Zum Inhalt springen

Moderne Unternehmen müssen fundiertere Entscheidungen darüber treffen, wer wann und von wo aus auf welche Ressourcen zugreifen darf. Die risikobasierte Authentifizierung, manchmal auch als RBA bezeichnet, ist ein Verfahren, bei dem jede Zugriffsanfrage anhand von Kontextsignalen bewertet und die Authentifizierungsanforderungen entsprechend dem jeweiligen Risikoniveau angepasst werden. Anstatt bei jeder Anmeldung dieselben Verifizierungsschritte anzuwenden, nutzt die risikobasierte Authentifizierung den Kontext in Echtzeit, um zu entscheiden, ob eine Anfrage normal, verdächtig oder mit hohem Risiko behaftet ist, und reagiert entsprechend.

Was ist eine risikobasierte Authentifizierung?

Risikobasierte Authentifizierung ist ein Ansatz zur Zugriffskontrolle, bei dem der Kontext jedes Anmeldeversuchs bewertet und Authentifizierungsanforderungen entsprechend dem eingeschätzten Risikoniveau angewendet werden. Der Begriff wird manchmal synonym mit „adaptiver MFA“ verwendet, obwohl es zwischen beiden feine Unterschiede gibt.

Ein risikobasiertes Authentifizierungssystem analysiert kontinuierlich Signale wie die Identität des Benutzers, den Zustand des Geräts, den Netzwerkstandort, die IP-Adresse, Verhaltensmuster und die Sensibilität der angeforderten Ressource. Auf der Grundlage dieser Analyse entscheidet das System, ob:

  • Die Anfrage mit Standardauthentifizierung fortsetzen lassen
  • Zusätzliche Überprüfung durch mehrstufige Authentifizierung verlangen
  • Die Anfrage einschränken, blockieren oder zur Überprüfung kennzeichnen

Anfragen mit geringerem Risiko, wie beispielsweise die Anmeldung eines bekannten Mitarbeiters von einem verwalteten Gerät im Unternehmensnetzwerk aus, können mit minimalem Aufwand abgewickelt werden. Anfragen mit höherem Risiko, wie beispielsweise die Anmeldung eines Benutzers mit erweiterten Berechtigungen aus einem unbekannten Land zu einer ungewöhnlichen Uhrzeit, können strengere Kontrollen auslösen, bevor der Zugriff gewährt wird.

Die risikobasierte Authentifizierung unterstützt Null Vertrauen denn Vertrauen wird niemals vorausgesetzt, sondern erst im Moment des Zugriffs geprüft.

Wie funktioniert die risikobasierte Authentifizierung?

Bei der risikobasierten Authentifizierung werden Informationen zum Kontext jedes Zugriffsversuchs erfasst, dieser Kontext anhand erwarteter Muster bewertet und anschließend die Authentifizierungsanforderungen entsprechend dem daraus resultierenden Risikograd angepasst. Der Prozess verläuft in der Regel in drei Schritten.

Erfasst den Zugriffskontext

Vor der Risikobewertung erfasst das System Signale aus der Zugriffsanfrage und ihrem Umfeld. Dazu gehören:

  • Benutzerrolle und Identität
  • Gerätetyp und Vertrauensstatus des Geräts
  • IP-Adresse und Netzwerkherkunft
  • Geografische Lage
  • Anmeldezeit
  • Verhaltensmuster der Nutzer
  • Anwendungsempfindlichkeit
  • Ressourcensensitivität
  • Vorherige Authentifizierungsmaßnahmen
  • Ob das Gerät bekannt oder unbekannt ist

Je mehr Signale zur Verfügung stehen, desto genauer kann die Risikobewertung ausfallen.

Bewerten des Identitätsrisikos

Das System vergleicht die aktuelle Anfrage mit den für diesen Benutzer, dieses Gerät und diese Ressource erwarteten Mustern. Ein bekannter Mitarbeiter, der während der Arbeitszeit einen verwalteten Laptop aus einem vertrauten Netzwerk nutzt, stellt in der Regel ein geringeres Risiko dar. Ein Benutzer mit Sonderrechten, der von einem neuen Gerät oder einem ungewöhnlichen Standort aus auf sensible Systeme zugreift, kann ein höheres Risiko darstellen und erfordert eine genauere Überprüfung.

