die Sicherheitsstufe der Identitätsprüfung wird anhand von Identitätssicherheitsstufen gemessen, die der Authentifizierung anhand von Authentifizierungssicherheitsstufen, und beide werden unabhängig voneinander auf der Grundlage des Risikos des zu schützenden Dienstes ausgewählt.

Eine auf schwachen Nachweisen basierende Authentifizierung mit hohem Sicherheitsniveau führt zu einem gut geschützten Konto, das möglicherweise nicht der Person gehört, auf deren Namen es läuft. Diese Lücke tritt am häufigsten bei der Kontowiederherstellung auf, da ein Verfahren zur Zurücksetzung, das schwächere Nachweise als bei der ursprünglichen Registrierung akzeptiert, die effektive Sicherheit des Kontos mindert – ganz gleich, wie stark die alltägliche Authentifizierung auch sein mag. Aus diesem Grund Betrug im Helpdesk hat sich zu einem der effektivsten Angriffswege gegen ansonsten gut gesicherte Organisationen entwickelt.

Arten der Identitätsprüfung

Das NIST definiert vier Arten der Identitätsprüfung, die sich anhand von zwei Faktoren unterscheiden: dem Ort, an dem der Vorgang stattfindet, und der Frage, ob ein Vertreter des CSP dabei anwesend ist.

  • Fernsteuerung ohne Bediener: Die Auflösung, Validierung und Verifizierung erfolgen vollständig automatisiert, ohne dass ein Agent beteiligt ist, und zwar auf einem Gerät und an einem Standort, die nicht unter der Kontrolle des CSP stehen
  • Fernüberwacht: Der Antragsteller führt die Schritte im Rahmen einer sicheren Videositzung mit einem Prüfer oder einer vertrauenswürdigen Referenzperson durch – auch hier wieder auf Geräten, die nicht vom CSP kontrolliert werden
  • Vor Ort ohne Aufsicht: Der Vorgang ist vollständig automatisiert, findet jedoch an einem physischen Standort und an einem Arbeitsplatz oder Kiosk statt, den der CSP steuert.
  • Vor Ort mit Personalbesetzung: Der Antragsteller durchläuft den gesamten Vorgang in Anwesenheit eines Überprüfers oder einer vertrauenswürdigen Bezugsperson, entweder vor Ort oder über einen kontrollierten Kiosk an einem von einem CSP kontrollierten Standort.

CSPs können diese auch zu Hybridprozessen kombinieren. Ein gängiges Vorgehen besteht darin, vor einer beaufsichtigten Sitzung, in der die Verifizierung stattfindet, eine automatisierte Validierung durchzuführen, wodurch die Dauer der beaufsichtigten Sitzung verkürzt wird, ohne dass die Zuverlässigkeit des Ergebnisses beeinträchtigt wird.

Identitätsnachweis und Beweiskraft

Nicht alle Ausweisdokumente haben das gleiche Gewicht. Die Beweiskraft wird anhand der Strenge des Ausstellungsverfahrens, der Zuverlässigkeit der Überprüfung der Dokumente und der Frage bewertet, ob sie eine der zugelassenen Verifizierungsmethoden stützen können. Der NIST-Standard definiert drei Stufen.

  • Messe: im Rahmen eines formellen Verfahrens ausgestellt und der betreffenden Person zugestellt; es trägt den beantragten Namen sowie entweder eine Referenznummer, ein biometrisches Merkmal oder ausreichende Attribute zur eindeutigen Identifizierung dieser Person und verfügt über Sicherheitsmerkmale, die eine Nachahmung erschweren
  • Stark: sieht eine regelmäßige Überwachung der Ausstellungsverfahren durch eine Aufsichtsbehörde oder eine öffentlich rechenschaftspflichtige Einrichtung vor und schreibt vor, dass auf dem Ausweis selbst ein Gesichtsbild oder ein anderes biometrisches Merkmal abgebildet sein muss
  • Überlegen: fügt kryptografisch geschützte Attribute hinzu, die anhand einer von der ausstellenden Stelle angefügten digitalen Signatur überprüft werden können, und verlangt, dass die ausstellende Stelle die physische Existenz der betreffenden Person im Rahmen eines persönlich durchgeführten Registrierungsverfahrens bestätigt hat

