IT-Lexikon

Multi-Faktor-Authentifizierung (MFA)

Ein zusätzlicher Anmeldenachweis schützt Firmenkonten, selbst wenn ein Passwort in falsche Hände gerät.

Kurz erklärt

Was bedeutet Multi-Faktor-Authentifizierung (MFA)?

Multi-Faktor-Authentifizierung, kurz MFA, schützt ein Benutzerkonto mit mindestens zwei voneinander unabhängigen Nachweisen. Ein gestohlenes Passwort allein reicht dadurch in vielen Fällen nicht mehr für eine Anmeldung.

Warum ist MFA wichtig?

Passwörter können durch Phishing, Datenlecks oder Schadsoftware bekannt werden. MFA baut eine zweite Hürde ein und schützt besonders E-Mail, Microsoft 365, Fernzugänge und Administrationskonten. Sie ersetzt kein sicheres Passwort, begrenzt aber ein sehr häufiges Angriffsrisiko deutlich.

Wie funktioniert die Anmeldung?

Nach dem Passwort wird ein weiterer Nachweis verlangt, etwa eine Bestätigung in einer Authenticator-App, ein Sicherheitsschlüssel oder ein Passkey. Entscheidend ist, dass der zweite Faktor nicht einfach zusammen mit dem Passwort gestohlen werden kann.

Praxisbeispiel im Unternehmen

Eine Mitarbeiterin meldet sich von einem neuen Gerät bei Microsoft 365 an. Zusätzlich zum Passwort bestätigt sie den Vorgang in der App. Eine fremde Person mit dem gestohlenen Passwort bleibt ausgesperrt und die ungewöhnliche Anmeldung kann geprüft werden.

Welche Konten zuerst schützen?

Priorität haben Administratoren, E-Mail- und Cloud-Konten, VPN-Zugänge sowie Konten mit Zugriff auf sensible Daten. Danach sollte MFA möglichst einheitlich für alle Benutzer ausgerollt werden. Ausnahmen brauchen einen dokumentierten Grund und zusätzliche Schutzmaßnahmen.

Worauf bei der Einführung achten?

Mitarbeitende brauchen eine kurze, verständliche Anleitung und einen geregelten Ersatzweg bei verlorenem Telefon. Verfahren und Richtlinien sollten zur vorhandenen Umgebung passen. Für Microsoft 365 kann MFA im Rahmen einer geordneten Betreuung eingeführt werden.

Typische Fehler

Problematisch sind dauerhaft ungeschützte Altgeräte, gemeinsam verwendete Konten, unsichere Notfallausnahmen und MFA nur für einzelne Administratoren. Auch unkritisches Bestätigen wiederholter Anfragen ist ein Risiko. Auffällige Anmeldeversuche sollten deshalb sichtbar und überprüfbar sein.