Kurzfassung
Authentifizierungsprotokolle sind die standardisierten Methoden, die Computersysteme verwenden, um zu überprüfen, ob ein:e Benutzer:in die Person ist, die er oder sie vorgibt zu sein. Hier werden zehn gängige Protokolle behandelt – von Kerberos und Lightweight Directory Access Protocol (LDAP) bis hin zu Open Authorization (OAuth) 2.0, Security Assertion Markup Language (SAML) und Remote Authentication Dial-In User Service (RADIUS) –, jedes mit spezifischen Stärken und Kompromissen. Da kein Protokoll absolut sicher ist, müssen bei der Wahl des richtigen Protokolls die Sensibilität Ihrer Anwendung, Ihre bestehende Infrastruktur, der Implementierungsaufwand und die langfristige Skalierbarkeit abgewogen werden.
Wie Authentifizierungsprotokolle Ihre Systeme schützen
Authentifizierung dient dazu, zu bestätigen, dass ein Nutzer auch wirklich der ist, der er behauptet zu sein. Das Authentifizierungsprotokoll ist dabei das Mittel zum Zweck.
Es gibt verschiedene Arten von Authentifizierungsprotokollen. Doch keines davon ist zu 100 Prozent sicher. Wählen Sie Ihre Methode also mit Bedacht – und minimieren Sie so das Risiko von Cyberangriffen und Datendiebstählen.
Was ist ein Authentifizierungsprotokoll?
Ein Authentifizierungsprotokoll ermöglicht es einem Empfänger (etwa einem Server), die Identität einer externen Partei (zum Beispiel eines Users, der sich über ein mobiles Endgerät einloggt) zu überprüfen Nahezu jedes Computersystem nutzt irgendeine Form der Netzwerkauthentifizierung, um User zu verifizieren.
Da jedoch immer mehr sensible Daten digital gespeichert werden – und Hacker immer raffiniertere Wege finden, Daten zu stehlen – wird eine starke Authentifizierung zum Game Changer. Ohne sie kann ein Datendiebstahl der Anfang vom Ende sein. Deloitte beispielsweise war 2017 Opfer eines Data Breaches , bei dem die Angreifer die E-Mails von Kunden (darunter auch Regierungsbehörden) offengelegten. Auch wenn Authentifizierung Ihre Daten niemals vollkommen schützen kann, erschwert sie den Diebstahl von Daten doch erheblich. Stellen Ihre Server die Angreifer vor eine echte Challenge, ist es nicht unwahrscheinlich, dass sie ein neues Ziel ins Visier nehmen.
Was sind die gängigsten Arten von Authentifizierungsprotokollen?
IT-Administrator:innen stehen zahlreiche Optionen zur Verfügung.
| Protokoll | Vollständiger Name | So funktioniert es / Wichtigster Anwendungsfall |
|---|---|---|
| Kerberos | Kerberos | Verwendet symmetrische Schlüssel von einem zentralen Schlüsselverteilungszentrum; in Windows-Umgebungen weit verbreitet. |
| IDAP | Lightweight Directory Access Protocol | Offenes, herstellerneutrales Protokoll für den Zugriff auf und die Verwaltung von Directory-Daten (Benutzernamen, Passwörter, E-Mail-Adressen usw.). |
| OAuth 2.0 | Open Authorization 2.0 | Ermöglicht es einer Anwendung, Ressourcen im Namen eines/einer Benutzer:in abzurufen, ohne Anmeldedaten weiterzugeben; ermöglicht websiteübergreifende Anmeldungen. |
| RADIUS | Remote Authentication Dial-In User Service | Überprüft einen Benutzernamen und ein Passwort durch Abgleich mit einer Datenbank. |
| SAML | Security Assertion Markup Language | XML-basiertes Protokoll, das Authentifizierungsdaten zwischen Identity Providern und Service Providern austauscht. |
| CHAP | Challenge-Handshake-Authentisierungsprotokoll | Authentifiziert Nutzer:innen während der Sitzung regelmäßig neu; jede Herausforderung unterscheidet sich von der vorherigen. |
| DIAMETER | DIAMETER | Framework für Authentifizierungs- und Accounting-Nachrichten; eine Verbesserung gegenüber RADIUS. |
| EAP | Extensible Authentication Protocol | Wird in drahtlosen Netzwerken und Punkt-zu-Punkt-Verbindungen verwendet. |
| PAP | Passwort-Authentifizierungsprotokoll | Ein:e Benutzer:in übermittelt einen Benutzernamen und ein Passwort, die das System mit einer Datenbank vergleicht. |
| TACACS | Terminal Access Controller Access-Control System | Ermöglicht IP-basierte Authentifizierung; spätere Versionen beinhalten Verschlüsselung. |
Wir führen hier einige auf, aber beachten Sie, dass es noch viele weitere gibt.
