
Passkeys für Unternehmen versprechen eine Anmeldung ohne Passwort, die Phishing ins Leere laufen lässt. In diesem Beitrag schaue ich mir an, wie sich FIDO-Passkeys entwickelt haben und was das für Firmen bedeutet. Technologiekonzerne wie Microsoft, Google und Apple treiben die passwortlose Authentifizierung bei Verbrauchern voran. Und in Unternehmen?
Die FIDO Alliance, gegründet unter anderem von Infineon, Lenovo und PayPal, wollte ursprünglich einen Standard für die Zwei-Faktor-Authentifizierung (2FA) entwickeln. Daraus ist mit der Zeit der Passkey entstanden, ein vollständig passwortloses Anmeldeverfahren auf Basis asymmetrischer Kryptografie.
Statt Passwörter zu speichern, nutzen Passkeys ein Schlüsselpaar aus privatem und öffentlichem Schlüssel. Der private Schlüssel bleibt sicher auf dem Gerät des Nutzers, der öffentliche Schlüssel ist mit der Domain des jeweiligen Dienstes verknüpft.
Diese Bindung an die Domain macht Passkeys von Grund auf resistent gegen Phishing. Auf gefälschten Websites mit abweichender Adresse funktionieren sie nicht. Wie Angreifer klassische MFA dagegen umgehen, zeigt unser Beitrag zu AiTM-Angriffen.
Passkeys gibt es in zwei Varianten: gerätegebunden und synchronisiert.
Gerätegebundene Passkeys, etwa auf USB-FIDO-Sicherheitsschlüsseln wie dem iShield Key 2, speichern die Schlüssel lokal auf einem einzigen Gerät.
Synchronisierte Passkeys verteilen das Schlüsselmaterial dagegen über Ökosysteme wie den iCloud-Schlüsselbund von Apple oder Google Passwortmanager auf mehrere Geräte. Weil sie auf allen Geräten des Nutzers bereitstehen, haben sich Passkeys bei Verbrauchern stark verbreitet.
| Gerätegebundener Passkey | Synchronisierter Passkey | |
|---|---|---|
Speicherort | ein Gerät, z. B. Hardware-Sicherheitsschlüssel | Cloud-Konto bei Apple, Google oder einem Passwortmanager |
Kopierbar | nein | ja, über die Synchronisation |
Kontrolle durch die IT | hoch, Modell per Attestation prüfbar | gering, abhängig vom Anbieter |
Wiederherstellung | über Ersatzschlüssel und IT-Prozess | über das Konto beim Anbieter |
Vertrauensstufe nach NIST | bis AAL3 | bis AAL2 |
Geeignet für | Admins, privilegierte Konten, regulierte Bereiche | Konten mit geringerem Schutzbedarf |
Die US-Normungsbehörde NIST ordnet synchronisierte Passkeys in ihren Digital Identity Guidelines (SP 800-63-4) höchstens der Stufe AAL2 zu. Für AAL3, die höchste Stufe, verlangt sie einen privaten Schlüssel, der sich nicht exportieren lässt. Das leisten gerätegebundene Passkeys auf einem Hardware-Sicherheitsschlüssel.
In Microsoft Entra ID legen Administratoren fest, welche Passkey-Arten zugelassen sind. Über die Attestation lässt sich zudem auf bestimmte Modelle von Sicherheitsschlüsseln einschränken.
Doch bieten Passkeys Unternehmen dieselben Vorteile wie Verbrauchern, oder bringen sie Nachteile und Sicherheitsbedenken mit sich? Schauen wir genauer hin.
Ob Passkeys für den Einsatz im Unternehmen passen, hängt von einer genauen Prüfung der Sicherheitsanforderungen, der Arbeitsabläufe und der MFA-Prozesse ab. Vor der Einführung sollten Unternehmen ihre MFA-Richtlinien gründlich prüfen und anpassen, denn viele wurden noch für ältere Hardware-Token geschrieben.
Passkeys sind ein großer Fortschritt in der Authentifizierung, vor allem wenn es darum geht, das Risiko von Phishing zu senken. Ihr Einsatz im Unternehmen will aber gut überlegt sein.
Neben der technischen Integration müssen sich Unternehmen auf Abhängigkeiten von Drittsystemen einstellen, Geräterichtlinien festlegen und belastbare Prozesse gegen neue Social-Engineering-Taktiken aufbauen. Am Ende können Passkeys die Sicherheit im Unternehmen deutlich verbessern, wenn sie Teil einer durchdachten und widerstandsfähigen MFA-Strategie sind.
Aus meiner Sicht gibt es für Unternehmen, die mehr Sicherheit und Phishing-Resistenz suchen, bereits eine skalierbare Lösung: Hardware-Authentifizierung mit FIDO-Sicherheitsschlüsseln. Sie speichern gerätegebundene Passkeys, die sich weder kopieren noch teilen lassen. Ein Beispiel ist der iShield Key Pro MIFARE. Er unterstützt nicht nur Passkeys, sondern auch klassische Einmalpasswörter (OTP) und PIV (Personal Identity Verification) sowie MIFARE für den kontaktlosen Zutritt zu Firmengebäuden und Parkhäusern, für die Nutzung der Wallbox und das Bezahlen in der Kantine.
Heute gehört zur Serie auch der iShield Key 2, wahlweise mit MIFARE DESFire EV3, LEGIC oder HID Seos für die Zutrittskontrolle. Wie sich Tür und Login so zusammenführen lassen, zeigt unser Beitrag zu physischem und logischem Zugriff.
Ein gerätegebundener Passkey liegt auf genau einem Gerät, etwa einem Hardware-Sicherheitsschlüssel, und lässt sich nicht kopieren. Ein synchronisierter Passkey wird über Apple, Google oder einen Passwortmanager auf mehrere Geräte des Nutzers verteilt.
Für viele Standardkonten ja, denn auch sie sind phishing-resistent. Das Risiko verlagert sich aber auf das Cloud-Konto beim Anbieter und dessen Wiederherstellung. Für Admins und regulierte Bereiche sind gerätegebundene Passkeys die bessere Wahl.
Das hängt vom Prozess ab, den das Unternehmen festlegt. Bewährt hat sich ein zweiter, ebenfalls registrierter Sicherheitsschlüssel. Den verlorenen Schlüssel entfernt die IT aus dem Konto.
Gerätegebundene Passkeys selbst ausprobieren?
Erhalten Sie die neuesten Nachrichten und Ankündigungen zu Speicher- und Security-Lösungen sowie zu aktuellen Veranstaltungen und neuen Produkten.