Schützen Sie Ihre Konten mit Zwei-Faktor-Authentifizierung (2FA)
Vor vielen Jahren wurde das E-Mail-Konto eines Freundes gehackt, und
ich erhielt betrügerische E-Mails, in denen behauptet wurde, er sei in
einem fremden Land gestrandet und benötige so schnell wie möglich Geld.
Das brachte mich zum Nachdenken: Allein der Zugriff auf mein E-Mail-Konto
würde den Zugriff auf sensible Informationen ermöglichen und darüber
hinaus Zugriff auf andere Websites verschaffen. Indirekt könnten die
Passwörter für die mit meiner E-Mail-Adresse verknüpften Konten anderer,
nicht zu Google gehörender Anwendungen oder Websites zurückgesetzt werden.
Ebenso wäre der Zugriff auf Anwendungen möglich, die mein Google-Konto als
Durchgangsanmeldung verwenden. Ziemlich beängstigend.
Damals wurde mir die Zwei-Faktor-Authentifizierung (2FA) wirklich
bewusst. Die Sicherheit von 2FA beruht auf zwei Faktoren: etwas, das Sie
wissen - Ihren Benutzernamen und Ihr Passwort - und etwas, das Sie besitzen
- in der Regel einen Passcode, der an ein verknüpftes E-Mail-Konto gesendet
wird, eine SMS an die Nummer eines verknüpften Mobilgeräts oder eine auf
Ihrem Gerät installierte Authenticator-App mit zeitbasierten Codes.
Eine App erzeugt auf Grundlage Ihres Kontos einen Echtzeitcode mit
begrenzter Gültigkeitsdauer, den Sie eingeben müssen. Das System ist den
kommerziellen und geschäftlichen RSA-Token sehr ähnlich, die viele
Unternehmen für ihre 2-Schritt-Authentifizierung einsetzen. Damit können
Sie Codes für mehrere Konten, Apps und Websites erstellen, unter anderem
für Google Accounts, Microsoft Accounts, Paypal, Dropbox, Evernote,
Twitter und Reddit.
Der Authenticator erstellt einen 6-stelligen Code, der sich alle 30
Sekunden ändert. Selbst wenn Ihr Passwort kompromittiert wird, muss ein
potenzieller Dieb noch Ihr Smartphone und Ihren Authenticator in die Hände
bekommen, um Ihr Konto schließlich zu übernehmen. Selbst Keylogger können
nur Ihren Benutzernamen und Ihr Passwort abgreifen, nicht aber Ihren Code,
da der von Ihnen eingegebene Bestätigungscode jeweils nur 30 Sekunden lang
gültig ist.
Es gibt zahlreiche Authenticator-Apps, darunter die Versionen von Microsoft und Google. Meine persönliche Wahl ist jedoch Authy, da die App gegenüber den anderen Angeboten einige Vorteile bietet (sie
lässt sich beispielsweise problemlos auf mehreren Geräten nutzen und bei
der Ausmusterung des alten Geräts einfach auf ein neues übertragen).
Es mag umständlich klingen, bei jeder Anmeldung auf einer Website
einen Code eingeben zu müssen, doch viele Websites oder Apps lassen Sie bei
Verwendung desselben Geräts 30 Tage oder länger angemeldet bleiben. Jedes
Mal jedoch, wenn jemand - auch Sie selbst - die Website auf einem neuen
Gerät oder in einem neuen Webbrowser aufruft, wird ein neuer
Authentifizierungscode abgefragt.
An einem öffentlich zugänglichen Computer sollten Sie die Option für
mehrtägiges Angemeldetsein bzw. zum Speichern des Geräts NICHT verwenden.
Wenn sich dann das nächste Mal jemand an diesem Computer anmeldet, muss
diese Person einen weiteren aktuellen Bestätigungscode eingeben, selbst wenn
sie im Verlauf Ihr Konto, Ihren Benutzernamen und Ihr Passwort findet.
Darauf hat sie keinen Zugriff.
Ein gutes Beispiel: Ich verwende GL.iNet Goodcloud zur Verwaltung mehrerer Geräte. Stellen Sie sich vor, ein Hacker erlangt
Zugriff auf meinen Goodcloud-Benutzernamen und mein Passwort und könnte
meine Geräte verwalten und manipulieren. Glücklicherweise unterstützt die
Website 2FA.
Hier sehen Sie den ersten Anmeldebildschirm: etwas, das ich weiß -
meinen Benutzernamen und mein Passwort.
Jetzt wird etwas verlangt, das ich besitze: ein 2FA-Code aus der
Authenticator-App auf meinem Gerät, das mit meinem Goodcloud-Konto
verknüpft ist.
Und hier ist dieses Etwas: Meine Authenticator-App Authy
(Desktop-Version) stellt mir einen 30 Sekunden gültigen Code bereit
(Hinweis: Der obige Code ist nur noch 15 Sekunden gültig). Meine Authy-App
ist zudem durch einen Fingerabdruck geschützt.
Wenn Sie ihn falsch eingeben oder die Gültigkeitsdauer von 30
Sekunden überschreiten, erhalten Sie - oder ein Hacker - keinen Zugriff.
Der Authy-Code ändert sich 15 Sekunden später. Diesen Code müsste ich
eingeben, wenn mein erster Versuch fehlgeschlagen wäre oder ich das
Zeitlimit überschritten hätte.
Wenn der Code stimmt: Ich bin bei Goodcloud angemeldet.
Denken Sie also daran: Ebenso wichtig wie der Schutz der Übertragung
Ihrer Daten durch VPNs ist es, den Zugriff auf Ihre Konten, Apps und andere
Informationen zu schützen - wenn nicht sogar noch wichtiger.
Wenn Sie Ihre Konten mit irgendeiner Form von 2FA schützen können,
sei es per E-Mail, SMS oder Anwendung, dann nutzen Sie sie. Diese zusätzliche
Schutzebene kann Ihre Daten schützen oder einen Hacker dazu bringen, zum
nächsten, leichter zu kompromittierenden (ungeschützten) Konto weiterzuziehen.
Die Einrichtung und Nutzung erfordern möglicherweise etwas mehr
Aufwand, doch für mich ist die zusätzliche Zeit gut investiert, denn sie
gibt mir diese zusätzliche Sicherheit.
Über GL.iNet
GL.iNet wurde 2010 gegründet und ist ein führender Anbieter innovativer Router und Netzwerklösungen. Von kompakten Reiseroutern bis hin zu hochmodernen Remote-KVMs liefert GL.iNet preisgekrönte Netzwerktechnologie, die auf Leistung und Sicherheit ausgelegt ist.
GL.iNet ermöglicht Menschen und Organisationen, sich mit Vertrauen zu vernetzen. Indem GL.iNet die Kontrolle in die Hände der Nutzer legt, unterstützt das Unternehmen Produktivität und Zusammenarbeit für ein Good Life.