Ein vom Staat ausgestellter Führerschein ist das bekannte Beispiel für einen „starken“ Nachweis. Ein „überlegener“ Nachweis ist eine engere Kategorie, was mit ein Grund dafür ist, warum neue Ausweisformate wie mobile Führerscheine und überprüfbare Ausweise derzeit Aufmerksamkeit erregen: Sie sind vom Aussteller digital signiert und können kryptografisch statt visuell überprüft werden.

Identitätssicherheitsstufen gemäß NIST SP 800-63A

Das Vertrauen in eine geprüfte Identität wird als Identitätssicherheitsstufe (Identity Assurance Level, IAL) ausgedrückt. Jede Stufe baut auf den Anforderungen der darunterliegenden Stufe auf, sodass die Stufen kumulativ sind und keine parallelen Optionen darstellen.
Die Wahl einer Sicherheitsstufe ist eine risikobewusste Entscheidung und keine Frage der automatischen Wahl der strengsten verfügbaren Option. Die Anwendung der höchsten Sicherheitsstufe auf einen Dienst, der diese nicht benötigt, verursacht zusätzliche Hürden bei der Registrierung und erhöht die Betriebskosten, während gleichzeitig berechtigte Nutzer ausgeschlossen werden; zudem werden dadurch Mittel gebunden, die für die ordnungsgemäße Umsetzung eines hohen Sicherheitsniveaus dort benötigt werden, wo es wirklich darauf ankommt.

Keine Identitätsprüfung

Grundsätzlich besteht keine Verpflichtung, den Antragsteller mit einer bestimmten realen Person in Verbindung zu bringen. Die Erhebung von Nachweisen ist nicht erforderlich, Merkmale können validiert werden oder auch nicht, und es findet keine Überprüfung statt. Dies ist eine angemessene Wahl, wenn eine erfundene Identität nur minimalen Schaden für den Dienst oder dessen Nutzer verursachen würde; dabei handelt es sich eher um eine Risikoeinschätzung als um ein Sicherheitsversagen.

Identitätssicherung – Stufe 1 (IAL1)

Bei IAL1 bestätigt der Überprüfungsprozess die tatsächliche Existenz der beanspruchten Identität und bietet eine gewisse Sicherheit dafür, dass der Antragsteller mit dieser Identität in Verbindung steht. Die Kernattribute werden entweder aus Nachweisen abgeleitet oder vom Antragsteller selbst angegeben, jedoch werden sie alle anhand maßgeblicher oder glaubwürdiger Quellen überprüft, und es werden Maßnahmen ergriffen, um sicherzustellen, dass die Attribute tatsächlich zu der zu überprüfenden Person gehören.

Die Anforderungen an den Nachweis auf IAL1-Ebene werden durch einen einzigen zulässigen Nachweis erfüllt, der digital validiert werden kann oder ein Gesichtsbild oder ein anderes biometrisches Merkmal enthält, oder durch einen einzigen starken oder überlegenen Nachweis. Jede der vier Nachweismethoden kann verwendet werden, mit oder ohne Aufsicht, und der biometrische Abgleich ist optional. IAL1 wurde entwickelt, um hochskalierbare Angriffe wie die automatisierte Registrierung einzudämmen und vor synthetischen Identitäten sowie der Verwendung kompromittierter personenbezogener Daten zu schützen.