Moderne Risiko-Engines nutzen maschinelles Lernen und Verhaltensanalysen, um diese Bewertungen im Laufe der Zeit zu verfeinern und echte Anomalien von geringfügigen Abweichungen vom normalen Nutzerverhalten zu unterscheiden. Ausgereifte Lösungen bewerten Risiken, indem sie sowohl die individuelle Historie auswerten als auch das individuelle Verhalten mit dem der gesamten Organisation vergleichen.

Passt die Authentifizierungsanforderungen an

Sobald das Risiko bewertet wurde, wählt das System eine geeignete Maßnahme aus. Mögliche Ergebnisse sind unter anderem:

  • Zugriff ohne weitere Schritte gewähren
  • Mehrfaktorauthentifizierung erfordern
  • Verlangen Sie einen stärkeren Authentifizierungsfaktor, wie beispielsweise einen phishing-resistenten Passkey
  • Löst eine erweiterte Authentifizierung für eine bestimmte Aktion innerhalb einer Sitzung aus
  • Zugriff auf Ressourcen mit geringerer Sensibilität einschränken
  • Den Zugriff gänzlich verweigern
  • Sicherheitsteams zur Untersuchung benachrichtigen

Dieses adaptive Reaktionsmodell ermöglicht es der risikobasierten Authentifizierung, ein Gleichgewicht zwischen Sicherheit und Benutzerfreundlichkeit herzustellen, ohne dass Unternehmen gezwungen sind, sich für das eine auf Kosten des anderen zu entscheiden.

Beispiele für risikobasierte Authentifizierung

Drei kurze Szenarien veranschaulichen, wie ein und derselbe Benutzer je nach Kontext mit unterschiedlichen Authentifizierungsanforderungen konfrontiert werden kann.

Beispiel für einen risikoarmen Zugriff

Ein Marketingmitarbeiter meldet sich an einem Dienstag um 10:00 Uhr morgens über einen Firmenlaptop im Büronetzwerk beim Projektmanagement-Tool seines Unternehmens an. Das Gerät wird verwaltet und ist in einwandfreiem Zustand, die IP-Adresse wird erkannt, und das Verhalten des Nutzers entspricht seinem typischen Arbeitsalltag. Das System gewährt nach einer standardmäßigen Anmeldung Zugriff, ohne dass weitere Eingaben erforderlich sind.

Beispiel für einen Zugriff mit höherem Risiko

Derselbe Mitarbeiter versucht um 23:00 Uhr, über ein öffentliches WLAN-Netzwerk von seinem privaten Tablet aus auf eine Anwendung für die Finanzberichterstattung zuzugreifen. Das Gerät wird nicht verwaltet, das Netzwerk ist ihm unbekannt, und die Anwendung ist sensibler als die, auf die er zu dieser Uhrzeit normalerweise zugreift. Das System verlangt eine verstärkte Authentifizierung mittels einer Push-Benachrichtigung auf dem registrierten Mobilgerät, bevor der Zugriff gewährt wird.

Beispiel für einen hochsicheren Zugriff

Ein Systemadministrator mit privilegiertem Zugriff versucht, sich von einem Standort außerhalb seiner üblichen Region aus bei einer Verwaltungskonsole für kritische Infrastrukturen anzumelden. Da die Benutzerrolle, die Sensibilität der Ressource und kontextbezogene Anomalien den Risikowert erhöhen, verlangt das System eine phishing-resistente Authentifizierung mittels eines Hardware-Sicherheitsschlüssels. Für Organisationen, die unter erhöhten Sicherheitsanforderungen arbeiten, Optionen für den Einsatz von Staatsanleihen kann zusätzliche Kontrollmöglichkeiten darüber bieten, wie und wo diese Entscheidungen verarbeitet und gespeichert werden.

