Phishing-resistente Authentifizierung

Das Wichtigste in Kürze
- Phishing-resistente Authentifizierung ersetzt Passwörter und klassische MFA-Verfahren (SMS-Code, Push-Freigabe) durch Methoden, die auch bei einer perfekt gefälschten Login-Seite nicht ausgehebelt werden können.
- Microsoft macht Passkeys per September 2026 zur Standard-Anmeldemethode in Entra ID – ein klares Signal, dass sich der Markt in diese Richtung bewegt.
- Es gibt grundsätzlich drei Methoden: Windows Hello for Business, Passkeys/FIDO2-Sicherheitsschlüssel und zertifikatsbasierte Authentifizierung (CBA). Für die meisten unserer Kunden sind die ersten zwei relevant.
- Passkeys sind damit ein Teil der phishing-resistenten Authentifizierung, nicht deren Synonym.
Was ist Phishing-resistente Authentifizierung?
Klassische Multi-Faktor-Authentifizierung (Passwort + SMS-Code, Passwort + Push-Benachrichtigung) schützt zwar besser als ein Passwort allein, lässt sich aber mit modernen Phishing-Techniken trotzdem umgehen: Angreifer leiten Login und Einmalcode in Echtzeit über eine gefälschte Seite um ("Adversary-in-the-Middle") und erhalten so Zugriff, obwohl der Nutzer alle Sicherheitsabfragen korrekt beantwortet hat.
Phishing-resistente Authentifizierung schliesst genau diese Lücke. Sie basiert auf kryptografischen Schlüsselpaaren, die fest an ein Gerät und an die exakte Domain des Dienstes gebunden sind. Der private Schlüssel verlässt das Gerät nie – weder bei der Anmeldung noch, wenn ein Nutzer versehentlich auf einer Phishing-Seite landet. Da diese Seite eine andere Domain hat, funktioniert der Schlüssel dort schlicht nicht. Ein Diebstahl von Zugangsdaten über gefälschte Login-Formulare wird damit technisch verhindert statt nur erschwert.
Warum ist das wichtig?
Phishing bleibt der häufigste Einstiegspunkt für Cyberangriffe auf Unternehmen – auch weil klassische MFA-Verfahren zunehmend gezielt umgangen werden. Der Markt reagiert entsprechend: Microsoft hat angekündigt, dass Passkeys ab September 2026 die Standard-Anmeldemethode in Microsoft Entra ID werden und SMS-/Sprachanrufe als Authentifizierungsmethode auslaufen (Microsoft Security Blog). Phishing-resistente Authentifizierung entwickelt sich damit vom "Nice-to-have" für stark regulierte Branchen zum Standard für jedes Unternehmen, das Microsoft-Konten nutzt.
Webinar-Tipp: Wir haben das Thema in unserem b.Secure-Webinar vertieft – Goodbye Phishing, Hello Passkeys.
Die drei Methoden der phishing-resistenten Authentifizierung
- Sind Passkeys sicherer als Passwörter? Ja, da sie gegen Phishing geschützt sind und auf verschlüsselter Kommunikation basieren.
- Kann ich Passkeys auf mehreren Geräten verwenden? Ja, Passkeys können geräteübergreifend genutzt werden, zum Beispiel durch das Scannen eines QR-Codes.
- Sind Passkeys Multi-Faktor-Authentifizierung? Ja, sie kombinieren den Besitz eines Geräts mit biometrischen Daten oder einer PIN zur Verifizierung.
Für unsere Kunden sind vor allem die ersten zwei Varianten relevant – der direkte Vergleich:
Vergleich: Windows Hello for Business, Passkeys & FIDO2
Timeline: Was jetzt zu tun ist
Ab dem 1. September 2026 werden Passkeys zum Standardauthentifizierungserlebnis in Microsoft Entra ID und automatisch für Benutzer aktiviert, die aktuell für SMS oder Sprache freigeschaltet sind. Ab dem 1. Februar 2027 wird die von Microsoft bereitgestellte Telekommunikationszustellung für SMS und Sprachanrufe eingestellt; Kunden, die diese Methoden weiterhin benötigen, sollten kundenseitig verwaltete Anbieter über den Microsoft Security Store konfigurieren.
Eine detaillierte Schritt-für-Schritt-Umsetzungsempfehlung von Microsoft findet sich hier: Standardmässig aktivierte Passkeys und die Einstellung der von Microsoft bereitgestellten SMS- und Sprachauthentifizierung – Microsoft Learn.
Passkeys im Detail
Werfen wir einen genaueren Blick auf die zweite Methode – Passkeys – da sie für die meisten unserer Kunden der praktikabelste Einstieg in die phishing-resistente Authentifizierung sind.
Passkeys auf einen Blick
- Passkeys bieten sichere, passwortlose Anmeldung basierend auf biometrischen Daten oder PIN
- Authentifizierung über Schlüsselpaar: privater Schlüssel bleibt auf dem Gerät, phishing-resistent
- Passkeys sind eine Form der Multi-Faktor-Authentifizierung (MFA)
- Gerätegebunden oder geräteübergreifend nutzbar
Passkeys gewinnen an Bedeutung, weil sie eine sicherere und einfachere Möglichkeit bieten, sich bei Websites und Anwendungen anzumelden. Ganz ohne Passwörter. Statt komplizierte Passwörter zu verwenden, wird ein Passkey auf dem Gerät gespeichert und kann über den Entsperrmechanismus wie Fingerabdruck oder Gesichtserkennung aktiviert werden.
