3.35 Zwei-Faktor-Authentifizierung (Prüfansätze)
Prüfansätze | Ja | Nein | |
1 | Gibt es eine aktuelle Passwortrichtlinie? | ||
2 | Wird die Einhaltung der Passwortrichtlinie kontrolliert, am besten technisch erzwungen? | ||
3 | Wurde die Möglichkeit zur Einführung eines zentralen Passwortmanagements (zentrale Passwortkontrolle und zentraler Passwortschutz) geprüft? | ||
4 | Wurden dabei die Einschränkungen bei einzelnen Anwendungen, die nicht an das zentrale Passwortmanagement angebunden werden können, bedacht? | ||
5 | Wurden die Mitarbeiterinnen und Mitarbeiter unterwiesen, Passwörter nicht ungeschützt zu speichern oder zu notieren? | ||
6 | Werden Passwörter systemseitig nur verschlüsselt übertragen und gespeichert? | ||
7 | Wurden die Mitarbeiterinnen und Mitarbeiter darauf hingewiesen, dass die Passwortspeicherung in Applikationen (wie den Passwort-Managern in Webbrowsern) nicht genutzt werden sollte? | ||
8 | Sind die Risiken durch Passwortverlust oder -diebstahl bei SSO-Verfahren (Single-Sign-On) bekannt? (Stichwort Generalschlüssel) | ||
9 | Wurde die Einführung von Einmal-Passwörtern und Passwortgeneratoren geprüft? | ||
10 | Wenn ja: Ist der Passwortgenerator hinsichtlich des Algorithmus der Passwortermittlung zuverlässig genug? | ||
11 | Sind die Risiken durch die Funktion „Passwort vergessen“ bekannt, da die Passwörter dann meist über eine ungeschützte E-Mail übermittelt werden? | ||
12 | Wird deshalb eine solche Funktion „Passwort vergessen“ in den Applikationen vermieden oder nicht genutzt? | ||
13 | Wurde der Schutzbedarf der Systeme, Dienste und Anwendungen für eine erhöhte Zugangssicherheit ermittelt? | ||
14 | Sind die Vorteile einer Zwei- oder Drei-Faktor-Authentifizierung bekannt? | ||
15 | Werden die geplanten Authentifizierungsmerkmale auf Fälschungs- und Manipulationssicherheit hin bewertet? | ||
16 | Sind die technischen Einschränkungen verschiedener Merkmale bekannt? | ||
17 | Ist das Risiko bekannt, das besteht, falls man Passwörter nur durch andere Ein-Faktor-Authentifizierung ersetzt, anstatt eine Zwei-Faktor-Authentifizierung zu nutzen? | ||
18 | Wurde auf die Benutzerfreundlichkeit und Akzeptanz der gewählten Authentifizierungsverfahren geachtet? | ||
19 | Werden Smartcards, USB-Tokens und andere Authentifizierungsmerkmale der Kategorie Besitz sicher aufbewahrt? | ||
20 | Wurde der Ablauf der Rückgabe von USB-Tokens geregelt? | ||
21 | Sind die Risiken des Verlusts von Smartcards oder USB-Tokens den Anwendern bewusst? | ||
22 | Werden Mehr-Faktor-Authentifizierungen speziell für Administration und Protokollauswertung vorgesehen? | ||
23 | Werden zusätzlich zur Zwei-Faktor-Authentifizierung die Prinzipien der minimalen Rechtevergabe und Funktionstrennung beachtet? | ||
24 | Werden die Mitarbeiterinnen und Mitarbeiter regelmäßig zur richtigen Nutzung der Zwei-Faktor-Authentifizierung unterwiesen? | ||
25 | Bestehen gesetzliche bzw regulatorische Anforderungen? (zB DORA oder NIS 2)? | ||