Blogbeitrag zur Authentifizierung als Schutz von Unternehmen

Warum Authentifizierung unser ständiger Begleiter ist

Blogbeitrag

Eine der wichtigsten Grundlage zum Schutz Ihres Unternehmens ist die Authentifizierung. Daher wollen wir Ihnen in diesem Blogbeitrag die Bedeutung des Authentifizierungsverfahren vorstellen – also das Verfahren, eine Person, einen Account oder ein System jeglicher Art zu erkennen und widerzuerkennen. 

Schon gewusst?

Egal ob Einkäufe ohne Bargeld tätigen, den PC einschalten oder Soziale Medien nutzen - Authentifizierung findet ständig statt! Grundvoraussetzung dafür ist jedoch, dass die zu authentifizierende Person oder System bekannt gemacht werden muss. So auch, wenn man auf dem Weg zum Arbeitsplatz am Empfang vorbeikommt: Die Person am Empfang hat die eingetretene Person authentifiziert und im Anschluss autorisiert, also die Erlaubnis erteilt, das Gebäude zu betreten. Was passiert bei diesem Vorgang? Die eintretende Person ist dem Empfang bekannt, denn: sie steht auf einer Liste der Mitarbeiter oder Besucher oder genießt ein Gewohnheitsrecht. 

Ein Authentifizierungsvorgang ist vielfältig

Werden wir an dieser Stelle etwas genauer: aus IT-Security Sicht darf es so etwas wie ein Gewohnheitsrecht nicht geben. Entweder die Person ist bekannt oder nicht. Weitere Faktoren wie Status oder Handlung sind hier erst einmal nicht relevant. Nehmen wir an die Person ist bekannt und ihr wurde ein Zugang zum Arbeitsplatz eingerichtet. Um den Arbeitsplatz zu nutzen, muss eine Anmeldung im System erfolgen. Dabei muss sichergestellt werden, ob die Person, die den Zugang nutzen möchte, auch die Person ist, die den Zugang nutzen darf.  

Hier gibt es schon viele Möglichkeiten der Authentifizierung: meist geschieht dies über die Eingabe der Nutzer ID und eines Passwortes oder einer PIN. Je nach Risikoeinstufung kann das schon genügen, doch das ist meist nicht der Fall. So werden andere Methoden genutzt, beispielsweise ein „one time password“ aus der Smarthone Authenticator App. Dabei wird im Vorfeld im Austausch zwischen dem authentifizierenden System und der Smartphone-App eine gemeinsame Frage genutzt, um ein zeitlich begrenztes Passwort zu generieren. Erreicht dieses Passwort den Prüfserver nicht rechtzeig oder wurde es mit einer anderen Frage ausgestellt, so wird es als ungültig erkannt. Eine weitere sehr bekannte Variante der Authentifizierung ist auch der SMS-Versand einer Frage, welche im Anschluss überprüft wird. In beiden Fällen muss die Person ein zweites Gerät bereithalten. Daher wird diese Vorgehensweise auch Zwei-Faktor-Authentifizierung genannt. 

Single-Sign-On als Authentifizierungsmöglichkeit (SSO)

Stellen Sie sich einmal vor, dass Sie sich an jeder Anwendung, die Sie benutzen wollen, so anmelden müssen. Die Aussage „Muss das sein?! Ich habe das doch schon gemacht“ ist berechtigt. Hier ist der Punkt, an dem wir in die Welt des Single-Sign-On (SSO) eintauchen. SSO findet beim Anwender großen Zuspruch, allerdings nicht unter diesem Begriff, da es im besten Fall einfach automatisch funktioniert und damit quasi unsichtbar ist. 

Greifen wird unser Beispiel zu Beginn mit der Authentifizierung am Empfang wieder auf: Was ist, wenn der Empfang den Mitarbeiter nicht kennt und ihm nicht zweifelsfrei einem Namen auf der Liste zuordnen kann? In diesem Fall könnte beim Chef nachgefragt werden, ob der Mitarbeiter bekannt ist. Wenn der Chef dies bestätigt, da es sich beispielsweise um den neuen Auszubildenden Max Müller handelt, so ist die Person authentifiziert und darf das Gebäude betreten. Dieses Vorgehen beruht auf der Vertrauensstellung zum gemeinsamen Chef. Beim SSO läuft das nicht anders ab. Klarer wird dies, wenn wir diese Vorgehensweise anhand eines etablierten Standards erläutern (SAML). 