Identitätssicherung – Stufe 2 (IAL2)

IAL2 erfordert die Erhebung zusätzlicher Nachweise sowie die Anwendung strengerer Verfahren zur Validierung dieser Nachweise und zur Identitätsprüfung, einschließlich verstärkter Maßnahmen zur Bestätigung, dass der Antragsteller der rechtmäßige Eigentümer der vorgelegten Unterlagen ist.
Ein Detail wird in den Medien häufig falsch wiedergegeben: Genau wie bei IAL1 kann die Identitätsprüfung bei IAL2 sowohl aus der Ferne als auch vor Ort, mit oder ohne Anwesenheit einer Person durchgeführt werden. IAL2 erfordert keinen persönlichen Besuch. Das Verfahren wurde entwickelt, um groß angelegte und gezielte Angriffe einzudämmen und vor einfachen Fälschungen von Nachweisen, dem Diebstahl von Nachweisen sowie Social Engineering zu schützen.

Identitätssicherung – Stufe 3 (IAL3)

IAL3 ergänzt IAL2 um zwei Anforderungen. Ein geschulter CSP-Mitarbeiter, der sogenannte „Proofing Agent“, muss im Rahmen einer begleiteten Sitzung vor Ort direkt mit dem Antragsteller interagieren, und es muss mindestens ein biometrisches Merkmal erfasst werden. Für die Sitzung vor Ort kann entweder ein vor Ort anwesender Mitarbeiter oder ein kioskbasierter Mitarbeiter eingesetzt werden. Eine erfolgreiche Sitzung endet mit der Registrierung und der Bereitstellung eines oder mehrerer Authentifizierungsmittel, die an das Konto gebunden sind.

IAL3 zielt auf raffinierte Angriffe ab, darunter ausgefeilte Beweismanipulation, Diebstahl, Leugnung sowie fortgeschrittene Social-Engineering-Methoden.

Was hat sich in NIST SP 800-63A – Revision 4 geändert?

Die Revision 4 wurde im Juli 2025 veröffentlicht und ersetzt die Ausgabe vom Juni 2017, die zuletzt im März 2020 aktualisiert worden war. Da ein Großteil der Veröffentlichungen zum Thema Identitätsprüfung sich noch auf die frühere Revision bezieht, sind einige häufig wiederholte Aussagen mittlerweile veraltet.

  • IAL1 wurde als eigenständige Korrekturstufe neu definiert, und der Fall, in dem keine Korrektur erforderlich ist, wird nun als separate Basislinie und nicht mehr als IAL1 bezeichnet.
  • IAL3 ist ein vor Ort beaufsichtigter Prozess, daher trifft der überwachte Fernpfad, den ältere Zusammenfassungen IAL3 zuschreiben, nicht mehr zu.
  • Die wissensbasierte Identitätsprüfung ist als Methode zur Identitätsprüfung nicht mehr zulässig.
  • Es wurden neue Anforderungen zur Verhinderung digitaler Eingriffe und zur Erkennung gefälschter Medien hinzugefügt.
  • CSPs sind nun verpflichtet, ein Betrugsmanagementprogramm einzurichten und aufrechtzuerhalten, das dokumentierte Betrugsprüfungen und festgelegte Vorgehensweisen bei Fehlern umfasst.
Methoden zur Identitätsprüfung

Die Norm legt fest, auf welche Weise eine Verknüpfung zwischen den validierten Nachweisen und dem aktuellen Antragsteller hergestellt werden kann.

  • Überprüfung des Bestätigungscodes: Der Antragsteller weist nach, dass er über ein Beweisstück verfügt, indem er einen Code zurücksendet, der an eine verifizierte E-Mail-Adresse oder Telefonnummer gesendet wurde.
  • Authentifizierungs- und Verbundprotokolle: Der Antragsteller weist nach, dass er die Kontrolle über ein digitales Konto, beispielsweise ein Online-Bankkonto, oder über eine signierte digitale Erklärung hat
  • Transaktionsüberprüfung: Der Antragsteller gibt einen Wert zurück, der auf einer Mikrotransaktion zwischen dem CSP und der ausstellenden Stelle basiert, beispielsweise eine Mikroeinzahlung, die zur Bestätigung der Inhaberschaft eines Finanzkontos dient.
  • Visueller Vergleich von Gesichtsbildern: Ein geschulter Prüfer vergleicht das Gesichtsbild auf dem Beweisstück mit dem Antragsteller, entweder bei einem Termin vor Ort oder aus der Ferne
  • Automatisierter biometrischer Abgleich: Ein Algorithmus vergleicht eine während der Sitzung erfasste biometrische Probe mit der biometrischen Information auf dem Beweisstück oder in den maßgeblichen Aufzeichnungen.