Warum die risikobasierte Authentifizierung für die Unternehmenssicherheit wichtig ist

Die risikobasierte Authentifizierung hilft Unternehmen dabei, die Zugriffssicherheit zu verbessern und gleichzeitig unnötige Hürden für vertrauenswürdige Benutzer zu vermeiden. Sie steht in direktem Zusammenhang mit Unternehmensprioritäten wie der Modernisierung der Multi-Faktor-Authentifizierung (MFA), Zero-Trust-IAM, der Reduzierung von Identitätsbedrohungen und der Geschäftskontinuität. Zu den Vorteilen der risikobasierten Authentifizierung zählen:

  • Reduziert unnötige Reibungspunkte für den Benutzer. Vertrauenswürdige Benutzer, die routinemäßige, risikoarme Zugriffsanfragen durchführen, werden nicht durch wiederholte Authentifizierungsaufforderungen aufgehalten.
  • Stärkt die Richtlinien des Außenministeriums. Die risikobasierte MFA hilft Unternehmen dabei, über statische, pauschale Authentifizierungsanforderungen hinauszugehen. Eine strengere Überprüfung wird nur dann durchgeführt, wenn es der Kontext erfordert.
  • Unterstützt Zero-Trust-IAM. RBA wertet kontinuierlich Informationen zu Benutzer, Gerät, Standort und Zugriffskontext aus, anstatt sich auf eine einmalige Entscheidung zum Zeitpunkt der Anmeldung zu verlassen.
  • Trägt dazu bei, identitätsbezogene Risiken zu verringern. Die kontextbezogene Bewertung ermöglicht Diebstahl von Zugangsdaten, MFA-Ermüdungsangriffe, Social Engineering, Betrug im Helpdesk, und es wird schwieriger, sitzungsbasierte Angriffe erfolgreich durchzuführen.
  • Verbessert die Zugriffsentscheidungen für sensible Ressourcen. Anfragen mit höherem Risiko lösen eine strengere Überprüfung aus, bevor Nutzer auf kritische Systeme zugreifen können, wodurch die Wahrscheinlichkeit verringert wird, dass Angreifer sich lateral ausbreiten oder ihre Berechtigungen erweitern.

RSA unterstützt Unternehmen dabei, Risikoanalysen in den Bereichen Multi-Faktor-Authentifizierung, passwortlose Authentifizierung und Programme für sicheren Zugriff einzusetzen, und bietet Sicherheitsteams so eine einheitliche Methode zur Durchsetzung von Richtlinien, ohne die Benutzer dabei übermäßig zu belasten.

Welche Risikosignale sollten Unternehmen bewerten?

Eine wirksame risikobasierte Authentifizierung stützt sich auf eine Vielzahl von Signalen. Im Folgenden finden Sie praktische Ansatzpunkte für jedes Programm.

  • Benutzerverhalten: Ist dieses Verhalten für den Nutzer normal?
  • Gerätevertrauen: Ist das Gerät bekannt, wird es verwaltet und ist es in einwandfreiem Zustand?
  • Standort: Greift der Nutzer aus einer erwarteten Region zu?
  • Netzwerk: Ist die IP-Adresse, das VPN oder die Netzwerkherkunft verdächtig?
  • Anwendungsempfindlichkeit: Greift der Benutzer auf eine besonders wertvolle Ressource zu?
  • Benutzerrolle: Verfügt der Benutzer über privilegierten oder erweiterten Zugriff?
  • Authentifizierungsverlauf: Gab es in letzter Zeit fehlgeschlagene Versuche oder verdächtige Veränderungen?
  • Geschäftlicher Kontext: Würde ein unbefugter Zugriff ein betriebliches, finanzielles oder Compliance-Risiko darstellen?

Je mehr dieser Signale ein Unternehmen in Echtzeit miteinander in Zusammenhang bringen kann, desto genauer und aussagekräftiger werden seine Risikobewertungen.

Die Rolle der risikobasierten Authentifizierung in einer IAM-Strategie

Die risikobasierte Authentifizierung ist keine eigenständige Funktion. Sie ergänzt die anderen Identitätskontrollen in einem modernen IAM-Programm und stärkt diese.

Multi-Faktor-Authentifizierung

Die risikobasierte Authentifizierung hilft dabei, festzustellen, wann MFA sollten vorgeschrieben, verstärkt oder intensiviert werden. Anstatt bei jeder Anmeldung eine MFA anzufordern, nutzt das System den Risikokontext, um zusätzliche Faktoren dort anzuwenden, wo sie den größten Nutzen bringen.

