Lösungen
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none"> <path d="M21.25 12C21.25 13.2426 20.2426 14.25 19 14.25C17.7574 14.25 16.75 13.2426 16.75 12C16.75 10.7574 17.7574 9.75 19 9.75C20.2426 9.75 21.25 10.7574 21.25 12Z" stroke="black" stroke-width="1.5"/><path d="M7.25 12C7.25 13.2426 6.24264 14.25 5 14.25C3.75736 14.25 2.75 13.2426 2.75 12C2.75 10.7574 3.75736 9.75 5 9.75C6.24264 9.75 7.25 10.7574 7.25 12Z" stroke="black" stroke-width="1.5"/><path d="M14.3752 16.1143C15.4512 15.4931 16.827 15.8617 17.4482 16.9377C18.0694 18.0137 17.7008 19.3895 16.6248 20.0107C15.5488 20.6319 14.173 20.2633 13.5518 19.1873C12.9306 18.1113 13.2992 16.7355 14.3752 16.1143Z" stroke="black" stroke-width="1.5"/><path d="M7.37519 3.98927C8.45117 3.36805 9.82701 3.73671 10.4482 4.81269C11.0694 5.88867 10.7008 7.26451 9.62481 7.88573C8.54883 8.50695 7.17298 8.13829 6.55177 7.06231C5.93055 5.98633 6.29921 4.61048 7.37519 3.98927Z" stroke="black" stroke-width="1.5"/><path d="M7.37519 20.0107C6.29921 19.3895 5.93055 18.0137 6.55177 16.9377C7.17298 15.8617 8.54883 15.4931 9.62481 16.1143C10.7008 16.7355 11.0694 18.1113 10.4482 19.1873C9.82701 20.2633 8.45117 20.6319 7.37519 20.0107Z" stroke="black" stroke-width="1.5"/><path d="M14.3752 7.88573C13.2992 7.26451 12.9306 5.88867 13.5518 4.81269C14.173 3.73671 15.5488 3.36805 16.6248 3.98927C17.7008 4.61048 18.0694 5.98633 17.4482 7.06231C16.827 8.13829 15.4512 8.50695 14.3752 7.88573Z" stroke="black" stroke-width="1.5"/> </svg>

Modern Work

Moderne Arbeitsplätze und Zusammenarbeit.

Lösungen, die wirken
Wir lösen die IT-Herausforderungen, die Schweizer KMU am meisten bremsen. Von Modern Work über Cyber Security bis zur Cloud-Migration.
Alle Lösungen entdecken
Services
Handwerkliche Exzellenz
Wir begleiten Sie von der Strategieberatung bis zum lückenlosen 24/7-Betrieb. Professionell, proaktiv und individuell auf Ihre Infrastruktur zugeschnitten.
Service-Modelle vergleichen
Über uns
Unsere story
100 Jahre Erfahrung. Seit 1925 Ihr Partner für Innovation.
Blog Artikel
19.8.2026
10 Min. Lesezeit

Phishing-resistente Authentifizierung

Das Wichtigste in Kürze

  • Phishing-resistente Authentifizierung ersetzt Passwörter und klassische MFA-Verfahren (SMS-Code, Push-Freigabe) durch Methoden, die auch bei einer perfekt gefälschten Login-Seite nicht ausgehebelt werden können.
  • Microsoft macht Passkeys per September 2026 zur Standard-Anmeldemethode in Entra ID – ein klares Signal, dass sich der Markt in diese Richtung bewegt.
  • Es gibt grundsätzlich drei Methoden: Windows Hello for Business, Passkeys/FIDO2-Sicherheitsschlüssel und zertifikatsbasierte Authentifizierung (CBA). Für die meisten unserer Kunden sind die ersten zwei relevant.
  • Passkeys sind damit ein Teil der phishing-resistenten Authentifizierung, nicht deren Synonym.

Was ist Phishing-resistente Authentifizierung?