Bestätigungscodes unterliegen bestimmten Einschränkungen. Sie müssen mindestens sechs Dezimalziffern oder eine entsprechende Zeichenfolge enthalten und sind nur kurz gültig: zehn Minuten, wenn sie an eine validierte Telefonnummer gesendet werden, vierundzwanzig Stunden per E-Mail, einundzwanzig Tage an eine Postanschrift innerhalb der kontinentalen Vereinigten Staaten und dreißig Tage an eine Postanschrift außerhalb der kontinentalen Vereinigten Staaten.

Sicherheitsfragen sind als Methode nicht mehr akzeptabel

Die wissensbasierte Identitätsprüfung – das bekannte Verfahren, bei dem nach einer früheren Adresse oder einem früheren Autokredit gefragt wird – darf gemäß SP 800-63A-4 nicht mehr zur Identitätsprüfung herangezogen werden. Die Begründung dafür ist einfach: Da die persönlichen Daten, auf die sich diese Fragen beziehen, bereits so oft bei Datenschutzverletzungen offengelegt wurden, dass die Kenntnis der Antworten nicht mehr als Hinweis auf die Inhaberschaft der Identität gilt.

Das Verbot ist eher spezifisch als pauschal. Wissensbasierte Überprüfungen können weiterhin als eine Komponente eines Betrugsmanagementprogramms genutzt werden. Sie dürfen jedoch nicht als Ersatz für eine Verifizierung dienen. Das bedeutet, dass jeder Registrierungs- oder Kontowiederherstellungsprozess, der sich zur Identitätsfeststellung weiterhin auf Sicherheitsfragen stützt, hinter dem aktuellen Standard zurückbleibt.

Anforderungen an die biometrische Leistung

Bei der Verwendung biometrischer Verfahren legt die Norm messbare Schwellenwerte fest, anstatt die Leistung den Angaben der Anbieter zu überlassen. Beim Eins-zu-Eins-Vergleich mit einer angegebenen Identität muss die Falschübereinstimmungsrate bei 1 zu 10.000 oder besser und die Falsch-Nichtübereinstimmungsrate bei 1 zu 100 oder besser liegen. Bei der biometrischen Fernerfassung muss die Erkennung von Präsentationsangriffen eine Akzeptanzrate für Präsentationsangriffe durch Betrüger von unter 0,07 gewährleisten. Die Leistung für jede demografische Gruppe darf nicht mehr als 25 Prozent schlechter sein als die Leistung für die Gesamtbevölkerung, gemessen anhand eines festen Schwellenwerts, und die Ergebnisse müssen öffentlich zugänglich gemacht werden.

Deepfakes und Betrug bei der Identitätsprüfung aus der Ferne

Die Fernüberprüfung ist einer Bedrohung ausgesetzt, die durch den biometrischen Abgleich allein nicht abgewehrt werden kann. Bei Injektionsangriffen werden gefälschte oder manipulierte Medien zwischen das Erfassungsgerät und das System, das den Abgleich durchführt, eingeschleust, sodass bei einer erfolgreichen Injektion der Erfassungsschritt vollständig umgangen wird. In Verbindung mit generativen KI-Tools sind die gefälschten Medien mittlerweile kostengünstig und überzeugend, unabhängig davon, ob sie auf die automatisierte Dokumentenvalidierung, den automatisierten biometrischen Abgleich oder den Videofeed abzielen, den ein menschlicher Prüfer gerade betrachtet.

