Eine Multi-Faktor-Authentifizierung erhöht die Sicherheit beim Login deutlich und wird durch NIS2 zunehmend zur Pflicht in Unternehmen. Doch ausgerechnet bei der klassischen Windows-Anmeldung ist sie nur eingeschränkt umsetzbar und bleibt damit ein zentrales Einfallstor für Angriffe. Dieses Problem lässt sich aber beheben.
Die Gefahr durch Cyberangriffe nimmt weiter zu, mit gravierenden Folgen: Allein im vergangenen Jahr entstand für die betroffenen Unternehmen in Deutschland ein Schaden von über 202 Milliarden Euro. Zu diesen Ergebnissen kommt die Bitkom-Studie „Wirtschaftsschutz 2025“.
Die EU reagiert darauf mit einheitlichen und verbindlichen Sicherheitsstandards: Sie will Unternehmen dazu bringen, sich besser vor digitalen Risiken zu schützen. Im Zentrum steht die Richtlinie NIS2, kurz für „Network and Information Security“. Sie verpflichtet Betriebe, deutlich strengere Sicherheitsmaßnahmen und Meldepflichten einzuhalten. Wer die Anforderungen nicht ausreichend erfüllt, muss mit Bußgeldern von bis zu zehn Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes rechnen. Zudem kann die Geschäftsführung persönlich in die Verantwortung genommen werden.
Wer muss die Anforderungen von NIS2 umsetzen?
Unter die NIS2-Richtlinie fallen knapp 29.000 Unternehmen und Organisationen in Deutschland – vom Mittelstand bis zu KRITIS-Betreibern und öffentlichen Einrichtungen, so das Bundesamt für Sicherheit in der Informationstechnik (BSI). Voraussetzungen sind 50 oder mehr Beschäftigte oder ein jährlicher Umsatz bzw. eine Bilanzsumme von mindestens zehn Millionen Euro. Auch kleine Zulieferer großer Konzerne können betroffen sein, da die Richtlinie ganze Lieferketten absichern soll.
Warum NIS2 die Multi-Faktor-Authentifizierung ausdrĂĽcklich fordert
Zu den zentralen Sicherheitsmaßnahmen, die NIS2 zur Stärkung der Cyberresilienz vorsieht, gehört die Multi-Faktor-Authentifizierung (MFA). Der Hintergrund: Zugangsdaten zählen nach wie vor zu den häufigsten Angriffszielen von Cyberkriminellen. Sie nutzen dazu verschiedene Methoden, von Brute Force bis Phishing.
Mit MFA wird es Unbefugten aber erheblich schwerer gemacht, Zugriff auf Systeme zu bekommen. Denn selbst wenn Benutzername und Passwort in falsche Hände geraten, ist für die Anmeldung ein zusätzlicher Code erforderlich – etwa über eine Authenticator-App oder einen Sicherheitsschlüssel. Microsoft zufolge lassen sich mit MFA 99,9 Prozent aller Angriffe abwehren, die auf die Übernahme von Benutzerkonten abzielen.
Unternehmen, die ihre Systeme und Daten wirksam schützen wollen, kommen daher kaum an einer zusätzlichen Authentifizierung vorbei. Die Umsetzung der NIS2-Anforderungen dient nicht nur der Compliance, sondern stärkt zugleich die Widerstandsfähigkeit gegenüber Phishing-, Social-Engineering- und anderen identitätsbasierten Angriffen.
MFA fĂĽr die Windows-Anmeldung ist eine Herausforderung
In der Praxis zeigt sich, dass MFA für viele Cloud-Anwendungen bereits unkompliziert umsetzbar ist. Der Zugriff auf Windows-Arbeitsplätze erfolgt jedoch häufig weiterhin ausschließlich mit Benutzername und Passwort.
Der Grund liegt in der gewachsenen IT-Infrastruktur vieler Unternehmen: Active Directory (AD) hat sich als zentraler Verzeichnisdienst in Windows-Unternehmensnetzwerken etabliert und bildet die Grundlage für Benutzerverwaltung und Rechtevergabe. Und das AD wurde in einer Zeit entwickelt, in der Passwörter die einzige Authentifizierungsmethode waren.
Sollten also die Zugangsdaten für das AD kompromittiert sein, hätte das weitreichende Folgen: Angreifer könnten damit auf zahlreiche Systeme und Dienste zugreifen. Und deswegen ist heutzutage eine zusätzliche Absicherung unverzichtbar.
