Gestohlene Zugangsdaten gehören zu den häufigsten Ursachen von Datenschutzverletzungen. Phishing-resistente Verfahren wie FIDO2 und Passkeys sichern Identitäten kryptografisch und stärken Zero-Trust-Architekturen.
Die Identität ist die neue Grenze
Sicherheitsarchitekturen wurden jahrzehntelang um feste Netzwerkgrenzen herum gebaut. Innerhalb galt Vertrauen, außerhalb Misstrauen. Heute gibt es diese Grenze kaum noch: Anwendungen liegen in der Cloud, Mitarbeitende greifen von überall auf Firmenressourcen zu, und Maschinen kommunizieren über Unternehmensgrenzen hinweg. An die Stelle des Netzwerkrands tritt die Identität, die bei jeder Anmeldung neu geprüft wird.
Damit ändert sich auch das Ziel der Angreifer. Eine Mauer zu durchbrechen lohnt kaum, solange ein gültiger Zugang denselben Zweck erfüllt und unsichtbar bleibt. Eine kompromittierte Identität ist der Generalschlüssel für einen erfolgreichen Angriff: Sie öffnet Postfächer, Finanzsysteme und Entwicklungsumgebungen, ohne Alarm auszulösen, weil sie sich wie eine berechtigte Nutzerin verhält. Laut aktueller Verizon-Erhebung stehen hinter fast vier von zehn Datenschutzverletzungen gestohlene Zugangsdaten, und in der Mehrheit der Fälle spielt menschliches Zutun eine Rolle.
Das geteilte Geheimnis als Schwachstelle
Die eigentliche Schwäche steckt im Anmeldeverfahren. Passwörter, Einmalcodes und Push-Bestätigungen beruhen auf einem geteilten Geheimnis, das sich abfangen oder weiterleiten lässt, egal wie gut die Belegschaft geschult ist. Awareness-Trainings senken das Risiko, beseitigen es aber nicht. Solange ein Mensch etwas eingibt, das Dritte abgreifen können, bleibt der Kanal verwundbar. Das gilt auch für viele Verfahren, die als Multi-Faktor-Authentifizierung durchgehen und trotzdem ein übertragbares Geheimnis verlangen.
Phishing-resistente Verfahren wie FIDO2 mit WebAuthn arbeiten dagegen mit kryptografischen Schlüsselpaaren. Der private Schlüssel verlässt das Gerät nie, und die Anmeldung ist fest an die echte Domain gebunden. Eine nachgebaute Login-Seite bekommt keine verwertbare Antwort, ein abgefangener Code ist wertlos. Laut einer aktuellen Auswertung von Microsoft wehrt Phishing-resistente Authentifizierung über 99 Prozent der identitätsbasierten Angriffe ab.
Hinter FIDO2 steht ein offener Standard aus zwei Spezifikationen. WebAuthn, vom W3C verabschiedet, regelt das Zusammenspiel von Webanwendung und Browser, ein zweites Protokoll verbindet den Browser mit dem Authentifikator, etwa einem Sicherheitsschlüssel oder dem Sicherheitschip im Gerät. Für jeden Dienst entsteht ein eigenes Schlüsselpaar. Bei der Anmeldung sendet der Dienst eine Zufallsaufgabe, die der Authentifikator signiert und dabei an die Adresse des Dienstes knüpft. Der Server speichert nur den öffentlichen Schlüssel, selbst der Diebstahl der kompletten Anmeldedatenbank bringt Angreifern also nichts.
In der Praxis lohnt die Unterscheidung zwischen synchronisierten und hardwaregebundenen Passkeys. Synchronisierte Passkeys lassen sich über ein Plattformkonto auf mehrere Geräte verteilen und erleichtern Wiederherstellung und Komfort. Hardwaregebundene Schlüssel bleiben dauerhaft an ihr Gerät gebunden und bieten das höchste Sicherheitsniveau. Für besonders schützenswerte und privilegierte Zugänge ist die gerätegebundene Variante naheliegend, der synchronisierte Passkey erreicht die breite Belegschaft mit wenig Aufwand.
Zero Trust beginnt bei der Identität
Zero Trust verzichtet auf die Annahme, dass ein Standort Vertrauen begründet. Jede Anfrage wird geprüft, ob sie aus dem Rechenzentrum oder aus dem Hotel-WLAN kommt. Eine solche Architektur steht und fällt mit der Qualität der Identitätsprüfung. Schwache Authentifizierung macht Zero Trust zur bloßen Behauptung, Phishing-resistente Authentifizierung macht das Versprechen überprüfbar.
Daraus folgt eine strategische Entscheidung, die in vielen Organisationen noch aussteht: Authentifizierung sollte als eigene Schicht der Sicherheitsarchitektur gelten und nicht als Funktion einer einzelnen Identitätsplattform. Wer den Authentifikator fest an einen Anbieter bindet, schafft Abhängigkeiten und blinde Flecken, etwa bei Altanwendungen oder beim Plattformwechsel. Ein Verfahren, das vom Cloud-Dienst bis zur Altanwendung trägt, verkleinert Angriffsfläche und Betriebsaufwand zugleich.
Der regulatorische Rahmen weist in dieselbe Richtung. NIS2 und DORA verlangen von vielen Unternehmen verlässliche Zugriffskontrolle und Mehr-Faktor-Authentifizierung, das BSI bewertet moderne passwortlose Verfahren als besonders sicher, ohne eine bestimmte Technik vorzuschreiben. Cyberversicherer setzen Phishing-resistente Authentifizierung für privilegierte Zugänge teils schon voraus. Der Markt behandelt sie als Mindeststandard, bevor der Gesetzgeber sie ausdrücklich zur Pflicht macht.
Vom Prinzip zur Umsetzung
Für die Praxis ergibt sich eine überschaubare Reihenfolge. Am Anfang steht eine ehrliche Bestandsaufnahme der Identitäten, Zugriffswege und eingesetzten Verfahren. Privilegierte Konten, Admin-Zugänge und Fernzugriff haben Vorrang, weil ihr Verlust den größten Schaden anrichtet. Der Umstieg gelingt schrittweise, beginnend bei den wertvollsten Konten, und muss den Betrieb nicht unterbrechen.
Wichtig ist, dass keine Hintertür offenbleibt. Eine Phishing-resistente Anmeldung verliert ihren Wert, wenn daneben ein schwächeres Verfahren als Rückfallebene besteht, denn Angreifer suchen immer den bequemsten Weg. Ebenso zählt der gesamte Lebenszyklus einer Identität: Registrierung und Konto-Wiederherstellung sind beliebte Einfallstore, weil sie oft noch über Telefon, E-Mail oder Einmalcodes laufen. Eine starke Anmeldung neben ungeschützter Wiederherstellung sichert nur die Vordertür. Auch externe Dienstleister, Partner und zunehmend maschinelle Identitäten erreichen dieselben Systeme und brauchen denselben Schutz.
Der Aufwand zahlt sich aus, sobald der teuerste Angriffspfad geschlossen ist. Für IT-Entscheider verschiebt sich die Aufgabe von der Abschottung des Netzes hin zum verlässlichen Nachweis jeder Identität. Wer diesen Schritt früh geht, gewinnt Widerstandsfähigkeit, lange bevor der nächste Angriff die alte Perimeter-Logik endgültig widerlegt.