Gegenmaßnahmen wirken nicht als einzelne Kontrollmaßnahme, sondern in mehreren Ebenen:

  • Überprüfung, ob digitale Medien tatsächlich von einem echten Sensor stammen, einschließlich der Überprüfung auf virtuelle Kameras, Geräteemulatoren und Geräte mit Jailbreak
  • Analyse aller eingereichten Medien auf Anzeichen von Änderungen, Manipulationen oder Fälschungen, wobei automatisierte Entscheidungen durch eine manuelle Überprüfung ergänzt werden
  • Live-Erfassung von Dokumenten mit Überprüfung der Dokumentenvorhandenheit, sodass sichergestellt wird, dass das Original tatsächlich vorliegt und es sich nicht um eine manipulierte Kopie handelt
  • Zufällige „Human-in-the-Loop“-Hinweise während Fernsitzungen mit aktiver Beteiligung, wie beispielsweise die Aufforderung zu einer bestimmten Bewegung, die mit vorab erstellten Medien schwieriger umzusetzen sind
  • Umfassendere Betrugsprüfungen, einschließlich einer obligatorischen Überprüfung von Sterbeurkunden, sowie Erkennung von SIM-Swaps, Überprüfungen der Nutzungsdauer von Geräten und Konten, Risikoprüfungen von Postanschriften, Geräte-Fingerprinting und Transaktionsanalysen
In Fällen, in denen ein Identitätsnachweis erforderlich ist

Verpflichtungen zur Identitätsprüfung bestehen überall dort, wo die Folgen der Zulassung einer falschen Person schwerwiegend sind.

  • Behörden sowie deren Auftragnehmer, wobei eine Risikobewertung der digitalen Identität das für einen bestimmten Dienst erforderliche Sicherheitsniveau festlegt und wobei mit der Erhebung personenbezogener und biometrischer Daten zusätzliche Datenschutzverpflichtungen verbunden sind
  • Finanzdienstleistungen, wo die Kundenidentifizierung und die „Know-Your-Customer“-Verpflichtungen eine Überprüfung der Identität der Kontoinhaber bei der Kontoeröffnung erfordern
  • Das Gesundheitswesen, in dem die Identitätsprüfung von Patienten die Registrierung über Portale, den Zugriff auf Patientenakten und die elektronische Verschreibung unterstützt und in dem eine nicht übereinstimmende Patientenakte sowohl klinische als auch datenschutzrechtliche Risiken birgt
  • Staatliche Sozialleistungsprogramme, die seit langem Opfer von Betrugsfällen im Zusammenhang mit gefälschten und gestohlenen Identitäten sind
  • Regulierte Branchen, die Anforderungen an die Betriebsresilienz und die Zugangskontrolle unterliegen, in denen die Stärke der Registrierung zunehmend neben der Stärke der Authentifizierung geprüft wird
Herausforderungen und bewährte Verfahren bei der Identitätsprüfung

Sicherheit und Zugang stehen im Widerspruch zueinander. Strengere Anforderungen an Nachweise schließen legitime Antragsteller aus, die diese Nachweise nicht vorlegen können. Aus diesem Grund behandelt der Standard die Behandlung von Ausnahmen als eine grundlegende Anforderung und nicht als nachträglichen Einfall. Er definiert vertrauenswürdige Referenzpersonen, die darin geschult sind, risikobasierte Entscheidungen für Antragsteller zu treffen, die die üblichen Anforderungen nicht erfüllen können, sowie Referenzpersonen des Antragstellers, die für dessen Identität, Eigenschaften oder Lebensumstände bürgen können. Diese Möglichkeiten sind wichtig für Menschen ohne übliche Unterlagen, darunter durch Katastrophen vertriebene Personen, Obdachlose, ältere Antragsteller und Minderjährige.

