Ressourcen · 24

Stellen Sie eine Phishing-resistente Authentifizierung mit sicherer Wiederherstellung bereit

Nutzen Sie an den Originaldienst gebundene Faktoren und schützen Sie Anmeldung, Verlust und Widerruf.

Aktualisiert · 2 min

Serverracks in einem Rechenzentrum Illustration · fiktive Szene

Wozu dieser Leitfaden beiträgt

  • Zugriffspfade zuordnen
  • Wählen Sie ein resistentes Protokoll
  • Registrierung schützen
  • Wiederherstellung proben

Kurzcheck

  • Welche Konten erreichen kritische Daten oder Funktionen?
  • Ist der Faktor kryptografisch an den echten Dienst gebunden?
  • Wer autorisiert einen neuen Authentifikator?
  • Wie wird ein verlorenes Gerät widerrufen?
  • Haben Ausnahmen einen Eigentümer und ein Enddatum?

Schritt-für-Schritt-Anleitung

  1. 1

    Inventarzugriffspfade

    Anwendungen, Föderation, Administratoren, Notfallkonten und aktuelle Methoden auflisten. Identifizieren Sie Anmeldungen, die weiterhin manuell eingegebene Codes akzeptieren.

    Lieferumfang: Konto-, Antrags- und Faktormatrix.

  2. 2

    Wählen Sie den gewünschten Widerstand aus

    Bewerten Sie kryptografische Protokolle, die an einen Kanal- oder Verifizierernamen gebunden sind, z. B. WebAuthn/FIDO2, sofern die Anwendung dies unterstützt. NIST behandelt manuell eingegebene OTPs nicht als Phishing-resistent, da eine falsche Site sie weiterleiten kann.

    Liefergegenstand: Methodenwahl und bekannte Einschränkungen.

  3. 3

    Pilotensensible Konten

    Testen Sie Browser, Geräte, Delegation, mögliche Offline-Nutzung und Erreichbarkeit mit einer repräsentativen Gruppe. Stellen Sie mehr als einen autorisierten Pfad bereit, ohne dass sich ungenutzter Zugriff ansammelt.

    Liefergegenstand: Pilotszenarien und Erfolgskriterien.

  4. 4

    Registrierung schützen

    Überprüfen Sie Identität und Sitzung, bevor Sie einen Schlüssel hinzufügen, benachrichtigen Sie den Benutzer und zeichnen Sie das Ereignis auf. Testen Sie die Ablehnung einer Registrierungsanfrage aus einem verdächtigen Kontext.

    Lieferinhalt: Anmeldeverfahren und Veranstaltungsprotokoll.

  5. 5

    Planverlust und Widerruf

    Dokumentmeldung, Deaktivierung, Wiederherstellung und Identitätsprüfung für einen verlorenen Authentifikator. Testen Sie die Reise, ohne den Schutz über einen schwächeren Kanal zu umgehen.

    Liefergegenstand: Wiederherstellungs- und Widerrufsübung.

  6. 6

    Erweitern und überwachen

    Einführung nach Gruppe, Messung der Abdeckung, Verfolgung von Fehlern und Ausnahmen und anschließende Außerbetriebnahme älterer Methoden, sobald der getestete Wiederherstellungsprozess dies zulässt.

    Lieferinhalt: Migrations-Dashboard und Ausnahmeregister.

Managementindikatoren

IndikatorWas es misstErste Aktion
AbdeckungSensible Konten zu resistenten MethodenRollout verlängern
EinschreibungErgänzungen mit Prüfungen und BenachrichtigungSchwache Pfade beheben
WiederherstellungSimulierte Verluste ohne Bypass behobenWiederholen Sie die Übung
AusnahmenVerbleibender Zugriff mit Eigentümer und AblaufLegacy-Faktoren außer Betrieb nehmen

Häufige Fallstricke

  • Jede MFA-Methode wird als Phishing-resistent bezeichnet
  • Sichere Anmeldung, aber schwache Registrierung
  • Fehlende Administratoren und Notfallkonten
  • Eine Legacy-Methode wird eingestellt, bevor die Wiederherstellung funktioniert

Häufig gestellte Fragen

Reicht ein Einmalcode aus?

NIST erklärt, dass ein manuell eingegebener Code von einem Betrügerdienst weitergegeben werden kann und nicht Phishing-resistent ist.

Braucht jeder einen Hardwareschlüssel?

Die Wahl hängt von Sicherheit und Kontext ab; Einige synchronisierbare WebAuthn-Authentifikatoren eignen sich möglicherweise für bestimmte Zwecke mit entsprechenden Wiederherstellungsoptionen.

Was folgt auf einen Geräteverlust?

Widerrufen Sie den betroffenen Authentifikator, befolgen Sie den verifizierten Wiederherstellungsprozess und benachrichtigen Sie den Benutzer gemäß der Dienstrichtlinie.

Offizielle Referenzen

Die Referenzen unterstützen die Methode. Passen Sie die Prüfungen an Ihren Kontext an; sie stellen keine Zertifizierung dar. Originalreferenztitel und Quelldokumente können in einer anderen Sprache verfasst sein.