Gestohlene Zugangsdaten gehören zu den häufigsten Ursachen von Datenschutzverletzungen. Phishing-resistente Verfahren wie FIDO2 und Passkeys sichern Identitäten kryptografisch und stärken Zero-Trust-Architekturen.
Seit die Identität die Netzwerkgrenze abgelöst hat, ist sie das Hauptziel von Angreifern. Doch FIDO2 und Passkeys entziehen Phishing die Grundlage.
(Bild: janews094 - stock.adobe.com)
Sicherheitsarchitekturen wurden über Jahrzehnte um feste Grenzen herum gebaut. Innerhalb dieser (Netzwerk-)Grenzen galt Vertrauen, außerhalb Misstrauen. Doch heute existiert diese Geometrie nicht mehr. Anwendungen liegen in der Cloud, Mitarbeiter greifen von überall aus auf unternehmenseigene Ressourcen zu, und Maschinen kommunizieren über betriebliche Grenzen hinweg. Der Netzwerkrand (Edge) hat seine Bedeutung verloren. An dessen Stelle tritt eine neue Grenze, die bei jeder Anmeldung neu gezogen wird: die Identität.
Mit der Verschiebung dieser Grenze ändert sich auch das Ziel der Cyberkriminellen. Der Aufwand, eine Mauer zu durchbrechen, lohnt kaum, solange ein gültiger Zugang denselben Zweck erfüllt und dabei unsichtbar bleibt.
Eine kompromittierte Identität ist der Generalschlüssel zu einem erfolgreichen Cyberangriff. Sie ermöglicht den Zugang zu Postfächern, Finanzsystemen und Entwicklungsumgebungen, ohne einen Alarm auszulösen, da sie sich wie ein berechtigter Nutzer verhält. Diese Logik prägt das aktuelle Geschehen. Hinter fast vier von zehn Datenschutzverletzungen stehen laut aktueller Verizon-Erhebung gestohlene Zugangsdaten. In der Mehrheit der Fälle spielt menschliches Zutun eine Rolle. Es gibt jedoch entscheidende Ansätze, um diesen neuen Cyberbedrohungen zu begegnen und echte Resilienz zu erlangen: Man muss sich darauf konzentrieren, die digitale Identität als neuen Perimeter zu sichern.
Die eigentliche Schwäche ist im Anmeldeverfahren angelegt. Passwörter, Einmalcodes und Push-Bestätigungen beruhen auf einem geteilten Geheimnis. Ein solches Geheimnis lässt sich abfangen oder weiterleiten, unabhängig davon, wie sorgfältig die Belegschaft geschult ist. Awareness-Trainings senken zwar das Risiko, können es jedoch nicht beseitigen. Solange ein Mensch eine Information eingibt, die ein unbefugter Dritter abgreifen könnte, bleibt der Kanal verwundbar. Genau an dieser Stelle versagen auch viele Verfahren, die als Multi-Faktor-Authentifizierung (MFA) gelten und dennoch ein übertragbares Geheimnis verlangen.
Die Lösung liegt in einem Verfahren, bei dem nichts mehr preisgegeben wird, das böswillige Außenstehende verwenden könnten. Phishing-resistente Verfahren wie FIDO2 mit WebAuthn-basierter Authentifizierung arbeiten mit kryptografischen Schlüsselpaaren. Der private Schlüssel verlässt das Gerät des Nutzers nie, und die Anmeldung ist fest an die echte Domain gebunden. Eine nachgebaute Login-Seite erhält keine verwertbare Antwort, ein abgefangener Code ist wertlos. Die Wirkung ist messbar. Eine aktuelle Auswertung von Microsoft beziffert den Anteil identitätsbasierter Angriffe, den Phishing-resistente Authentifizierung abwehrt, auf über 99 Prozent.
Hinter FIDO2 steht ein offener Standard aus zwei zusammenwirkenden Spezifikationen. WebAuthn, vom W3C verabschiedet, regelt das Zusammenspiel zwischen Webanwendung und Browser. Ein zweites Protokoll verbindet den Browser mit dem Authentifikator, etwa einem Sicherheitsschlüssel oder dem Sicherheitschip im Gerät. Für jeden Dienst entsteht ein eigenes Schlüsselpaar. Bei der Anmeldung sendet der Dienst eine Zufallsaufgabe, die der Authentifikator signiert und dabei an die Adresse des aufgerufenen Dienstes knüpft. Der Server speichert allein den öffentlichen Schlüssel. Selbst der Diebstahl der vollständigen Anmeldedatenbank liefert Angreifern damit nichts Verwertbares.
