Warum MFA nicht mehr reicht: Phishing Resistant Authentication
Shownotes
Phishing zählt trotz jahrelanger Aufklärungsarbeit weiterhin zu den erfolgreichsten Angriffsmethoden. Und das aus gutem Grund: Durch den Einsatz von Künstlicher Intelligenz werden Phishing-Kampagnen immer professioneller und somit schwerer erkennbar. In dieser Folge von FOCUS ON Modern Workplace sprechen wir gemeinsam mit unserem Partner Yubico darüber, warum klassische Passwörter und herkömmliche MFA-Verfahren zunehmend an ihre Grenzen stoßen und welche Bedrohungen Unternehmen heute im Blick haben sollten.
Erfahrt in unserer Folge, wie phishing-resistente Authentifizierung funktioniert und warum Technologien wie Passkeys und Hardware Security Keys als wichtiger nächster Schritt in der Identitätssicherheit gelten. Wir beleuchten die Unterschiede zwischen klassischen Authentifizierungsmethoden und modernen Ansätzen, erklären die Bedeutung von Gerätebindung und Attestierung und zeigen, weshalb diese Verfahren Phishing-Angriffe von Grund auf erschweren. Außerdem werfen wir einen Blick auf die Rolle von Passkeys in Microsoft Entra ID und die Entwicklung hin zu passwortlosen Anmeldeverfahren.
Darüber hinaus sprechen wir darüber, wie Unternehmen den Umstieg auf phishing-resistente Authentifizierung erfolgreich gestalten können, welche Rolle Hardware dabei spielt und wie sich YubiKeys in bestehende Sicherheitskonzepte integrieren lassen.
Eine Folge für alle, die ihre Identitäts- und Zugriffssicherheit zukunftssicher aufstellen und Phishing-Angriffen wirksam begegnen möchten.
Wir freuen uns über Feedback und Anregungen. Gerne per E-Mail an podcast@sva.de.
Transkript anzeigen
00:00:15: Fabi!
00:00:17: Zolti.
00:00:18: Mal ganz ehrlich, wie oft hast du heute schon eine MFA in Frage bestätigt?
00:00:28: Oh das ist ne gefiese Frage.
00:00:29: ich hätte mich auf diese Frage besser vorbereiten sollen.
00:00:34: Wahrscheinlich jetzt müsste man natürlich auch wissen wie spät haben wir es denn gerade?
00:00:37: Es
00:00:38: ist um die Uhr drei und zwanzig.
00:00:40: genau das ist nämlich wichtig weil wenn ich jetzt sage also angenommen würde jetzt sagen sechs und ich sag noch sechs dann könnte dass ja wenig sein.
00:00:46: wenn die wenn wir es jetzt drei und zwei Uhr hätten Ich sage jetzt sechs, ich habe dich mitgezählt.
00:00:52: Aber es kam schon ein paar Mal vor und ja ungefähr sechs mal würde ich sagen.
00:00:59: Ja, ich hatte's heute auch schon relativ oft.
00:01:01: Ich glaube auf dem Handy in diversen Kundenumgebungen von daher.
00:01:08: Und das zeigt ja auch MFA ist der Standard.
00:01:12: aber auch
00:01:13: da haben Angreifer natürlich längst Wege gefunden daran vorbeizukommen.
00:01:17: Das heißt es reicht halt nicht mehr aus einfach nur einen Passworten, Benutzernamen und vielleicht eine Bestätigung auf dem Handy zu geben.
00:01:26: Sondern wir sprechen hier natürlich auch um moderne Identifizierung und vor allem um Fishing-Resistant-Ordentification.
00:01:34: Und genau darum soll es heute gehen!
00:01:37: Stark!
00:01:38: Geiles Thema.
00:01:40: Und damit willkommen bei Focus und Modern Workplace, dem Podcast für alle die modernes Arbeiten leben und gestalten wollen.
00:01:46: Wir sprechen über Trends Technologien und Erfahrungen aus der Praxis rund um den modernen Arbeitsplatz.
00:01:51: Ich bin Christoph Seitzborn Lead Consultant Collaboration Information Management und an meiner Seite wie immer
00:01:58: Fabian Hessebart, Consultant bei der SVA für den Fachbereich Modern Work Place und
00:02:05: wir haben Heute tatsächlich mal drei Gäste dabei.
