slider

Multifaktor Authentifizierung

Multifaktor Authentifizierung - Verifizierung digitaler Identitäten

Was ist eine Multifaktor Authentifizierung?


Eine Multifaktor Authentifizierung dient der Verifizierung einer digitalen Identität eines Nutzers mittels der Kombination unterschiedlicher und insbesondere unabhängiger Klassen von Authentifizierungsverfahren. Ziel der Multifaktor Authentifizierung ist, einen höheren Level an Vertrauenswürdigkeit und IT-Sicherheit zu erzielen als bei der Nutzung von nur einer Klasse.

Multifaktor-Authentifizierung (MFA): Sicherheitsverfahren, das die digitale Identität eines Nutzers durch die Kombination von mindestens zwei unabhängigen Authentifizierungsfaktoren aus verschiedenen Klassen – Wissen, Besitz und Inhärenz – verifiziert, um einen höheren Schutz als bei Einzelfaktor-Authentifizierung zu erreichen.

Multifaktor Authentifizierung - Verifizierung digitaler Identitäten
Abbildung: Multifaktor Authentifizierung – © Copyright-Vermerk


Zweifaktor Authentifizierung (2FA)

Bei einer Zweifaktor Authentifizierung werden zwei unterschiedliche und unabhängige Faktoren für den Nachweis der Echtheit der digitalen Identität herangezogen.

Eine häufige Variante ist die Zweifaktor Authentifizierung (2FA) mit Besitz und Wissen. Hier werden zum Beispiel ein Hardware-Sicherheitsmodul (Smartcard, USB-Token, …) plus PIN zur Aktivierung des Hardware-Sicherheitsmoduls verwendet. Der Nutzer muss die PIN kennen (Wissen) und das Hardware-Sicherheitsmodul haben (Besitz).
Schreibweise: Als Schreibweise einer Zweifaktor Authentifizierung werden auch verwendet: Zwei-Faktor-Authentisierung, 2-Faktor-Authentifizierung

Multifaktor Authentifizierung (MFA)

Bei einer Multifaktor Authentifizierung wird eine Kombination von zwei oder mehreren unterschiedlichen und unabhängigen Faktoren für den Nachweis der Echtheit der digitalen Identität herangezogen.

Mit einer Multifaktor Authentifizierung (MFA) kann noch flexibler reagiert und mit einer höheren Vertrauenswürdigkeit und Sicherheit authentifiziert werden.

Die Klassen der Multifaktor Authentifizierung sind:

  • etwas, das der Nutzer besitzt, wie zum Beispiel ein Hardware-Sicherheitsmodul (Faktor Besitz)
  • etwas, das der Nutzer weiß, wie zum Beispiel ein Passwort oder PIN (Faktor Wissen)
  • etwas, das als körperliches Charakteristikum untrennbar zum Nutzer gehört (Faktor Sein), wie zum Beispiel ein Fingerabdruck, Gesichtserkennung oder die menschliche Stimme (siehe Biometrie)
  • etwas, was ein Nutzer tut, wie sein Verhalten, welche Technologien er nutzt, von wo und wann er sich authentifizieren lassen möchte (weitere unterstützende Faktoren wie Reputation, Standort, Zeit, Technologie)

Schreibweise: Als Schreibweise einer Multifaktor Authentifizierung werden auch verwendet: Multifaktor-Faktor-Authentisierung, Multifaktor-Faktor-Authentifizierung, Multifaktor-Authentifikation, X-Factor Authentication

Beispiel einer Multifaktor Authentifizierung

Es wird ein Challenge-Response-Verfahren mithilfe eines Hardware-Sicherheitsmoduls umgesetzt, das mit einem Passwort oder PIN aktiviert werden muss. Um den Nutzerbezug zu verstärken, muss der Nutzer noch mithilfe eines Fingerabdrucks oder durch Gesichtserkennung seine Identität zusätzlich verifizieren lassen.

Rollout von Faktoren für die Authentifizierung

Die Faktoren der Authentifizierung sind nur so stark wie die Kanäle, über die sie verteilt wurden. Zum Beispiel kann die MFA-Stärke nur gewährleistet werden, wenn durch Personalisierung des Smartphones über Wissensanteil (Transport-PIN), Besitz eines QR-Codes, Geheimnis per SMS (Bindung an SIM-Karte) usw. ein Missbrauch verhindert wird. Beim Enrollment von biometrischen Merkmalen muss sichergestellt werden, dass es sich um den echten Nutzer handelt.


