Kurzfassung
Die Zwei-Faktor-Authentifizierung (2FA) erhöht die Sicherheit, indem sie zusätzlich zu einem Passwort einen zweiten Verifizierungsschritt erfordert. Auch wenn sie nicht allgemein vorgeschrieben ist, setzen Branchen wie das Finanzwesen, das Gesundheitswesen, die Verteidigung, die Strafverfolgung und der öffentliche Sektor auf 2FA, um regulatorische Anforderungen zu erfüllen – und jede Organisation kann von ihrer Einführung profitieren, um sich vor automatisierten Angriffen auf Anmeldedaten zu schützen.
Warum benötigen Unternehmen eine Zwei-Faktor-Authentifizierung (2FA)?
Die Authentifizierung eines Benutzers vor dem Zugriff auf eine sichere Anwendung ist ein entscheidender Sicherheitsschritt, um die digitalen Assets Ihrer Organisation zu schützen. Die Kombination aus Benutzername und Passwort ist seit Langem der herkömmliche Mechanismus zur Authentifizierung von Benutzer:innen und zum Nachweis der Identität, aber die Passwortsicherheit weist grundlegende Schwächen auf. Eine schlechte Passwort-Hygiene, wie die Wiederverwendung desselben Passworts für mehrere Apps oder die Wahl eines einfachen, leicht zu erratenden Passworts, gefährdet den Betrieb. Um dieser Bedrohung entgegenzuwirken, können Sie auf fortschrittliche Formen der Authentifizierung zurückgreifen.
Die Zwei-Faktor-Authentifizierung (2FA) ist eine zusätzliche Sicherheitsebene, die erfordert, dass ein Benutzer neben Benutzernamen und Passwort einen zusätzlichen Authentifizierungsfaktor übermittelt. Dieser zweite Authentifizierungsfaktor ist in der Regel:
- Etwas, das der Benutzer hat (eine Smartcard oder ein Hardware-Token)
- Etwas, das für den Benutzer einzigartig ist (ein Fingerabdruck oder Iris-Scan)
Dieser mehrschichtige Defense-in-Depth-Ansatz für die Authentifizierung mindert das Risiko automatisierter Angriffe, die Authentifizierungslösungen mit nur einem Passwort bedrohen.
Bislang ist der Einsatz von 2FA zum Schutz von Systemen nicht für jede Branche verpflichtend. Allerdings ist 2FA eine notwendige Maßnahme, um bestimmte Passwortbeschränkungen in Sektoren, wie unter anderem Finanzwesen, Gesundheitswesen, Verteidigung, Strafverfolgung und Regierung, einzuhalten.
| Branche | Relevante Verordnung/Standard | wichtige 2FA-Anforderung |
|---|---|---|
| Finanzen | PCI-DSS, SOX, GLBA | Multi-Faktor-Authentifizierung für den Zugriff auf Karteninhaberdaten; strenge interne Kontrollen für Finanzinformationen; Schutzmaßnahmen für Finanzdaten von Kund:innen |
| Gesundheitswesen | HIPAA | Passwort-Sicherheitsmaßnahmen zum Schutz individueller Gesundheitsdaten |
| Verteidigung | DoD Common Access Card (CAC) | 2FA über CAC für physischen und Netzwerkzugang für Militärpersonal, Zivilisten und Auftragnehmer |
| Strafverfolgungsbehörden | CJIS/NCIC | MFA für den Zugriff auf das National Crime Information Center erforderlich, insbesondere über Mobilgeräte oder ungesicherte Standorte |
| US-Regierung | Nationaler Aktionsplan für Cybersicherheit | Obligatorische 2FA für den Zugriff auf Behördenwebsites |
Welche Branchen erfordern eine Zwei-Faktor-Authentifizierung?
Mehrere regulierte Branchen – darunter Finanzwesen, Gesundheitswesen, Verteidigung, Strafverfolgung und Behörden – haben 2FA-Anforderungen eingeführt, um sensible Daten zu schützen und Compliance-Verpflichtungen zu erfüllen. Die folgenden Abschnitte untersuchen, wie jede Branche 2FA einsetzt.
Wie nutzt die Finanzbranche die Zwei-Faktor-Authentifizierung?
Die Finanzbranche nutzt 2FA-Technologie schon lange. Tatsächlich nutzen Sie jedes Mal, wenn Sie einen Geldautomaten (ATM) verwenden, 2FA – Sie benötigen sowohl Ihre persönliche Identifikationsnummer (PIN) (etwas, das Sie wissen) als auch Ihre Bankkarte (etwas, das Sie haben), um auf Ihr Bankkonto zuzugreifen. Da immer mehr Finanzdienstleistungen online angeboten werden, benötigen Finanzunternehmen diese zusätzliche Sicherheitsebene, um Kund:innen und deren Vermögenswerte zu schützen.
Wie gelten PCI-DSS und SOX für Finanzorganisationen?
