Kurzfassung
Passwortlose Authentifizierung ersetzt herkömmliche Anmeldungen mit Benutzername/Passwort durch kryptografische Schlüssel und biometrische oder gerätebasierte Faktoren. Während dies die IT-Kosten senken, die Benutzererfahrung verbessern und einen großen Angriffsvektor beseitigen kann, bringt es auch neue Risiken mit sich – insbesondere im Zusammenhang mit verlorenen oder gestohlenen Geräten. Organisationen sollten diese Vor- und Nachteile sorgfältig abwägen und eine Zusammenarbeit mit einem erfahrenen Identitätsanbieter in Betracht ziehen, bevor sie den Wechsel vollziehen.
Funktionsweise der passwortlosen Authentifizierung
Stellen Sie sich vor, Sie melden sich an einem Computer an, ohne ein Passwort einzugeben, eine Sicherheitsfrage zu beantworten oder anderweitig ein wissensbasiertes Geheimnis preiszugeben. Sie haben sich gerade ein System für passwortlose Authentifizierung vorgestellt.
Für viele Sicherheitsexpert:innen ist eine passwortlose Zukunft ideal. Wenn wir den Aufwand für das Erstellen und Merken von Passwörtern reduzieren können, können wir es den Menschen erleichtern, sich mit uns zu verbinden. Und sie werden unsere Systeme nicht kompromittieren, indem sie dieselben Anmeldedaten auf mehreren Websites kopieren und einfügen.
Passwortlose Systeme bringen jedoch erhebliche Nachteile mit sich, darunter Zugangsschwierigkeiten, wenn die Gegenstände eines Benutzers gestohlen oder gehackt werden. Bei der Entscheidung, ob die passwortlose Authentifizierung für Sie und Ihre Organisation das Richtige ist, gibt es viele Faktoren zu berücksichtigen.
Was ist passwortlose Authentifizierung?
Fast jedes Unternehmen ist dem Risiko eines Hackerangriffs ausgesetzt. Für überzeugte Befürworter:innen ist die passwortlose Authentifizierung eine stärkende Methode. Nutzen Sie es, und Sie beseitigen eine der wichtigsten Methoden, die Hacker verwenden, um Zugriff auf Ihre Ressourcen zu erhalten.
In einem typischen System bitten Sie Ihre Nutzer:innen, Folgendes zu erstellen:
- Benutzernamen. Sie könnten ein ähnliches System für alle in Ihrer Organisation festlegen (wie z. B. last_initial.first_name). Oder Sie lassen alle sich ein eigenes ausdenken.
- Passwörter. Sie können Nutzer:innen auffordern, Passwörter zu erstellen, die mindestens 10 Zeichen lang sind und Zahlen sowie Symbole enthalten. Und könnten sie auffordern, regelmäßig neue zu erstellen.
- Sicherheitsprozesse. Möglicherweise gibt es eine Reihe von Fragen, die beantwortet werden müssen, um wieder Zugriff auf die Konten zu erhalten, wenn Benutzernamen und Passwörter vergessen wurden.
Wie hängt die Multi-Faktor-Authentifizierung (MFA) mit passwortlosen Systemen zusammen?
Einige Unternehmen gehen noch weiter und verwenden Multi-Faktor-Authentifizierung (MFA). Mit dieser Methode fordern Sie Personen auf, ihre Identität zu verifizieren, indem sie einen Code eingeben, der an ein Telefon gesendet wird, oder einen Fingerabdruck-Scan durchführen. Bei MFA ersetzen diese sekundären Faktoren keine Passwörter. Sie verbessern sie.
Sie könnten MFA als einen ersten Schritt in eine passwortlose Welt betrachten. Aber wenn Sie diesen Schritt gehen, verwenden Sie ausschließlich ein solches System, um Benutzer zu verifizieren. Passwörter werden niemals erforderlich sein.
Wie funktioniert passwortlose Authentifizierung?
