Identitätsangriffe im Finanzsektor: Warum eine starke, hardwarebasierte Authentifizierung mittlerweile unverzichtbar ist

von Jan Quack
Identitätsangriffe im Finanzsektor: Warum eine starke, hardwarebasierte Authentifizierung mittlerweile unverzichtbar ist

In meinem neuesten Blogbeitrag befasse ich mich eingehender mit dem Finanzsektor. Vor welchen Herausforderungen steht die Branche? Welche Lösungen gibt es, und welche Vorteile bieten sie? Abschließend teile ich meine Schlussfolgerung mit.

Einleitung

Die Finanzbranche war schon immer ein bevorzugtes Ziel für professionelle Cyberkriminelle. Mit der zunehmenden Digitalisierung von Bankgeschäften, Kundenportalen und internen Prozessen verlagert sich die Angriffsfläche zunehmend auf digitale Identitäten. Heutzutage ist für Angriffe auf Finanzinstitute oft kein Zugriff mehr auf das Rechenzentrum erforderlich – ein kompromittiertes Konto reicht häufig schon aus.

In diesem Artikel gehe ich auf folgende Themen ein:

  • Welche Identitätsangriffe sind derzeit am relevantesten?
  • Welche gesetzlichen Anforderungen schreiben Schutzmaßnahmen vor?
  • Warum eine starke, hardwarebasierte Authentifizierung – zum Beispiel mit dem iShieldKey – die richtige Lösung ist.
  • Welche konkreten Vorteile Entscheidungsträger daraus ziehen können

1. Cyberangriffe auf Identitäten: Die unterschätzte Schwachstelle

Digitale Identitäten sind mittlerweile der Schlüssel zu fast allen Systemen in Banken, Versicherungsgesellschaften und FinTech-Unternehmen. Cyberkriminelle haben es gezielt auf digitale Identitäten abgesehen, um diese zu stehlen oder zu umgehen. Zu den häufigsten Angriffsformen zählen:

Von diesen Angriffsvektoren ist Phishing der häufigste. Laut dem „Trustwave 2024 Financial Services Threat Report“ stehen 49 % der Cyberangriffe im Finanzsektor im Zusammenhang mit Phishing. Zudem können Sicherheitsvorfälle, die durch solche Angriffe verursacht werden, sehr kostspielig sein. Ein aktueller IBM-Bericht ergab, dass die durchschnittlichen Kosten einer Datenpanne im Finanzsektor im Jahr 2024 5,9 Millionen US-Dollar erreichten.

Auch der physische Zugriff wird oft übersehen:

Mitarbeiter-Endgeräte, der Zugriff auf Terminalserver oder der Fernzugriff in Zweigstellen stellen Angriffsvektoren dar, wenn sie nicht durch eine starke lokale Authentifizierung gesichert sind. Aber auch eine offene Bürotür oder der Zugang zu einem sensiblen Bereich wie einem Rechenzentrum könnte ein potenzieller Angriffsvektor sein. Haben Sie schon einmal darüber nachgedacht, was passieren könnte, wenn ein Angreifer physischen Zugriff auf einen Administrator-Arbeitsplatz oder einen Entwicklungscomputer erlangt?

2. Regulatorische Anforderungen: Klare Richtlinien für eine sichere Authentifizierung

Die gesetzlichen Anforderungen sind eindeutig – insbesondere hinsichtlich des Schutzes sensibler Daten, des Zugriffs und der Infrastruktur. Von besonderer Bedeutung sind:

In der EU: PSD2, FIDA, DORA, NIS2, KRITIS

In den USA: 23 NYCRR 500, GLBA + FTC-Update, CISA, Cybersicherheitsvorschriften der SEC

Weltweit: ISO 27001, PCI-DSS

All diese Vorschriften erfordern nicht nur digitale Sicherheitsmaßnahmen, sondern auch, dass der physische Zugriff auf kritische IT-Systeme streng kontrolliert und nachvollziehbar ist. Dazu gehört, wer welches Gerät wann und wo nutzt – und wie sichergestellt wird, dass diese Nutzung autorisiert war.

3. Die Lösung: Phishing-sichere, hardwarebasierte Authentifizierung – digital und physisch

Ein umfassender Sicherheitsansatz schützt Identitäten sowohl digital als auch physisch. Der iShield Key vereint diese Anforderungen in einem einzigen, hochsicheren Authentifizierungstoken.

Digitale Authentifizierung:

FIDO2-Unterstützung: Phishing-resistent, passwortlos, lokal validiert.

Zertifikatsbasierte Authentifizierung: Sicher für VPNs, Windows-Anmeldungen, VDI oder Zero-Trust-Umgebungen.

Der private Schlüssel verbleibt auf dem Gerät: Schutz vor Diebstahl oder Malware.