00:02:10: Ja, ich bin gespannt wie wir das händeln werden aber es ist ein krasses Thema.
00:02:13: deswegen haben wir uns gedacht holen wir uns mega viel Verstärkung weil das einfach ein Thema ist was nicht unterschätzt werden sollte und deswegen begrüßen wir ganz herzlich Patrick Schnell Felix Brandt und Sandho Reiter.
00:02:27: vielen Dank dass ihr euch die Zeit genommen habt.
00:02:29: bitte stellt euch doch einmal vor erzählt kurz was ihr macht damit unsere Zuhörerinnen wissen wer denn da gerade die nächsten... ...sechzig Minuten circa sprechen wird.
00:02:40: Felix, fangen wir mal mit dir an?
00:02:42: Ja hallo ich bin Felix Brandt Ich bin Cyber Security Architekt bei der SVA und fachliche Führungskraft für das Modern Workplace Team bei uns in der Geschäftsstelle Südwest Und seit fünf Jahren jetzt bei der SVA und ich war auch schon das ein oder andere Mal Gast in diesem Podcast.
00:02:59: Vielen Dank dass sich hier wieder beim Podcast dabei sein darf.
00:03:02: Santo Reiter ist mein Name Solution-Architekt bei der SVA mit Fokus auf Microsoft Cloud und hybride Infrastrukturen.
00:03:09: Und begleite die Kunden unter anderem, bei ihrer Reise zur MFA Identifizierung mit Philo II!
00:03:16: Stark
00:03:17: auch an dich vielen Dank dass du dabei bist.
00:03:19: und dann last but not least Patrick Schnell.
00:03:23: Ja schön das ihr mich eingeladen habt.
00:03:25: ich freue mich.
00:03:26: Ich bin das erste mal dabei.
00:03:27: vielleicht darf ich ja irgendwann wiederkommen.
00:03:30: Ich geb mir Mühe, ich bin Channel Manager beim Hersteller Ubico.
00:03:35: Wir sind bekannt für die Ubikis mit denen man so Dinge wie Fishing resistente Authentifizierung ganz gut umsetzen kann und ich freue mich heute euch ein bisschen was dazu mitzugeben.
00:03:50: Stark!
00:03:50: Schön dass du da bist und dass du dir Zeit genommen hast.
00:03:52: das großartig.
00:03:55: Sollte.
00:03:55: jetzt hat es dir gesagt?
00:03:57: Wie oft... die zwei Faktor-Authentifizierung heute benutzen soll und das scheinbar oder angeblich ja nicht mehr der sicherste Weg ist, weil clevere Menschen, smarte Menschen aber auch böse Menschen herausgefunden haben.
00:04:15: Oder ein Weg gefunden haben selbst das irgendwie zu korrumpieren.
00:04:19: Und dann hast du gesagt es geht wir lassen uns über moderne Authentifzierung sprechen.
00:04:22: Patrick hatte jetzt schon den Begriff Authentifizierungsmethode genannt.
00:04:32: Aber ich möchte erst einmal verstehen, Felix, vielleicht ist das eine Frage für dich?
00:04:38: Weil du halt Security-Beauftragter bist oder nicht Security Beauftragte, aber in meinen Augen immer so... Ich habe eine Sicherheitsfrage!
00:04:47: Ich frage einfach Felix.
00:04:51: Ja eben genau.
00:04:53: Erst mal dahin zu Felix.
00:04:56: Die Frage ist Kannst Du mir kurz erklären Warum die normale zwei Faktautentifizierung, wenn ich quasi so eine Pushmeldung auf mein Handy bekomme oder den Kot eingeben muss oder was auch immer nicht mehr so sicher ist wie man es mir vor zehn Jahren versprochen hat.
00:05:10: Also erstmal erhört mich die Wahrnehmung dass du über Security-Fragen nachdenkst erst mal meinen Namen in deinem Kopf rot leuchtet.
00:05:20: also das Thema oder das grundsätzliche Problem ist dass wir MFA ja über unterschiedlichste Weisen durchführen können.
00:05:27: Wir können beispielsweise über einen Telefon anrufen machen, wir können es über eine SMS machen.
00:05:31: das ging ja früher schon sehr früh.