Passwortlose Authentifizierung

Die risikobasierte Authentifizierung unterstützt passwortlos Einsätze, indem geprüft wird, ob jede Zugriffsanfrage mit den erwarteten Identitäts-, Geräte- und Verhaltensmustern übereinstimmt. Dies bietet eine zusätzliche Sicherheitsstufe zusätzlich zu Passkeys, biometrischen Verfahren und Hardware-Authentifikatoren.

Einmalige Anmeldung

In SSO-Umgebungen kann eine einzige kompromittierte Sitzung viele Anwendungen gleichzeitig gefährden. Risikobasierte Kontrollmaßnahmen tragen zur Absicherung des zentralisierten Zugriffs bei, indem sie die Legitimität der Sitzung kontinuierlich überprüfen und sich nicht nur auf die erstmalige Anmeldung beschränken.

Identitätsmanagement und Lebenszyklus

Risikobasierte Entscheidungen sind fundierter, wenn Zugriffsrechte, Rollen und Lebenszyklusstatus korrekt und aktuell sind. Governance-Daten fließen in die Risikobewertung ein, und Risikosignale können wiederum Konten kennzeichnen, bei denen eine Überprüfung der Zugriffsrechte erforderlich ist.

Zero-Trust-IAM

Die risikobasierte Authentifizierung unterstützt das Zero-Trust-Modell, indem sie die Vertrauenswürdigkeit kontinuierlich bewertet, anstatt sie nach einer erfolgreichen Anmeldung als gegeben hinzunehmen. Jede Zugriffsanfrage bietet die Gelegenheit, die Identität und den Kontext zu überprüfen.

So wählen Sie eine risikobasierte Authentifizierungslösung aus

Unternehmen, die risikobasierte Authentifizierungslösungen bewerten, sollten Aspekte wie Sicherheit, Benutzerfreundlichkeit, Bereitstellungsanforderungen und Sicherheitsanforderungen gegeneinander abwägen. Die folgenden Kriterien dienen als Rahmen für diese Bewertung:

  • Risikoinformationen in Echtzeit. Die Lösung sollte Signale hinsichtlich Verhalten, Gerät, Standort, Netzwerk und Ressourcensensibilität in Echtzeit auswerten.
  • Unterstützung für adaptive MFA. Die Lösung sollte die Authentifizierungsanforderungen dynamisch auf der Grundlage der Risikobewertung anpassen und sich nicht allein auf statische Regeln stützen.
  • Kompatibilität mit passwortlosen Anmeldungen. Die Lösung sollte passwortlose Authentifizierungsmethoden unterstützen, ohne dabei die Identitätssicherheit zu beeinträchtigen.
  • Flexibilität bei der Hybridbereitstellung. Achten Sie auf Unterstützung für Cloud-, On-Premises-, Legacy- und Hybridumgebungen, einschließlich geschäftskritischer Infrastruktur.
  • Kontrollen mit hoher Zuverlässigkeit. Die Durchsetzung von Richtlinien, Ausfallsicherheit, Nachvollziehbarkeit und die Möglichkeit zum souveränen Einsatz sind für regulierte und auf hohe Sicherheit bedachte Organisationen von Bedeutung.
  • Ausgewogenheit der Benutzererfahrung. Die Lösung sollte den Aufwand für vertrauenswürdige Nutzer verringern und die Überprüfung nur dann verschärfen, wenn das Risiko steigt.
Risikobasierte Authentifizierung mit RSA

Die risikobasierte Authentifizierung bietet Unternehmen eine praktische Möglichkeit, für jede Zugriffsanfrage das richtige Maß an Überprüfung anzuwenden und so die Sicherheit zu erhöhen, ohne vertrauenswürdige Benutzer zu behindern. Durch die Kombination von kontextbezogenen Signalen, Risikobewertung in Echtzeit und adaptiver Durchsetzung von Richtlinien unterstützt sie Sicherheitsteams dabei, Identitätsbedrohungen zu reduzieren, das Zero-Trust-Modell umzusetzen und die Multi-Faktor-Authentifizierung (MFA) in komplexen Umgebungen zu modernisieren.

