ISMS-Glossar

Mehr-Faktor-Authentifizierung (MFA)

Englisch: Multi-Factor Authentication (MFA)

Bei der Mehr-Faktor-Authentifizierung weist sich eine Person mit mindestens zwei unabhängigen Faktoren aus: etwas, das sie weiß (Passwort), besitzt (Smartphone, Token) oder ist (biometrisches Merkmal).

Warum MFA so wirksam ist

Passwörter werden durch Phishing, Datenlecks oder Wiederverwendung kompromittiert. Mit einem zweiten Faktor reicht ein gestohlenes Passwort allein nicht mehr aus. MFA gehört deshalb zu den Maßnahmen mit dem besten Verhältnis von Aufwand zu Wirkung – besonders für Fernzugriffe, E-Mail, Cloud-Dienste und Administratorkonten.

MFA in der ISO/IEC 27001

Anhang A 8.5 verlangt sichere Authentisierungstechnologien und -verfahren entsprechend den Einschränkungen des Informationszugangs und der Richtlinie zur Zugangssteuerung. Anhang A 5.17 regelt den Umgang mit Authentisierungsinformationen wie Passwörtern. Eine MFA-Pflicht schreibt die Norm nicht pauschal vor, sie ergibt sich aber häufig aus der Risikobeurteilung.

Praxisbeispiel

Ein Unternehmen aktiviert MFA zuerst für VPN, E-Mail-Zugriff von außen und alle Administratorkonten, danach schrittweise für alle Cloud-Anwendungen. Für Administratoren werden Hardware-Token eingesetzt, da diese besser gegen Phishing schützen als SMS-Codes.

Typische Fehler im Audit

  • MFA gilt nur für einzelne Anwendungen, während Fernzugriffe ungeschützt bleiben.
  • Ausnahmen für „Sonderkonten“ werden nicht dokumentiert und nie überprüft.

Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 8.5 und 5.17

← Alle Begriffe mit M