{"id":33885,"date":"2019-10-31T21:55:12","date_gmt":"2019-10-31T18:55:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\/"},"modified":"2019-10-31T21:55:12","modified_gmt":"2019-10-31T18:55:12","slug":"tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","title":{"rendered":"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/fec8eb0cd69ddb065bb370c08b65fab8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nK\u00fcrzlich hat das Forschungsunternehmen \u201eJavelin Strategy &amp; Research\u201c den Bericht \u201eThe State of Strong Authentication 2019\u201c ver\u00f6ffentlicht. Die Autoren haben Informationen dar\u00fcber gesammelt, welche Authentifizierungsmethoden in Unternehmensumgebungen und Benutzeranwendungen verwendet werden, und interessante Schlussfolgerungen \u00fcber die Zukunft der starken Authentifizierung gezogen.<\/p>\n<p>Die \u00dcbersetzung des ersten Teils mit den Schlussfolgerungen der Autoren des Berichts haben wir <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">bereits auf Habr ver\u00f6ffentlicht<\/a><\/noindex>. Jetzt pr\u00e4sentieren wir Ihnen den zweiten Teil - mit Daten und Grafiken.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Vom \u00dcbersetzer<\/b><\/p>\n<blockquote><p>Ich werde nicht den gesamten gleichnamigen Abschnitt aus dem ersten Teil vollst\u00e4ndig kopieren, aber einen Absatz werde ich dennoch wiederholen.<\/p>\n<p>Alle Zahlen und Fakten werden ohne die geringsten \u00c4nderungen dargestellt, und wenn Sie damit nicht einverstanden sind, diskutieren Sie besser nicht mit dem \u00dcbersetzer, sondern mit den Autoren des Berichts. Meine Kommentare (als Zitate gesetzt und im Text markiert <i>kursiv<\/i>) sind meine eigene Einsch\u00e4tzung, und ich bin gerne bereit, zu jedem einzelnen davon eine Diskussion zu f\u00fchren (wie auch \u00fcber die Qualit\u00e4t der \u00dcbersetzung). <\/p><\/blockquote>\n<p><\/p>\n<h2>Benutzerauthentifizierung<\/h2>\n<p>\nSeit 2017 ist die Anwendung starker Authentifizierung in Benutzeranwendungen stark gestiegen, haupts\u00e4chlich aufgrund der Verf\u00fcgbarkeit kryptografischer Authentifizierungsmethoden auf mobilen Ger\u00e4ten, obwohl nur geringf\u00fcgig weniger Unternehmen starke Authentifizierung f\u00fcr Webanwendungen verwenden.<\/p>\n<p>Insgesamt hat sich der Anteil der Unternehmen, die starke Authentifizierung in ihrem Gesch\u00e4ft nutzen, von 5 % im Jahr 2017 auf 16 % im Jahr 2018 verdreifacht (Abbildung 3).<\/p>\n<p><img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/e4ac6c30844041b2278e6d55b2d8255e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDie M\u00f6glichkeiten zur Nutzung starker Authentifizierung f\u00fcr Webanwendungen sind weiterhin begrenzt (<i>da nur die ganz neuen Versionen einiger Browser die Interaktion mit kryptografischen Tokens unterst\u00fctzen; dieses Problem l\u00e4sst sich jedoch durch die Installation zus\u00e4tzlicher Software, wie zum Beispiel <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-plugin\/\">Routoken Plugin<\/a><\/noindex><\/i>), dennoch verwenden viele Unternehmen alternative Methoden zur Online-Authentifizierung, wie zum Beispiel mobile Anwendungen, die Einmalpassw\u00f6rter generieren.<\/p>\n<p>Kryptografische Hardware-Keys (<i>hier sind nur die entsprechenden Standards von FIDO gemeint<\/i>), wie sie von Google, Feitian, One Span und Yubico angeboten werden, k\u00f6nnen f\u00fcr starke Authentifizierung verwendet werden, ohne zus\u00e4tzliche Software auf Desktop-Computern und Laptops installieren zu m\u00fcssen (<i>weil die meisten Browser bereits den WebAuthn-Standard von FIDO unterst\u00fctzen<\/i>), aber nur 3 % der Unternehmen nutzen diese M\u00f6glichkeit f\u00fcr das Login ihrer Benutzer.