Die fünf häufigsten Authentifizierungsprotokolle
Zu den fünf beliebtesten Authentifizierungsmethoden zählen:
- Kerberos: Wenn Sie mit Windows arbeiten, dann haben Sie auch schon dieses Protokoll verwendet. Das System nutzt symmetrische Verschlüsselungsschlüssel, die in einem zentralisierten Key Distribution Center vorgehalten werden. Auch wenn die Schutzmechanismen vergleichsweise stark sind, ist Kerberos nicht perfekt. Nach einem System-Update im Jahr 2020 fiel Kerberos einfach aus.
- Lightweight Directory Access Protocol (LDAP): Wie wir in einem kürzlich erschienenen Blogbeitrag erklärt haben, speichern Unternehmen Benutzernamen, Passwörter, E-Mail-Adressen, Druckerverbindungen und andere statische Daten in Directories. LDAP ist ein offenes, herstellerneutrales Anwendungsprotokoll für den Zugriff auf und die Pflege dieser Daten.
- OAuth 2.0: Wenn Sie sich schon einmal mit den Logindaten einer Seite (wie Facebook) auf einer anderen Seite (zum Beispiel der New York Times) angemeldet haben, dann haben Sie OAuth 2.0 genutzt. Eine Anwendung kann in Ihrem Namen auf Ressourcen zugreifen, ohne Ihre Anmeldedaten zu teilen. Auch dieses System kann aber gehackt werden, wieGitHub 2020 feststellen musste.
- Remote Authentication Dial-In User Service (RADIUS): Sobald Sie Ihren Benutzernamen und Ihr Passwort eingeben, gleicht RADIUS Ihre Daten mit einer Datenbank ab und verifiziert so Ihre Identität.
- Security Assertion Markup Language (SAML): Dieses auf der Extensible Markup Language (XML) basierende Protokoll tauscht Authentifizierungsdaten zwischen Identitätsanbietern (IdPs) und Dienstanbietern aus.
Fünf weitere Authentifizierungsprotokolle, die Sie kennen sollten
Fünf weitere Authentifizerungsprotokolle, die Sie kennen sollten:
- Challenge-Handshake Authentication Protocol (CHAP): Das System authentifiziert die User wiederholt in regelmäßigen Abständen, auch mehrfach in einer Session. Dabei unterscheidet sich jede Challenge von der vorherigen.
- DIAMETER: Dieses Protokoll stellt ein Framework für Authentifizierungs- und Abrechnungsprozesse. Es wurde als verbesserte Version des RADIUS-Protokolls entwickelt.
- Extensible Authentication Protocol (EAP): Viele drahtlose Netzwerke und Punkt-zu-Punkt-Verbindungen verlassen sich heute aus EAP.
- Password Authentication Protocol (PAP): Wenn ein Nutzer sich mit einem Usernamen und Passwort anmeldet, überprüft das System die Angaben über eine Datenbank.
- Terminal Access Controller Access-Control System (TACACS): Führen Sie über dieses System eine auf dem Internet Protocol (IP) basierende Authentifizierung durch. Spätere Versionen dieses Protokolls enthalten eine Verschlüsselung.
Welches Authentisierungsprotokoll ist das Richtige für Sie?
Eine so breite Auswahl macht die Entscheidung für die richtige Version schnell zur Herausforderung.
Welche wichtigen Faktoren sollten Sie bewerten, bevor Sie ein Protokoll auswählen?
Worauf Sie achten sollten:
- Die Anforderungen Ihrer Anwendungen.Welche Systeme und Ressourcen benötigen Zugriff? Wie kritisch oder sensibel sind sie?