Für die Integration einer zweiten Schutzebene stehen grundsätzlich zwei Ansätze zur Verfügung:
- Moderne Cloud- und Hybridumgebungen setzen oft auf Dienste wie Microsoft Entra ID, das MFA-Funktionen hauptsächlich für cloud-basierte Zugänge bereitstellt.
- In klassischen On-Premises-Umgebungen kommen häufig Smartcards zum Einsatz.
Daneben existieren auch moderne Lösungen, die ohne zusätzliche Hardware auskommen und bestehende Active-Directory-Strukturen erweitern.
Wie Specops Unternehmen hilft, MFA ins Active Directory zu integrieren
Specops Secure Access ist eine Lösung, die eine Multi-Faktor-Authentifizierung gezielt in bestehende Active-Directory-Umgebungen integriert. Die Lösung wird über einen Cloud-Service gesteuert, während die Benutzerkonten weiterhin im Active Directory verbleiben. Der Fokus liegt auf der Absicherung klassischer Anmeldewege. Dazu zählen sowohl lokale Windows-Logins als auch Fernzugriffe, etwa über das Remote Desktop Protocol (RDP) oder VPN-Verbindungen in das Unternehmensnetzwerk.
Die Lösung Specops Secure Access bindet MFA direkt in den Anmeldeprozess ein. Zusätzlich zu Benutzername und Passwort wird ein zweiter Faktor abgefragt, etwa über eine Authenticator-App oder andere Verfahren.
Ein besonderer Vorteil ist der Offline-Modus. Er stellt sicher, dass sich Benutzer auch dann anmelden können, wenn keine Verbindung zum zentralen MFA-Dienst oder Netzwerk besteht. Das ist insbesondere in verteilten Umgebungen oder bei Netzwerkstörungen wichtig, da kritische Systeme und administrative Zugänge weiterhin erreichbar bleiben müssen.
Specops Secure Access lässt sich in bestehende Single-Sign-On-Umgebungen (SSO) integrieren. So kann Multi-Faktor-Authentifizierung auch für den Zugriff auf SaaS-Anwendungen und weitere Applikationen genutzt werden. Für Unternehmen mit hybriden Umgebungen entsteht dadurch der Vorteil, eine MFA-gestützte Anmeldung für unterschiedliche Systeme zentral nutzen zu können.
Insgesamt ermöglicht Specops damit eine pragmatische Erweiterung bestehender Active-Directory-Strukturen: Unternehmen können moderne MFA-Standards einführen, ohne ihre bestehende IT-Landschaft grundlegend umbauen zu müssen. Damit erhöhen sie den Schutz vor kompromittierten Zugangsdaten deutlich.
Darüber hinaus hat Specops weitere Lösungen im Portfolio, um die Anmeldung abzusichern und NIS2-compliant zu machen. Denn die EU-Richtlinie verlangt nicht nur den MFA-Einsatz, sondern auch die Einführung von Richtlinien für starke Passwörter.
- Der kostenlose Specops Password Auditor (SPA) prüft Passwörter im Active Directory und weist auf schwache und kompromittierte Zugangsdaten hin.
- Nach der Prüfung von Passwörtern im Active Directory sorgt Specops Password Policy (SPP) dafür, dass offengelegte Passwörter nicht genutzt werden können. Es bietet zudem umfassende Regeln zur Durchsetzung starker Passwörter.
Fazit: Mehr Sicherheit durch Multi-Faktor-Authentifizierung zur Windows-Anmeldung
Die Multi-Faktor-Authentifizierung ist ein zentraler Baustein moderner IT-Sicherheit und wird durch NIS2 faktisch zur Pflicht. Während sie in Cloud-Umgebungen längst Einzug gehalten hat, bleibt die Absicherung klassischer Windows‑ und AD‑Strukturen komplex. Gerade dort entstehen jedoch besonders kritische Einfallstore für Angriffe. Mit der Lösung Specops Secure Access lassen sich jedoch auch gewachsene IT-Umgebungen mit MFA effektiv absichern.
Buchen Sie hier eine kostenlose Demo von Specops Secure Access.
Dieser Beitrag ist bereits älter als 90 Tage. Hier finden Sie die Übersicht neuer Sponsored Articles
.kommentar field