<\/p>\n<blockquote><p>Vergleich von kryptografischen Token (wie <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">RUTOKEN EDS PKI<\/a><\/noindex>) und geheimen Schl\u00fcsseln, die nach FIDO-Standards arbeiten, geht nicht nur \u00fcber den Rahmen dieses Berichts hinaus, sondern auch \u00fcber meine Kommentare dazu. Kurz gesagt, verwenden beide Arten von Token \u00e4hnliche Algorithmen und Arbeitsprinzipien. FIDO-Token werden derzeit besser von Browserherstellern unterst\u00fctzt, aber die Situation wird sich bald \u00e4ndern, da immer mehr Browser unterst\u00fctzen werden <noindex><a rel=\"nofollow\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/API\/USB\">Web USB API<\/a><\/noindex>. Im Gegensatz dazu sind klassische kryptografische Token durch eine PIN gesch\u00fctzt, k\u00f6nnen elektronische Dokumente signieren und werden f\u00fcr die Zwei-Faktor-Authentifizierung in Windows (jeder Version), Linux und Mac OS X verwendet. Sie verf\u00fcgen \u00fcber APIs f\u00fcr verschiedene Programmiersprachen, die die Implementierung von 2FA und EDS in Desktop-, Mobil- und Webanwendungen erm\u00f6glichen. Token, die in Russland produziert werden, unterst\u00fctzen die russischen GOST-Algorithmen. In jedem Fall ist ein kryptografisches Token, unabh\u00e4ngig davon, nach welchem Standard es erstellt wurde, die sicherste und bequemste Methode zur Authentifizierung.<\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/a7d3552a472ebf65b76a54a2c4b25ab3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/f225e7b01e52c8a107b11a4499359fdd.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/097b47dd24a8b3d9c4f60eb461147e52.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h3>Neben der Sicherheit: weitere Vorteile strenger Authentifizierung<\/h3>\n<p>\nEs ist nicht \u00fcberraschend, dass die Anwendung strenger Authentifizierung eng mit der Bedeutung von Daten verbunden ist, die von Unternehmen gespeichert werden. Unternehmen, die vertrauliche pers\u00f6nliche Informationen (Personally Identifiable Information \u2013 PII), wie Sozialversicherungsnummern oder pers\u00f6nliche Gesundheitsinformationen (Personal Health Information \u2013 PHI) speichern, sehen sich dem h\u00f6chsten rechtlichen und regulatorischen Druck ausgesetzt. Genau diese Unternehmen sind die aggressivsten Bef\u00fcrworter strenger Authentifizierung. Der Druck auf Unternehmen wird durch die Erwartungen der Kunden verst\u00e4rkt, die wissen m\u00f6chten, dass die Organisationen, denen sie ihre sensibelsten Daten anvertrauen, zuverl\u00e4ssige Authentifizierungsmethoden verwenden. Organisationen, die empfindliche PII oder PHI verarbeiten, setzen mehr als doppelt so h\u00e4ufig strenge Authentifizierung ein als Organisationen, die nur Kontaktdaten von Benutzern speichern (Abbildung 7).<\/p>\n<p><img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/8f80bbbb670c7d1c1dcf0de5ae5a9a98.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLeider wollen Unternehmen bislang keine zuverl\u00e4ssigen Authentifizierungsmethoden einf\u00fchren. Fast ein Drittel der Personen, die Gesch\u00e4ftsentscheidungen treffen, h\u00e4lt Passw\u00f6rter f\u00fcr die effektivste Authentifizierungsmethode unter all den im Bild 9 genannten, und 43 % betrachten Passw\u00f6rter als die einfachste Authentifizierungsmethode.<\/p>\n<p><img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/926ac3e30ae04334acdbc4f6c0a0b2bb.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<blockquote><p>Dieses Diagramm beweist uns, dass Entwickler von Gesch\u00e4ftsanwendungen weltweit gleich sind\u2026 Sie sehen keinen Gewinn in der Implementierung fortschrittlicher Zugangsschutzmechanismen f\u00fcr Konten und teilen dieselben Irrt\u00fcmer. Nur die Ma\u00dfnahmen der Regulierungsbeh\u00f6rden k\u00f6nnen die Situation \u00e4ndern. <\/p>\n<p>Lassen wir die Passw\u00f6rter au\u00dfen vor. Aber woran muss man glauben, um zu denken, dass Sicherheitsfragen sicherer sind als kryptografische Token? Die Effektivit\u00e4t von Sicherheitsfragen, die einfach erraten werden k\u00f6nnen, wurde auf 15 % gesch\u00e4tzt, w\u00e4hrend unknackbare Token nur bei 10 % liegen. H\u00e4tten sie sich wenigstens den Film \u201eDie Ungeheuerlichkeit\u201c angesehen, wo sogar in allegorischer Form gezeigt wird, wie leicht Zauberer einem Gesch\u00e4ftsmann-Betr\u00fcger alle notwendigen Antworten entlockten und ihn ohne Geld zur\u00fccklie\u00dfen.