Daraus ergeben sich mehrere Vorgehensweisen:

  • Passen Sie das Sicherheitsniveau dem Risiko an, da ein übermäßiger Sicherheitsaufwand Kosten verursacht, ohne dass sich dies in Form von Sicherheit auszahlt.
  • Bieten Sie mehr als eine Art der Identitätsprüfung an und akzeptieren Sie verschiedene Kombinationen von Identitätsnachweisen, damit ein einzelner Fehlerfall den Zugang nicht verhindert.
  • Behandeln Sie den Datenschutz als Teil des Designs, einschließlich Datenminimierung, ausdrücklicher Hinweise bei der Erhebung, dokumentierter Aufbewahrung und Löschung biometrischer Daten sowie der Aufzeichnung der Einwilligung zur Verwendung biometrischer Daten
  • Legen Sie die Richtlinien für die erneute Identitätsprüfung sorgfältig fest und stellen Sie sicher, dass bei der Kontowiederherstellung keine schwächeren Nachweise akzeptiert werden als bei der ursprünglichen Registrierung.
  • Überwachen Sie die Leistung der Betrugsprüfung im Zeitverlauf, da sich die Wirksamkeit je nach Bedrohungslage und Bewerbergruppe verändert.
Identitätsprüfung im modernen Identitäts- und Zugriffsmanagement

Die Identitätsprüfung bildet die Vertrauensgrundlage für den gesamten Identitätslebenszyklus. Authentifizierung, Autorisierung und Identitätsmanagement Alle übernehmen die Sicherheit der Registrierung, mit der das Konto erstellt wurde. Ein Identitätsprogramm, das stark auf Zugriffskontrolle setzt, die Registrierung jedoch lediglich als auszufüllendes Formular betrachtet, baut seine Stärke daher auf einer nicht verifizierten Grundlage auf.

Die meisten Unternehmen führen die Identitätsprüfung nicht selbst durch. Sie beziehen diese von einem CSP oder einem Verifizierungsanbieter, wodurch die von ihnen verwaltete Komponente die Verknüpfung zwischen der geprüften Identität und den dafür ausgestellten Authentifikatoren darstellt. An dieser Verknüpfung hängt es ab, ob die Sicherheit im Laufe der Zeit gewahrt bleibt oder verloren geht. A Phishing-resistenter Authentifikator Eine bei der Registrierung festgelegte Bindung sorgt dafür, dass das Ergebnis der Überprüfung aussagekräftig bleibt, während ein schwach gebundenes Zertifikat von einem Angreifer ohne weitere Überprüfung ersetzt werden kann, wodurch die bei der Registrierung festgelegten Angaben stillschweigend außer Kraft gesetzt werden.

Hochsichere und regulierte Umgebungen bringen Einschränkungen mit sich, mit denen reine Cloud-Lösungen nur schlecht zurechtkommen. Verifizierte Identitäten müssen an Authentifikatoren gebunden und über Cloud-, Hybrid-, On-Premises- und Air-Gapped-Systeme hinweg einheitlich verwaltet werden – und zwar unter Einhaltung von Datenhoheitsvorschriften, die möglicherweise einschränken, wo Identitätsdaten überhaupt verarbeitet werden dürfen, sowie unter Bedingungen, unter denen ein externer Verifizierungsdienst zum Zeitpunkt des benötigten Zugriffs möglicherweise nicht erreichbar ist.

RSA verknüpft geprüfte Identitäten mit Phishing-resistenten Authentifikatoren und wendet in all diesen Umgebungen einheitliche Sicherheitsrichtlinien an. RSA ID Plus bietet Authentifizierung und Zugriff in Cloud-, Hybrid- und lokalen Bereitstellungen sowie Offline-Authentifizierung für Umgebungen, in denen keine Verbindung zur Cloud hergestellt werden kann, während Verwaltung des Sicherheitsstatus der Identität zeigt die Diskrepanz zwischen der Sicherheit, die eine Organisation zu haben glaubt, und der Sicherheit, die ihre Abschlüsse tatsächlich bieten.