- Infrastruktur. Welche Protokolle können Sie integrieren, ohne Ihr bestehendes System von Grund auf überholen zu müssen?
- Implementierungsaufwand. Wie viel Zeit werden Sie auf Schulungen und eigene Entwicklungsprojekte verwenden müssen, bevor Sie loslegen können?
- Zukunftssicherheit. Wächst das System mit Ihrem Unternehmen und passt es sich seinen Anforderungen an?
Häufig gestellte Fragen
Ist irgendein Authentifizierungsprotokoll vollständig sicher?
Kein Authentifizierungsprotokoll bietet perfekte Sicherheit. Obwohl starke Protokolle das Risiko eines unbefugten Zugriffs erheblich reduzieren, können entschlossene Angreifer:innen dennoch Schwachstellen finden – wie reale Sicherheitsverletzungen bei Kerberos, OAuth 2.0 und anderen gezeigt haben. Ziel ist es, unbefugten Zugriff so sehr zu erschweren, dass Angreifer:innen sich leichteren Zielen zuwenden.
Was ist der Unterschied zwischen RADIUS und DIAMETER?
Beide Protokolle übernehmen die Authentifizierung und das Accounting, aber DIAMETER wurde als direkte Verbesserung von RADIUS entwickelt. Es bietet ein robusteres Framework für die Verwaltung von Authentifizierungsnachrichten und gilt allgemein als die modernere der beiden Optionen.
Wann sollte eine Organisation SAML anstelle von OAuth 2.0 verwenden?
SAML ist ein XML-basiertes Protokoll, das für den Austausch von Authentifizierungsdaten zwischen einem Identity Provider und einem Service Provider entwickelt wurde, wodurch es sich bestens für Single Sign-On-Szenarien in Unternehmen eignet. OAuth 2.0 wird im Gegensatz dazu häufig verwendet, wenn eine Anwendung im Namen eines Benutzers über verschiedene Plattformen hinweg auf Ressourcen zugreifen muss – wie beispielsweise bei der Nutzung eines Social-Media-Logins für den Zugriff auf die Website eines Drittanbieters.
Welche Faktoren sollten die Auswahl eines Authentifizierungsprotokolls bestimmen?
In dem Artikel werden vier wichtige Aspekte dargelegt: die Sensibilität der Systeme und Ressourcen, die Zugriff benötigen, die Kompatibilität des Protokolls mit Ihrer bestehenden Infrastruktur, der für die Implementierung erforderliche Aufwand für Schulungen oder Programmierung sowie die Frage, ob das Protokoll mit dem Wachstum Ihrer Organisation skalieren kann.
Was macht Kerberos zu einer gängigen Wahl in Unternehmensumgebungen?
Kerberos ist in Windows-Umgebungen weit verbreitet, da es auf symmetrischen Schlüsseln basiert, die über ein zentrales Schlüsselverteilungszentrum verteilt werden, und so Schutz durch starke Authentifizierung bietet. Dies ist jedoch nicht ohne Risiko – ein Sicherheitsupdate aus dem Jahr 2020 führte dazu, dass Kerberos auf einigen Windows-Systemen nicht mehr funktionierte, was verdeutlicht, wie wichtig es ist, Updates vor der Bereitstellung zu testen.
Was ist CHAP und warum bietet es eine stärkere Session-Sicherheit als einfachere Protokolle?
Das Challenge-Handshake Authentication Protocol (CHAP) geht über eine einmalige Anmeldeprüfung hinaus, indem es Benutzer:innen während einer aktiven Session regelmäßig neu authentifiziert. Da jede Herausforderung einzigartig ist und sich von der vorherigen unterscheidet, ist es für einen Angreifer schwieriger, abgefangene Anmeldedaten wiederzuverwenden, um Zugriff zu erlangen.
Referenzen
When Two-Factor Authentication Fails: Rethinking the Approach to Identity Security. (Februar 2018). Forbes.
Windows Kerberos Authentication Breaks Due to Security Updates. (November 2020). Bleeping Computer.
Hackers Stole GitHub and GitLab OAuth Tokens From Git Analytics Firm Waydev. (Juli 2020). ZDNet.