<\/p>\n<p>Und noch eine Tatsache, die viel \u00fcber die Qualifikation derjenigen aussagt, die f\u00fcr Sicherheitssysteme in Benutzeranwendungen verantwortlich sind. Ihrer Ansicht nach ist der Passworteingabprozess eine einfachere Operation als die Authentifizierung mit einem kryptografischen Token. Obwohl, was k\u00f6nnte einfacher sein, als einen Token an den USB-Port anzuschlie\u00dfen und eine einfache PIN einzugeben. <\/p><\/blockquote>\n<p>\nEs ist wichtig zu beachten, dass die Implementierung strenger Authentifizierung es Unternehmen erm\u00f6glicht, nicht mehr \u00fcber Authentifizierungsmethoden und Regeln nachzudenken, die erforderlich sind, um betr\u00fcgerische Schemen zu verhindern, und stattdessen den tats\u00e4chlichen Bed\u00fcrfnissen ihrer Kunden gerecht zu werden.<\/p>\n<p>W\u00e4hrend die Einhaltung von Vorschriften ein durchaus vern\u00fcnftiger Hauptfokus sowohl f\u00fcr Unternehmen ist, die strenge Authentifizierung nutzen, als auch f\u00fcr diejenigen, die dies nicht tun, sagen Unternehmen, die bereits strenge Authentifizierung verwenden, mit deutlich h\u00f6herer Wahrscheinlichkeit, dass die Steigerung der Kundenloyalit\u00e4t der wichtigste Indikator ist, den sie bei der Bewertung der Authentifizierungsmethode ber\u00fccksichtigen. (18 % gegen\u00fcber 12 %) (Bild 10).<\/p>\n<p><img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/a496437b972c53bff44090f1866167a8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h2>Unternehmensauthentifizierung<\/h2>\n<p>\nSeit 2017 w\u00e4chst die Einf\u00fchrung strenger Authentifizierung in Unternehmen, jedoch etwas langsamer als bei Verbraucher-Anwendungen. Der Anteil der Unternehmen, die strenge Authentifizierung verwenden, stieg von 7 % im Jahr 2017 auf 12 % im Jahr 2018. Im Gegensatz zu Verbraucher-Anwendungen ist die Nutzung von nicht-passwortbasierten Authentifizierungsmethoden in der Unternehmensumgebung in Webanwendungen etwas verbreiteter als auf mobilen Ger\u00e4ten. Etwa die H\u00e4lfte der Unternehmen berichtet, dass sie nur Nutzernamen und Passw\u00f6rter f\u00fcr die Authentifizierung ihrer Benutzer beim Anmelden im System verwenden, wobei jeder f\u00fcnfte (22 %) sich auch ausschlie\u00dflich auf Passw\u00f6rter zur sekund\u00e4ren Authentifizierung beim Zugang zu besonders wichtigen Daten verl\u00e4sst (<i>das bedeutet, der Benutzer meldet sich zun\u00e4chst einfach \u00fcber eine weniger komplexe Authentifizierungsmethode bei der Anwendung an, und wenn er auf kritische Daten zugreifen m\u00f6chte, f\u00fchrt er einen weiteren Authentifizierungsprozess durch, der normalerweise eine sicherere Methode verwendet.<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/20f93b9f28588e3857d656af82a695db.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Es ist wichtig zu verstehen, dass im Bericht die Nutzung kryptografischer Token f\u00fcr die Zwei-Faktor-Authentifizierung in den Betriebssystemen Windows, Linux und Mac OS X nicht ber\u00fccksichtigt wurde. Aktuell ist dies die h\u00e4ufigste Nutzung von 2FA. (Leider k\u00f6nnen Token, die nach FIDO-Standards erstellt wurden, 2FA nur f\u00fcr Windows 10 umsetzen).<\/p>\n<p>F\u00fcr die Einf\u00fchrung von 2FA in Online- und mobilen Anwendungen sind umfangreiche Ma\u00dfnahmen erforderlich, die auch Anpassungen dieser Anwendungen beinhalten, w\u00e4hrend f\u00fcr die Einf\u00fchrung von 2FA in Windows lediglich die PKI (zum Beispiel auf Basis des Microsoft Certification Servers) und die Authentifizierungsrichtlinien in AD konfiguriert werden m\u00fcssen. <\/p>\n<p>Da der Schutz des Zugangs zu Arbeits-PCs und Dom\u00e4nen ein wichtiges Element zum Schutz von Unternehmensdaten darstellt, nimmt die Anzahl der Implementierungen der Zwei-Faktor-Authentifizierung stetig zu.