2 Min. Lesezeit
MFA in Microsoft 365: Was Sie jetzt aktivieren sollten
Mehrfaktor-Authentifizierung schützt vor gestohlenen Passwörtern. Welche Methoden sinnvoll sind, welche Konten zuerst dran sind und wo typische Fehler liegen.
Die meisten erfolgreichen Angriffe auf Unternehmenskonten beginnen nicht mit einer Sicherheitslücke, sondern mit einem Passwort. Es wurde per Phishing abgefangen, aus einem anderen Datenleck übernommen oder schlicht erraten. Mehrfaktor-Authentifizierung (MFA) sorgt dafür, dass ein Passwort allein nicht mehr reicht.
Welche Konten zuerst
Nicht alle Konten sind gleich wichtig. Beginnen Sie mit denen, deren Übernahme den größten Schaden anrichtet:
- Globale Administratoren und alle Konten mit Verwaltungsrollen. Für die Anmeldung an den Verwaltungsportalen von Microsoft ist MFA inzwischen ohnehin Pflicht.
- Geschäftsführung und Buchhaltung. Diese Postfächer sind das Ziel von Rechnungsbetrug und Zahlungsumleitungen.
- Alle übrigen Benutzer. Ein einzelnes übernommenes Konto reicht, um intern glaubwürdige Phishing-Mails zu verschicken.
Externe Gastkonten und Dienstkonten, die von Anwendungen genutzt werden, brauchen eine eigene Betrachtung: Gäste sollten denselben Regeln unterliegen, Dienstkonten möglichst durch moderne Anmeldeverfahren ohne Passwort ersetzt werden.
Welche Methode
Nicht jede zweite Prüfung ist gleich sicher:
- Microsoft Authenticator mit Nummernabgleich ist für die meisten Unternehmen die richtige Standardmethode. Die App zeigt eine Zahl, die der Nutzer bei der Anmeldung eingeben muss. Das verhindert, dass jemand eine Anfrage aus Versehen bestätigt.
- FIDO2-Sicherheitsschlüssel oder Passkeys sind die stärkste Variante und gegen Phishing resistent. Für Administratoren lohnt sich der Aufwand.
- SMS und Telefonanruf sind besser als nichts, aber angreifbar. Sie sollten nur als Übergang oder Notfallmethode dienen.
Typische Fehler
MFA ist eingerichtet, aber nicht erzwungen. Benutzer können die Einrichtung überspringen, und niemand prüft, wer sie tatsächlich abgeschlossen hat. Erzwingen Sie die Registrierung mit einer Frist und kontrollieren Sie den Stand.
Alte Anmeldeverfahren bleiben offen. Ältere Protokolle wie POP, IMAP oder SMTP-Auth umgehen MFA vollständig. Solange sie aktiv sind, ist die Schutzwirkung begrenzt. Prüfen Sie, welche Anwendungen sie noch brauchen, und schalten Sie sie danach ab.
Es gibt keine Notfallkonten. Wenn die MFA-Methode des einzigen Administrators verloren geht, ist der Tenant gesperrt. Zwei getrennt gesicherte Notfallkonten mit dokumentiertem Zugriffsweg gehören zur Grundausstattung.
Die Registrierung wird nicht abgesichert. Ein Angreifer mit dem Passwort kann sich selbst eine MFA-Methode hinterlegen, wenn die Registrierung von überall möglich ist. Beschränken Sie sie auf vertrauenswürdige Netzwerke oder verwaltete Geräte.
Der nächste Schritt
Wenn Sie Microsoft 365 nutzen und nicht sicher wissen, welche Konten heute ohne MFA erreichbar sind, ist eine Prüfung der Anmeldeeinstellungen ein überschaubarer Aufwand mit großer Wirkung. Wir zeigen Ihnen den Stand, priorisieren die Konten und begleiten die Einführung so, dass niemand ausgesperrt wird.
Fragen zu Ihrer Umgebung?