Phishing-resistente MFA: CISA, FIDO und USDA
CISA priorisierte im Oktober 2022 phishing-resistente Mehrfaktor-Authentisierung als Zero-Trust-Baustein und stellte Administratoren sowie High-Value-Targets an den Anfang der Umsetzung. Die US-Vorgaben liefern CISOs im DACH-Raum prüfbare Kriterien für MFA-Architekturen, Lifecycle und Lieferantenforderungen.
Das Wichtigste in Kürze
- Policy-Hebel: OMB Memorandum M-22-09 vom 26. Januar 2022 verlangt phishing-resistente MFA für Behördenmitarbeiter, Auftragnehmer und Partner sowie die Option für öffentlich erreichbare Systeme mit MFA.
- Praxisbeleg: Das USDA sicherte mit FIDO über Windows Hello for Business und FIPS-140-validierte Security Keys Desktop, M365, VPN und SSO und brachte so über 600 Anwendungen sowie rund 40.000 registrierte Nutzer unter phishing-resistente Kontrolle.
- Bypass-Risiko: SMS- und Voice-OTP, TOTP sowie Push-Benachrichtigungen gelten im US-Federal-Playbook (Version 1.1, 22. Februar 2024) bei credential-basierten Angriffen nicht mehr als akzeptable Dauerlösung.
Verwandt: Fünf Kennzahlen, die der Aufsichtsrat wirklich versteht · Welche Controls beim Tool-Abbau nicht wegfallen dürfen
Phishbare MFA bleibt ein operatives Einfallstor
SMS- und Voice-OTP, TOTP über Mobile, E-Mail oder Token sowie Push-Benachrichtigungen fallen laut dem US-Federal-Playbook auf idmanagement.gov (Version 1.1, 22. Februar 2024) unter phishbare MFA. Diese Verfahren sollen bei credential-basierten Angriffen nicht mehr als tragfähige Dauerlösung gelten. Die manuelle Eingabe von Authenticator-Outputs wie OTP oder Passwort zählt ausdrücklich nicht als phishing-resistent.
Die USDA-Success-Story der CISA vom 20. November 2024 unterstreicht den Unterschied in der Praxis: OTP, SMS und Push bleiben bypass-fähig, etwa über Code-Phishing oder Push-Bombing bzw. Push-Fatigue. FIDO eliminiert diese Bypass-Formen in dem beschriebenen Rollout. Für SOC und Identity-Teams heißt das: MFA-Abdeckung allein ist keine Qualitätsmetrik. Entscheidend ist, welcher Authentisierer-Typ an privilegierten und öffentlich erreichbaren Flächen hängt.
Führend als phishing-resistente Verfahren nennt das Playbook PKI-basierte Credentials (PIV, PIV-I, OLT) sowie FIDO-Authentisierer. CISA wies bereits im Oktober 2022 in Alert und Fact Sheet auf FIDO/WebAuthn-basierte Authentisierung als verfügbare Form phishing-resistenter MFA hin, neben PKI-basierten Verfahren.
OMB M-22-09 und CISA setzen den Referenzrahmen
Office of Management and Budget Memorandum M-22-09, Moving the U.S. Government Toward Zero Trust Cybersecurity Principles, datiert auf den 26. Januar 2022. Es verlangt für Behördenmitarbeiter, Auftragnehmer und Partner phishing-resistente MFA. Für öffentlich erreichbare Systeme mit MFA fordert es die Option phishing-resistenter Authentisierung. Die Inhalte werden unter anderem auf idmanagement.gov wiedergegeben.
CISA verband im Oktober 2022, mit Veröffentlichungsankündigung vom 31. Oktober 2022, die Umsetzung phishing-resistenter MFA mit Zero-Trust-Prinzipien und priorisierte Administratoren sowie High-Value-Targets. Für Unternehmen außerhalb des US-Federal-Kontexts bleibt das ein Architektur- und Risikorahmen: Wer privilegierten Zugriff und öffentlich erreichbare Identitätsflächen absichert, kann die gleiche Priorisierungslogik übernehmen, ohne US-Compliance 1:1 zu kopieren.
Das Playbook warnt vor einer reinen Compliance Mentality, die nur PIV oder Derived PIV akzeptiert und bei fehlender PIV zeitlich befristete Passwort-Ausnahmen nutzt. Laut idmanagement.gov (22. Februar 2024) gilt diese Sicht als unzutreffend und überholt: OMB M-22-09, aktualisierte FISMA-Metriken und NIST SP 800-53 erlauben alternative phishing-resistente Authentisierer.