Wirksamkeit von MFA

MFA ist eine der wirksamsten Maßnahmen gegen Kontoübernahmen. Nach Angaben von Microsoft (2019) ist ein Konto mit MFA um mehr als 99,9 % weniger wahrscheinlich kompromittiert als ohne. Google berichtete 2019 gemeinsam mit Forschenden der New York University und der University of California, San Diego, dass bereits ein per SMS an eine hinterlegte Telefonnummer gesendeter Code 100 % der automatisierten Bot-Angriffe, 96 % der Massen-Phishing-Angriffe und 76 % der gezielten Angriffe auf Google-Konten abwehrte.

Vergleich der MFA-Faktorklassen

FaktorklasseBeispieleAngriffsvektoren
WissenPasswort, PIN, SicherheitsfragePhishing, Brute-Force, Datenlecks
BesitzTOTP-App, SMS-TAN, Hardware-Token (FIDO2), SmartcardSIM-Swapping (SMS), Gerätediebstahl
InhärenzFingerabdruck, Gesichtserkennung, Iris-ScanSpoofing, Deepfakes (bei schwachen Implementierungen)

Gängige MFA-Implementierungen

  • TOTP (Time-based One-Time Password, RFC 6238): Einmalpasswörter, die in festen Zeitabständen (typisch 30 Sekunden) neu erzeugt werden. Weit verbreitet in Authenticator-Apps. Kein Internetzugang erforderlich.
  • FIDO2 / WebAuthn: Phishing-resistente Authentifizierung mittels kryptografischer Schlüsselpaare, über Hardware-Token oder in Geräte integrierte Authenticatoren (Passkeys). Gilt als besonders sicher, da phishing-resistent.
  • Push-Benachrichtigungen: Der Nutzer bestätigt den Login per App-Benachrichtigung. Anfällig für MFA-Fatigue-Angriffe (Angreifer sendet massenhafte Push-Anfragen).
  • SMS-TAN: Einmalcode per SMS. Einfach zu implementieren, aber anfällig für SS7-Protokollschwächen und SIM-Swapping. NIST SP 800-63B-4 stuft die Nutzung des Telefonnetzes (SMS/Sprache) als „restricted“ (eingeschränkt) ein.

Häufige Fragen zur Multifaktor-Authentifizierung

Was ist der Unterschied zwischen 2FA und MFA?

Die Zweifaktor-Authentifizierung (2FA) ist ein Spezialfall der Multifaktor-Authentifizierung (MFA): Bei 2FA werden genau zwei unabhängige Faktoren kombiniert, bei MFA können es zwei oder mehr sein. MFA ist der übergeordnete Begriff; mehr als zwei Faktoren können das Sicherheitsniveau weiter erhöhen.

Welche MFA-Faktoren gibt es?

MFA unterscheidet drei Faktorklassen: Wissen (z. B. Passwort, PIN), Besitz (z. B. Hardware-Token, Smartphone-App, Smartcard) und Inhärenz (z. B. Fingerabdruck, Gesichtserkennung). Ein sicheres MFA-System kombiniert Faktoren aus mindestens zwei verschiedenen Klassen.

Ist SMS-TAN sicher für MFA?

SMS-TAN gilt als vergleichsweise schwache MFA-Methode, da SMS-Nachrichten durch SIM-Swapping oder SS7-Angriffe abgefangen werden können. NIST SP 800-63B-4 (2025) stuft die Authentifizierung über das Telefonnetz (SMS/Sprache) als „restricted“ (eingeschränkt) ein. Sicherere Alternativen sind Authenticator-Apps (TOTP) oder FIDO2-Hardware-Token.

Wie aktiviere ich MFA?

MFA wird in den Sicherheitseinstellungen des jeweiligen Dienstes aktiviert. Typische Schritte: (1) Sicherheitseinstellungen des Kontos öffnen, (2) Zwei-Faktor- oder Multi-Faktor-Authentifizierung wählen, (3) zweiten Faktor einrichten (z. B. Authenticator-App scannen oder Hardware-Token registrieren), (4) Backup-Codes sicher speichern.

