Passkeys, FIDO2, TOTP und YubiKey – MFA für Administratoren richtig einordnen
Nicht jede Zwei-Faktor-Methode schützt gleich gut gegen Phishing. Dieser Guide erklärt Passkeys, FIDO2-Sicherheitsschlüssel, TOTP und klassische Passwörter aus Sicht eines Administrators.
Passwort allein
Ein Passwort ist ein Wissen-Faktor. Wird es gestohlen, kann ein Angreifer es oft von überall verwenden.
TOTP
Ein Einmalcode aus einer Authenticator-App ist deutlich besser als nur ein Passwort, bleibt aber anfällig für Echtzeit-Phishing.
FIDO2
FIDO2-Sicherheitsschlüssel binden die Authentifizierung an die echte Website. Das macht klassische Credential-Phishing-Angriffe wesentlich schwieriger.
Passkeys
Passkeys nutzen moderne kryptografische Schlüssel und können je nach Plattform synchronisiert oder hardwaregebunden sein. Für Benutzer ist die Anmeldung oft einfacher als ein Passwort.
Was würde ich für Admins einsetzen?
Für besonders privilegierte Konten würde ich phishing-resistente FIDO2-/Passkey-Verfahren bevorzugen und mindestens einen zweiten Recovery-Weg sicher hinterlegen.
Break-Glass-Konten
Ein Notfallkonto darf nicht denselben Ausfallpfad wie der normale Administratorzugang haben. Recovery-Codes und Ersatzschlüssel müssen offline und kontrolliert verwahrt werden.
Fazit
MFA ist nicht gleich MFA. Je höher die Berechtigung, desto stärker sollte die Authentisierung gegen Phishing geschützt sein.