Klassische Multi-Faktor-Authentifizierung (Passwort + SMS-Code, Passwort + Push-Benachrichtigung) schützt zwar besser als ein Passwort allein, lässt sich aber mit modernen Phishing-Techniken trotzdem umgehen: Angreifer leiten Login und Einmalcode in Echtzeit über eine gefälschte Seite um ("Adversary-in-the-Middle") und erhalten so Zugriff, obwohl der Nutzer alle Sicherheitsabfragen korrekt beantwortet hat.

‍

Phishing-resistente Authentifizierung schliesst genau diese Lücke. Sie basiert auf kryptografischen Schlüsselpaaren, die fest an ein Gerät und an die exakte Domain des Dienstes gebunden sind. Der private Schlüssel verlässt das Gerät nie – weder bei der Anmeldung noch, wenn ein Nutzer versehentlich auf einer Phishing-Seite landet. Da diese Seite eine andere Domain hat, funktioniert der Schlüssel dort schlicht nicht. Ein Diebstahl von Zugangsdaten über gefälschte Login-Formulare wird damit technisch verhindert statt nur erschwert.

Warum ist das wichtig?

Phishing bleibt der häufigste Einstiegspunkt für Cyberangriffe auf Unternehmen – auch weil klassische MFA-Verfahren zunehmend gezielt umgangen werden. Der Markt reagiert entsprechend: Microsoft hat angekündigt, dass Passkeys ab September 2026 die Standard-Anmeldemethode in Microsoft Entra ID werden und SMS-/Sprachanrufe als Authentifizierungsmethode auslaufen (Microsoft Security Blog). Phishing-resistente Authentifizierung entwickelt sich damit vom "Nice-to-have" für stark regulierte Branchen zum Standard für jedes Unternehmen, das Microsoft-Konten nutzt.

Webinar-Tipp: Wir haben das Thema in unserem b.Secure-Webinar vertieft – Goodbye Phishing, Hello Passkeys.

Die drei Methoden der phishing-resistenten Authentifizierung

  • Sind Passkeys sicherer als Passwörter? Ja, da sie gegen Phishing geschützt sind und auf verschlüsselter Kommunikation basieren.
  • Kann ich Passkeys auf mehreren Geräten verwenden? Ja, Passkeys können geräteübergreifend genutzt werden, zum Beispiel durch das Scannen eines QR-Codes.
  • Sind Passkeys Multi-Faktor-Authentifizierung? Ja, sie kombinieren den Besitz eines Geräts mit biometrischen Daten oder einer PIN zur Verifizierung.

Für unsere Kunden sind vor allem die ersten zwei Varianten relevant – der direkte Vergleich:

Vergleich: Windows Hello for Business, Passkeys & FIDO2

Methode Phishing-Schutz Komfort Kosten/Aufwand Eignung
Windows Hello for BusinessBiometrie/PIN am Gerät sehr stark sehr hoch Setup-Aufwand Windows-Flotte
PasskeysAuthenticator / Plattform sehr stark sehr hoch gering Zukunftspfad
FIDO2-SicherheitsschlüsselHardware-Token (USB/NFC) sehr stark mittel Hardware-Kauf High-Privilege

Timeline: Was jetzt zu tun ist

Ab dem 1. September 2026 werden Passkeys zum Standardauthentifizierungserlebnis in Microsoft Entra ID und automatisch für Benutzer aktiviert, die aktuell für SMS oder Sprache freigeschaltet sind. Ab dem 1. Februar 2027 wird die von Microsoft bereitgestellte Telekommunikationszustellung für SMS und Sprachanrufe eingestellt; Kunden, die diese Methoden weiterhin benötigen, sollten kundenseitig verwaltete Anbieter über den Microsoft Security Store konfigurieren.