Jede Organisation, die Kartenzahlungsinformationen verarbeitet und speichert, muss auch den Payment Card Industry Data Security Standard (PCI-DSS) einhalten. Das bedeutet, dass sie möglicherweise einen Schritt weiter gehen und mehr als zwei Authentifizierungsfaktoren bereitstellen müssen, um ihre Sicherheit zu gewährleisten. Seit der PCI-DSS-Version 3.2 müssen diese Organisationen außerdem die vom Anbieter bereitgestellten Standard-Anmeldedaten und benannten Konten für alle Benutzer ändern, die Zugriff auf Karteninhaberdaten haben.
Ein weiteres Beispiel für 2FA in der Praxis in der Finanzbranche ist der Sarbanes-Oxley (SOX) Act – 2002. SOX schreibt nicht ausdrücklich vor, dass 2FA eine Compliance-Anforderung ist, verlangt jedoch strenge interne Kontrollen für Finanzinformationen. Ebenso schreibt der Gramm-Leach-Bliley Act (GLBA) keine Passwortrichtlinie vor, verlangt jedoch von Unternehmen, angemessene Maßnahmen zum Schutz der Finanzdaten ihrer Kund:innen zu ergreifen und einzuhalten. Authentifizierungslösungen mit einem einzigen Passwort sind nicht sicher genug, um die strengen internen Kontrollen gemäß SOX und die Schutzmaßnahmen gemäß GLBA zu erfüllen. Obwohl diese Richtlinien dies nicht ausdrücklich besagen, ist es ratsam, 2FA zu implementieren. Angesichts von über einer Milliarde Text-Passwörtern, die online verfügbar sind infolge verschiedener Datensicherheitsvorfälle sollte sich kein Unternehmen als völlig immun gegen einen Datensicherheitsvorfall betrachten, aber 2FA –oder noch besser, Multi-Faktor-Authentifizierung (MFA)– kann das Risiko mindern.
Warum erfordert das Gesundheitswesen eine Zwei-Faktor-Authentifizierung?
Der Health Insurance Portability and Accountability Act (HIPAA) wurde erlassen, um die Vertraulichkeit der Gesundheitsdaten von Einzelpersonen zu schützen. Gemäß HIPAA müssen Organisationen im Gesundheitswesen Maßnahmen ergreifen, um die Passwortsicherheit durchzusetzen. Dies schreibt nicht die Implementierung von 2FA vor, verlangt jedoch von Organisationen, sich mit Passwortsicherheitspraktiken zu befassen. Wie in der Finanzbranche kann 2FA sicherstellen, dass Organisationen im Gesundheitswesen hohe Standards bei der Passwortsicherheit erfüllen und Branchenvorschriften einhalten.
Wie implementiert das US-Militär die Zwei-Faktor-Authentifizierung?
Das US-Militär nutzt die 2FA-Authentifizierung über die Common Access Card (CAC), die an aktives Personal der Streitkräfte, die Selected Reserve, Zivilbeschäftigte des Verteidigungsministeriums (DoD) und berechtigte Auftragnehmer:innen ausgegeben wird. Diese Karte gewährt militärischen Nutzer:innen physischen Zugang zu Gebäuden und kontrollierten Bereichen und bietet außerdem Zugriff auf Computernetzwerke und -systeme des DoD.
Wie nutzen Strafverfolgungsbehörden die Zwei-Faktor-Authentifizierung?
US-Strafverfolgungsbehörden, die die Criminal Justice Information Services (CJIS) Division des Federal Bureau of Investigation (FBI) nutzen, benötigen eine Multi-Faktor-Authentifizierung (MFA), um auf das National Crime Information Center (NCIC) zuzugreifen. Wenn Beamt:innen der US-Strafverfolgungsbehörden über ein mobiles Terminal, ein Handheld-Gerät oder von einem ungesicherten Standort aus auf das NCIC zugreifen, benötigen sie 2FA. Diese Anforderung veranschaulicht zudem die praktische Anwendung von 2FA dort, wo Ein-Faktor-Authentifizierungssysteme nicht das erforderliche Sicherheitsniveau bieten können, um wichtige Daten zu schützen.
Was sind die Anforderungen der US-Regierung an die Zwei-Faktor-Authentifizierung?
Seit mehreren Jahren ist 2FA eine zwingende Voraussetzung für den Zugriff auf Behördenwebsites. Dieser Aktionsplan hat zudem die National Cyber Security Alliance (NCSA), eine gemeinnützige, öffentlich-private Partnerschaft, angewiesen, mit führenden Technologieanbietern wie Google, Facebook und Microsoft zusammenzuarbeiten, um die Nutzung von 2FA zu fördern. Diese von der US-Regierung eingeführten Initiativen zeigen, dass 2FA eine echte Lösung zur Minderung der Risiken darstellt, die mit Authentifizierungssystemen mit nur einem Passwort einhergehen.