Was ist phishing-resistente MFA? Phishing-resistente Mehrfaktor-Authentifizierung bindet den zweiten Faktor kryptografisch an die Zieldomain. Ein Angreifer, der Anmeldedaten über eine nachgebaute Seite abfängt, kann sie deshalb nicht weiterverwenden. Zu dieser Klasse zählen FIDO2 mit WebAuthn und zertifikatsbasierte Verfahren wie PIV. Codes per SMS oder App erfüllen das Kriterium nicht.
Definition · Phishing-resistente MFA
Phishing-resistente Mehrfaktor-Authentifizierung bindet den zweiten Faktor kryptografisch an die Zieldomain. Anmeldedaten, die über eine nachgebaute Seite abgefangen werden, sind damit nicht weiterverwendbar. Zu dieser Klasse zählen FIDO2 mit WebAuthn und zertifikatsbasierte Verfahren wie PIV. Codes per SMS oder App erfüllen das Kriterium nicht.
FIDO2, Passkeys und PKI decken unterschiedliche Muster ab
Passkeys sind FIDO2/WebAuthn Discoverable Credentials und können device-bound oder synced sein. In Enterprise-Tools sind syncbare Passkeys oft standardmäßig deaktiviert und konfigurierbar. FIDO2 umfasst das Client-to-Authenticator Protocol (CTAP) der FIDO Alliance sowie W3C Web Authentication (WebAuthn). Platform-Authentisierer wie Windows Hello for Business mit TPM sind laut Playbook oft kosteneffizienter und breit skalierbar. Roaming-Keys (Security Keys) funktionieren OS- und geräteübergreifend, bringen aber Lifecycle- und Verlustkosten mit.
Es gibt keinen einzelnen Authentisierer-Typ, der alle Nutzungsmuster abdeckt. Organisationen brauchen laut Playbook eine holistische Strategie mit mehreren phishing-resistenten Optionen. FIDO2-CoA-Piloten US-Behörden nutzten unter anderem Microsoft Entra ID (früher Azure Active Directory) mit Windows Hello for Business und Yubico FIPS YubiKey. Mehrere Piloten gingen in Produktion, mit Nutzerzahlen von teils Tausenden bis über 100.000 in den Tabellenwerten des Playbooks. Weitere Hardware-Beispiele im Playbook sind RSA DS-100 und Google Titan.
Über die FIDO Alliance (April und August 2024) wird wiedergegeben, dass synced Passkeys bei konformer Umsetzung AAL2 und device-bound Passkeys AAL3 nach NIST SP 800-63B erfüllen können und synced Passkeys als phishing-resistent gelten. Der NIST-Primärtext lag in der hier genutzten Recherche nicht seitenweise vor. Für Entscheider bleibt der operative Kern: device-bound und synced Passkeys sind unterschiedliche Designentscheidungen mit unterschiedlichen Assurance- und Betriebsprofilen.
Vor dem Rollout prüfen
- ✓Nutzungsmuster erheben: welche Gruppen arbeiten an verwalteten Geräten, welche gerätübergreifend. Ein einzelner Authentisierer-Typ deckt laut Playbook nie alle ab.
- ✓Authentisierer-Mix festlegen statt einer Einheitslösung, mit mehreren phishing-resistenten Optionen nebeneinander.
- ✓Platform-Authentisierer wie Windows Hello for Business mit TPM als Basis prüfen, weil sie laut Playbook oft kosteneffizienter und breiter skalierbar sind.
- ✓Roaming-Security-Keys für gerätübergreifende Fälle einplanen und Lifecycle-, Ersatz- sowie Verlustkosten vorher kalkulieren.
- ✓Bei syncbaren Passkeys die Voreinstellung im Enterprise-Tool prüfen: sie ist dort oft standardmäßig deaktiviert und bewusst zu konfigurieren.
- ✓Über SSO skalieren und die Anwendungsabdeckung messen, wie im USDA-Fall mit mehr als 600 Anwendungen bei rund 40.000 Nutzern.
USDA zeigt, wie Skalierung über SSO und FIDO gelingt
Das USDA rollte phishing-resistente MFA mit FIDO aus und kombinierte Windows Hello for Business mit FIPS-140-validierten Security Keys. Abgesichert wurden Desktop, Microsoft 365, VPN und SSO. Über SSO liefen mehr als 600 Anwendungen. Rund 40.000 Nutzer waren registriert. Die CISA dokumentierte den Fall am 20. November 2024.
Als Erfolgsfaktoren nennt das USDA laut CISA die Zentralisierung über SSO und Hybrid Identity, inkrementelle Pilots sowie ein klares Verständnis der Use Cases. Das ist für mittelgroße und große Organisationen im DACH-Raum unmittelbar übersetzbar: Zuerst Identity-Hub und privilegierten Zugriff härten, dann schrittweise Anwendungsflächen über SSO anbinden und erst danach die Authentisierer-Landschaft vereinheitlichen.
