...
  •    EN
  • Authentifizierung

    Authentifizierung ist der Vorgang, bei dem überprüft wird, ob ein Nutzer, ein Gerät, eine Anwendung oder eine andere Instanz tatsächlich diejenige ist, für die sie sich ausgibt. Die Authentifizierung erfolgt, bevor der Zugriff auf ein geschütztes System oder eine geschützte Ressource gewährt wird, und zählt zu den grundlegenden Mechanismen der Informationssicherheit.

    Beim Anmelden an einem Unternehmenssystem gibt ein Nutzer beispielsweise zunächst eine Kontokennung an und weist anschließend seine Identität mit einem Passwort, einem Einmalcode, einem Hardwareschlüssel oder einem anderen Verfahren nach. Erst nach erfolgreicher Authentifizierung kann das System bestimmen, welche Aktionen der Nutzer ausführen darf.

    Die Authentifizierung ist von der Identifizierung und der Autorisierung zu unterscheiden. Dabei handelt es sich um verwandte, aber eigenständige Phasen der Zugriffsverwaltung.

    Wie funktioniert die Authentifizierung?

    Vereinfacht lässt sich der Zugriff auf ein System folgendermaßen darstellen:

    Identifizierung → Authentifizierung → Autorisierung

    Bei der Identifizierung teilt ein Nutzer dem System mit, wer er ist, etwa durch Eingabe eines Benutzernamens oder einer E-Mail-Adresse.

    Bei der Authentifizierung überprüft das System die angegebene Identität. Der Nutzer gibt beispielsweise das Passwort ein, das zu dem angegebenen Konto gehört.

    Darauf folgt die Autorisierung, bei der das System bestimmt, auf welche Ressourcen und Vorgänge der authentifizierte Nutzer zugreifen darf.

    Mit anderen Worten: Die Eingabe eines Benutzernamens beantwortet die Frage „Wer sind Sie?“, die Überprüfung eines Passworts beantwortet „Können Sie das nachweisen?“, und die zugewiesenen Berechtigungen bestimmen, „Was dürfen Sie tun?“

    Cyber Security Services

     

    Authentifizierungsfaktoren

    Authentifizierungsverfahren werden üblicherweise danach eingeteilt, welche Art von Information oder Objekt zur Identitätsprüfung genutzt wird. Zu den wichtigsten Authentifizierungsfaktoren gehören:

    • etwas, das der Nutzer weiß — ein Passwort, eine PIN oder ein anderes Geheimnis;
    • etwas, das der Nutzer besitzt — ein Smartphone, ein Hardware-Token, eine Chipkarte oder ein Sicherheitsschlüssel;
    • etwas, das der Nutzer ist — biometrische Merkmale wie ein Fingerabdruck oder vom System erkannte Gesichtsmerkmale.

    Beispielsweise kombiniert die Anmeldung an einem Firmenlaptop mit Passwort und Fingerabdruck zwei Faktoren aus unterschiedlichen Kategorien.

    Sicherheitssysteme können außerdem Kontextinformationen berücksichtigen, etwa Standort, Gerät, IP-Adresse, Nutzerverhalten und weitere Risikosignale. Sie können beeinflussen, ob eine zusätzliche Überprüfung erforderlich ist, gelten jedoch nicht immer als eigenständige klassische Authentifizierungsfaktoren.

    Ein-Faktor- und Multi-Faktor-Authentifizierung

    Die Ein-Faktor-Authentifizierung (Single-Factor Authentication, SFA) nutzt einen Faktor zur Identitätsprüfung. Das häufigste Beispiel ist die Anmeldung mit einem Passwort.

    Die Multi-Faktor-Authentifizierung (MFA) erfordert eine Überprüfung mit zwei oder mehr Faktoren aus unterschiedlichen Kategorien. So muss ein Nutzer nach der Eingabe eines Passworts die Anmeldung möglicherweise zusätzlich mit einem Hardware-Sicherheitsschlüssel oder einem anderen Besitzfaktor bestätigen.

    MFA erhöht die Kontosicherheit, da die Kompromittierung eines einzelnen Faktors für eine erfolgreiche Authentifizierung nicht ausreicht. Erlangt ein Angreifer das Passwort eines Nutzers, benötigt er weiterhin den zweiten Faktor.

    Die Zwei-Faktor-Authentifizierung (2FA) ist eine spezielle Form der MFA, die zwei unterschiedliche Authentifizierungsfaktoren nutzt.

