Ressourcen · 24
Stellen Sie eine Phishing-resistente Authentifizierung mit sicherer Wiederherstellung bereit
Nutzen Sie an den Originaldienst gebundene Faktoren und schützen Sie Anmeldung, Verlust und Widerruf.
Aktualisiert · 2 min
Wozu dieser Leitfaden beiträgt
- Zugriffspfade zuordnen
- Wählen Sie ein resistentes Protokoll
- Registrierung schützen
- Wiederherstellung proben
Kurzcheck
- Welche Konten erreichen kritische Daten oder Funktionen?
- Ist der Faktor kryptografisch an den echten Dienst gebunden?
- Wer autorisiert einen neuen Authentifikator?
- Wie wird ein verlorenes Gerät widerrufen?
- Haben Ausnahmen einen Eigentümer und ein Enddatum?
Schritt-für-Schritt-Anleitung
- 1
Inventarzugriffspfade
Anwendungen, Föderation, Administratoren, Notfallkonten und aktuelle Methoden auflisten. Identifizieren Sie Anmeldungen, die weiterhin manuell eingegebene Codes akzeptieren.
Lieferumfang: Konto-, Antrags- und Faktormatrix.
- 2
Wählen Sie den gewünschten Widerstand aus
Bewerten Sie kryptografische Protokolle, die an einen Kanal- oder Verifizierernamen gebunden sind, z. B. WebAuthn/FIDO2, sofern die Anwendung dies unterstützt. NIST behandelt manuell eingegebene OTPs nicht als Phishing-resistent, da eine falsche Site sie weiterleiten kann.
Liefergegenstand: Methodenwahl und bekannte Einschränkungen.
- 3
Pilotensensible Konten
Testen Sie Browser, Geräte, Delegation, mögliche Offline-Nutzung und Erreichbarkeit mit einer repräsentativen Gruppe. Stellen Sie mehr als einen autorisierten Pfad bereit, ohne dass sich ungenutzter Zugriff ansammelt.
Liefergegenstand: Pilotszenarien und Erfolgskriterien.
- 4
Registrierung schützen
Überprüfen Sie Identität und Sitzung, bevor Sie einen Schlüssel hinzufügen, benachrichtigen Sie den Benutzer und zeichnen Sie das Ereignis auf. Testen Sie die Ablehnung einer Registrierungsanfrage aus einem verdächtigen Kontext.
Lieferinhalt: Anmeldeverfahren und Veranstaltungsprotokoll.
- 5
Planverlust und Widerruf
Dokumentmeldung, Deaktivierung, Wiederherstellung und Identitätsprüfung für einen verlorenen Authentifikator. Testen Sie die Reise, ohne den Schutz über einen schwächeren Kanal zu umgehen.
Liefergegenstand: Wiederherstellungs- und Widerrufsübung.
- 6
Erweitern und überwachen
Einführung nach Gruppe, Messung der Abdeckung, Verfolgung von Fehlern und Ausnahmen und anschließende Außerbetriebnahme älterer Methoden, sobald der getestete Wiederherstellungsprozess dies zulässt.
Lieferinhalt: Migrations-Dashboard und Ausnahmeregister.
Managementindikatoren
| Indikator | Was es misst | Erste Aktion |
|---|---|---|
| Abdeckung | Sensible Konten zu resistenten Methoden | Rollout verlängern |
| Einschreibung | Ergänzungen mit Prüfungen und Benachrichtigung | Schwache Pfade beheben |
| Wiederherstellung | Simulierte Verluste ohne Bypass behoben | Wiederholen Sie die Übung |
| Ausnahmen | Verbleibender Zugriff mit Eigentümer und Ablauf | Legacy-Faktoren außer Betrieb nehmen |
Häufige Fallstricke
- Jede MFA-Methode wird als Phishing-resistent bezeichnet
- Sichere Anmeldung, aber schwache Registrierung
- Fehlende Administratoren und Notfallkonten
- Eine Legacy-Methode wird eingestellt, bevor die Wiederherstellung funktioniert
Häufig gestellte Fragen
Reicht ein Einmalcode aus?
NIST erklärt, dass ein manuell eingegebener Code von einem Betrügerdienst weitergegeben werden kann und nicht Phishing-resistent ist.
Braucht jeder einen Hardwareschlüssel?
Die Wahl hängt von Sicherheit und Kontext ab; Einige synchronisierbare WebAuthn-Authentifikatoren eignen sich möglicherweise für bestimmte Zwecke mit entsprechenden Wiederherstellungsoptionen.
Was folgt auf einen Geräteverlust?
Widerrufen Sie den betroffenen Authentifikator, befolgen Sie den verifizierten Wiederherstellungsprozess und benachrichtigen Sie den Benutzer gemäß der Dienstrichtlinie.
Offizielle Referenzen
Die Referenzen unterstützen die Methode. Passen Sie die Prüfungen an Ihren Kontext an; sie stellen keine Zertifizierung dar. Originalreferenztitel und Quelldokumente können in einer anderen Sprache verfasst sein.






