ISEC7 Digital Workplace Blog

Was ist MFA? Multi-Faktor-Authentifizierung erklärt

Geschrieben von Remi Keusseyan | 25.08.2020, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Ein Passwort allein schützt kein Konto mehr. Multi-Faktor-Authentifizierung setzt eine zweite Hürde, die sich in den meisten Organisationen schnell einschalten lässt. Hier lesen Sie, was MFA ist, wie sie funktioniert und welche Varianten heutigem Phishing tatsächlich standhalten.

Multi-Faktor-Authentifizierung (MFA) ist ein Anmeldeverfahren, das zwei oder mehr voneinander unabhängige Nachweise verlangt, bevor es den Zugriff erlaubt: etwas, das man weiß, etwas, das man besitzt, oder etwas, das man ist. Ein gestohlenes Passwort reicht dann nicht mehr, um ein Konto zu übernehmen. Phishingresistente MFA wie FIDO2-Sicherheitsschlüssel, Passkeys oder Smartcards geht weiter: Sie lässt sich nicht über eine gefälschte Anmeldeseite weiterreichen.

Welche Faktoren gibt es?

  • Wissen: etwas, das nur der Nutzer weiß, etwa ein Passwort oder eine PIN
  • Besitz: etwas, das nur der Nutzer hat, etwa ein Mobilgerät, ein Hardware-Token oder eine Smartcard
  • Inhärenz: etwas, das nur der Nutzer ist, etwa Fingerabdruck, Gesicht oder Stimme

Was leistet MFA?

MFA macht die Anmeldung sicherer, indem sie eine weitere Schutzschicht hinzufügt. Sie verlässt sich nicht allein auf Zugangsdaten, die kompromittiert sein können, sondern verlangt einen zusätzlichen Nachweis, den nur der Nutzer in diesem Moment erbringen kann.

Je nach Zahl und Art der Faktoren gibt es Varianten, etwa Zwei-Faktor-Authentifizierung (2FA) oder Zwei-Schritt-Verifizierung. Sie alle beruhen auf demselben Grundprinzip.

Warum brauchen Sie MFA?

Im mobilen Umfeld prüft MFA, ob jemand, der auf eine Unternehmensressource zugreift, ob On-Premises oder in der Cloud, wirklich der ist, der er vorgibt zu sein. Dazu verlangt sie nach der ersten Anmeldung einen zweiten und gegebenenfalls dritten Faktor.

MFA begegnet uns im Alltag ständig. Am Geldautomaten braucht man die Karte (als Plastikkarte oder virtuell auf Telefon oder Uhr) und muss die PIN kennen. Wer schon einmal einen Token für die VPN-Verbindung ins Firmennetz benutzt hat, kennt MFA bereits.

Seitdem hat sich viel getan. Weil Mobilgeräte heute im Mittelpunkt stehen, gibt es Verfahren ohne leicht verlierbares Stück Plastik. MFA-Anbieter wissen, dass man Telefon oder Uhr selten zu Hause vergisst, und bieten deshalb mehrere bequeme Wege an:

  1. Einen Code per Anruf oder SMS auf ein zuvor registriertes, vertrauenswürdiges Gerät erhalten
  2. Ein Einmalpasswort (OTP) in einer Authenticator-App auf einem vertrauenswürdigen Mobilgerät erzeugen
  3. Die Anmeldung in einer App auf einem vertrauenswürdigen Mobilgerät bestätigen (Push-Benachrichtigung)
  4. Sich mit einem Passkey oder FIDO2-Sicherheitsschlüssel anmelden, entsperrt per Fingerabdruck, Gesicht oder PIN

Viele kennen diese Verfahren von ihren Konten bei Microsoft, Google oder Apple. Unternehmen können dieselben Verfahren auch selbst einsetzen.

MFA ist nicht gleich MFA: phishingresistente Verfahren

Seit der Erstveröffentlichung dieses Beitrags haben Angreifer gelernt, die schwächeren Verfahren auszuhebeln. Gefälschte Anmeldeseiten reichen Codes in Echtzeit weiter, SIM-Swapping leitet SMS um, und wiederholte Push-Anfragen zermürben Nutzer, bis sie eine bestätigen („MFA Fatigue“). Die US-Behörde CISA ordnet die Verfahren deshalb in ihrem Merkblatt Implementing Phishing-Resistant MFA (Oktober 2022) so ein:

