Zwei-Faktor-Authentifizierung (2FA)
Zwei-Faktor-Authentifizierung (2FA) ist eine Sicherheitsmethode, bei der der Zugang zu einem Konto nicht nur mit Passwort, sondern zusätzlich mit einem zweiten Bestätigungsfaktor gesichert wird – zum Beispiel einem Einmalcode per SMS oder einer Authentifizierungs-App. Selbst wenn das Passwort gestohlen wird, kann ohne den zweiten Faktor niemand auf das Konto zugreifen.
- 2FA
Was ist Zwei-Faktor-Authentifizierung?
Bei der Zwei-Faktor-Authentifizierung (kurz: 2FA, auch: Zwei-Schritt-Verifizierung) muss man sich beim Login nicht nur mit einem Passwort ausweisen, sondern zusätzlich mit einem zweiten Faktor beweisen, dass man tatsächlich der rechtmässige Kontoinhaber ist. Selbst wenn jemand das Passwort kennt, kommt er ohne diesen zweiten Faktor nicht ins Konto.
Das Prinzip basiert auf der Kombination von mindestens zwei der folgenden Kategorien: etwas, das man weiss (Passwort), etwas, das man hat (Smartphone, Hardware-Key) und etwas, das man ist (Fingerabdruck, Gesichtserkennung). 2FA kombiniert typischerweise die ersten beiden.
Funfact
Welche 2FA-Methoden gibt es?
- Authenticator-App: Apps wie Google Authenticator, Authy oder Apple Keychain generieren alle 30 Sekunden einen neuen 6-stelligen Code – ohne Internetverbindung und ohne SMS-Empfang.
- Hardware-Key (z. B. YubiKey): Ein physischer USB- oder NFC-Schlüssel – der sicherste 2FA-Faktor, ideal für besonders kritische Konten.
- SMS-Code: Ein Einmalcode wird per SMS aufs Handy gesendet. Einfach einzurichten, aber anfällig für SIM-Swapping-Angriffe – besser als kein 2FA, aber nicht ideal.
- E-Mail-Code: Code wird per E-Mail gesendet. Schützt weniger, weil das E-Mail-Konto selbst oft das Hauptangriffsziel ist.
Wo sollte 2FA aktiviert werden?
- E-Mail-Konto: Zugang zu allem – E-Mail ist der Master-Key für Passwort-Resets
- Cloud-Dienste: Google, Microsoft 365, iCloud – zentrale Datenspeicher
- E-Banking: Oft gesetzlich vorgeschrieben, immer aktivieren
- Google Ads / Meta: Werbekonten mit hohem Budget sind beliebte Angriffsziele
- CMS / Hosting: Admin-Zugang zur Webseite und zum Server
- Social Media: Unternehmensprofile mit Öffentlichkeitswirkung schützen
Was bedeutet das für mein Unternehmen?
Für Unternehmen jeder Grösse ist 2FA eine der wirksamsten und kostengünstigsten Sicherheitsmassnahmen überhaupt. Die Einrichtung dauert wenige Minuten und schützt vor dem häufigsten Angriffsszenario: gestohlene oder erraten Passwörter. Besonders kritisch sind E-Mail-Konten und Werbekonten – ein kompromittiertes Google-Ads-Konto kann in wenigen Stunden enormen finanziellen Schaden anrichten.
Empfehlenswert ist eine Authenticator-App wie Google Authenticator, Microsoft Authenticator oder Authy. Backup-Codes, die beim Einrichten der 2FA generiert werden, sollten sicher aufbewahrt werden – sie ermöglichen den Zugang, falls das Smartphone verloren geht.