Security Assertions Markup Language (SAML) als etablierter Authentifizierungsstandard

Die Vertrauensstellung wird über SSL Zertifikate realisiert. Wenn wir den kryptographischen Sachverhalt außen vorlassen, so kann folgende Aussage getroffen werden: Wenn sich der IDP und SP im Vorfeld bekannt gemacht haben, kann der SP zweifelsfrei prüfen, ob die bereitgestellte NutzerID tatsächlich von dem ihm bekannten IDP stammt oder nicht. Aber auch der IDP möchte zweifelsfrei wissen, dass die Anfrage vom SP nach der NutzerID auch vom SP stammt. Dies geschieht auf die gleiche Art und Weise. Der Kommunikationsfluss ist also wie folgt: 

  1. Unbekannter Nutzer greift auf Applikation zu. 
  2. Der SP der Applikation schickt den unbekannten Nutzer mit einer Anfrage der NutzerID zum IDP. 
  3. Der IDP stellt die Gültigkeit der Anfrage sicher, authentifiziert die Person und stellt die ID bereit. 
  4. Der nun bekannte Nutzer überträgt die NutzerID zum SP. 
  5. Der SP stellt die Gültigkeit der Antwort sicher und meldet den Nutzer am System an. 

Solange der IDP also ohne eine Nachauthentifizierung die NutzerID an viele SP bereitstellen kann, wird der Nutzer nicht erneut aufgefordert, sich zu authentifizieren. Ebenfalls wichtig in diesem Szenario ist, dass das Merkmal „NutzerID“ auch ein gemeinsames ist.

Teaser Referenz IAM Silhouette
Referenz 21.04.23

Cyber-Sicherheit dank Multi-Faktor-Authentifizierung

Angriffe auf die IT-Infrastruktur sind für Unternehmen eine ernsthafte Bedrohung. Die Silhouette Group wollte sich besser gegen Cyberangriffe schützen. ✅ Lesen Sie mehr dazu.

Blog 13.05.24

99% der Cyberangriffe abwehren: Mit den richtigen Maßnahmen

IT-Sicherheit ist ein zentrales Anliegen für Unternehmen und Organisationen, erfahren Sie in diesem Blogbeitrag, welche 5 Maßnahmen gegen Angriffe schützen.

Schweizer Taschenmesser zur Visualisierung der Bündelung von Funktionen
Wissen

Brave New Message Broker

Der WebSphere Message Broker ist das „Schweizer Taschenmesser“ unter den ESB-Produkten der IBM. Im Blogbeitrag möchten wir einige dieser neuen Funktionen und Verbesserungen zur aktuellen Version kurz vorstellen.

Blog 17.05.23

Die Notwendigkeit einer Web Application Firewall im Internet

Der Anstieg von Angriffen auf Webanwendungen ist ein langanhaltender Trend, der sich fortsetzt und besorgniserregend ist. Als Unternehmen ist es von großer Bedeutung, diese Bedrohung ernst zu nehmen und angemessene Sicherheitsvorkehrungen zu treffen. In diesem Blogbeitrag stellen wir verschiedene Möglichkeiten vor, wie du deine Webanwendung sicherer machen kannst.

Blog 24.07.23

Data Stewardship Council

Die Optimierung von Angeboten und der Verzahnung von Prozessen im Rahmen der Digitalisierung wird ein immer wichtigeres Thema. Verschiedene Geschäftsbereiche verwenden oft spezialisierte Lösungen, die über Schnittstellen miteinander verbunden sind. Dabei werden häufig dieselben Informationen von unterschiedlichen Zuständigen in verschiedenen Systemen eingepflegt. Im folgenden Blogbeitrag erfährst du, wie du den Überblick über die Daten behältst, was die Bedeutung einer guten Datenvernetzung ausmacht und wie du das Innovationspotenzial deines Unternehmens nutzt.

Blog 15.06.23

Wie Händler und Hersteller wettbewerbsfähig bleiben

Für Händler oder Hersteller ist es sinnvoll disruptive Strategien einzuschlagen, um wettbewerbsfähig zu bleiben und Marktanteile zu erobern. Im folgenden Blogbeitrag erfährst du, was die wichtigsten 3 Disprutionsstrategien für dein Unternehmen sind und wie du sie nutzen kannst.

Blog 22.05.23

Digitale Zukunft: Gute Customer Experience als Erfolgsfaktor

In der heutigen Zeit, in der der Wettbewerb um Kunden immer intensiver wird, ist eine positive Customer Experience von entscheidender Bedeutung für den Erfolg deines Unternehmens. Aber warum ist die Customer Experience so wichtig? In der neuen insights!-Folge erfährst du, was wir unter Customer Experience verstehen und was die 9 wichtigsten Gründe sind, um eine positive Customer Experience zu schaffen.

