Der Aufbau einer robusten Abwehr gegen Cyberangriffe beginnt mit der Erkenntnis, dass die Geräteidentität eine entscheidende Komponente moderner Sicherheitsarchitekturen ist. Aber das Gerät zu erkennen, ist nur der erste Schritt. Wenn Unternehmen Geräte als vollwertige Identitäten behandeln, setzen sie das wahre Potenzial dieser Endpunkte frei: kontinuierliche Identitäts-Bedrohungserkennung und -reaktion.
Heutige Angriffe machen vor traditionellen Sicherheitsgrenzen keinen Halt. Angreifer kapern bestehende Anmeldedaten, bewegen sich lateral über Sessions hinweg und nutzen die Lücken zwischen Login-Events aus. Um auf diese Bedrohungen zu reagieren, benötigen Unternehmen ein Sicherheitsmodell, das nicht im Moment des Zugriffs endet.
Die Geräteidentität dient als entscheidendes Signal und Durchsetzungspunkt beim Aufbau einer widerstandsfähigen Abwehr, die sich kontinuierlich an Risiken anpasst und Bedrohungen vor, während und nach der Authentifizierung erkennt.
Vor der Authentifizierung: Die Grundlage vor dem Angriff
Bevor ein:e Benutzer:in überhaupt versucht, sich bei einer App anzumelden, haben Angreifer:innen das Gerät möglicherweise bereits kompromittiert oder falsch konfiguriert. Ein fehlender Sicherheits-Patch, eine deaktivierte Verschlüsselung oder eine nicht genehmigte Anwendung könnten darauf hindeuten, dass ein Gerät unbemerkt kompromittiert wurde oder einfach nicht den Sicherheitsstandards des Unternehmens entspricht.
Umfassender Schutz durch Identity Threat Protection beginnt vor der Authentifizierung durch die kontinuierliche Bewertung des Gerät-Status. Anstatt den Gerätestatus als statische Momentaufnahme bei der Registrierung zu betrachten, führt dieser Ansatz eine kontinuierliche, adaptive Bewertung durch. Wenn sich die Risikostufe eines Geräts ändert (z. B. wenn die Verschlüsselung deaktiviert oder der Endpoint-Schutz entfernt wird), markiert das System dieses sofort als potenziellen Bedrohungsvektor.
So erzwingen Sie die Gerätestatus-Compliance
Die Durchsetzung der Compliance für den Gerätestatus trägt dazu bei, sicherzustellen, dass nur Geräte, die die grundlegenden Sicherheitsanforderungen Ihrer Organisation erfüllen, überhaupt eine Authentifizierung versuchen können. Dies dient als erste Kontrollinstanz und blockiert automatisch den Zugriff auf Ressourcen für Geräte, die nicht mehr den Richtlinien entsprechen.
Um dies umzusetzen, sollten Organisationen Folgendes berücksichtigen:
- Bereitstellung von Device Assurance-Richtlinien: Wir empfehlen, grundlegende Statusanforderungen zu definieren, die Geräte erfüllen müssen, bevor die Authentifizierung auf verwalteten, unternehmenseigenen oder BYOD-Endpunkten (Bring Your Own Device) zugelassen wird.
- Teilen von Signalen aus dem Mobilgerätemanagement (MDM) oder der Endpoint Detection and Response (EDR): Wir empfehlen, Signale mit Ihrem Identity-Anbieter zu teilen, um sicherzustellen, dass Geräte ordnungsgemäß registriert und verwaltet werden, bevor sich die Nutzer:innen dieser Geräte authentifizieren dürfen.
- Optimierung der Gerätebereitstellung: Automatische Konfiguration und Anwendung von Richtlinien für den Gerätezugriff und anderen Identitäts-Sicherheitsrichtlinien sowie die Registrierung für Phishing-resistent Authentifikator wie Okta FastPass bei der ersten Verbindung mit dem Netzwerk.
Bis ein:e Benutzer:in versucht, sich anzumelden, haben Sie Ihre Angriffsfläche bereits reduziert, indem Sie verifizieren, dass nur konforme Geräte fortfahren dürfen.
Während der Authentifizierung: Phishing-resistent, hardwaregeschützte Zugriffskontrolle
Der Moment der Authentifizierung ist der Zeitpunkt, an dem Angreifer:innen am härtesten zuschlagen. Phishing-Kampagnen verleiten Benutzer:innen dazu, ihre Anmeldedaten preiszugeben. Angriffe durch einen gehackten Account versuchen, die Multi-Faktor-Authentifizierung (MFA) zu umgehen. Session-Replay-Angriffe stehlen Cookies oder Token, um sich als legitime Nutzer:innen auszugeben.
