Anmeldung

Eine Anmeldung. Deutlich weniger Angriffsfläche.

Passwörter allein tragen nicht mehr. Wir führen Single Sign-On und starke Verfahren so ein, dass sie den Arbeitsalltag entlasten statt ihn zu behindern – sonst werden sie umgangen.

Worum es geht

Single Sign-On bedeutet: einmal anmelden, danach ohne erneute Eingabe in alle angebundenen Anwendungen. Der Sicherheitsgewinn liegt nicht in der Bequemlichkeit, sondern darin, dass es nur noch eine Stelle gibt, an der geprüft wird – und an der Regeln durchgesetzt werden können.

Multi-Faktor-Authentifizierung ergänzt das Passwort um einen zweiten, unabhängigen Nachweis. Entscheidend ist die Wahl des Verfahrens: SMS-Codes sind besser als nichts, aber angreifbar. Phishing-resistente Verfahren wie Passkeys oder FIDO2-Schlüssel sind der heutige Stand.

Bedingter Zugriff verbindet beides mit dem Kontext: Wer sich vom bekannten Gerät im gewohnten Umfeld anmeldet, wird weniger behelligt als jemand, der es um drei Uhr nachts aus einem anderen Land versucht.

Ausgangslage

Kommt Ihnen das bekannt vor?

Keiner dieser Punkte entsteht durch Nachlässigkeit. Sie entstehen, weil Systeme mitwachsen und niemandem allein gehören.

Passwörter überall

Jede Anwendung hat ihre eigene Anmeldung. Die Folge sind wiederverwendete Passwörter und ein Helpdesk, der vor allem zurücksetzt.

MFA nur für die IT

Der zweite Faktor gilt für Administratoren, nicht für die Fachbereiche – ausgerechnet dort, wo die meisten Phishing-Mails ankommen.

Angreifbare Verfahren

SMS und einfache Bestätigungsabfragen lassen sich abfangen oder durch wiederholte Anfragen zermürben.

Alte Anwendungen

Fachanwendungen ohne moderne Anmeldeverfahren stehen der Einführung im Weg und bleiben als Lücke bestehen.

Im Einzelnen

Die Themen, um die es geht

Je Bereich: worin das Problem besteht, was wir übernehmen und was danach anders ist.

SAML und OpenID Connect

Ausgangslage
Jede Anwendung bringt ihre eigene Anmeldung mit. Regeln lassen sich nirgends zentral durchsetzen.
Was wir tun
Wir binden Anwendungen an einen zentralen Anmeldedienst an – über SAML 2.0 bei etablierter Unternehmenssoftware, über OpenID Connect bei neueren und selbst gebauten Anwendungen. Beide liefern dasselbe: eine geprüfte Identitätsaussage an die Anwendung.
Ergebnis
Eine Stelle, an der Anmeldung geprüft und Richtlinie durchgesetzt wird.

OAuth 2.0 – häufig verwechselt

Ausgangslage
OAuth 2.0 wird oft als Anmeldeverfahren eingesetzt. Das ist es nicht – und die Verwechslung erzeugt Sicherheitslücken, die niemand sucht.
Was wir tun
Wir trennen die beiden Aufgaben sauber: OAuth 2.0 regelt die Delegation von Zugriff – eine Anwendung darf im Namen einer Person auf eine Schnittstelle zugreifen. Wer diese Person ist, sagt OAuth nicht. Diese Aussage liefert erst OpenID Connect, das als Schicht darauf aufsetzt.
Ergebnis
Schnittstellenzugriffe und Anmeldung sind getrennt geregelt, statt sich gegenseitig zu vertreten.

MFA und der Unterschied zu 2FA

Ausgangslage
Ein zweiter Faktor gilt als erledigt, sobald irgendetwas per SMS verschickt wird. Genau diese Verfahren werden am häufigsten überwunden.
Was wir tun
Zwei-Faktor bedeutet genau zwei Nachweise, Multi-Faktor mindestens zwei aus verschiedenen Kategorien – Wissen, Besitz, Merkmal. Wir wählen je Nutzergruppe das Verfahren nach Risiko und Arbeitsumfeld und legen fest, welche Verfahren für welche Anwendung genügen.
Ergebnis
Starke Verfahren dort, wo es zählt, ohne die Produktion mit Verfahren zu belasten, die dort nicht funktionieren.

