MFA Best Practices: Mehr als nur ein zweiter Faktor

    Zurück zum Blog
    Security

    MFA Best Practices: Mehr als nur ein zweiter Faktor

    Multi-Factor Authentication richtig implementiert. Lernen Sie, wie Sie MFA benutzerfreundlich und sicher in Ihrem Unternehmen einführen.

    25. Oktober 20258 min Lesezeit
    Luis Castillo

    Luis Castillo

    Solution Engineer

    luis.castillo@cnext.ch
    6+ JahreErfahrung·5×Microsoft Applied Skills·Security & Intune
    CNEXT Desk Setup

    Kurzantwort

    Multi-Factor Authentication richtig implementiert. Lernen Sie, wie Sie MFA benutzerfreundlich und sicher in Ihrem Unternehmen einführen.

    MFA ist die wichtigste einzelne Sicherheitsmassnahme. Richtig implementiert stoppt sie 99.9% aller Credential-basierten Angriffe.

    Warum MFA unverzichtbar ist

    Statistiken

    • 99.9% der Credential-Angriffe werden durch MFA verhindert
    • 80% aller Sicherheitsvorfälle involvieren Passwörter
    • Phishing bleibt der häufigste Angriffsvektor

    Ohne MFA

    Ein Passwort reicht für Zugang – und Passwörter werden:

    • Gestohlen (Phishing, Breaches)
    • Erraten (Schwache Passwörter)
    • Wiederverwendet (Credential Stuffing)

    MFA-Methoden im Vergleich

    Stark (Empfohlen)

    1. 1FIDO2 Security Keys – Phishing-resistent
    2. 2Windows Hello for Business – Biometrisch, gerätegebunden
    3. 3Microsoft Authenticator (Passwordless) – Mit Number Matching

    Mittel

    1. 1Microsoft Authenticator (Push) – Bequem, aber MFA-Fatigue-Risiko
    2. 2TOTP Apps – Google Authenticator, Authy

    Schwach (Vermeiden)

    1. 1SMS – Anfällig für SIM-Swapping
    2. 2Telefon-Anruf – Social Engineering-Risiko
    3. 3E-Mail – Oft selbst ungeschützt

    Best Practices

    Number Matching aktivieren

    Gegen MFA-Fatigue-Angriffe:

    • Benutzer muss Zahl eingeben
    • Nicht nur "Bestätigen" drücken
    • Erschwert Prompt-Bombing

    Additional Context anzeigen

    Benutzer sieht:

    • Standort der Anfrage
    • Anwendung
    • IP-Adresse

    Erkennt so verdächtige Anfragen.

    Registration Policies

    Sichere MFA-Registrierung:

    • Temporary Access Pass für Onboarding
    • Kein Self-Service in Hochrisiko-Situationen
    • Mindestens zwei Methoden registrieren

    Rollout-Strategie

    Phase 1: Administratoren

    • Alle Admins mit starkem MFA
    • FIDO2 oder Windows Hello
    • Kein SMS/Telefon

    Phase 2: Privilegierte Benutzer

    • Finanz, HR, IT
    • Sensible Daten-Zugriff
    • Starke Methoden priorisieren

    Phase 3: Alle Benutzer

    • Schrittweise Einführung
    • Authenticator App als Minimum
    • Security Keys wo praktikabel

    Phase 4: Enforcement

    • MFA-Anforderung aktivieren
    • Fallback-Methoden einschränken
    • Kontinuierliches Monitoring

    Häufige Fehler

    1. 1SMS als primäre Methode – Zu schwach
    2. 2Keine Notfall-Prozesse – Was wenn Handy verloren?
    3. 3Ausnahmen für VIPs – Erhöht Risiko
    4. 4Keine Schulung – Benutzer verstehen MFA nicht

    Fazit

    MFA ist nicht optional. Mit den richtigen Methoden und Prozessen bietet sie maximalen Schutz. CNEXT unterstützt bei der benutzerfreundlichen Einführung.

    IdentitySecurityBest PracticesSchweiz
    Teilen:

    Dieser Artikel wurde mit Unterstützung von KI erstellt und von unserem Team geprüft. Wir setzen KI-Tools ein, um hochwertige Inhalte effizient zu produzieren — die fachliche Verantwortung liegt immer bei unseren Experten.

    Luis Castillo

    Luis Castillo

    Solution Engineer

    Haben Sie Fragen zu diesem Thema?

    Unsere Experten beraten Sie gerne – kostenlos und unverbindlich.