MFA-Einrichtung und Best Practices
Richten Sie die Multi-Faktor-Authentifizierung richtig ein.
Was ist MFA-Einrichtung und Best Practices?
Die Aktivierung von MFA ist keine Einzelentscheidung. Es handelt sich um eine Wahl zwischen Methoden, die sich in ihrer Stärke stark unterscheiden. Sie richten MFA für ein Unternehmenskonto ein und vergleichen SMS-Codes, Authentifizierungs-Apps und Hardwareschlüssel, einschließlich einer Demonstration, wie SIM-Swapping und Echtzeit-Phishing-Proxys SMS besiegen. Dann kommt eine Push-Benachrichtigung, die Sie nie angefordert haben, und Sie üben die richtige Antwort: ablehnen, Passwort ändern, melden. Die Übung endet mit der Frage, wo Backup-Codes aufbewahrt werden können, damit ein verlorenes Telefon keine Sperre darstellt.
Was Sie lernen in MFA-Einrichtung und Best Practices
- Richten Sie die Multi-Faktor-Authentifizierung mit einer Authenticator-App ein und erfahren Sie, warum sie sicherer ist als SMS-basierte Codes
- Erkennen Sie MFA-Fatigue-Angriffe (Push-Bombing) und reagieren Sie richtig, indem Sie unaufgeforderte MFA-Aufforderungen ablehnen und sofort melden
- Vergleichen Sie die Sicherheitseigenschaften von SMS, Authenticator-Apps und Hardware-Sicherheitsschlüsseln, um fundierte MFA-Entscheidungen für verschiedene Kontotypen zu treffen
- Bewahren Sie MFA-Backup- und Wiederherstellungscodes an einem sicheren Ort auf, getrennt von dem Gerät mit Ihrer Authenticator-App
- Erkennen Sie phishing-resistente MFA-Methoden wie FIDO2/WebAuthn-Sicherheitsschlüssel, die das Risiko von Echtzeitangriffen durch die Weiterleitung von Zugangsdaten beseitigen
MFA-Einrichtung und Best Practices — Trainingsschritte
-
Willkommen bei Valcrest Financial Services
Heute hat die IT-Sicherheit eine unternehmensweite Initiative angekündigt, die alle Mitarbeiter dazu verpflichtet, die Multi-Faktor-Authentifizierung (MFA) für ihre Konten zu aktivieren. Diese Schulung führt Sie durch die MFA-Einrichtung und vermittelt Ihnen die zugehörigen Best Practices.
-
Warum Passwörter nicht ausreichen
Jedes Jahr werden bei Datenpannen Milliarden von Passwörtern gestohlen. Selbst sichere Passwörter können durch Phishing, Keylogger oder Credential-Stuffing-Angriffe kompromittiert werden. MFA fügt eine zweite Sicherheitsebene hinzu. Selbst wenn jemand Ihr Passwort stiehlt, kann er ohne Ihren zweiten Faktor nicht auf Ihr Konto zugreifen – einen Faktor, über den nur Sie verfügen.
-
E-Mail zur MFA-Initiative
Alice erhält von der IT-Sicherheit eine E-Mail über die neue MFA-Vorgabe.
-
Sicherheitsportal aufrufen
Alice klickt auf den Link, um das Sicherheitsportal aufzurufen. Dort können Mitarbeiter ihre Sicherheitseinstellungen einschließlich der MFA-Einrichtung verwalten.
-
Beim Sicherheitsportal anmelden
Die Anmeldeseite des Sicherheitsportals wird angezeigt. Alice kann die Zugangsdaten mithilfe ihres Passwortmanagers sicher automatisch ausfüllen.
-
MFA-Faktoren verstehen
Das Sicherheitsportal zeigt eine Übersicht zur Multi-Faktor-Authentifizierung. MFA erfordert zwei oder mehr dieser drei Faktortypen: Etwas, das Sie wissen – Passwörter, PINs, Sicherheitsfragen Etwas, das Sie haben – Mobiltelefon, Sicherheitsschlüssel, Smartcard Etwas, das Sie sind – Fingerabdruck, Gesichtserkennung, Stimme Durch die Kombination von Faktoren aus verschiedenen Kategorien wird es deutlich schwieriger, Konten zu kompromittieren.
-
MFA-Optionen anzeigen
Nachdem Sie nun die drei Faktorkategorien kennen, sehen wir uns die MFA-Optionen an, die bei Valcrest Financial Services verfügbar sind.
-
MFA-Optionen: SMS-Codes
Das Portal zeigt drei MFA-Optionen. Die erste ist die SMS-Verifizierung: SMS-Nachrichten Ein Code wird per SMS an Ihr Mobiltelefon gesendet Einfach einzurichten – Sie benötigen lediglich Ihre Telefonnummer Funktioniert auf jedem Mobiltelefon, das SMS empfängt Einschränkungen: Anfällig für SIM-Swapping-Angriffe Kann abgefangen werden, wenn das Mobiltelefon kompromittiert ist Erfordert Mobilfunkempfang MFA per SMS ist besser als gar keine MFA, aber nicht die sicherste Option.
-
MFA-Optionen: Authenticator-Apps
Die zweite Option sind Authenticator-Apps: Authenticator-Apps (Google Authenticator, Microsoft Authenticator, Authy) Generieren zeitbasierte Einmalpasswörter (TOTP) Funktionieren offline – kein Mobilfunkempfang erforderlich Sicherer als SMS – nicht durch SIM-Swapping angreifbar Codes werden alle 30 Sekunden neu generiert Zu beachten: Eine App muss installiert werden Wiederherstellungscodes müssen gesichert werden – wer sein Mobiltelefon verliert, verliert sonst den Zugriff Authenticator-Apps werden für die meisten Benutzer empfohlen.
-
MFA-Optionen: Hardware-Sicherheitsschlüssel
Die dritte und sicherste Option sind Hardware-Sicherheitsschlüssel: Hardware-Sicherheitsschlüssel (YubiKey, Google Titan, Feitian) Physisches Gerät, das Sie zur Anmeldung anschließen oder antippen Phishing-resistent – funktioniert nur auf legitimen Websites Kann nicht aus der Ferne abgefangen werden Die sicherste verfügbare Option Zu beachten: Ein physischer Schlüssel muss gekauft werden Für den Verlustfall ist ein zweiter Schlüssel als Backup erforderlich Nicht von allen Diensten unterstützt Sicherheitsschlüssel eignen sich besonders für schützenswerte Konten, etwa in Finanzsystemen.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1621 Multi-Factor Authentication Request Generation
CIS Controls
- CIS 6 Access Control Management
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control