<\/p><\/blockquote>\n<p>\nDie zwei n\u00e4chsth\u00e4ufigsten Methoden zur Authentifizierung von Benutzern beim Anmelden sind Einmalpassw\u00f6rter, die \u00fcber eine separate Anwendung bereitgestellt werden (13 % der Unternehmen), und Einmalpassw\u00f6rter, die per SMS gesendet werden (12 %). Obwohl der Prozentsatz der Nutzung beider Methoden ziemlich \u00e4hnlich ist, wird OTP SMS h\u00e4ufig zur Steigerung des Autorisierungsniveaus verwendet (in 24 % der Unternehmen). (Abbildung 12).<\/p>\n<p><img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/486e73591147365d20b0b57ae3fa4ab6.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDer Anstieg der Nutzung strenger Authentifizierung in Unternehmen l\u00e4sst sich wahrscheinlich durch die gestiegene Verf\u00fcgbarkeit von Implementierungen kryptografischer Authentifizierungsmethoden auf Plattformen f\u00fcr das Identit\u00e4tsmanagement im Unternehmen erkl\u00e4ren (vereinfach gesagt \u2013 Unternehmens-SSO- und IAM-Systeme haben gelernt, Tokens zu verwenden). <\/p>\n<p>F\u00fcr die mobile Authentifizierung von Mitarbeitern und Auftragnehmern verlassen sich Unternehmen st\u00e4rker auf Passw\u00f6rter als bei der Authentifizierung in Verbraucher-Anwendungen. Etwas mehr als die H\u00e4lfte (53 %) der Unternehmen verwendet Passw\u00f6rter f\u00fcr die Authentifizierung des Zugriffs der Benutzer auf Unternehmensdaten \u00fcber mobile Ger\u00e4te (Abbildung 13).<\/p>\n<blockquote><p>Im Fall von mobilen Ger\u00e4ten k\u00f6nnte man an die gro\u00dfe Kraft der Biometrie glauben, wenn nicht unz\u00e4hlige F\u00e4lle von gef\u00e4lschten Fingerabdr\u00fccken, Stimmen, Gesichtern und sogar Irisen bekannt w\u00e4ren. Eine Anfrage in einer Suchmaschine wird zeigen, dass es einfach keine zuverl\u00e4ssige Methode zur biometrischen Authentifizierung gibt. Echte, pr\u00e4zise Sensoren existieren nat\u00fcrlich, sind aber sehr teuer und gro\u00df \u2013 und werden nicht in Smartphones eingebaut.<\/p>\n<p>Daher ist die einzige funktionierende Methode der 2FA auf mobilen Ger\u00e4ten die Verwendung kryptografischer Tokens, die \u00fcber NFC-, Bluetooth- und USB Type-C-Schnittstellen mit Smartphones verbunden werden.<\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/2fc3d5777f7622cd7e3c56c97715ceca.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDer Schutz finanzieller Unternehmensdaten ist der Hauptgrund f\u00fcr Investitionen in passwortlose Authentifizierung (44 %) mit dem schnellsten Wachstum seit 2017 (ein Anstieg um acht Prozentpunkte). Danach folgt der Schutz geistigen Eigentums (40 %) und personenbezogener (HR) Daten (39 %). Und das ist verst\u00e4ndlich \u2013 nicht nur wird der Wert dieser Datentypen allgemein anerkannt, sondern es arbeiten auch vergleichsweise wenige Mitarbeiter damit. Das hei\u00dft, die Implementierungskosten sind nicht so hoch, und man muss nur wenige Personen schulen, um mit einem komplexeren Authentifizierungssystem zu arbeiten. Im Gegensatz dazu sind die Datentypen und Ger\u00e4te, auf die die meisten Mitarbeiter eines Unternehmens normalerweise zugreifen, nach wie vor ausschlie\u00dflich durch Passw\u00f6rter gesch\u00fctzt. Mitarbeiterdokumente, Arbeitsstationen und Unternehmens-E-Mail-Portale sind die Bereiche mit dem h\u00f6chsten Risiko, da nur ein Viertel der Unternehmen diese Verm\u00f6genswerte mit passwortloser Authentifizierung sch\u00fctzt (Abbildung 14).<\/p>\n<p><img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/94cac53239473da25002331f086d7582.