Passkeys und FIDO2

Ausgangslage
Codes zum Abtippen lassen sich abfangen und weiterleiten. Wer die Nachfrage kennt, kann sie nachbauen.
Was wir tun
Passkeys und FIDO2-Sicherheitsschlüssel binden die Anmeldung kryptografisch an die aufgerufene Adresse. Eine nachgebaute Seite bekommt keine gültige Antwort. Wir führen sie gestaffelt ein – zuerst für privilegierte Konten, danach in der Fläche.
Ergebnis
Anmeldungen, die sich durch nachgebaute Seiten nicht mehr abgreifen lassen.

Bedingter Zugriff und Stärkeanforderungen

Ausgangslage
Regeln sind entweder so streng, dass sie umgangen werden, oder so lax, dass sie nichts bewirken.
Was wir tun
Wir setzen Regeln nach Risiko: bekanntes Gerät und gewohntes Umfeld ohne zusätzliche Nachfrage, ungewöhnlicher Kontext mit erneuter Prüfung. Für besonders schutzwürdige Anwendungen legen wir eine Mindeststärke des Verfahrens fest, statt jedes beliebige zu akzeptieren.
Ergebnis
Weniger Nachfragen im Alltag und härtere Anforderungen genau dort, wo das Risiko liegt.

Anwendungen, die nicht mitspielen

Ausgangslage
Ältere Fachanwendungen kennen keine modernen Verfahren und blockieren die Einführung.
Was wir tun
Für sie prüfen wir die Wege einzeln: vorgeschalteter Zugangsdienst, Anmeldung über den Verzeichnisdienst, verwaltete Zugangsdaten mit automatischer Anmeldung – oder die Anbindung über den Hersteller. Welcher Weg trägt, hängt an der Anwendung, nicht an einer Regel.
Ergebnis
Auch der Bestand kommt hinter die zentrale Anmeldung, statt als Ausnahme offen zu bleiben.

Welche Ihrer Anwendungen lassen sich anbinden?

Nennen Sie uns die Liste. Wir ordnen jede Anwendung einem Anbindungsweg zu und sagen, wo es aufwendig wird.

SSO- & MFA-Konzept besprechen

Leistungsumfang

Was wir übernehmen

Nicht jedes Vorhaben braucht alles davon. Der Zuschnitt entsteht nach der Bestandsaufnahme, nicht davor.

Protokolle

  • SAML 2.0
  • OpenID Connect und OAuth 2.0
  • Kerberos und Verzeichnisintegration
  • Anbindung von Fachanwendungen

Verfahren

  • Passkeys und FIDO2-Sicherheitsschlüssel
  • Authenticator-Anwendungen mit Nummernabgleich
  • Zertifikatsbasierte Anmeldung
  • Passwortlose Anmeldung

Bedingter Zugriff

  • Regeln nach Gerät, Ort und Risiko
  • Sitzungsdauer und erneute Prüfung
  • Ausnahmen für Notfallzugänge
  • Schrittweise Einführung ohne Aussperren

Einführung

  • Anwendungsinventar und Priorisierung
  • Pilotgruppe und Rückfallweg
  • Kommunikation und Anleitungen
  • Ablösung alter Anmeldewege

Was XINOO konkret übernimmt

  • Inventar aller Anwendungen mit ihren Anmeldemöglichkeiten
  • Anbindungskonzept je Anwendung (SAML, OpenID Connect, Verzeichnis, Sonderweg)
  • Auswahl der Verfahren je Nutzergruppe mit Begründung
  • Regelwerk für bedingten Zugriff einschließlich Ausnahmen
  • Notfallzugänge und dokumentierter Rückfallweg
  • Einführungsplan in Wellen mit Pilotgruppe
  • Anleitungen und Kommunikationsvorlagen für die Belegschaft
  • Abschaltplan für die alten Anmeldewege