Eine starke, passwortlose, Phishing-resistente Authentifizierung ist unerlässlich, um zu überprüfen, dass der Ursprung der Authentifizierungsanfrage mit der Website übereinstimmt, auf die Benutzer:innen zugreifen möchten. Wenn keine Übereinstimmung vorliegt, schlägt der Login-Versuch fehl, wodurch verhindert wird, dass Phishing-Angriffe fortgesetzt werden.
Die Geräteidentität hebt die Sicherheit auf die nächste Stufe, indem sie bestätigt, dass der vertrauenswürdige Zugriff an das Gerät selbst gebunden ist. Durch die Bindung des App-Zugriffs an ein Trusted Device mittels hardwaregeschützter Sessions sind diese kryptografisch sicheren Geräte-Sessions nicht nur durch ihr Design Phishing-resistent, sondern helfen auch dabei, Session-Replay zu verhindern.
So sichern Sie den Zugriff mit Geräteidentität
Entscheidend ist die Nutzung des Trusted Platform Module (TPM) oder der Secure Enclave eines Geräts, um einen kryptografisch sicheren Zugriff auf geschützte Ressourcen zu ermöglichen. Dies macht den Zugriff äußerst widerstandsfähig gegen den Diebstahl von Anmeldedaten und Replay-Angriffe. Selbst wenn ein:e Angreifer:in Session-Cookies oder Token stiehlt, sind diese Artefakte nutzlos, wenn sie von einem anderen Gerät aus verwendet werden.
Um dies umzusetzen, sollten Organisationen Folgendes berücksichtigen:
- Aktivierung von gerätegebundenem SSO über Okta Device Access: Support hardwaregeschützter SSO-Sessionen; dies implementiert eine Geräteattestierung, die kryptografisch verifiziert, dass das verwendete Gerät das ist, was es vorgibt zu sein, bevor der Zugriff auf geschützte Anwendung gewährt wird.
- Anforderung von MFA bei dem Gerät-Login: Wir empfehlen, Endbenutzer vor die Herausforderung eines zweiten Authentifizierungsfaktor zu stellen, um den Zugriffspunkt des Gerät-Login zusätzlich zu schützen.
- Bereitstellung von Okta FastPass: Statten Sie Endbenutzer mit einem passwortlosen, Phishing-resistenten Authentifikator aus, der zudem gerätegebunden ist.
- Nutzung von Device Assurance-Richtlinien: Bewertung des Gerätestatus in Echtzeit bei jeder Entscheidung über den Anwendungszugriff
Dieser mehrschichtige Ansatz nutzt die Geräteidentität als Anker für die Identitätsprüfung und die Durchsetzung von Sicherheitsrichtlinien.
Sehen Sie sich an: So sichern Sie Ihre Geräteidentitäten mit Okta Device Access
Erfahren Sie, wie Okta mit passwortloser MFA und hardwaregeschützten Sessions eine sichere, Phishing-resistente Authentifizierung direkt bei Desktop-Logins ermöglicht und so ein nahtloses Sign-in-Experience für Ihre Mitarbeiter:innen bietet.
Nach der Authentifizierung: Kontinuierliche Risikobewertung und automatisierte Reaktion
Die Authentifizierung ist nur der Anfang. Sobald ein:e Benutzer:in über eine gültige Session verfügt, kann im Laufe von Stunden oder Tagen auf mehrere Anwendungen und Ressourcen zugegriffen werden. Herkömmliche Sicherheitsmodelle betrachten die Session als Vertrauensgrenze, wobei ein:e Benutzer:in nach der Authentifizierung bis zur Abmeldung als vertrauenswürdig gilt.
Es ist wichtig, Signale von Nutzer:innen, Geräten und Sitzungen kontinuierlich auf ungewöhnliches Anmeldeverhalten, einen riskanten Gerätestatus oder Anzeichen für den Missbrauch von Anmeldedaten zu überwachen. Wenn sich diese Risikoindikatoren ändern, müssen die Zugriffsrichtlinien neu bewertet werden, um präzise Reaktionen auszulösen, während die Session noch aktiv ist. Diese Reaktionen können von der Step-up-Authentifizierung bis hin zu entschlosseneren Maßnahmen reichen, wie beispielsweise dem Beenden von Sessions in allen verbundenen Anwendungen oder dem Abmelden von Benutzer:innen von Geräten.
So überwachen Sie Risiken kontinuierlich und reagieren darauf
Um dies umzusetzen, sollten Organisationen Folgendes berücksichtigen:
- Ermöglichung einer kontinuierliche Risiko-Bewertung: Wir empfehlen den Einsatz fortschrittlicher Machine-Learning-Modelle, die Anomalien über alle Sessions von Benutzer:innen hinweg erkennen und Gerätesignale als Teil Ihrer Erkennungslogik nutzen.