Windows Hello for Business ist dabei vom Consumer-Windows Hello abzugrenzen. Für den Enterprise-Pfad zählen TPM-gebundene Platform-Credentials und die Anbindung an die Identity-Plattform. Security Keys bleiben die Roaming-Option für geräteübergreifende und shared-device-Szenarien, solange Ausgabe, Sperrung und Ersatzprozesse mitlaufen.
Registration, Recovery und Beschaffung entscheiden über den Restschutz
Account-Registration und Account-Recovery bleiben laut Playbook oft Angriffsvektoren, wenn sie auf schwächeren Faktoren wie E-Mail- oder SMS-OTP beruhen. Wer Login auf FIDO oder PIV umstellt, Recovery aber auf phishbaren Kanälen belässt, verschiebt das Risiko nur in den Ausnahmeprozess. Prüfenswert sind deshalb Onboarding, Geräteverlust, Helpdesk-Reset und Partnerzugänge mit derselben Strenge wie der Primärlogin.
Der Secure-by-Demand-Guide von CISA und FBI verlangt von Softwarekunden, herstellerseitig SSO sowie phishing-resistente MFA bzw. Passkeys standardmäßig und ohne Aufpreis zu fordern. Das verschiebt MFA von einem reinen Betriebsprojekt in die Beschaffung: Verträge, RFPs und Security-Anhänge sollten SSO-Fähigkeit und phishing-resistente Authentisierung als Default-Anforderung formulieren, nicht als kostenpflichtige Enterprise-Option.
Für die Umsetzung eignet sich eine knappe Checkliste: privilegierten Zugriff und High-Value-Targets zuerst auf PKI oder FIDO bringen, phishbare MFA aus Dauerbetrieb nehmen, Recovery-Pfade härten, Platform- und Roaming-Optionen parallel planen und Lieferanten auf SSO plus phishing-resistente Defaults verpflichten. Die US-Quellen ersetzen keine DACH-Rechtsanalyse. Sie liefern jedoch belastbare technische und organisatorische Maßstäbe für CISO-Boards und Architekturentscheide.
Häufige Fragen
Was zählt als phishing-resistente MFA?
Laut idmanagement.gov-Playbook (Version 1.1, 22. Februar 2024) sind die führenden Verfahren PKI (PIV, PIV-I, OLT) und FIDO-Authentisierer. CISA nannte im Oktober 2022 FIDO/WebAuthn-basierte Authentisierung neben PKI als verfügbare Form. Die manuelle Eingabe von OTP oder Passwort gilt nicht als phishing-resistent.
Welche MFA-Verfahren gelten als phishbar?
Das Playbook zählt SMS- und Voice-OTP, TOTP (Mobile, E-Mail, Token) sowie Push-Benachrichtigungen zu phishbarer MFA. Diese sollen bei credential-basierten Angriffen nicht mehr als akzeptable Dauerlösung gelten. Die USDA/CISA-Success-Story vom 20. November 2024 beschreibt Bypass über Code-Phishing und Push-Bombing bzw. Push-Fatigue.
Sind Passkeys phishing-resistent?
Passkeys sind FIDO2/WebAuthn Discoverable Credentials und können device-bound oder synced sein. Über die FIDO Alliance wird wiedergegeben, dass synced Passkeys bei konformer Umsetzung AAL2 und device-bound Passkeys AAL3 erfüllen können und synced Passkeys als phishing-resistent gelten. In Enterprise-Tools sind syncbare Passkeys oft standardmäßig aus und konfigurierbar.
Warum reicht eine reine PIV-Strategie oft nicht?
Das Playbook beschreibt die strikte PIV-/PKI-only-Haltung als Compliance Mentality: Organisationen akzeptieren nur PIV oder Derived PIV und greifen bei Lücken zu befristeten Passwort-Ausnahmen. Als Rahmen gelten OMB M-22-09, aktualisierte FISMA-Metriken und NIST SP 800-53, die alternative phishing-resistente Authentisierer zulassen. Es gibt keinen einzelnen Authentisierer-Typ für alle Muster.
Was empfiehlt die USDA-Praxis für den Rollout?
Lesetipps der Redaktion
LesetippAnthropic: Claude knackte drei FirmenLesetippCodex Security: Offener Client füttert OpenAILesetippCERT-Bund zieht Zabbix-Warnung nach 24 Stunden zurück
Mehr aus dem MBF Media Netzwerk
cloudmagazinFrontier Labs fressen ihre besten KundenMyBusinessFutureSamsung-Q2: Memory bleibt knapper als gedachtDigital ChiefsIhr zahlt die R&D des nächsten Konkurrenten
Bildquelle: KI-generiert (August 2026), C2PA-Zertifikat im Bild hinterlegt