    Welche Authentifizierungsverfahren werden eingesetzt?

    Welcher Authentifizierungsmechanismus geeignet ist, hängt von der Art des Systems, vom Risikoniveau und von den Anforderungen an die Benutzerfreundlichkeit ab.

    Zu den gängigen Authentifizierungsverfahren gehören:

    • Passwörter und PINs;
    • Einmalpasswörter (OTPs);
    • Authenticator-Apps;
    • Hardware-Sicherheitsschlüssel;
    • digitale Zertifikate;
    • biometrische Authentifizierung;
    • Passkeys.

    Beispielsweise sichern viele Unternehmen den Zugang zu Verwaltungsoberflächen mit einem Hardware-Sicherheitsschlüssel ab, während für interne Portale ein Einmalcode aus einer Authenticator-App genügt.

    In Unternehmensumgebungen kommen außerdem zentrale Identitätssysteme und Single-Sign-On-Technologien (SSO) zum Einsatz. Sie ermöglichen es Nutzern, sich bei einem vertrauenswürdigen Identitätsanbieter zu authentifizieren und anschließend auf mehrere angebundene Anwendungen zuzugreifen, ohne für jede einzelne separate Anmeldedaten einzugeben.

    Authentifizierung und passwortlose Authentifizierung

    Für die Authentifizierung ist nicht zwingend ein Passwort erforderlich. Die passwortlose Authentifizierung nutzt andere Mechanismen zur Identitätsprüfung, etwa Passkeys, Hardware-Sicherheitsschlüssel oder Zertifikate.

    Moderne Authentifizierungsmechanismen können kryptografische Schlüsselpaare verwenden. Der private Schlüssel verbleibt auf dem Gerät des Nutzers oder in einem geschützten Authentifikator, während der Server einen kryptografischen Nachweis erhält, dass der Nutzer den Schlüssel besitzt, ohne dass das Geheimnis selbst übertragen wird.

    Dieser Ansatz kann Risiken durch Passwortdiebstahl und Passwortwiederverwendung verringern. Einige passwortlose Technologien bieten zudem eine höhere Widerstandsfähigkeit gegen Phishing, wobei das tatsächliche Schutzniveau vom jeweiligen Protokoll und von der Umsetzung abhängt.

    Authentifizierung von Nutzern, Geräten und Anwendungen

    Die Authentifizierung beschränkt sich nicht auf menschliche Nutzer, die sich an Systemen anmelden. In modernen IT-Infrastrukturen müssen auch Softwarekomponenten und Geräte bei der Kommunikation untereinander Identitäten überprüfen.

    So kann ein Server einen anderen mithilfe eines Zertifikats authentifizieren, eine Anwendung kann mit entsprechenden Anmeldeinformationen auf eine API zugreifen, und ein Unternehmensnetzwerk kann ein Gerät authentifizieren, bevor es ihm Zugang gewährt.

    Eine zuverlässige Authentifizierung ist damit ein wichtiger Bestandteil des Identity and Access Management (IAM) und wird in lokalen Infrastrukturen, auf Cloud-Plattformen, in Webanwendungen, VPNs, APIs und Zero-Trust-Architekturen eingesetzt.

    FAQ



    Authentifizierung ist der Vorgang, bei dem die Identität eines Nutzers oder einer anderen Instanz überprüft wird, bevor Zugriff gewährt wird. Die Prüfung eines Passworts bei der Anmeldung an einem Konto ist beispielsweise eine Form der Authentifizierung.


    Die Authentifizierung überprüft, wer der Nutzer ist, während die Autorisierung bestimmt, was der Nutzer nach erfolgreicher Authentifizierung tun darf.


    Die Multi-Faktor-Authentifizierung (MFA) ist eine Authentifizierung mit zwei oder mehr Faktoren aus unterschiedlichen Kategorien, etwa einem Passwort und einem Hardware-Sicherheitsschlüssel.


    Nein. Für die Authentifizierung können Einmalcodes, Hardware-Sicherheitsschlüssel, Zertifikate, Passkeys, biometrische Verfahren und weitere Mechanismen genutzt werden.


    Die passwortlose Authentifizierung überprüft die Identität ohne ein herkömmliches Passwort. Dabei können Verfahren wie Passkeys, Hardware-Sicherheitsschlüssel oder digitale Zertifikate zum Einsatz kommen.

    Füllen Sie den Antrag aus und warten Sie auf einen Anruf unserer Spezialisten