Direkt zum Inhalt

Sicher ohne Passwort: Warum Identity Security zum Kern von Zero Trust wird

Sicherheit

Passwörter verschwinden zunehmend aus modernen Sicherheitskonzepten. Doch reicht MFA tatsächlich aus? In der LSZ IT-Security Cyber Lounge zeigten Stjepan Vinković und Aldo Izard Gosch von Deutsche Telekom Security, warum Unternehmen Authentifizierung heute weiterdenken müssen – von phishing-resistenter MFA über Device Trust bis zu risikobasierten Zugriffskontrollen.

„MFA ist nicht gleich MFA.“ Mit dieser Botschaft brachte Aldo Izard Gosch, Head of Portfolio & Strategy for Identity Security bei Deutsche Telekom Security, einen zentralen Punkt des Webinars auf den Punkt. Gemeinsam mit Stjepan Vinković, Solution Designer & Lead Cyber Security Service Delivery Manager bei Deutsche Telekom Global Business & Security (Schweiz) AG, zeigte er, warum sich der Sicherheitsperimeter zunehmend in Richtung digitale Identität verschiebt.

Wenn das Passwort zum Einfallstor wird

Gestohlene oder kompromittierte Zugangsdaten bleiben ein zentraler Angriffsweg. Doch auch klassische MFA-Verfahren lassen sich mittlerweile gezielt umgehen.

Vinković nannte unter anderem Push-Phishing beziehungsweise MFA Fatigue, bei der Nutzer:innen mit Freigabeanfragen bombardiert werden, Adversary-in-the-Middle-Phishing über täuschend echte Login-Seiten sowie SIM-Swapping, Session- und Token-Diebstahl. Auch Social Engineering gegenüber dem Helpdesk kann dazu führen, dass Angreifer:innen einen neuen Faktor registrieren oder bestehende Sicherheitsmaßnahmen umgehen.

Klassische MFA beantwortet vor allem eine Frage: Darf sich diese Person anmelden? Moderne Identity Security berücksichtigt zusätzlich Gerät, Anwendung, Session, Ressource und Risikokontext. Genau hier setzt Zero Trust an.

MFA ist nicht gleich MFA

Die Empfehlung der Experten lautet daher, Authentifizierung in Richtung phishing-resistenter Verfahren weiterzuentwickeln. SMS-Codes oder einfache Push-Bestätigungen bieten nicht dasselbe Sicherheitsniveau wie beispielsweise FIDO2, Passkeys oder biometrische Verfahren.

Dabei muss nicht jede Anwendung identisch abgesichert werden. Während bei weniger sensiblen Systemen einfachere Verfahren ausreichen können, lassen sich für kritische Anwendungen stärkere Faktoren vorgeben. Das Sicherheitsniveau orientiert sich damit am jeweiligen Risiko.

Im Webinar demonstrierten die Experten diesen Ansatz anhand von Cisco Duo, das Deutsche Telekom Security als Managed Service betreibt. Die Plattform verbindet unterschiedliche MFA-Verfahren mit Passwordless Authentication, Single Sign-on, Device Trust und risikobasierten Zugriffskontrollen.

Zero Trust schaut auch auf das Gerät

Eine verifizierte Identität allein reicht nicht. Ebenso relevant ist, von welchem Endpoint der Zugriff erfolgt.

Vor der Freigabe können beispielsweise Betriebssystemversion, Firewall, Festplattenverschlüsselung, Browser-Version und Gerätestatus überprüft werden. Stimmen Identität, Gerät und definierte Policies überein, wird der Zugriff erlaubt. Ändert sich der Kontext, kann eine erneute Authentifizierung notwendig werden.

Wechselt ein:e Mitarbeiter:in etwa vom Unternehmensnetzwerk ins heimische WLAN, verändert sich der Risikokontext. Eine bestehende Single-Sign-on-Session kann deshalb erneut überprüft werden.

Das ermöglicht zugleich eine bessere User Experience: Statt für jede Anwendung wieder Benutzername und Passwort einzugeben, kann ein sicher verifizierter Zugriff per Single Sign-on weiterverwendet werden – solange die definierten Bedingungen erfüllt bleiben.

Passwortlos heißt nicht kontrolllos

Passwordless Authentication soll die Abhängigkeit von Passwörtern reduzieren, die gestohlen, weitergegeben, wiederverwendet oder über Phishing abgegriffen werden können.

