StartLeistungenIT-SicherheitMulti-Faktor-Authentifizierung

Multi-Faktor-Authentifizierung (MFA): Der wirksamste Schutz vor Kontoübernahmen

Ein gestohlenes Passwort reicht für die Übernahme eines Firmenkontos – es sei denn, ein zweiter Faktor steht im Weg. Wir führen MFA für Microsoft 365, VPN und Ihre Fachanwendungen ein: von der Auswahl über den Rollout bis zum laufenden Betrieb.

Grundlagen

Authentisierung, Authentifizierung, Autorisierung

Die drei Begriffe werden oft synonym verwendet, bezeichnen aber klar getrennte Vorgänge: Bei der **Authentisierung** legt der Benutzer den Nachweis seiner Identität vor – klassisch mit Benutzerkennung und Passwort. Die **Authentifizierung** ist die eigentliche Prüfung dieser behaupteten Identität durch eine vertrauenswürdige Instanz (etwa den Identity Provider). Ist die Identität bestätigt, teilt die **Autorisierung** die Zugriffsberechtigungen zu. Zusammen mit dem Accounting (Abrechnung/Protokollierung) bilden diese Dienste die sogenannten Triple-A-Services (AAA) – das Fundament jeder Anmeldung, ob am Firmenserver oder in der Cloud.

Bei der Multi-Faktor-Authentifizierung genügt das Passwort allein nicht mehr: Die Anmeldung verlangt mindestens einen zweiten, unabhängigen Faktor aus einer anderen Kategorie – Besitz oder Merkmal. Ein Angreifer mit gestohlenem Passwort steht damit vor verschlossener Tür. „Zwei-Faktor-Authentifizierung“ (fachlich präziser: Zwei-Faktor-Authentisierung) bezeichnet den Spezialfall mit genau zwei Faktoren; MFA ist der Oberbegriff.

Faktoren

Die Faktor-Typen im Vergleich

MethodeSicherheitEinordnung
FIDO2-Token / PasskeysSehr hochPhishing-resistent: kryptografisch an die echte Website gebunden – gefälschte Login-Seiten laufen ins Leere. Empfehlung für Admins und kritische Zugänge.
Authenticator-App (TOTP/Push)HochDer Praxis-Standard für die Breite: Codes oder Push-Bestätigung auf dem Smartphone. Bei Push auf Number-Matching achten (Schutz vor „MFA-Müdigkeit“).
Hardware-Token (OTP)HochFür Umgebungen ohne Smartphones oder mit hohen Compliance-Anforderungen.
Biometrie (am Gerät)HochKomfortabel als Geräte-Entsperrung für App oder Passkey; Merkmal verlässt das Gerät nicht.
SMS-CodeNiedrigBesser als nichts – aber die schwächste Methode: per SIM-Swapping und Phishing abfangbar. Nur als Übergang oder Fallback.

FIDO2 & Passkeys

Phishing-resistente MFA

Klassische Codes lassen sich auf gefälschten Login-Seiten abphishen – der Angreifer gibt sie in Echtzeit auf der echten Seite ein. FIDO2 und Passkeys schließen diese Lücke: Die Anmeldung funktioniert kryptografisch nur mit der echten Domain, ein nachgebauter Login läuft ins Leere. Für Administratoren, Geschäftsführung und exponierte Zugänge sind phishing-resistente Verfahren deshalb unsere klare Empfehlung.

Microsoft 365

MFA konkret in M365

In Microsoft 365 wird MFA über Entra ID gesteuert – sinnvoll konfiguriert per Conditional Access: Richtlinien legen fest, wann welcher Faktor verlangt wird (z. B. immer außerhalb des Firmennetzes, immer für Admins). Microsoft erzwingt MFA für Administratorzugänge zunehmend ohnehin. Wir richten Conditional-Access-Richtlinien, Ausnahmen und Break-Glass-Konten sauber ein – als Teil unserer Microsoft-365-Betreuung.

Compliance

MFA ist faktisch Pflicht

Formal freiwillig ist MFA immer seltener: Cyberversicherer machen sie regelmäßig zur Vertragsbedingung – ohne MFA keine Police oder Leistungskürzung im Schadensfall. Die NIS2-Richtlinie führt Multi-Faktor-Authentifizierung ausdrücklich als geforderte Basismaßnahme. Und wer Kunden Sicherheitsnachweise liefern muss, wird nach MFA als Erstes gefragt. Kurz: MFA ist heute Grundschutz.

Rollout

So rollen wir MFA aus

  1. 1
    Bestandsaufnahme

    Welche Systeme unterstützen MFA (Microsoft 365, VPN, Fachanwendungen), wo sind Lücken?

  2. 2
    Konzept

    Faktor-Wahl je Nutzergruppe, Conditional-Access-Richtlinien, Notfallcodes und Break-Glass-Zugänge.

  3. 3
    Gestaffelter Rollout

    Erst IT und Pilotgruppe, dann Abteilung für Abteilung – pro Person wenige Minuten (App installieren, QR-Code scannen).

  4. 4
    Geräteverlust-Prozess

    Wiederherstellungscodes, alternative Faktoren und ein definierter IT-Reset-Weg, damit ein verlorenes Smartphone kein Produktivitätsproblem wird.

  5. 5
    Schulung und Betrieb

    Kurze Einweisung der Mitarbeitenden, laufende Betreuung – abgerechnet je angefangene 15 Minuten.