Warum wird die Zwei-Faktor-Authentifizierung zu einer globalen Notwendigkeit?
Auch wenn eine Organisation nicht verpflichtet ist, die in den erörterten Vorschriften oder gerichtlichen und behördlichen Anforderungen festgelegten Bedingungen einzuhalten, ist 2FA dennoch äußerst wertvoll. Automatisierte Passwortangriffe wie Credential Stuffing und Password Spraying nutzen unzureichende Passwortpraktiken aus. Die Implementierung einer 2FA-Lösung kann jeder Organisation dabei helfen, die Sicherheit ihrer Systeme, Daten und Kundeninformationen zu stärken.
In einer Online-Welt, in der Passwörter der einzige Abwehrmechanismus sind, der Systeme vor unbefugtem Zugriff schützt, ist 2FA kein „Nice-to-have“ mehr, sondern eine echte Notwendigkeit.
Wie unterstützt Okta die 2FA-Compliance?
Okta bietet mehrere 2FA-Optionen mit seiner Lösung für Adaptive Multi-Faktor-Authentifizierung (AMFA). Organisationen können aus einer Vielzahl von Faktoren wählen, um ihre Systeme zu sichern, darunter:
- Einmal-PINs
- Biometrie
- Hardware-Token
- Smartcards
Die kontextabhängige Erkennung von AMFA bietet eine zusätzliche Sicherheitsebene, da sie Faktoren wie das Gerät und den Standort des Benutzers berücksichtigt, bevor der Zugriff gewährt wird.
Häufig gestellte Fragen
Was ist Zwei-Faktor-Authentifizierung und wie funktioniert sie?
2FA erfordert, dass ein Benutzer zur Überprüfung der Identität zusätzlich zu Benutzername und Passwort einen zweiten Authentifizierungsfaktor – wie etwa ein Hardware-Token oder einen biometrischen Scan – bereitstellt. Dieser mehrschichtige Ansatz mindert das Risiko automatisierter Angriffe, die Authentifizierungslösungen mit einem einzigen Passwort ausnutzen.
Ist die Zwei-Faktor-Authentifizierung für alle Branchen gesetzlich vorgeschrieben?
2FA ist nicht allgemein vorgeschrieben, wird aber durch Vorschriften in Sektoren wie dem Finanzwesen, dem Gesundheitswesen, der Verteidigung, der Strafverfolgung und dem öffentlichen Sektor gefordert oder implizit vorausgesetzt. Organisationen außerhalb dieser Sektoren können dennoch erheblich von der Implementierung von 2FA profitieren.
Wie wird die Zwei-Faktor-Authentifizierung in der Finanzbranche angewendet?
Finanzorganisationen müssen Standards wie PCI-DSS einhalten, die für Personen, die Karteninhaberdaten verarbeiten, möglicherweise mehr als zwei Authentifizierungsfaktoren erfordern. SOX fordert strenge interne Kontrollen für Finanzinformationen, und GLBA verlangt angemessene Schutzmaßnahmen für finanzielle Kundendaten – beides Anforderungen, die Lösungen zur Authentifizierung mit einem einzigen Passwort nicht ausreichend erfüllen.
Welche Rolle spielt die Zwei-Faktor-Authentifizierung bei der Compliance im Gesundheitswesen?
Gemäß HIPAA sind Organisationen im Gesundheitswesen verpflichtet, Maßnahmen zur Durchsetzung der Passwortsicherheit zu ergreifen. Obwohl HIPAA 2FA nicht ausdrücklich vorschreibt, hilft die Implementierung Organisationen dabei, Sicherheitspraktiken für Passwörter umzusetzen und die Compliance mit Branchenvorschriften aufrechtzuerhalten.
Wie nutzen US-Regierungs- und Strafverfolgungsbehörden die Zwei-Faktor-Authentifizierung?
US-Strafverfolgungsbehörden, die die CJIS-Abteilung des FBI nutzen, benötigen MFA für den Zugriff auf das NCIC, insbesondere wenn dieser über mobile Terminals, Handheld-Geräte oder von ungesicherten Standorten aus erfolgt. Auf Bundesebene ist 2FA seit mehreren Jahren eine zwingende Voraussetzung für den Zugriff auf Regierungswebsites. Dabei arbeitet die National Cyber Security Alliance mit großen Technologieanbietern zusammen, um deren Einführung zu fördern.
Welche Arten von Authentifizierungsfaktoren können mit 2FA verwendet werden?
Zu den 2FA-Faktoren gehört etwas, das Benutzer:innen besitzen – wie etwa eine Smartcard oder ein Hardware-Token – oder etwas, das für Benutzer:innen einzigartig ist, wie ein Fingerabdruck oder ein Iris-Scan. Zu den zusätzlichen Optionen, die von Lösungen wie der AMFA von Okta unterstützt werden, gehören Einmal-PINs und Biometrie.