  • Phishingresistent: FIDO2/WebAuthn-Authenticatoren und PKI-basierte Verfahren wie Smartcards. FIDO/WebAuthn ist laut CISA die einzige breit verfügbare phishingresistente Authentifizierung.
  • Übergangslösung: Push-Benachrichtigungen mit Number Matching, bei denen der Nutzer eine auf der Anmeldeseite angezeigte Zahl in die App eintippt
  • Letzte Möglichkeit: Codes per SMS oder Anruf, die für Phishing, SS7-Angriffe und SIM-Swapping anfällig sind

NIST sieht das genauso. SP 800-63B-4, im Juli 2025 final veröffentlicht, verlangt auf der Vertrauensstufe AAL2, dass mindestens eine phishingresistente Option angeboten wird, und auf AAL3 Phishingresistenz. Codes über das Telefonnetz gelten als „eingeschränkt“ zulässig. Synchronisierte Passkeys sind auf AAL2 erlaubt, auf AAL3 nicht. Wie Passkeys in der Praxis funktionieren, beschreibt unser englischer Beitrag Goodbye Passwords, Hello Passkeys, wie Angreifer Identitäten ins Visier nehmen, How to Thwart Phishing Attacks with Enhanced Identity Management.

Welche MFA ist die richtige?

Vielleicht müssen Sie gar nicht wählen: Die meisten Identitätsanbieter (IdP), etwa Microsoft Entra ID oder Google Workspace, bringen MFA bereits mit. Falls nicht, lassen sich herstellerunabhängige Lösungen in Ihre Umgebung integrieren.

Vor der Einführung sollten Sie Ihren eigenen Anwendungsfall durchdenken:

  • Auf welche Ressourcen greifen die Nutzer am häufigsten zu, und wo liegen sie (On-Premises, Cloud oder beides)?
  • Welche Geräte nutzen sie am meisten: Betriebssystem (iOS, Android, Windows, macOS), Gerätetyp (Smartphone, Tablet, Desktop), privat oder firmeneigen, und bei Firmengeräten: Werden sie verwaltet?
  • Welche Faktoren wollen Sie einsetzen: Passkeys oder Sicherheitsschlüssel, Smartcards, Push-Bestätigung mit Number Matching, OTP aus einer Authenticator-App oder Codes per SMS oder Anruf als Rückfallebene?
  • Wenn ein Authenticator zum Einsatz kommt: welcher Typ, Desktop- oder Mobil-App oder physischer Sicherheitsschlüssel?

Klären Sie mit Ihrem Identitätsanbieter, welche MFA-Optionen er unterstützt und welche davon Ihre Anforderungen erfüllen. Beginnen Sie, wo möglich, bei Administratoren und anderen besonders schützenswerten Konten mit phishingresistenten Verfahren.

Häufige Fragen

Was ist der Unterschied zwischen MFA und 2FA?

Zwei-Faktor-Authentifizierung (2FA) ist MFA mit genau zwei Faktoren. MFA umfasst zwei oder mehr. In der Praxis werden die Begriffe oft gleichbedeutend verwendet.

Ist MFA per SMS noch vertretbar?

Sie ist besser als ein Passwort allein, aber die schwächste MFA-Variante. CISA sieht Codes per SMS oder Anruf nur als letzte Möglichkeit, und NIST SP 800-63B-4 stuft die Authentifizierung über das Telefonnetz als eingeschränkt ein.

Was macht MFA phishingresistent?

Der Authenticator bindet die Anmeldung kryptografisch an die echte Website oder den echten Dienst. Ein Code oder eine Bestätigung lässt sich dann nicht über eine gefälschte Seite weiterreichen. So arbeiten FIDO2/WebAuthn einschließlich Passkeys und PKI-basierte Smartcards.

Sind Passkeys eine Form von MFA?

Ein Passkey verbindet den Besitz des Geräts mit dem privaten Schlüssel und die lokale Entsperrung per Biometrie oder PIN. Er deckt damit zwei Faktoren in einem Schritt ab. NIST SP 800-63B-4 lässt synchronisierte Passkeys auf AAL2 zu.

Die Reihe „Sicherheit erklärt“ von 2020: Mobile Threat Defense (MTD) | Multi-Faktor-Authentifizierung (MFA) | Identity and Access Management (IAM) | Virtual Private Network (VPN) | Cloud Access Security Broker (CASB) | Zero Trust

Sie planen die Einführung von MFA oder den Umstieg auf Passkeys auf verwalteten Geräten? Unser Team begleitet Projekte in Endpoint Security und Endpoint Management, und unsere Schulungen bereiten Ihre Administratoren vor. Bei Fragen sprechen Sie uns an.