Ihre Nutzer:innen glauben vielleicht, dass sie über die stärksten und besten Passwortkombinationen verfügen, die es gibt. Aber ihre Daten lassen sich leicht stehlen. Im Jahr 2014 stahlen Hacker:innen beispielsweise 1,2 Milliarden Benutzername/Passwort-Kombinationen. Selbst die sichere Speicherung von Passwörtern nützt nichts, da Hacker:innen nur Minuten benötigen, um Ihre Sicherheitsvorkehrungen zu umgehen und die Daten zu entschlüsseln. Passwortlose Authentifizierung reduziert diese Risiken.
Ein solches System basiert auf:
- Kryptografische Schlüssel. Bei der Registrierung wird dem Server, der Anwendung oder der Website ein Schlüssel bereitgestellt. Die private Version bleibt auf dem Gerät der Person.
- Faktoren. Etwas, das eine Person besitzt (wie ein Mobiltelefon oder eine Smartcard), oder etwas, das der Benutzer ist (wie ein Fingerabdruck oder ein Netzhautscan), gewährt den Zugang.
Wie sieht der Registrierungs- und Anmeldeprozess aus?
Eine Registrierung ist beim ersten Besuch erforderlich. Eine Person könnte zum Beispiel einen klaren Netzhautscan vorlegen müssen. Oder die Person muss möglicherweise ein Telefon mit einem Konto verknüpfen. Sobald diese Arbeit jedoch erledigt ist, hat die Person jederzeit einfachen Zugriff auf das System.
Jedes Mal, wenn die Person über das verifizierte Gerät zurückkehrt, kann eine Form der Authentifizierung erforderlich sein. Sie könnten Ihr System aber auch so einrichten, dass es diese Person bei jedem Besuch auf einem registrierten Gerät völlig ohne Systemprüfungen erkennt.
Was sind die Risiken und Vorteile von passwortlosen Logins?
Sollten Sie sich von der Tradition lösen und den Schritt in die Zukunft wagen? Jedes Unternehmen hat eine individuelle Antwort auf diese Frage. Aber ein Blick auf die Vor- und Nachteile könnte Ihnen helfen, eine kluge Entscheidung zu treffen.
Welche Vorteile bietet die passwortlose Authentifizierung?
- Kosten. Teams der Informationstechnologie (IT) verbringen jedes Jahr Hunderte von Stunden mit Passwortproblemen und den damit verbundenen Sicherheitsrisiken. Ihre Beseitigung könnte Ihr Team entlasten, sodass es sich anderen wichtigen Aufgaben widmen kann.
- Customer-Experience. Passwörter sind schwer zu merken und gehen leicht verloren. Durch ihre Abschaffung entfällt ein Reibungspunkt für Ihre Kund:innen, was zum Wachstum Ihres Unternehmens beitragen könnte.
- Sicherheit. Wie bereits erwähnt, sind Passwörter leicht zu stehlen und zu knacken. Zu entfernen bedeutet, sicherzustellen, dass Ihre Ressourcen geschützt bleiben.
Was sind die Einschränkungen eines passwortlosen Systems?
Zu den Einschränkungen, die mit einer passwortlosen Welt verbunden sind, gehören:
- Expertise. Ihr IT-Team muss darauf vorbereitet sein, ein hochmodernes System zu entwickeln, das keine Passwörter erfordert. Einige Ihrer Mitarbeiter benötigen möglicherweise Schulungen.
- Sicherheit. Wenn ein mit einem passwortlosen System verknüpftes Gerät (wie ein Smartphone) verloren geht, hat der Dieb Zugriff auf alle Dateien und Server. Diesen Zugriff zu blockieren, ist sehr schwierig. Einige Systeme ermöglichen es Nutzern, die Kontrolle wiederzuerlangen, wenn sie Benutzernamen/Passwörter eingeben, wodurch die Vorteile passwortloser Systeme zunichte gemacht werden.
Der Wechsel von einem System, das Sie kennen und dem Sie vertrauen, zu etwas, von dem Sie noch nie gehört und das Sie noch nicht getestet haben, kann nervenaufreibend sein. Arbeiten Sie mit einem Team zusammen und reduzieren Sie Ihren Stress. Bei Okta haben wir leistungsstarke und sichere Systeme für große und kleine Unternehmen entwickelt, und wir erklären Ihnen gerne, wie diese funktionieren. Kontaktieren Sie uns, um mehr zu erfahren.
