MFA ist die wichtigste einzelne Sicherheitsmassnahme. Richtig implementiert stoppt sie 99.9% aller Credential-basierten Angriffe.
Warum MFA unverzichtbar ist
Statistiken
- 99.9% der Credential-Angriffe werden durch MFA verhindert
- 80% aller Sicherheitsvorfälle involvieren Passwörter
- Phishing bleibt der häufigste Angriffsvektor
Ohne MFA
Ein Passwort reicht für Zugang – und Passwörter werden:
- Gestohlen (Phishing, Breaches)
- Erraten (Schwache Passwörter)
- Wiederverwendet (Credential Stuffing)
MFA-Methoden im Vergleich
Stark (Empfohlen)
- 1FIDO2 Security Keys – Phishing-resistent
- 2Windows Hello for Business – Biometrisch, gerätegebunden
- 3Microsoft Authenticator (Passwordless) – Mit Number Matching
Mittel
- 1Microsoft Authenticator (Push) – Bequem, aber MFA-Fatigue-Risiko
- 2TOTP Apps – Google Authenticator, Authy
Schwach (Vermeiden)
- 1SMS – Anfällig für SIM-Swapping
- 2Telefon-Anruf – Social Engineering-Risiko
- 3E-Mail – Oft selbst ungeschützt
Best Practices
Number Matching aktivieren
Gegen MFA-Fatigue-Angriffe:
- Benutzer muss Zahl eingeben
- Nicht nur "Bestätigen" drücken
- Erschwert Prompt-Bombing
Additional Context anzeigen
Benutzer sieht:
- Standort der Anfrage
- Anwendung
- IP-Adresse
Erkennt so verdächtige Anfragen.
Registration Policies
Sichere MFA-Registrierung:
- Temporary Access Pass für Onboarding
- Kein Self-Service in Hochrisiko-Situationen
- Mindestens zwei Methoden registrieren
Rollout-Strategie
Phase 1: Administratoren
- Alle Admins mit starkem MFA
- FIDO2 oder Windows Hello
- Kein SMS/Telefon
Phase 2: Privilegierte Benutzer
- Finanz, HR, IT
- Sensible Daten-Zugriff
- Starke Methoden priorisieren
Phase 3: Alle Benutzer
- Schrittweise Einführung
- Authenticator App als Minimum
- Security Keys wo praktikabel
Phase 4: Enforcement
- MFA-Anforderung aktivieren
- Fallback-Methoden einschränken
- Kontinuierliches Monitoring
Häufige Fehler
- 1SMS als primäre Methode – Zu schwach
- 2Keine Notfall-Prozesse – Was wenn Handy verloren?
- 3Ausnahmen für VIPs – Erhöht Risiko
- 4Keine Schulung – Benutzer verstehen MFA nicht
Fazit
MFA ist nicht optional. Mit den richtigen Methoden und Prozessen bietet sie maximalen Schutz. CNEXT unterstützt bei der benutzerfreundlichen Einführung.

