AuthN vs. AuthZ
Identität ist die neue Perimeter-Grenze.
Authentifizierung
Wer bist du? (Identität nachweisen).
Autorisierung
Was darfst du? (Rechte/Rollen).
- Least Privilege: nur so viel Rechte wie nötig
- Konten sauber verwalten (Joiner/Mover/Leaver)
Multi-Faktor-Authentifizierung
MFA kombiniert mehrere Faktoren – Wissen, Besitz, Biometrie.
- Deutlich stärker als reines Passwort
- App-basiert statt SMS (SMS ist angreifbar)
- Größter Einzel-Hebel gegen Kontenübernahme
Passkeys / FIDO2
Passkeys sind phishing-resistent – es gibt kein abgreifbares Passwort mehr.
- Kryptografisches Schlüsselpaar statt Passwort
- An die echte Domain gebunden → Phishing läuft ins Leere
- Anmeldung per Biometrie oder Sicherheitsschlüssel
SSO & Standards
Single Sign-On: einmal anmelden, viele Dienste nutzen.
- OAuth2 für Autorisierung, OIDC für Anmeldung
- SAML im klassischen Enterprise-Umfeld
- Weniger Passwörter = weniger Angriffsfläche
Privileged Access Management
Administrative Konten brauchen besonderen Schutz.
- Getrennte Admin-Konten, kein Alltagsgebrauch
- Just-in-Time-Rechte statt Dauerberechtigung
- Sitzungen protokollieren, Passwörter im Tresor
Zero-Trust-Grundsätze
Jeder Zugriff wird geprüft – unabhängig von Standort oder Netz.
- Identität + Gerätezustand + Kontext entscheiden
- Conditional Access setzt Richtlinien durch
- „Assume breach“ als Grundhaltung
Verzeichnisse & Föderation
Ein zentraler Identity Provider (IdP) föderiert die Anmeldung an viele Dienste.
- SAML und OIDC für Föderation
- SCIM für automatische Bereitstellung
- Weniger Passwörter, mehr Kontrolle