Geprüft und aktualisiert im Oktober 2026.
Ein Passwort allein schützt kein Konto mehr. Multi-Faktor-Authentifizierung setzt eine zweite Hürde, die sich in den meisten Organisationen schnell einschalten lässt. Hier lesen Sie, was MFA ist, wie sie funktioniert und welche Varianten heutigem Phishing tatsächlich standhalten.
Multi-Faktor-Authentifizierung (MFA) ist ein Anmeldeverfahren, das zwei oder mehr voneinander unabhängige Nachweise verlangt, bevor es den Zugriff erlaubt: etwas, das man weiß, etwas, das man besitzt, oder etwas, das man ist. Ein gestohlenes Passwort reicht dann nicht mehr, um ein Konto zu übernehmen. Phishingresistente MFA wie FIDO2-Sicherheitsschlüssel, Passkeys oder Smartcards geht weiter: Sie lässt sich nicht über eine gefälschte Anmeldeseite weiterreichen.
MFA macht die Anmeldung sicherer, indem sie eine weitere Schutzschicht hinzufügt. Sie verlässt sich nicht allein auf Zugangsdaten, die kompromittiert sein können, sondern verlangt einen zusätzlichen Nachweis, den nur der Nutzer in diesem Moment erbringen kann.
Je nach Zahl und Art der Faktoren gibt es Varianten, etwa Zwei-Faktor-Authentifizierung (2FA) oder Zwei-Schritt-Verifizierung. Sie alle beruhen auf demselben Grundprinzip.
Im mobilen Umfeld prüft MFA, ob jemand, der auf eine Unternehmensressource zugreift, ob On-Premises oder in der Cloud, wirklich der ist, der er vorgibt zu sein. Dazu verlangt sie nach der ersten Anmeldung einen zweiten und gegebenenfalls dritten Faktor.
MFA begegnet uns im Alltag ständig. Am Geldautomaten braucht man die Karte (als Plastikkarte oder virtuell auf Telefon oder Uhr) und muss die PIN kennen. Wer schon einmal einen Token für die VPN-Verbindung ins Firmennetz benutzt hat, kennt MFA bereits.
Seitdem hat sich viel getan. Weil Mobilgeräte heute im Mittelpunkt stehen, gibt es Verfahren ohne leicht verlierbares Stück Plastik. MFA-Anbieter wissen, dass man Telefon oder Uhr selten zu Hause vergisst, und bieten deshalb mehrere bequeme Wege an:
Viele kennen diese Verfahren von ihren Konten bei Microsoft, Google oder Apple. Unternehmen können dieselben Verfahren auch selbst einsetzen.
Seit der Erstveröffentlichung dieses Beitrags haben Angreifer gelernt, die schwächeren Verfahren auszuhebeln. Gefälschte Anmeldeseiten reichen Codes in Echtzeit weiter, SIM-Swapping leitet SMS um, und wiederholte Push-Anfragen zermürben Nutzer, bis sie eine bestätigen („MFA Fatigue“). Die US-Behörde CISA ordnet die Verfahren deshalb in ihrem Merkblatt Implementing Phishing-Resistant MFA (Oktober 2022) so ein:
NIST sieht das genauso. SP 800-63B-4, im Juli 2025 final veröffentlicht, verlangt auf der Vertrauensstufe AAL2, dass mindestens eine phishingresistente Option angeboten wird, und auf AAL3 Phishingresistenz. Codes über das Telefonnetz gelten als „eingeschränkt“ zulässig. Synchronisierte Passkeys sind auf AAL2 erlaubt, auf AAL3 nicht. Wie Passkeys in der Praxis funktionieren, beschreibt unser englischer Beitrag Goodbye Passwords, Hello Passkeys, wie Angreifer Identitäten ins Visier nehmen, How to Thwart Phishing Attacks with Enhanced Identity Management.
Vielleicht müssen Sie gar nicht wählen: Die meisten Identitätsanbieter (IdP), etwa Microsoft Entra ID oder Google Workspace, bringen MFA bereits mit. Falls nicht, lassen sich herstellerunabhängige Lösungen in Ihre Umgebung integrieren.
Vor der Einführung sollten Sie Ihren eigenen Anwendungsfall durchdenken:
Klären Sie mit Ihrem Identitätsanbieter, welche MFA-Optionen er unterstützt und welche davon Ihre Anforderungen erfüllen. Beginnen Sie, wo möglich, bei Administratoren und anderen besonders schützenswerten Konten mit phishingresistenten Verfahren.
Zwei-Faktor-Authentifizierung (2FA) ist MFA mit genau zwei Faktoren. MFA umfasst zwei oder mehr. In der Praxis werden die Begriffe oft gleichbedeutend verwendet.
Sie ist besser als ein Passwort allein, aber die schwächste MFA-Variante. CISA sieht Codes per SMS oder Anruf nur als letzte Möglichkeit, und NIST SP 800-63B-4 stuft die Authentifizierung über das Telefonnetz als eingeschränkt ein.
Der Authenticator bindet die Anmeldung kryptografisch an die echte Website oder den echten Dienst. Ein Code oder eine Bestätigung lässt sich dann nicht über eine gefälschte Seite weiterreichen. So arbeiten FIDO2/WebAuthn einschließlich Passkeys und PKI-basierte Smartcards.
Ein Passkey verbindet den Besitz des Geräts mit dem privaten Schlüssel und die lokale Entsperrung per Biometrie oder PIN. Er deckt damit zwei Faktoren in einem Schritt ab. NIST SP 800-63B-4 lässt synchronisierte Passkeys auf AAL2 zu.
Die Reihe „Sicherheit erklärt“ von 2020: Mobile Threat Defense (MTD) | Multi-Faktor-Authentifizierung (MFA) | Identity and Access Management (IAM) | Virtual Private Network (VPN) | Cloud Access Security Broker (CASB) | Zero Trust
Sie planen die Einführung von MFA oder den Umstieg auf Passkeys auf verwalteten Geräten? Unser Team begleitet Projekte in Endpoint Security und Endpoint Management, und unsere Schulungen bereiten Ihre Administratoren vor. Bei Fragen sprechen Sie uns an.