
Ein Unternehmen führt ein stärkeres Anmeldeverfahren ein und lässt gleichzeitig die bisherigen Ausweichwege unverändert offen. Das kann den erwarteten Sicherheitsgewinn begrenzen. Bei einer Umstellung müssen deshalb nicht nur neue Methoden, sondern auch Registrierung, erlaubte Alternativen und Wiederherstellung betrachtet werden.
Aha-Moment
Die Verfügbarkeit einer starken Anmeldemethode beweist noch nicht, dass sie für den relevanten Zugriff tatsächlich verlangt wird.
Methoden und Zugriffsregeln getrennt prüfen
Microsoft unterscheidet in seiner Dokumentation verschiedene Anmeldeverfahren und beschreibt phishingresistente Methoden. Nutzen Sie diese Einordnung, statt sämtliche Verfahren unter dem Begriff MFA als gleichwertig zu behandeln. Microsoft: Überblick zur Authentifizierung.
Für die praktische Prüfung sind drei Fragen hilfreich: Was darf die Person registrieren? Was besitzt sie tatsächlich? Und was akzeptiert der konkrete Anmeldeweg? Die Antworten können sich unterscheiden. Eine Registrierungsliste allein ist deshalb kein vollständiger Nachweis der wirksamen Zugangskontrolle.
Den betrieblichen Einsatz vorbereiten
Erfassen Sie relevante Benutzergruppen, Geräte und Anwendungen. Gemeinsam genutzte Arbeitsplätze, mobile Arbeit und externe Zusammenarbeit können unterschiedliche Anforderungen haben. Prüfen Sie außerdem, wer die Einrichtung eines neuen Verfahrens unterstützt und wie die Identität dabei zuverlässig festgestellt wird.
Ein Pilot sollte die normalen Arbeitsabläufe abdecken und nicht nur den erfolgreichen Zugriff auf eine einzelne Verwaltungsseite. Dokumentieren Sie, welche Anwendungen und Gerätezustände getestet wurden. Nicht getestete Bereiche bleiben ausdrücklich offen.
Ausweichwege bewusst bewerten
Eine Wiederherstellung muss möglich bleiben, darf aber nicht zum unkontrollierten Ersatz für die geplante Anmeldung werden. Legen Sie fest, wie der Verlust eines Geräts oder Authentifizierungsmittels behandelt wird, wer eine Wiederherstellung freigibt und welche Nachweise dafür erforderlich sind.
Auch technische Ausnahmen benötigen einen Verantwortlichen und einen Anlass. Eine dauerhafte Ausnahme, die aus einem kurzfristigen Supportfall entstanden ist, sollte später gezielt überprüft werden. Pauschale Aussagen zur Abschaltung sämtlicher SMS-Verfahren helfen weniger als eine Bestandsaufnahme der tatsächlich genutzten Wege und der aktuellen Herstellerbedingungen.
| Prüffrage | Nachweis |
|---|---|
| Methode vorhanden | Registrierung und erforderliche Geräte beziehungsweise Mittel |
| Methode erforderlich | Test des konkreten Zugriffs mit wirksamen Regeln |
| Alternative bewertet | Dokumentierte Ausnahmen und zulässige Ausweichwege |
| Wiederherstellung geregelt | Verantwortliche, Identitätsprüfung und Testablauf |
Erfolg nachvollziehbar messen
Nach dem Pilot werden Beobachtungen und offene Anwendungen ausgewertet. Eine sinnvolle Ergebnisbeschreibung nennt den Anteil beziehungsweise Umfang der tatsächlich geprüften Zugriffe und die verbleibenden Ausnahmen. Sie behauptet nicht, dass damit alle Identitätsangriffe ausgeschlossen sind.
Für die Administration gehört zusätzlich ein unabhängig geplanter Notfallzugang in das Gesamtkonzept. Die normale Benutzeranmeldung und ein privilegierter Notfallweg verfolgen unterschiedliche Zwecke und sollten entsprechend dokumentiert werden.
Unterstützung bei der Entra-Sicherheitsprüfung. Quellenprüfung: 27. September 2026.