Im Detail lohnt eine Unterscheidung zwischen den heute verfügbaren Passkey-Optionen, die für die Praxis entscheidend sind: synchronisierte Passkeys und hardwaregestützte Passkeys. Synchronisierte Passkeys lassen sich über ein Plattformkonto auf mehrere Geräte verteilen und erleichtern Wiederherstellung und Komfort. Hardwaregebundene Schlüssel bleiben dauerhaft an die Hardware gebunden und bieten das höchste Sicherheitsniveau. Für besonders schützenswerte und privilegierte Zugänge ist die gerätegebundene Variante die naheliegende Wahl, während der synchronisierte Passkey die breite Belegschaft niedrigschwellig erreicht.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Das ist der Grundgedanke von Zero Trust: Das Modell verzichtet auf die Annahme, dass ein Standort Vertrauen begründet. Jede Anfrage wird geprüft, unabhängig davon, ob sie aus dem Rechenzentrum oder aus einem Hotel-WLAN kommt. Eine Architektur, die jedem Zugriff zunächst misstraut, steht und fällt mit der Qualität der Identitätsprüfung. Schwache Authentifizierung lässt Zero Trust zur bloßen Behauptung werden. Phishing-resistente Authentifizierung hingegen macht das Versprechen überprüfbar.
Daraus folgt eine strategische Entscheidung, die in vielen Organisationen noch aussteht. Authentifizierung sollte als eigenständige Schicht der Sicherheitsarchitektur verstanden werden und nicht als Funktion einer einzelnen Identitätsplattform. Bindet ein Unternehmen den Authentifikator fest an einen Anbieter, entstehen Abhängigkeiten und blinde Flecken, etwa bei älteren Anwendungen oder beim Wechsel der Plattform. Ein Verfahren, das über die gesamte Systemlandschaft hinweg trägt, vom Cloud-Dienst bis zur Altanwendung, verkleinert die Angriffsfläche und den Betriebsaufwand zugleich. Yubico vertritt diese Haltung seit der Mitgründung der FIDO-Allianz und sieht in der Bindung des Schlüssels an dedizierte Hardware den belastbaren Anker einer solchen Schicht.
Der regulatorische Rahmen weist in dieselbe Richtung. NIS2 und DORA verlangen von einer Vielzahl an Unternehmen verlässliche Zugriffskontrolle und Mehr-Faktor-Authentifizierung. Das BSI bewertet moderne, passwortlose Verfahren als besonders sicher, ohne eine bestimmte Technik vorzuschreiben. Und Cyberversicherer setzen Phishing-resistente Authentifizierung für privilegierte Zugänge bereits voraus. Der Markt behandelt sie als Mindeststandard, bevor der Gesetzgeber sie ausdrücklich zur Pflicht erhebt.
Für die Praxis ergibt sich eine überschaubare Reihenfolge. Den Anfang macht eine ehrliche Bestandsaufnahme der Identitäten, der Zugriffswege und der eingesetzten Verfahren. Privilegierte Konten, administrative Zugänge und der Fernzugriff verdienen Vorrang, da ihr Verlust den größten Schaden verursacht. Der Umstieg gelingt schrittweise, beginnend bei den wertvollsten Konten, und muss den laufenden Betrieb nicht unterbrechen. Entscheidend ist, dass keine Hintertür offenbleibt.
Eine Phishing-resistente Anmeldung verliert ihren Wert, sobald sich daneben ein schwächeres Verfahren als Rückfallebene hält, denn Cyberkriminelle suchen stets den bequemsten Weg. Ebenso zählt der gesamte Lebenszyklus einer Identität. Registrierung und Konto-Wiederherstellung sind beliebte Einfallstore, da sie oft noch über Telefon, E-Mail oder Einmalcodes laufen.
Eine starke Anmeldung neben einer ungeschützten Wiederherstellung sichert lediglich die Vordertür. Auch der Blick über die eigene Belegschaft hinaus gehört dazu, denn externe Dienstleister, Partner und zunehmend auch maschinelle Identitäten erreichen dieselben Systeme und benötigen denselben Schutz.
Der Aufwand zahlt sich aus, sobald der teuerste Angriffspfad geschlossen ist. Für IT-Entscheider verschiebt sich die zentrale Aufgabe damit von der Abschottung des Netzes hin zum verlässlichen Nachweis jeder Identität. Organisationen, die diese Verschiebung früh vollziehen, gewinnen Widerstandsfähigkeit, lange bevor der nächste Angriff die alte Perimeter-Logik endgültig widerlegt.
Über den Autor: Alexander Koch ist SVP Sales EMEA bei Yubico.