Definition
Eine Sicherheitsmaßnahme, die zwei oder mehr unabhängige Faktoren erfordert — typischerweise etwas, das man weiß (Passwort), etwas, das man hat (Token, Smartcard) und/oder etwas, das man ist (Biometrie) — um die Identität zu verifizieren, bevor Zugang zu Systemen oder Daten gewährt wird.

Prinzip

Prinzip
Die Wahrscheinlichkeit verringern, dass die Kompromittierung einer einzigen Anmeldeinformation oder eines Kanals unbefugten Zugriff ermöglicht, indem mehrere unabhängige Identitätsnachweise verlangt werden.

Demonstration

Demonstration
Ein System für Polizeidaten, das von einem Beamten verlangt, ein Passwort einzugeben, ein Hardware-Token vorzulegen und einen Fingerabdruckscan zu bestätigen, bevor auf sensible Vorgangsakten zugegriffen wird.

Fehlanwendung

Fehlanwendung
SMS-Einmalcodes und ein Passwort als vollständig unabhängige Faktoren zu behandeln, wenn beide dasselbe Mobilgerät oder dieselbe Telefonnummer nutzen, oder Faktoren zu erzwingen, die zu unsicheren Umgehungen führen.

Konsequenz

Konsequenz
Richtig implementierte MFA verringert deutlich Kontoübernahmen, laterale Bewegungen und unbefugten Datenzugriff und unterstützt Compliance und Prüfungen.

Umkehrung

Umkehrung
Ein-Faktor-Authentifizierung (z. B. nur Passwort), die leichter zu Phishing, Brute-Force oder Wiederverwendung über Systeme hinweg ist und das Kompromittierungsrisiko erhöht.

Abgrenzung

Abgrenzung
Bezieht sich auf Authentifizierungsmechanismen, nicht auf Autorisierungsrichtlinien; sie beseitigt nicht die Risiken durch kompromittierte Endpunkte, Social Engineering, das Faktoren umgeht, oder fehlerhafte Verifizierungsabläufe.

Semantische Spannung

Semantische Spannung
Spannung besteht zwischen nutzerorientierten Two-Step-Verification-Flows und dem Sicherheitsanspruch der Multi-Faktor-Authentifizierung, echte Unabhängigkeit der Faktoren ist oft uneinheitlich umgesetzt.

Synthese

Synthese
Multi-Faktor-Authentifizierung im Polizeikontext ist eine angewandte Maßnahme, die unabhängige Identitätsnachweise kombiniert, um durch Anmeldeinformationen verursachte Kompromittierungen zu reduzieren und zugleich operationelle Nutzbarkeit und Ermittlungsanforderungen zu berücksichtigen.