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Im Allgemeinen ist die Unternehmens-E-Mail eine recht gef\u00e4hrliche und \u201el\u00f6chrige\u201c Angelegenheit, deren potenzielle Gef\u00e4hrlichkeit von den meisten IT-Direktoren untersch\u00e4tzt wird. T\u00e4glich erhalten Mitarbeiter Dutzende von E-Mails, weshalb es durchaus m\u00f6glich ist, dass sich darunter zumindest eine Phishing-Nachricht (sprich betr\u00fcgerisch) befindet. Diese E-Mail wird im Stil der Unternehmensnachrichten gestaltet, weshalb der Mitarbeiter ohne Bedenken auf den Link in dieser E-Mail klicken k\u00f6nnte. Und dann kann alles M\u00f6gliche geschehen, beispielsweise das Herunterladen eines Virus auf den angegriffenen Computer oder das Abgreifen von Passw\u00f6rtern (unter anderem durch soziale Ingenieurskunst \u00fcber das Ausf\u00fcllen eines von einem Angreifer erstellten gef\u00e4lschten Authentifizierungsformulars).<\/p>\n<p>Um solche Vorf\u00e4lle zu verhindern, sollten E-Mails signiert werden. Dann ist sofort klar, welche E-Mail von einem legitimen Mitarbeiter erstellt wurde und welche von einem Angreifer. In Outlook \/ Exchange wird beispielsweise die elektronische Signatur auf der Basis von kryptografischen Tokens ziemlich schnell und einfach aktiviert und kann zusammen mit der Zwei-Faktor-Authentifizierung f\u00fcr PCs und Windows-Dom\u00e4nen verwendet werden.<\/p><\/blockquote>\n<p>\nUnter den F\u00fchrungskr\u00e4ften, die ausschlie\u00dflich auf Passwort-Authentifizierung im Unternehmen setzen, glauben zwei Drittel (66%), dass Passw\u00f6rter ausreichende Sicherheit f\u00fcr die Art von Informationen bieten, die ihr Unternehmen sch\u00fctzen sollte (Abbildung 15).<\/p>\n<p>Aber Methoden der strengen Authentifizierung werden immer verbreiteter. Zum gro\u00dfen Teil liegt das an ihrer zunehmenden Verf\u00fcgbarkeit. Immer mehr Identit\u00e4ts- und Zugriffsmanagementsysteme (IAM), Browser und Betriebssysteme unterst\u00fctzen die Authentifizierung durch kryptografische Tokens. <\/p>\n<p>Ein weiterer Vorteil der strengen Authentifizierung ist, dass das Passwort nicht mehr verwendet wird (es wurde durch einen einfachen PIN-Code ersetzt), was bedeutet, dass keine Anfragen von Mitarbeitern einlaufen, die darum bitten, ihr vergessenes Passwort zur\u00fcckzusetzen. Dies wiederum entlastet die IT-Abteilung des Unternehmens.<\/p>\n<p><img decoding=\"async\" alt=\"Was wird nun mit der Authentifizierung und den Passw\u00f6rtern? Der zweite Teil des Javelin-Berichts \u201eZustand der starken Authentifizierung\u201c\" src=\"\/wp-content\/uploads\/2019\/05\/761781ab78ce90cefdcce36cbf5622a3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote>\n<h4>Ergebnisse und Schlussfolgerungen<\/h4>\n<p><\/p>\n<ol>\n<li>Die F\u00fchrungskr\u00e4fte verf\u00fcgen h\u00e4ufig nicht \u00fcber das notwendige Wissen, um <b>die tats\u00e4chliche <\/b>Effektivit\u00e4t verschiedener Authentifizierungsoptionen zu bewerten. Sie neigen dazu, solchen <b>veralteten <\/b>Sicherheitsmethoden wie Passw\u00f6rter und geheime Fragen zu vertrauen, einfach weil sie \u201efr\u00fcher funktioniert haben\u201c. <\/li>\n<li>Die Benutzer haben noch<b> weniger Ahnung<\/b>, f\u00fcr sie z\u00e4hlt vor allem \u2013 <b>Einfachheit und Benutzerfreundlichkeit<\/b>. Solange sie keine Anreize haben zu w\u00e4hlen <b>sichere L\u00f6sungen<\/b>.<\/li>\n<li>H\u00e4ufig haben Entwickler von Benutzeranwendungen <b>keine Gr\u00fcnde<\/b>, um die Zwei-Faktor-Authentifizierung anstelle von Passw\u00f6rtern einzuf\u00fchren. Der Wettbewerb um das Schutzniveau in Benutzeranwendungen <b>komplett.<\/b>.<\/li>\n<li>Die gesamte Verantwortung f\u00fcr einen Hack<b> wird auf den Benutzer \u00fcbertragen<\/b>. Einmal ein Einmalpasswort an einen Angreifer genannt \u2013 <b>schuld<\/b>. Wurde dein Passwort abgefangen oder gesehen \u2013 <b>schuld<\/b>: Hast du nicht vom Entwickler verlangt, zuverl\u00e4ssige Authentifizierungsmethoden im Produkt zu nutzen \u2013 <b>schuld<\/b>.<\/li>\n<li><b>Der richtige <\/b>Regulator <b>sollte in erster Linie<\/b> von den Unternehmen verlangen, L\u00f6sungen zu implementieren, die <b>Datenlecks verhindern (insbesondere die Zwei-Faktor-Authentifizierung), anstatt f\u00fcr <\/b>bereits eingetretene <b>Datenlecks bestraft zu werden.