- Konfiguration der dynamischen Richtlinienbewertung: Zugriffsrichtlinien basierend auf sich ändernden Risikoindikatoren automatisch neu bewerten
- Implementierung präziser Risikoreaktionen: Wir empfehlen die Nutzung von Step-up-MFA bei mäßig verdächtigen Aktivitäten, die Beendigung von Sessions in Hochrisikoszenarien und die Abmeldung vom Gerät bei Verdacht auf ein kompromittiertes Gerät
Indem Sie Sessions als kontinuierlich bewertete Vertrauensgrenzen statt als statische betrachten, können Sie Bedrohungen eindämmen, bevor sie Schaden anrichten.
Praxisbeispiel: Wie Jamf die Sicherheit durch Geräteidentität gestärkt hat
Als führender Anbieter in der Apple-Geräteverwaltung stand Jamf aufgrund fragmentierter Login-Experiences und ineffizienter Workflows vor der Herausforderung, die Sicherheit in einer komplexen Umgebung zu gewährleisten. Durch die Implementierung der Geräteidentität als zentrales Sicherheitssignal hat sich Jamf von statischen Geräteprüfungen hin zu einer kontinuierlichen, adaptiven Risikobewertung weiterentwickelt.
Durch die Einbindung von Gerätestatus-Signalen in ihre Identitätssicherheitsstrategie konnte Jamf Richtlinien durchsetzen, die Geräte während der gesamten Benutzer:innen-Session als vertrauenswürdige Identitäten behandeln und nicht nur beim Login. Dieser kontinuierliche Ansatz ermöglichte es Jamf, Bedrohungen in Echtzeit zu erkennen und darauf zu reagieren, wodurch die Angriffsfläche reduziert und gleichzeitig eine nahtlose User Experience für die Mitarbeiter:innen aufrechterhalten wurde.
Jamf erweitert zudem seine Identity-Security-Fabric auf die Hardware-Ebene, indem Okta Device Access für das Endpoint-Zugriffsmanagement eingesetzt wird. Durch den Aufbau von Vertrauen auf Hardwareebene nutzt Jamf Okta Device Access, um Cloud-Anmeldedaten mit lokalen Mac-Passwörtern zu synchronisieren. Jamf möchte zudem eine einheitliche Login-Experience bereitstellen, das es Mitarbeiter:innen ermöglicht, sich für den Tag an ihren Macs anzumelden und auf all ihre Anwendungen zuzugreifen.
Eine einheitliche Abwehr mit Geräteidentität
Auf dem Weg zur Bedrohungserkennung und -reaktion für Identitäten geht es nicht darum, Ihre vorhandenen Tools zu ersetzen. Es geht um den Aufbau einer einheitlichen Identitätssicherheitsstruktur, in der Geräteidentität, Benutzeridentität und kontextabhängige Signale zusammenlaufen, um Erkenntnisse und Reaktionen zu ermöglichen, die in isolierten Systemen unmöglich zu erreichen sind. Indem Sie die Geräteidentität als grundlegendes Element Ihrer Sicherheitsstrategie integrieren, können Sie fragmentierte Signale in eine kontinuierliche, adaptive Abwehr verwandeln. Dies ist von entscheidender Bedeutung, da ein sicherer Gerätezugriff rasch zu einer Compliance-Anforderung wird, die Unternehmen nicht länger ignorieren können.
Beginnen Sie noch heute mit dem Aufbau Ihrer Abwehr.
Sehen Sie sich diese Ressourcen an, um mit der Operationalisierung der Geräteidentität in Ihrer Umgebung zu beginnen:
- Definieren Sie Ihre Strategie: Laden Sie Ein Framework zur Sicherung von Geräteidentitäten im großen Maßstab herunter, um eine umfassende Checkliste zur Einbindung menschlicher und nicht-menschlicher Identitäten in Ihr übergeordnetes Sicherheitsprogramm zu erhalten.
- Entdecken Sie die Funktionen: Sehen Sie sich die technischen Datenblätter für Okta Device Access, Okta Adaptive MFA und Identity Threat Protection an, um zu erfahren, wie Sie Richtlinien dynamisch durchsetzen und in Echtzeit auf Anomalien reagieren können.
Jegliche Erwähnung von zukünftigen Produkten, Feature, Funktionalitäten oder Zertifizierung in diesem blog dient ausschließlich Informationszwecken. Diese Punkte stellen keine Lieferverpflichtungen dar und sollten nicht als Grundlage für Kaufentscheidungen herangezogen werden.