Wo Passwörter aufgrund bestehender Anwendungen weiterhin notwendig sind, sieht Izard Gosch Passwort-Tresore mit sicheren Generierungs- und Rotationsmechanismen als sinnvolle Lösung. Wo Systeme bereits ohne Passwort auskommen, sollte diese Möglichkeit konsequent genutzt werden.

Der zentrale Gedanke dahinter: Nicht das Passwort entscheidet über Vertrauen, sondern die Kombination aus Identität, Gerät und aktuellem Risiko.

Wenn der Account fünf Jahre länger lebt als Mitarbeitende

Wie wichtig ein konsequentes Identity Lifecycle Management ist, verdeutlichte Izard Gosch anhand eines Praxisfalls aus dem Incident-Response-Umfeld.

Ein Unternehmen wurde mit Ransomware konfrontiert, die Angreifer forderten laut seiner Schilderung rund drei Millionen Euro. Bei der anschließenden forensischen Untersuchung stellte sich heraus: Ein ehemaliger IT-Administrator, der das Unternehmen bereits rund fünf Jahre zuvor verlassen hatte, verfügte noch immer über einen funktionierenden Account samt gültigem Passwort.

Eine technische Schwachstelle musste für den Zugriff gar nicht ausgenutzt werden, die Berechtigung war schlicht nie entzogen worden.

Der Fall zeigt: Identity Security endet nicht beim Login. Rollen, Berechtigungen, privilegierte Accounts sowie das On- und insbesondere Offboarding von Mitarbeiter:innen und externen Dienstleister:innen müssen konsequent gesteuert werden.

Besondere Aufmerksamkeit verdienen Ausnahmen. Selbst wenn MFA weitgehend ausgerollt ist, können Legacy-Systeme, VPN-Zugänge oder privilegierte Accounts mit schwächeren Regeln zum Einfallstor werden.

Identity Security trifft SOC

Identitätsbezogene Risiken sollten zudem nicht isoliert betrachtet werden. Im Webinar thematisierten die Experten die Verbindung von Identity Security mit Managed Detection & Response und SOC-Prozessen.

Wer Informationen über Identitäten, Zugriffe und Berechtigungen mit Auffälligkeiten auf Endpoints zusammenführt, erhält mehr Kontext für die Bewertung möglicher Angriffe. Neben „Was passiert auf diesem Gerät?“ rückt damit die Frage in den Mittelpunkt: Welche Identität steckt dahinter und passt ihr Verhalten zum erwarteten Muster?

Gerade in heterogenen IT-Landschaften ist eine durchgängige Sicht entscheidend. Cloud-, On-Premises- und Legacy-Systeme sowie unterschiedliche Identity-Plattformen sollten möglichst einheitlichen Sicherheitsrichtlinien folgen.

Die nächste Baustelle: Non-Human Identities

Zum Abschluss verwies Vinković auf ein Thema, das im Webinar bewusst nur angerissen wurde: Non-Human Identities.

Service Accounts, Service Principals, OAuth-Tokens, Keys und Secrets spielen in Cloud- und Automatisierungsumgebungen eine wachsende Rolle. Klassische MFA-Mechanismen greifen hier nicht wie bei menschlichen Nutzer:innen. Phishing-resistente MFA ist deshalb ein wichtiger Baustein von Zero Trust – aber nicht der letzte.

Identity ist der neue Kontrollpunkt

Die zentrale Erkenntnis des Webinars: MFA einzuführen ist heute eher Ausgangspunkt als Endzustand. Entscheidend ist, welche Verfahren eingesetzt werden und ob neben der Identität auch Gerät, Anwendung, Session und Risikokontext berücksichtigt werden.

Besonders kritisch sind dabei die Ausnahmen. Eine weitgehend abgesicherte Umgebung hilft wenig, wenn einzelne Legacy-Systeme, VPN-Zugänge oder privilegierte Accounts weiterhin schwächere Zugangswege offenlassen.

Die Entwicklung geht damit weg vom statischen „Username + Passwort + zweiter Faktor“ hin zu kontinuierlicher, kontextabhängiger Identity Security. Vertrauen wird nicht vorausgesetzt, sondern anhand konkreter Signale überprüft.

Wer sich zu aktuellen Cybersecurity-Strategien, Technologien und Herausforderungen direkt mit Expert:innen und der IT-Security-Community austauschen möchte, hat dazu beim LSZ IT Security Herbst am 21. Oktober in Wien Gelegenheit.

Mehr Informationen finden Sie hier.