MFA einfach erklärt: warum ein Passwort allein nicht mehr schützt, wo der zweite Faktor überall hingehört und wie er sogar ins Firmen-VPN kommt.
Gestohlene oder missbrauchte Zugangsdaten gehören zu den häufigsten Ursachen erfolgreicher Kontoübernahmen. Sie landen über Phishing in falschen Händen, tauchen in Datenlecks auf oder sind schlicht zu einfach gewählt. Die Multi-Faktor-Authentifizierung (MFA) reduziert dieses Risiko erheblich, weil ein Passwort allein nicht mehr ausreicht. Was dahintersteckt, wo sie überall hingehört und welcher Zugang dabei fast immer vergessen wird.
Was ist MFA?
Multi-Faktor-Authentifizierung bedeutet: Die Anmeldung verlangt neben dem Passwort einen zweiten, unabhängigen Nachweis. In der Praxis ist das meist eine Bestätigung per App auf dem Smartphone, ein Zahlencode oder der Fingerabdruck. Das Prinzip dahinter ist einfach: Das Passwort ist etwas, das Sie wissen. Der zweite Faktor ist etwas, das Sie besitzen. Ein Angreifer, der Ihr Passwort erbeutet, steht damit trotzdem vor verschlossener Tür, denn Ihr Smartphone hat er nicht.
Nach Angaben von Microsoft lässt sich der allergrößte Teil automatisierter Angriffe auf Konten durch MFA verhindern. Kaum eine andere Maßnahme bringt so viel Sicherheit für so wenig Aufwand.
MFA ist nicht gleich MFA. SMS-Codes und einfache Push-Freigaben verbessern den Schutz deutlich, können aber weiterhin durch bestimmte Phishing-Methoden angegriffen werden. Wo möglich, sind phishingresistente Verfahren wie Passkeys oder FIDO2-Sicherheitsschlüssel die stärkere Wahl.
Warum ein Passwort allein nicht mehr reicht
Passwörter haben ein Grundproblem: Sie lassen sich kopieren, ohne dass es jemand merkt. Eine überzeugende Phishing-Mail, ein Datenleck bei einem Online-Dienst oder ein mehrfach verwendetes Passwort genügen, und die Anmeldedaten sind unterwegs. Der Angreifer meldet sich danach ganz normal an, aus Sicht der Systeme ist er der legitime Benutzer. Genau diese Kette unterbricht MFA: Der gestohlene Zugang funktioniert ohne den zweiten Faktor nicht.
Wo MFA überall hingehört
Die einfache Regel: am besten überall, bei allen Diensten, die MFA unterstützen. Besonders wichtig sind diese Zugänge:
- Microsoft 365 und E-Mail: Das Postfach ist der Generalschlüssel, darüber lassen sich fast alle anderen Passwörter zurücksetzen.
- Administrator-Zugänge: Wer die Umgebung verwalten kann, braucht den stärksten Schutz.
- Fernzugriffe und VPN: Jeder Weg von außen ins Firmennetz.
- Wichtige Web-Dienste: Banking, Steuerportale, Warenwirtschaft, überall dort, wo Geld oder sensible Daten liegen.
Der blinde Fleck: das VPN
In vielen Unternehmen ist MFA für die Cloud inzwischen eingerichtet. Der VPN-Zugang ins Firmennetz läuft aber oft noch klassisch mit Benutzername und Passwort. Dabei ist gerade das VPN für Angreifer besonders wertvoll: Wer hier hineinkommt, steht nicht in einem einzelnen Konto, sondern im gesamten Netzwerk.
Aus einem aktuellen Kundenprojekt
Ein Unternehmen aus der Region wollte genau diese Lücke schließen: MFA für die Cloud war vorhanden, die VPN-Anmeldung lief noch mit Passwort allein. Wir haben dafür die NPS-Erweiterung für Microsoft Entra MFA (RADIUS auf einem Windows Server) in Betrieb genommen. Die Firewall fragt die VPN-Anmeldung dort an, und die Erweiterung holt die Bestätigung über die vorhandenen Microsoft-365-Konten ein.
Das Ergebnis für die Mitarbeitenden: Sie bestätigen die VPN-Anmeldung mit derselben App, die sie von Microsoft 365 kennen. Keine zweite Benutzerverwaltung, keine neuen Passwörter, ein vertrauter zweiter Faktor für alles.
Grundsätzlich empfehlen wir für Fernzugriffe das Zero-Trust-Prinzip (ZTNA): Jeder Zugriff wird einzeln geprüft, statt pauschal das ganze Netz zu öffnen. Wo ein klassisches VPN im Einsatz bleibt, gehört mindestens ein zweiter Faktor davor, wie im Beispiel oben.
„Nervt das nicht im Alltag?“
Richtig eingerichtet: kaum. Moderne MFA fragt nicht bei jedem Klick nach, sondern bei Anmeldungen an neuen Geräten, von ungewohnten Orten oder in sensiblen Momenten. Und für den Fall, dass ein Smartphone verloren geht, werden von Anfang an Ersatzverfahren eingerichtet, damit niemand vor verschlossener Tür steht.
Fazit: eine der ersten Maßnahmen, nicht die letzte
MFA gehört zu den ersten Maßnahmen, die Unternehmen für wichtige Konten und Fernzugriffe konsequent umsetzen sollten. Sie gehört auf alle wichtigen Zugänge, von Microsoft 365 über die Admin-Konten bis zum VPN. Welche Einstellungen in Ihrer Microsoft-365-Umgebung außerdem zählen, zeigt unser Beitrag Microsoft 365 sicher einstellen. Und wenn Sie wissen möchten, wo bei Ihnen noch Anmeldungen ohne zweiten Faktor laufen: Sprechen Sie uns an.
Quellen und weiterführende Informationen
- Microsoft Learn: Funktionsweise der Multi-Faktor-Authentifizierung in Microsoft Entra
- Microsoft Learn: NPS-Erweiterung für Microsoft Entra MFA
- Microsoft Security Blog: Untersuchung zur Wirkung von MFA gegen automatisierte Kontoangriffe
- BSI: Empfehlungen zur Zwei-Faktor-Authentisierung
Wir beraten kleine und mittelständische Unternehmen in Potsdam, Berlin & dem Land Brandenburg, persönlich, herstellerunabhängig und zu planbaren Kosten.
