GUIDE / ADMINISTRATION / IT-PRAXIS

Passkeys, FIDO2, TOTP und YubiKey – MFA für Administratoren richtig einordnen

Nicht jede Zwei-Faktor-Methode schützt gleich gut gegen Phishing. Dieser Guide erklärt Passkeys, FIDO2-Sicherheitsschlüssel, TOTP und klassische Passwörter aus Sicht eines Administrators.

PROBLEMANALYSELÖSUNGBETRIEB

Passwort allein

Ein Passwort ist ein Wissen-Faktor. Wird es gestohlen, kann ein Angreifer es oft von überall verwenden.

TOTP

Ein Einmalcode aus einer Authenticator-App ist deutlich besser als nur ein Passwort, bleibt aber anfällig für Echtzeit-Phishing.

FIDO2

FIDO2-Sicherheitsschlüssel binden die Authentifizierung an die echte Website. Das macht klassische Credential-Phishing-Angriffe wesentlich schwieriger.

Passkeys

Passkeys nutzen moderne kryptografische Schlüssel und können je nach Plattform synchronisiert oder hardwaregebunden sein. Für Benutzer ist die Anmeldung oft einfacher als ein Passwort.

Was würde ich für Admins einsetzen?

Für besonders privilegierte Konten würde ich phishing-resistente FIDO2-/Passkey-Verfahren bevorzugen und mindestens einen zweiten Recovery-Weg sicher hinterlegen.

Break-Glass-Konten

Ein Notfallkonto darf nicht denselben Ausfallpfad wie der normale Administratorzugang haben. Recovery-Codes und Ersatzschlüssel müssen offline und kontrolliert verwahrt werden.

Fazit

MFA ist nicht gleich MFA. Je höher die Berechtigung, desto stärker sollte die Authentisierung gegen Phishing geschützt sein.

Praxis-Merksatz: Gute Administration besteht aus nachvollziehbaren Schritten, dokumentierten Änderungen, Backups und einem getesteten Rückweg.
About Sille-Solutions