Datum Meilenstein Was Sie tun sollten
1. September 2026 Bei Mandanten mit Benutzern, die für SMS oder Sprachanrufe aktiviert sind, werden diese Benutzer bei der Anmeldung mit MFA automatisch aktiviert und zur Passkey-Registrierung aufgefordert. Informieren Sie Endbenutzer über die Änderungen. Verwenden Sie den Leitfaden zur Bereitstellung von Passkeys, um Ihre Umgebung vorzubereiten.
1. Februar 2027 Von Microsoft bereitgestellte SMS und Sprachanrufe in Microsoft Entra ID werden vollständig eingestellt. Stellen Sie sicher, dass jeder Benutzer vor diesem Datum eine phishing-widerstandsfähige Methode (Passkeys, Windows Hello oder FIDO2) verwendet, sonst können Anmeldestörungen auftreten.
Nach dem 1. Februar 2027 Benutzer, deren einzige verfügbare MFA-Methode SMS oder Sprache ist, müssen während der Anmeldung einen Kennungsschlüssel registrieren, um weiterhin auf ihr Konto zuzugreifen. Diese Eingabeaufforderung wird blockiert und kann nicht deaktiviert werden – dies wird für alle Mandanten durchgesetzt. Migrieren Sie Benutzer zu einer phishing-resistenten Methode, oder wählen Sie einen Telekommunikationsanbieter aus, um weiterhin SMS oder Sprache zu verwenden.

Eine detaillierte Schritt-für-Schritt-Umsetzungsempfehlung von Microsoft findet sich hier: Standardmässig aktivierte Passkeys und die Einstellung der von Microsoft bereitgestellten SMS- und Sprachauthentifizierung – Microsoft Learn.

Passkeys im Detail

Werfen wir einen genaueren Blick auf die zweite Methode – Passkeys – da sie für die meisten unserer Kunden der praktikabelste Einstieg in die phishing-resistente Authentifizierung sind.

Passkeys auf einen Blick

  • Passkeys bieten sichere, passwortlose Anmeldung basierend auf biometrischen Daten oder PIN
  • Authentifizierung über Schlüsselpaar: privater Schlüssel bleibt auf dem Gerät, phishing-resistent
  • Passkeys sind eine Form der Multi-Faktor-Authentifizierung (MFA)
  • Gerätegebunden oder geräteübergreifend nutzbar

Passkeys gewinnen an Bedeutung, weil sie eine sicherere und einfachere Möglichkeit bieten, sich bei Websites und Anwendungen anzumelden. Ganz ohne Passwörter. Statt komplizierte Passwörter zu verwenden, wird ein Passkey auf dem Gerät gespeichert und kann über den Entsperrmechanismus wie Fingerabdruck oder Gesichtserkennung aktiviert werden.

Sven Heeb bringt es auf den Punkt:

"Passkeys sind das Upgrade, das du brauchst! Schneller, sicherer und komplett ohne Passworteingabe. Phishing? Keine Chance. Mit biometrischer Absicherung oder PIN hast du deine Anmeldung im Griff – auf jedem Gerät!"

Wie funktionieren Passkeys?

Anstelle eines Passworts basiert die Authentifizierung auf einem Schlüsselpaar. Der private Schlüssel bleibt sicher auf dem Gerät, während der öffentliche Schlüssel auf der Website registriert wird. Bei der Anmeldung beweist Ihr Gerät, dass es den privaten Schlüssel besitzt, ohne ihn direkt zu übermitteln – das macht Passkeys besonders sicher.

So richten Sie Passkeys mit Microsoft Authenticator ein

  1. Öffnen Sie eine Website oder App, die Passkeys unterstützt.
  2. Erstellen Sie einen Passkey nach den Anweisungen.
  3. Der Passkey wird sicher auf Ihrem Gerät gespeichert und kann für zukünftige Anmeldungen verwendet werden.

Passkey Registrierung bei Microsoft

In folgendem Artikel wird detailliert erklärt, wie Sie Passkeys aktivieren, einrichten und sich mit der Microsoft Authenticator App anmelden können

Register passkeys in Authenticator on Android and iOS devices - Microsoft Entra ID | Microsoft Learn

Passkeys aktivieren und anmelden mit der Authenticator App

Eine detaillierte Schritt-für-Schritt-Umsetzungsempfehlung von Microsoft befindet sich hier: Standardmässig aktivierte Passkeys und die Einstellung der von Microsoft bereitgestellten SMS- und Sprachauthentifizierung – Microsoft Learn.