RSA stellt Unternehmen diese Funktion zur Verfügung durch RSA Risiko AI und RSA D Plus, mit Optionen für den Einsatz in staatlichen Umgebungen für diejenigen, die unter höchsten Sicherheitsanforderungen arbeiten. Erfahren Sie, wie RSA Ihr Zugriffsprogramm stärken kann mit Die risikobasierte Authentifizierungslösung von RSA.

Häufig gestellte Fragen
Ist die risikobasierte Authentifizierung dasselbe wie die adaptive Authentifizierung?

Die Begriffe werden oft synonym verwendet, und viele Anbieter betrachten sie als gleichbedeutend. Es gibt jedoch einen feinen Unterschied: Die risikobasierte Authentifizierung bezieht sich speziell auf die Verwendung von Risikobewertungen zur Steuerung von Authentifizierungsentscheidungen, während die adaptive Authentifizierung ein weiter gefasster Begriff ist, der jeden Ansatz umfasst, bei dem sich die Authentifizierungsanforderungen je nach Kontext dynamisch ändern. In der Praxis sind die meisten modernen adaptiven Authentifizierungssysteme risikobasiert.

Was ist der Unterschied zwischen RBA und MFA?

Bei der Multi-Faktor-Authentifizierung müssen Benutzer ihre Identität anhand von zwei oder mehr Faktoren bestätigen. Die risikobasierte Authentifizierung legt fest, wann, wie und in welchem Umfang diese Faktoren zum Einsatz kommen sollen. Die RBA ersetzt die MFA nicht. Sie macht die MFA intelligenter, indem sie für jede Zugriffsanfrage das richtige Maß an Überprüfung anwendet.

Inwiefern verbessert die risikobasierte Authentifizierung die MFA?

Statische MFA-Richtlinien behandeln jede Anmeldung gleich, was zu MFA-Müdigkeit und unnötigen Aufforderungen führen kann. Die risikobasierte Authentifizierung wendet MFA dort an, wo sie den größten Sicherheitsnutzen bringt, greift bei erhöhtem Risiko auf stärkere Authentifizierungsfaktoren zurück und ermöglicht einen reibungslosen Zugriff für vertrauenswürdige Benutzer.

Was sind die vier Säulen eines risikobasierten Ansatzes?

Ein risikobasierter Ansatz zur Authentifizierung stützt sich in der Regel auf vier Säulen: Erfassung kontextbezogener Signale, Risikobewertung in Echtzeit, adaptive Durchsetzung von Richtlinien und kontinuierliche Überwachung. Zusammen ermöglichen diese Elemente es Unternehmen, präzise und dynamische Zugriffsentscheidungen in großem Maßstab zu treffen.

Ist die risikobasierte Authentifizierung Teil des Zero-Trust-Ansatzes?

Ja. Das Zero-Trust-Modell geht nicht von einem impliziten Vertrauen in Benutzer, Geräte oder Netzwerke aus und überprüft die Identität kontinuierlich. Die risikobasierte Authentifizierung ist einer der Mechanismen, die eine kontinuierliche Überprüfung praktikabel machen, indem sie jede Zugriffsanfrage bewertet, anstatt sich auf einen einmaligen Anmeldevorgang zu verlassen.

Warum ist die risikobasierte Authentifizierung für Organisationen mit hohen Sicherheitsanforderungen von Bedeutung?

Behörden, Finanzinstitute, Gesundheitsdienstleister und Betreiber kritischer Infrastrukturen sehen sich erhöhten Identitätsbedrohungen und hohen regulatorischen Anforderungen gegenüber. Die risikobasierte Authentifizierung hilft diesen Organisationen dabei, strenge Zugriffskontrollen in Bereichen mit hohem Risiko durchzusetzen und gleichzeitig den routinemäßigen, risikoarmen Zugriff für vertrauenswürdige Benutzer effizient zu gestalten. In Kombination mit Optionen für eine souveräne Bereitstellung unterstützt sie sowohl die Sicherheit als auch die operative Souveränität.

Kostenlose Testversion starten

Vielen Dank für Ihr Interesse an RSA.
Anmelden