Ihr nächster Schritt

Sprechen Sie mit unseren Experten.

Wir beraten Sie persönlich – vor Ort in Hamburg und Schleswig-Holstein oder per Fernwartung.

Kundenstimmen

Echte
Erfolgsgeschichten.

Wir helfen mittelständischen Unternehmen, Organisationen, Kanzleien und Praxen bei der Digitalisierung und schützen ihre IT vor Ausfallzeiten. Unsere Kunden bewerten uns auf Google mit 4,9 von 5 Sternen aus 27 Rezensionen.

Endlich ein IT-Partner, bei dem wir persönliche Ansprechpartner haben – und keine anonyme Hotline. Reaktionszeit stimmt, Kommunikation ist auf den Punkt.
Katrin B.
Steuerkanzlei · Hamburg
Google-Rezension
Die Migration in die Cloud lief geräuschlos. Wir konnten am nächsten Morgen einfach weiterarbeiten – so muss IT-Beratung sein.
Sven H.
IT-Verantwortlicher · Schleswig-Holstein
Google-Rezension
Wir haben mit ITS zum ersten Mal das Gefühl, dass jemand unser Geschäft wirklich versteht – nicht nur unsere Server.
Dr. Miriam K.
Geschäftsführung · Hamburg
Google-Rezension

Standorte in Hamburg und Schleswig-Holstein

Zwei Häfen.
Ein Team.

Wir können zwar auch Fernwartung, aber wenn Hilfe vor Ort nötig ist, sind wir genau da, wo Sie sind – und zwar schnell. Erreichbar, wenn andere Mittagspause machen: durchgehend Mo–Fr von 8:30 bis 18:00 Uhr.

Hamburg und Schleswig sind keine zwei Firmen mit gemeinsamem Logo. Es ist ein Team, das an zwei Orten sitzt – mit demselben Ticketsystem, denselben Werkzeugen und derselben Erreichbarkeit.

Der Unterschied zu vielen Systemhäusern in der Region liegt in der Bauweise: Wer sein Geschäftsmodell allein auf Cloud-Marge aufbaut, kann Ihnen keine Infrastruktur bauen, die auch ohne Hyperscaler läuft. Wir können beides – und sagen Ihnen offen, wann welcher Weg der richtige für Sie ist.

Unsere eigene Sicherheit lassen wir prüfen: Unser Managementsystem für Informationssicherheit ist nach DIN EN ISO/IEC 27001:2024 auditiert – ohne Abweichungen über alle zehn Normkapitel.

Alle Zertifizierungen & Partner
Was wir selbst betreiben, empfehlen wir auch
  • Virtualisierung ohne Lizenzsprung
    Proxmox im Eigenbetrieb – lange vor der VMware-Preiserhöhung.
  • Netzwerke, die man trennen kann
    Segmentierung mit VLANs statt flacher Netze.
  • Telefonie im eigenen Haus
    AGFEO-Fachhandel seit 1999, dazu Cloud-Telefonie, wenn sie passt.
  • Zwei-Faktor mit deutscher Hardware
    Reiner SCT für belastbare Authentifizierung.
  • Automatisierung im eigenen Netz
    Selbst gehostet, ohne Fremd-SaaS im Datenweg.

Wissenswertes

Häufige
Fragen.

Zwei-Faktor-Authentifizierung (2FA) kombiniert genau zwei Faktoren – etwa Passwort plus App-Code. Multi-Faktor-Authentifizierung (MFA) ist der Oberbegriff für zwei oder mehr Faktoren. In der Praxis werden beide Begriffe oft synonym verwendet.Link zu dieser Frage und Antwort

Phishing-resistente Verfahren wie FIDO2-Hardware-Token und Passkeys, gefolgt von Authenticator-Apps. SMS-Codes sind besser als nichts, gelten aber als schwächste Methode, weil sie per SIM-Swapping und Phishing abfangbar sind.Link zu dieser Frage und Antwort

Formal freiwillig ist es immer seltener: Cyberversicherer machen MFA häufig zur Vertragsbedingung, NIS2 verlangt sie als Basismaßnahme für betroffene Unternehmen, und Microsoft erzwingt sie zunehmend für Admin-Zugänge. Faktisch ist MFA heute Grundschutz.Link zu dieser Frage und Antwort

Dafür gibt es Wiederherstellungscodes und alternative Faktoren, die wir bei der Einführung einrichten. Die IT kann den Zugang zurücksetzen und neu verknüpfen – ohne geregelten Prozess wird der Geräteverlust dagegen schnell zum Produktivitätsproblem.Link zu dieser Frage und Antwort

Pro Person wenige Minuten: App installieren, QR-Code scannen, fertig. Wir planen den Rollout gestaffelt, richten Notfallzugänge ein und schulen Ihr Team – so bleibt der Betrieb unterbrechungsfrei.Link zu dieser Frage und Antwort
Kontakt

Reden wir
Klartext.

Ein Anruf, eine Mail, ein Formular – suchen Sie sich aus, wie Sie uns erreichen. Wir melden uns innerhalb eines Arbeitstages.

Hamburg
040 / 88 16 597 – 0
Steilshooper Allee 80
22309 Hamburg
Schleswig
04621 / 530 92 – 0
Lutherstraße 2A
24837 Schleswig

Mit dem Absenden erklären Sie sich mit unserer Datenschutzerklärung einverstanden.