Häufig gestellte Fragen
Was unterscheidet die passwortlose Authentifizierung von herkömmlichen Anmeldesystemen?
Herkömmliche Systeme basieren auf Benutzernamen, Passwörtern und Sicherheitsfragen – allesamt wissensbasierte Geheimnisse, die gestohlen oder vergessen werden können. Passwortlose Authentifizierung ersetzt diese durch kryptografische Schlüssel und physische oder biometrische Faktoren, wie ein Gerät oder einen Fingerabdruck, sodass niemals ein teilbares Geheimnis übertragen wird.
Wie funktioniert die Ersteinrichtung für ein passwortloses System?
Nutzer müssen bei ihrem ersten Besuch einen einmaligen Registrierungsprozess abschließen, der die Erfassung eines biometrischen Scans (z. B. eines Netzhautscans) oder die Verknüpfung eines vertrauenswürdigen Geräts, wie z. B. eines Telefons, mit ihrem Konto umfassen kann. Danach wird der Zugriff bei nachfolgenden Besuchen von diesem registrierten Gerät automatisch oder mit minimaler Überprüfung gewährt.
Ist Multi-Faktor-Authentifizierung (MFA) dasselbe wie passwortlose Authentifizierung?
Nein. Bei der Multi-Faktor-Authentifizierung (MFA) werden sekundäre Faktoren wie ein Telefoncode oder ein Fingerabdruck-Scan zusätzlich zu einem Passwort verwendet – sie ergänzen es, anstatt es zu ersetzen. Die passwortlose Authentifizierung entfernt das Passwort vollständig und stützt sich ausschließlich auf diese sekundären Faktoren. MFA kann jedoch als Sprungbrett zu einem vollständig passwortlosen System betrachtet werden.
Was passiert, wenn ein Benutzer das Gerät verliert, das mit seinem passwortlosen Account verknüpft ist?
Dies ist eine der wesentlichen Einschränkungen passwortloser Systeme. Wenn ein Gerät verloren geht oder gestohlen wird, kann der Dieb Zugriff auf alle zugehörigen Dateien und Server erlangen, und es kann sehr schwierig sein, diesen Zugriff zu blockieren. Einige Systeme ermöglichen die Wiederherstellung über einen Fallback mit Benutzername und Passwort, was jedoch die zentralen Sicherheitsvorteile eines passwortlosen Ansatzes untergraben kann.
Was sind die wichtigsten geschäftlichen Vorteile eines Wechsels zur passwortlosen Authentifizierung?
Organisationen können den Zeit- und Kostenaufwand reduzieren, den ihre Informationstechnologie-Teams für die Verwaltung von Passwortrücksetzungen und damit verbundenen Sicherheitsvorfällen aufwenden. Zudem verbessert es das Kundenerlebnis durch die Beseitigung einer häufigen Reibungsquelle und stärkt die Sicherheit, indem Passwörter als Angriffsvektor für den Diebstahl von Anmeldedaten eliminiert werden.
Erfordert ein passwortloses System bei jeder Anmeldung eine Authentifizierung?
Nicht unbedingt. Während bei jeder Rückkehr eines Benutzers auf einem verifizierten Gerät eine Form der Authentifizierung erforderlich sein kann, können Organisationen ihre Systeme auch so konfigurieren, dass ein registriertes Gerät bei jedem Besuch automatisch erkannt wird und keinerlei zusätzliche Überprüfungen erforderlich sind.
Referenzen
Die Ära der passwortlosen Authentifizierung. (März 2019). Forbes.
Starke MFA: Der erste Schritt auf dem Weg zur passwortlosen Authentifizierung. (Juli 2020). Cloud Security Alliance.
Passwort-Hack betrifft 1,2 Milliarden Accounts, weitere gefährdet. (August 2014). CBC.
Anatomie eines Hacks: Selbst Ihr kompliziertes Passwort ist leicht zu knacken. (Mai 2013). Wired.
Passwörter gehören langsam der Vergangenheit an. (Mai 2017). Unternehmer.
Wie gelangen wir in eine passwortlose Welt? Schritt Für Schritt. (November 2019). Sicherheitswoche.