Häufig gestellte Fragen
Was ist der Unterschied zwischen Identitätsnachweis und Identitätsprüfung?

Die Identitätsprüfung ist ein Schritt innerhalb der Identitätsüberprüfung und kein eigenständiger Prozess. Die Identitätsüberprüfung umfasst den gesamten Registrierungsablauf, bestehend aus Identitätsermittlung, Validierung und Verifizierung. Die Verifizierung ist dabei konkret der Schritt, bei dem bestätigt wird, dass der Antragsteller der rechtmäßige Eigentümer der vorgelegten Nachweise ist. Anbieter verwenden den Begriff “Identitätsprüfung” oft im weiteren Sinne, um den gesamten Prozess zu bezeichnen.

Welche Stufen der Identitätssicherung gibt es?

NIST SP 800-63A definiert drei Identitätssicherungsstufen sowie eine Basisstufe, bei der kein Nachweis erforderlich ist. IAL1 belegt die tatsächliche Existenz der Identität anhand validierter Attribute. IAL2 erfordert zusätzliche Nachweise sowie eine strengere Validierung und Verifizierung. IAL3 erfordert eine Sitzung vor Ort in Anwesenheit eines geschulten Prüfers sowie die Erfassung biometrischer Daten.

Kann die Identitätsprüfung aus der Ferne erfolgen?

Ja, bei IAL1 und IAL2 entweder unbeaufsichtigt im Rahmen eines vollautomatischen Prozesses oder beaufsichtigt über eine sichere Videositzung mit einem Prüfer. IAL3 bildet hier eine Ausnahme, da hierfür eine beaufsichtigte Sitzung vor Ort erforderlich ist. Bei Fernverfahren gelten zusätzliche Anforderungen hinsichtlich der Verhinderung von Manipulationen und der Erkennung gefälschter Medien.

Welche Dokumente gelten als Identitätsnachweis?

Die Beweiskraft wird je nach der Sorgfalt der Ausstellung, der Zuverlässigkeit der Validierung und der Möglichkeit einer Überprüfung als „ausreichend“, „stark“ oder „hervorragend“ eingestuft. Starke Nachweise sind mit einem Gesichtsbild oder biometrischen Daten versehen und stammen von einem Aussteller, der einer behördlichen Aufsicht unterliegt. Hervorragende Nachweise verfügen zusätzlich über einen kryptografischen Schutz, der durch die digitale Signatur des Ausstellers validiert wird.

Sind Sicherheitsfragen zur Identitätsprüfung weiterhin zulässig?

Nein. Die wissensbasierte Identitätsprüfung darf gemäß der aktuellen Fassung der NIST SP 800-63A nicht mehr zur Identitätsprüfung herangezogen werden, da die persönlichen Hintergrundinformationen, auf denen diese Fragen beruhen, im Zuge von Datenpannen in großem Umfang offengelegt wurden. Wissensbasierte Überprüfungen können zwar weiterhin einen Beitrag zu einem Betrugsmanagementprogramm leisten, ersetzen jedoch nicht die Identitätsprüfung.

Inwiefern unterscheidet sich die Identitätsprüfung von der Authentifizierung?

Die Identitätsprüfung erfolgt einmalig bei der Registrierung und dient dazu, die Identität einer Person festzustellen. Die Authentifizierung findet anschließend bei jedem Zugriffsversuch statt und bestätigt, dass es sich bei dem wiederkehrenden Benutzer um dieselbe Person handelt, deren Identität zuvor geprüft wurde. Die Sicherheit der Identitätsprüfung wird anhand von Identitätssicherheitsstufen gemessen, die Sicherheit der Authentifizierung anhand von Authentifizierungssicherheitsstufen, die unabhängig voneinander auf der Grundlage des Risikos ausgewählt werden.

Kostenlose Testversion starten

Vielen Dank für Ihr Interesse an RSA.
Anmelden