Physischer Zugriff:

Abschließbarer Zugang zu Arbeitsplätzen, Filialterminals oder Arbeitsplätzen im Einzelhandel.

Integration in Gebäudeleitsysteme möglich: Ein Token für den Türzugang UND die Anmeldung – eine kombinierte physisch-digitale Sicherheitsarchitektur.

Beispiel: Ein iShieldKey kann eine Voraussetzung für das Starten eines Arbeitscomputers oder den Zugriff auf vertrauliche Kundendateien sein – sei es im Büro oder per Fernzugriff. Kein Token, kein Zugriff.

4. Wirtschaftliche Argumente für Entscheidungsträger: Eine Investition mit hoher Rendite

Umfassender Schutz von IT und Infrastruktur

Durch die Kombination von digitalem und physischem Zugangschutz können Unternehmen ihre Sicherheitsarchitektur zentralisieren und vereinfachen. Der Schlüssel unterstützt FIDO2 und PIV sowie gängige physische Zugangssysteme wie MIFARE, HID und LEGIC.

Mit minimalem Aufwand bereit für die Einhaltung gesetzlicher Vorschriften

Die Hardware-Authentifizierung entspricht von Grund auf den geltenden Vorschriften. Sie lässt sich dank moderner, phishing-sicherer Authentifizierungsmechanismen problemlos in alle bestehenden Identitäts- und Zugriffsmanagement-Plattformen integrieren.

Mitarbeiterfreundlich und zukunftssicher

Ein Token ersetzt Passwortlisten, TAN-Verfahren, SMS-Codes und mehrfache Anmeldungen – die Akzeptanz bei den Nutzern ist nachweislich hoch. Zudem kann der Schlüssel bei Bedarf aktualisiert und gepatcht werden. Es ist nicht mehr notwendig, veraltete Schlüssel einzusammeln und durch Schlüssel mit der neuesten Firmware zu ersetzen. Bereit für heute und übermorgen!

Deutlich geringeres Risiko von Datenlecks

Ein verlorenes Gerät stellt kein Problem dar, wenn der Zugriff an einen Hardware-Token gebunden ist, der getrennt vom Gerät mitgeführt wird.

5. Fazit: Sicherheit beginnt mit der Identität – und endet nicht an der Bürotür

Moderne Angriffe machen keinen Unterschied mehr zwischen physischem und digitalem Zugriff. Eine starke Authentifizierung mit Hardware-Tokens wie dem iShieldKey bietet umfassenden Schutz vor Identitätsdiebstahl – phishing-sicher, konform und einfach in den Alltag Ihrer Mitarbeiter und Ihrer geschätzten Kunden zu integrieren. Und mit Swissbit gewinnen Sie einen vertrauenswürdigen europäischen Partner an Ihrer Seite, der bereit ist, Ihren Weg zur digitalen Transformation sicher zu gestalten.

Klingt das interessant für Sie?

Überzeugen Sie sich selbst von unserer Kompetenz.

Jan Quack

Jan Quack ist als Senior Solution Engineer tätig und arbeitet seit Februar 2025 bei Swissbit. Er bringt 20 Jahre Berufserfahrung mit, davon 15 Jahre mit Spezialisierung auf PKI, IAM, FIDO und passwortlose Authentifizierung. In seiner Funktion arbeitet er mit Unternehmen zusammen, um die Sicherheit zu verbessern und Authentifizierungsstrategien zu optimieren, wobei er stets den Fokus auf praktische, praxisnahe Lösungen legt. Mit seiner Leidenschaft, komplexe Themen verständlich zu machen, hat Jan in Keynotes, Workshops und Beratungen Einblicke vermittelt und Unternehmen dabei unterstützt, moderne Authentifizierungsverfahren in einer sich ständig weiterentwickelnden digitalen Landschaft einzuführen. Folgen Sie ihm auf LinkedIn.

Melden Sie sich für den Swissbit-Newsletter an

Erhalten Sie die neuesten Nachrichten und Ankündigungen zu Speicher- und Security-Lösungen sowie zu aktuellen Veranstaltungen und neuen Produkten.

Besuchen Sie uns:

Abonnieren Sie unseren Newsletter

Bleiben Sie mit Swissbit in Kontakt und erhalten Sie die neuesten Informationen. Der Swissbit Newsletter informiert Sie regelmäßig über Neuigkeiten rund um Speicher- und Sicherheitslösungen sowie über aktuelle Veranstaltungen und neue Produkte.

Über Swissbit

Swissbit bietet branchenführende Speicher- und Sicherheitslösungen für zuverlässige Datenspeicherung, wirksamen Schutz sensibler Informationen und sicheren Zugriff auf kritische Anwendungen. So unterstützen wir unsere Kunden dabei, die digitale Transformation in verschiedensten Branchen voranzutreiben.