physar / Microsoft Entra ID & Microsoft 365 Administration / Anmeldeverfahren und Phishing-Resistenz

Anmeldeverfahren und Phishing-Resistenz

Nicht jeder zweite Faktor schützt gleich: Weiterleitbarkeit als Unterscheidungsmerkmal, der Registrierungsweg als Schwachstelle und ein Wiederherstellungsverfahren, das nicht zur Hintertür wird.

Nicht jeder zweite Faktor ist gleich

Einführung · 5 Abschnitte · ~15 Min Lesezeit · Stand

Betriebsfrage

Mehrstufige Anmeldung gilt als gelöst, sobald sie aktiviert ist. Tatsächlich unterscheiden sich die Verfahren erheblich: Manche lassen sich von einem Angreifer in Echtzeit weiterleiten, andere nicht. Genau diese Eigenschaft entscheidet über die Schutzwirkung.

Mentales Modell

  1. Registrieren
  2. Anmelden
  3. Wiederherstellen

Ein Anmeldeverfahren ist nur so stark wie sein schwächster Weg. Wer sich mit einem phishing-resistenten Schlüssel anmeldet, aber über eine Rückfallmethode per Code wiederherstellen kann, ist über die Rückfallmethode angreifbar.

Weiterleitbarkeit

WeiterleitbarEin Code, den die Person abliest und eingibt, oder eine Bestätigung ohne Bezug zur Zielseite. Ein Angreifer zwischen Nutzer und Dienst kann ihn in Echtzeit verwenden.
Nicht weiterleitbarEin Verfahren, das kryptografisch an die aufgerufene Zielseite und an das Gerät gebunden ist. Eine Zwischenstation kann es nicht verwerten.

Registrierung und Wiederherstellung

  • Die Erstregistrierung ist der Moment, in dem noch kein starker Faktor existiert — sie braucht ein eigenes, begrenztes Verfahren.
  • Ein zeitlich befristeter Einmalzugang für die Registrierung ist besser als eine dauerhaft schwache Rückfallmethode.
  • Jede Wiederherstellung über den Support ist ein Angriffsweg, der eine Identitätsprüfung erfordert.

Route

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

3 Checks starten →

Modul-Aufbau

EINFÜHRUNGNicht jeder zweite Faktor ist gleich~15 Min
ADR-001PHISHING-RESISTENZsenior
ADR-002ERSTREGISTRIERUNGsenior
SORT-003MISSION · WIEDERHERSTELLUNGsenior

Quellen

  1. 01learn.microsoft.com/en-us/entra/identity/authentication/passkey-faq
  2. 02pages.nist.gov/800-63-3/sp800-63b.html
  3. 03learn.microsoft.com/en-us/entra/identity/authe…emporary-access-pass

Verfasst von Julian Zentgraf