Commerce & Customer Experience, CRM
Service

Commerce & Customer Experience, CRM

Im Handel ist eine positive Kundenerfahrung (CX) von zentraler Bedeutung für den weiteren Erfolg eines Unternehmens.

Unternehmen

Warum mit synaigy?

Wir leben im Zeitalter des Kunden. Die Veränderungen durch Digitalisierung und Vernetzung haben vor allem eines bewirkt: Der Kunde ist noch mehr in den Fokus gerückt. Er hat bislang nie dagewesene Bedeutung erlangt und ist als Marktteilnehmer mächtiger denn je geworden.

Tacho zur Visualisierung einer hohen Performance
Wissen

Performanceoptimierung durch Analyse - Blog

Erfahren Sie in diesem Blogbeitrag, warum Analyse wichtigster Baustein bei der Optimierung von Performance & Stabilität Ihrer IBM WebSphere Umgebung ist.

Titelbild zum Expertenbericht Securitiy - Cyberkriminalität
Blog 27.03.20

Cyberkriminalität – Schützen Sie Ihre Assets durch PAM.

Mit Privileged Account Management (PAM) schützen Sie Ihr Unternehmen wirksam gegen Wirtschaftsspionage und Cyber-Angriffe.

IT-Governance als Wegbereiter für Operational Excellence
Blog 25.04.24

IT-Governance als Wegbereiter für Operational Excellence

In einer zunehmend digitalisierten Welt ist die effektive Verwaltung von IT-Ressourcen und -Prozessen für Unternehmen von entscheidender Bedeutung.

Leistung 27.04.23

API Management Plattform - Apigee | Google Cloud

Apigee ist eine coole Plattform für die Verwaltung von APIs. Damit können Unternehmen APIs erstellen, schützen, veröffentlichen und analysieren.

Fragezeichen als Symbolbild für Unklarheiten im Bereich Softwarelizenzen
Blog 22.04.22

Kleine Einführung ins Thema Softwarelizenzen

In unserem Blogbeitrag bringen wir Licht ins Dunkel und geben einen Überblick zu den wichtigsten Begrifflichkeiten und Konzepten, die Sie im Softwarelizenz-Umfeld kennen sollten.

Zertifikat ISO 27001 - IPG wurde ausgezeichnet
News 24.01.23

IPG wurde nach ISO 27001:2013 zertifiziert

Der integrale Schutz der IT-Infrastruktur sowie der Daten unserer Kunden und Mitarbeitenden sind ein wichtiger Bestandteil unserer Unternehmenspolitik. Jetzt wurden wir nach ISO 27001 zertifiziert.

Digital Workplace & Employee Experience
Service

Digital Workplace & Employee Experience

Der Digitale Arbeitsplatz hat vor allem in den vergangenen Monaten zunehmend an Bedeutung gewonnen und ist für viele Unternehmen mittlerweile unerlässlich geworden.

Technologie Übersicht 07.08.20

WALLIX

WALLIX ist ein europaweiter Cybersicherheits-Anbieter, der auf den Schutz privilegierter Konten spezialisiert ist. Das Unternehmen unterstützt Kunden beim Schutz von Daten, Servern, Terminals und verbundenen Objekten. Damit befolgt WALLIX jüngste Verwaltungsvorschriften wie die DSGVO.

Das Thema IT-Security immer weiter in den Fokus
Blog 07.01.21

Warum der Überwacher überwacht werden muss

Nach dem SolarWinds Hack rückt das Thema IT-Security immer weiter in den Fokus. In unserem Blogbeitrag beschreiben wir alles zum SolarWinds-Hack, deren Folgen und was wir daraus lernen können.

Referenz

Warum Performance ausschlaggebend ist

Um die Leistungsfähigkeit einer Atlassian Toolchain messbar machen zu können, müssen individuelle Untersuchungen durchgeführt werden. catworkx setzt beim Controlling von Performance-Werten auf die Paarung von Open-Source-Software und eigenen, internen Werkzeugen, z.B. catworkx SPIN (Stress-App).

Blog 14.10.24

203 Mrd. Euro Schaden:Cyberkriminalität als größte Bedrohung

Der Blogbeitrag warnt vor der zunehmenden Bedrohung durch Cyberkriminalität für deutsche Unternehmen. Im Jahr 2022 waren 84 % aller deutschen Unternehmen von Cyberangriffen betroffen, was zu enormen finanziellen Schäden führte.

Bleiben Sie mit dem TIMETOACT GROUP Newsletter auf dem Laufenden!