Sven Heeb bringt es auf den Punkt:
"Passkeys sind das Upgrade, das du brauchst! Schneller, sicherer und komplett ohne Passworteingabe. Phishing? Keine Chance. Mit biometrischer Absicherung oder PIN hast du deine Anmeldung im Griff – auf jedem Gerät!"
Wie funktionieren Passkeys?
Anstelle eines Passworts basiert die Authentifizierung auf einem Schlüsselpaar. Der private Schlüssel bleibt sicher auf dem Gerät, während der öffentliche Schlüssel auf der Website registriert wird. Bei der Anmeldung beweist Ihr Gerät, dass es den privaten Schlüssel besitzt, ohne ihn direkt zu übermitteln – das macht Passkeys besonders sicher.
So richten Sie Passkeys mit Microsoft Authenticator ein
- Öffnen Sie eine Website oder App, die Passkeys unterstützt.
- Erstellen Sie einen Passkey nach den Anweisungen.
- Der Passkey wird sicher auf Ihrem Gerät gespeichert und kann für zukünftige Anmeldungen verwendet werden.
Passkey Registrierung bei Microsoft
In folgendem Artikel wird detailliert erklärt, wie Sie Passkeys aktivieren, einrichten und sich mit der Microsoft Authenticator App anmelden können
Register passkeys in Authenticator on Android and iOS devices - Microsoft Entra ID | Microsoft Learn
Passkeys aktivieren und anmelden mit der Authenticator App
Eine detaillierte Schritt-für-Schritt-Umsetzungsempfehlung von Microsoft befindet sich hier: Standardmässig aktivierte Passkeys und die Einstellung der von Microsoft bereitgestellten SMS- und Sprachauthentifizierung – Microsoft Learn.
Warum Passkeys der einfachste Einstieg sind
Passkeys bieten nicht nur mehr Sicherheit, sondern sind auch benutzerfreundlicher als herkömmliche Passwörter. Sie sind einzigartig für jede Website und resistent gegen Phishing-Versuche. Einmal eingerichtet, erfolgt die Anmeldung mit nur einem Klick oder Scan, ohne dass Sie sich ein Passwort merken müssen. Als eine Form der Multi-Faktor-Authentifizierung (MFA) bieten sie zudem zusätzlichen Schutz, da das Gerät selbst sowie eine biometrische Überprüfung oder eine PIN genutzt werden.
Warum Baggenstos?
Als zertifizierter Microsoft-Partner bietet Baggenstos umfassende Unterstützung bei der Implementierung moderner Sicherheitslösungen wie Passkeys. Mit unserer Expertise in Cloud-Sicherheit und Authentifizierungstechnologien sorgen wir dafür, dass Ihre IT-Infrastruktur zukunftssicher und bestens geschützt ist. Vertrauen Sie auf unsere Expertise, um Ihre Organisation in die nächste Stufe der sicheren Authentifizierung zu begleiten.
Konkret unterstützen wir Sie dabei:
- Begleitung bei der Umstellung – von der Bestandsaufnahme betroffener Benutzer über die Registrierung ab dem 1.September bis zur Migration auf phishing-resistente Methoden vor dem 1. Februar 2027.
- Beratung bei der Einführung und Sicherstellen der nötigen Sicherheit – damit der Umstieg auf Passkeys, Windows Hello for Business oder FIDO2 reibungslos und ohne Anmeldestörungen gelingt.
Weiterführende Artikel
Quellen
Häufig gestellte Fragen
Reicht klassische Multi-Faktor-Authentifizierung (SMS-Code, Push-Freigabe) nicht mehr aus?
Sie bietet mehr Schutz als ein Passwort allein, lässt sich aber einfach per Echtzeit-Phishing ("Adversary-in-the-Middle") umgehen. Deshalb gilt sie nicht mehr als sicher und wird von Microsoft zunehmend zurückgestuft.
Welche Methoden sind phishing-resistent?
Windows Hello for Business, Passkeys, FIDO2-Sicherheitsschlüssel und zertifikatsbasierte Authentifizierung (CBA). SMS, Sprachanruf, TOTP-Codes und einfache Authenticator-Push-Freigaben zählen nicht dazu.
Muss ich sofort handeln?
Ab dem 1. September 2026 beginnt Microsoft, Nutzer automatisch zur Passkey-Registrierung aufzufordern; ab dem 1. Februar 2027 wird die Umstellung für Nutzer ohne phishing-resistente Methode verbindlich. Wer jetzt plant, vermeidet Zeitdruck und mögliche Anmeldestörungen.
Was passiert, wenn wir nichts tun?
Zunächst werden Benutzer ab dem 1. September dazu aufgefordert Passkeys zu registrieren. Nach dem 1. Februar 2027 können Benutzer, deren einzige MFA-Methode SMS oder Sprache ist, sich ohne Registrierung einer phishing-resistenten Methode nicht mehr anmelden – ein Opt-out ist dann nicht mehr möglich.
Ist das nur für grosse oder stark regulierte Unternehmen relevant?
Nein. Da Microsoft die Umstellung für alle Entra-ID-Mandanten durchsetzt, betrifft sie jedes Unternehmen – unabhängig von Branche oder Grösse.