Quellen und weiterführende Standards

  1. National Institute of Standards and Technology (NIST): Digital Identity Guidelines – Authentication and Authenticator Management. NIST Special Publication 800-63B-4, Juli 2025. https://csrc.nist.gov/pubs/sp/800/63/b/4/final
    Definiert Authenticator Assurance Levels (AAL1–AAL3) und Anforderungen an Authentifizierungsverfahren.
  2. Bundesamt für Sicherheit in der Informationstechnik (BSI): Technische Richtlinie BSI TR-03107 – Elektronische Identitäten und Vertrauensdienste im E-Government. BSI TR-03107
    Technische Richtlinie des BSI zu Vertrauensniveaus und Mechanismen der elektronischen Identifizierung.
  3. FIDO Alliance: Passkeys (FIDO2/WebAuthn). https://fidoalliance.org/passkeys/
    Überblick über die phishing-resistente Authentifizierung auf Basis von FIDO2/WebAuthn.
  4. Alex Weinert (Microsoft): Your Pa$$word doesn’t matter. Microsoft Entra Blog, 2019. Microsoft Entra Blog
    Blogbeitrag: Mit MFA ist ein Konto um mehr als 99,9 % weniger wahrscheinlich kompromittiert.
  5. Google Online Security Blog: New research: How effective is basic account hygiene at preventing hijacking, 17.05.2019. Google Online Security Blog
    Studie mit NYU und UC San Diego zur Wirksamkeit einer Telefon-Verifizierung gegen Kontoübernahmen.

Weitere Informationen zum Begriff “Multifaktor Authentifizierung“:



„Die Zeit nach dem Passwort – Handhabbare Multifaktor-Authentifizierung für ein gesundes Eco-System“

„Risikobasierte und adaptive Authentifizierung“

„Smart Authentication, Identification and Digital Signatures as Foundation for the Next Generation of Eco Systems“

„Bring Your Own Device For Authentication (BYOD4A) – The Xign–System“

„Abschied vom Passwort – Authentifikation für ein gereiftes Internet“

„Sichere Authentisierung im Internet – OpenID trifft elektronischen Personalausweis“



„Lehrbuch Cyber-Sicherheit“

„Übungsaufgaben und Ergebnisse zum Lehrbuch Cyber-Sicherheit“

„Bücher im Bereich Cyber-Sicherheit und IT-Sicherheit zum kostenlosen Download“



„Vorlesungen zum Lehrbuch Cyber-Sicherheit“



„Self-Sovereign Identity (SSI) – Das souveräne europäische Ökosystem für Identitätsdaten“

„Experten-Roundtable “EDGE: Cloud-Continuum oder Revolution?”“

„Sicherheit mit digitaler Selbstbestimmung – Self-Sovereign Identity (SSI)“

„Künstliche Intelligenz (KI) und Cybersicherheit“



„Forschungsinstitut für Internet-Sicherheit (IT-Sicherheit, Cyber-Sicherheit)“

„Master-Studiengang Internet-Sicherheit (IT-Sicherheit, Cyber-Sicherheit)“

„Marktplatz IT-Sicherheit“

„Marktplatz IT-Sicherheit: IT-Notfall“

„Marktplatz IT-Sicherheit: IT-Sicherheitstools“

„Marktplatz IT-Sicherheit: Selbstlernangebot“

„Marktplatz IT-Sicherheit: Köpfe der IT-Sicherheit“

„Vertrauenswürdigkeits-Plattform“


Zurück zur Übersicht




Summary
Multifaktor Authentifizierung
Article Name
Multifaktor Authentifizierung
Description
Eine Multifaktor Authentifizierung dient der Verifizierung eines Nutzers mittels unterschiedlicher Klassen von Authentifizierungsverfahren. Das Ziel ist, einen höheren Level an IT-Sicherheit zu erzielen als bei der Nutzung von nur einer Klasse.
Author
Publisher Name
Institut für Internet-Sicherheit – if(is)
Publisher Logo
Multifaktor Authentifizierung - Verifizierung digitaler Identitäten