Warum Passkeys der einfachste Einstieg sind

Passkeys bieten nicht nur mehr Sicherheit, sondern sind auch benutzerfreundlicher als herkömmliche Passwörter. Sie sind einzigartig für jede Website und resistent gegen Phishing-Versuche. Einmal eingerichtet, erfolgt die Anmeldung mit nur einem Klick oder Scan, ohne dass Sie sich ein Passwort merken müssen. Als eine Form der Multi-Faktor-Authentifizierung (MFA) bieten sie zudem zusätzlichen Schutz, da das Gerät selbst sowie eine biometrische Überprüfung oder eine PIN genutzt werden.

Warum Baggenstos?

Als zertifizierter Microsoft-Partner bietet Baggenstos umfassende Unterstützung bei der Implementierung moderner Sicherheitslösungen wie Passkeys. Mit unserer Expertise in Cloud-Sicherheit und Authentifizierungstechnologien sorgen wir dafür, dass Ihre IT-Infrastruktur zukunftssicher und bestens geschützt ist. Vertrauen Sie auf unsere Expertise, um Ihre Organisation in die nächste Stufe der sicheren Authentifizierung zu begleiten.

Konkret unterstützen wir Sie dabei:

  • Begleitung bei der Umstellung – von der Bestandsaufnahme betroffener Benutzer über die Registrierung ab dem 1.September bis zur Migration auf phishing-resistente Methoden vor dem 1. Februar 2027.
  • Beratung bei der Einführung und Sicherstellen der nötigen Sicherheit – damit der Umstieg auf Passkeys, Windows Hello for Business oder FIDO2 reibungslos und ohne Anmeldestörungen gelingt.

Weiterführende Artikel

Quellen

No items found.

Artikel teilen

FAQ

Häufig gestellte Fragen

Reicht klassische Multi-Faktor-Authentifizierung (SMS-Code, Push-Freigabe) nicht mehr aus?

Sie bietet mehr Schutz als ein Passwort allein, lässt sich aber einfach per Echtzeit-Phishing ("Adversary-in-the-Middle") umgehen. Deshalb gilt sie nicht mehr als sicher und wird von Microsoft zunehmend zurückgestuft.

Welche Methoden sind phishing-resistent?

Windows Hello for Business, Passkeys, FIDO2-Sicherheitsschlüssel und zertifikatsbasierte Authentifizierung (CBA). SMS, Sprachanruf, TOTP-Codes und einfache Authenticator-Push-Freigaben zählen nicht dazu.

Muss ich sofort handeln?

Ab dem 1. September 2026 beginnt Microsoft, Nutzer automatisch zur Passkey-Registrierung aufzufordern; ab dem 1. Februar 2027 wird die Umstellung für Nutzer ohne phishing-resistente Methode verbindlich. Wer jetzt plant, vermeidet Zeitdruck und mögliche Anmeldestörungen.

Was passiert, wenn wir nichts tun?

Zunächst werden Benutzer ab dem 1. September dazu aufgefordert Passkeys zu registrieren. Nach dem 1. Februar 2027 können Benutzer, deren einzige MFA-Methode SMS oder Sprache ist, sich ohne Registrierung einer phishing-resistenten Methode nicht mehr anmelden – ein Opt-out ist dann nicht mehr möglich.

Ist das nur für grosse oder stark regulierte Unternehmen relevant?

Nein. Da Microsoft die Umstellung für alle Entra-ID-Mandanten durchsetzt, betrifft sie jedes Unternehmen – unabhängig von Branche oder Grösse.

Zwei Mitarbeiter im Gespräch am Tisch, einer lächelt im Vordergrund

Passwort adé: Wie Passkeys die Authentifizierung revolutionieren

Mit Passkeys zur sicheren Zukunft – einfach, schnell und ohne Passwörter.