Was am Ende vorliegt

  • Eine Anwendungsliste mit Anbindungsweg und Aufwand je Eintrag
  • Ein Regelwerk für bedingten Zugriff, das im Berichtsmodus erprobt wurde
  • Funktionierende Anmeldung über einen zentralen Dienst
  • Ein dokumentierter Notfallzugang außerhalb des Systems
  • Eine Restliste der Anwendungen, die bewusst außen bleiben – mit Begründung

Passt besonders für

  • Umgebungen aus Cloud-Diensten, eigenen Anwendungen und älterer Fachsoftware
  • Organisationen nach einem Phishing-Vorfall oder mit entsprechender Auflage
  • Häuser, deren Helpdesk überwiegend Passwörter zurücksetzt

Vorgehen

Wie wir arbeiten

Die Reihenfolge ist die Aussage: Erst das fachliche Modell, dann das Werkzeug.

Anwendungen erfassen

Welche Anwendungen gibt es, welche können moderne Verfahren, welche nicht? Das Inventar entscheidet über Reihenfolge und Aufwand.

Verfahren wählen

Welcher zweite Faktor passt zu welcher Nutzergruppe? Produktion, Außendienst und Verwaltung haben unterschiedliche Voraussetzungen – ein einziges Verfahren für alle scheitert meist an einer davon.

Regeln festlegen

Wann wird zusätzlich geprüft, wann nicht? Zu strenge Regeln erzeugen Umgehungen, zu lockere erzeugen ein Sicherheitsgefühl ohne Substanz.

Pilot und Rückfallweg

Einführung in einer Gruppe, die Rückmeldung gibt – mit einem definierten Weg zurück. Ein Anmeldeverfahren ohne Notfallplan sperrt im Zweifel die aus, die es reparieren müssten.

Fläche und Abschaltung

Ausrollen in Wellen, danach die alten Anmeldewege schließen. Solange der alte Weg offen bleibt, wirkt der neue nur zur Hälfte.

Häufige Fragen

Was uns dazu gefragt wird

Ist SSO nicht ein einzelner Punkt, an dem alles hängt?

Der Einwand ist berechtigt und wird durch die Umsetzung beantwortet: starker zweiter Faktor an dieser einen Stelle, bedingter Zugriff, überwachte Anmeldungen und ein Notfallzugang außerhalb des Systems. Die Alternative – viele schwach gesicherte Anmeldungen – ist messbar schlechter.

Unsere Fachanwendung kann kein SAML. Was dann?

Mehrere Wege: ein vorgeschalteter Zugangsdienst, ein Passwort-Tresor mit automatischer Anmeldung, oder die Anbindung über den Hersteller. Welcher Weg trägt, entscheidet sich an der konkreten Anwendung.

Was ist der Unterschied zwischen SAML und OpenID Connect?

Beide liefern derselben Anwendung dieselbe Aussage – wer sich angemeldet hat – auf unterschiedlichem Weg. SAML ist älter, XML-basiert und in etablierter Unternehmenssoftware verbreitet. OpenID Connect ist leichtgewichtiger, arbeitet mit JSON und setzt auf OAuth 2.0 auf; es passt besser zu mobilen Anwendungen und eigenen Entwicklungen. In der Praxis entscheidet nicht die Vorliebe, sondern was die anzubindende Anwendung unterstützt.

Reicht die Authenticator-App, oder brauchen wir Hardware-Schlüssel?

Für die Fläche reicht in vielen Häusern eine Authenticator-Anwendung mit Nummernabgleich – sie verhindert das blinde Bestätigen von Anfragen. Für privilegierte Konten und besonders schutzwürdige Anwendungen empfehlen wir phishing-resistente Verfahren, also Passkeys oder FIDO2-Schlüssel. Diese Staffelung ist der übliche Kompromiss zwischen Wirkung und Aufwand.

Wie überzeugen wir die Belegschaft von MFA?

Am besten dadurch, dass es den Alltag verbessert. Wenn mit dem zweiten Faktor gleichzeitig das Passwort verschwindet und die Anmeldung an fünf Anwendungen entfällt, ist die Einführung ein Gewinn und keine Zumutung.

Wie melden sich Ihre Leute heute an?

Sagen Sie uns, welche Anwendungen im Einsatz sind. Wir sagen Ihnen, was sich mit vertretbarem Aufwand anbinden lässt und wo es hakt.