<\/b> Einige Softwareentwickler versuchen, Verbrauchern<\/li>\n<li>alte und nicht besonders zuverl\u00e4ssige <b>L\u00f6sungen<\/b> in einer sch\u00f6nen Verpackung <b>eines \u201einnovativen\u201c Produkts zu verkaufen. Zum Beispiel die Authentifizierung durch Bindung an ein bestimmtes Smartphone oder die Verwendung von Biometrie. Wie aus dem Bericht hervorgeht, kann<\/b> wirklich zuverl\u00e4ssig <b>nur eine L\u00f6sung auf Basis strenger Authentifizierung sein, das hei\u00dft kryptografische Tokens.<\/b> Dasselbe<\/li>\n<li><b>kryptografische Token kann f\u00fcr<\/b> eine Vielzahl von Aufgaben <b>: f\u00fcr<\/b>strenge Authentifizierung <b>im Betriebssystem des Unternehmens, in der Unternehmens- und Benutzeranwendung, f\u00fcr<\/b> die elektronische Signatur <b>von Finanztransaktionen (wichtig f\u00fcr Bankanwendungen), Dokumenten und E-Mails.<\/b> \ud83e\udd47Was wird also mit Authentifizierung und Passw\u00f6rtern geschehen? Der zweite Teil des Javelin-Berichts \u201eZustand der strengen Authentifizierung\u201c | ProHoster<\/li>\n<\/ol>\n<\/blockquote>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/452146\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0434\u0430\u0432\u043d\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb. \u0415\u0433\u043e \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u0438 \u0441\u043e\u0431\u0440\u0430\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e \u0442\u043e\u043c \u043a\u0430\u043a\u0438\u0435 \u0441\u043f\u043e\u0441\u043e\u0431\u044b \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0432 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0440\u0435\u0434\u0435 \u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0445 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0441\u0434\u0435\u043b\u0430\u043b\u0438 \u043b\u044e\u0431\u043e\u043f\u044b\u0442\u043d\u044b\u0435 \u0432\u044b\u0432\u043e\u0434\u044b \u043e \u0431\u0443\u0434\u0443\u0449\u0435\u043c \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438. \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u0441 \u0432\u044b\u0432\u043e\u0434\u0430\u043c\u0438 \u0430\u0432\u0442\u043e\u0440\u043e\u0432 \u043e\u0442\u0447\u0435\u0442\u0430, \u043c\u044b \u0443\u0436\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u043d\u0430 \u0425\u0430\u0431\u0440\u0435. \u0410 \u0441\u0435\u0439\u0447\u0430\u0441 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":25549,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-33885","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0422\u0430\u043a \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u0412\u0442\u043e\u0440\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:55:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:55:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Was wird also mit Authentifizierung und Passw\u00f6rtern geschehen? Der zweite Teil des Javelin-Berichts \u201eZustand der strengen Authentifizierung\u201c | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0422\u0430\u043a \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u0412\u0442\u043e\u0440\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:55:12+00:00","article:modified_time":"2019-10-31T18:55:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"33885","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 17:06:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:31:23","updated":"2026-01-21 17:06:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/33885","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=33885"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/33885\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/25549"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=33885"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=33885"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=33885"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}