00:05:34: auch dann kam diese Authentifizierungstokens.
00:05:37: ich weiß nicht ob ihr diese RSA Tokens noch von früher kennt wo die sechsstelligen Zahlencoats drüber liefen.
00:05:43: Die waren immer da und die Authentifikierungen selber mit Benutzername und Passwort war der erste Schritt.
00:05:51: Und der zweite Schritt ist dann immer im Prinzip diesen anderen Faktor von einem, den ich jetzt gerade genannt habe zu bestätigen.
00:05:58: Das heißt wir haben ja immer den Faktor Wissen.
00:06:00: Ich weiß mein Passwort also ich weiß es mittlerweile nicht mehr weil ich meinen Passwort ewig nicht eingegeben hab.
00:06:06: aber
00:06:08: der zweite Faktore wäre dann das Thema Besitz oder sein.
00:06:11: also biometrisches Kennzeichen an der Stelle und des Faktoren besitzen haben wir eben früher immer oft über SMS diesen RSA Token oder über die App dargestellt Weil der ja natürlich auch zeitlich begrenzt war.
00:06:28: Und es ist aber keine Channelbinding-Funktion da, dass im Prinzip verifiziert wird, dass ich den an der richtigen Stelle eingebe.
00:06:37: Das ist das große Problem in dieser Stelle.
00:06:40: Ah, du teilst, wenn ich jetzt zum Beispiel... Es kam schon mal vor – es kommt überhaupt nicht oft vor, also ich wollte grad oft sagen – aber es kam schon einmal vor tatsächlich so einfach random mitten am Tag ... von meiner ... ... Authentifizierungs-App.
00:06:55: Mal so eine Puschweile, wo kann man ... ... ja, genehmigen oder ablehnen?
00:06:58: Und ich so, hey!
00:06:59: Ich mach' doch gerade gar nichts!
00:07:01: Und das war voll spooky, weil ich so dachte so... Ach herrje!
00:07:04: Versucht sich da jetzt grad halt ... Also, ich wusste dann einfach nicht wieso und hab natürlich ... ... dann halt bewusst auf Ablehnung geklickt.
00:07:10: Dann war's für mich auch fein.
00:07:13: Aber im ersten Moment hatte ich es so sehr komisch.
00:07:15: Warum passiert das
00:07:16: grade?!
00:07:19: Genau.
00:07:19: Und in dem Moment ...
00:07:21: Ja richtig, aber die wollte noch sagen.
00:07:23: Also damit wollte ich dich bestätigen.
00:07:24: in dem Moment wusste ich nicht woher kommt eigentlich diese Anfrage gerade?
00:07:28: Genau exakt oder auch du bekommst mal eine SMS.
00:07:31: geben sie bitte den sechstelligen zahlencode hier und da ein.
00:07:35: Da gibt es ja auch dann unterschiedlichste techniken diese Nachrichten zu erhalten.
00:07:40: also die klassische phishing email kennt bestimmt jeder Auch mit mehr oder weniger guter qualität aber das beispielsweise dann auch neuere Techniken wie beispielsweise Device Code Fishing, Thema sind oder auch diese Click Fix Exploits.
00:07:55: Das sind ja alles neuere Techniken wo man im Prinzip den User einfach nur dazu bringt an der richtigen Stelle etwas einzugeben.
00:08:04: ich sage es jetzt mal wirklich sehr sehr plakativ und das ist eben die große Herausforderung da eben ein gewisses Maß an Sicherheit reinzubekommen und auch nachzuverfolgen.
00:08:15: das Credential passt auch gerade wirklich zu der Stelle, wo ich mich eigentlich anmelden möchte.
00:08:20: Das heißt also wir würden ja sagen... Wir haben jetzt irgendwie einen zweiten Faktor beziehen uns vielleicht mal auf zwei Methoden die vielleicht jeder wirklich gut nachvollziehen kann.
00:08:32: Ich glaube so RSA-Token haben vielleicht jetzt auch nicht alle mal gesehen oder gehabt.
00:08:37: aber so ein Klassiker SMS Anruf oder halt diese klassischen Identifizierungs-App, ich klicke einfach auf Genehmigen.
00:08:47: Warum ist das jetzt sozusagen verkehrt?
00:08:53: Sag' ich mal sowas nicht mehr zu haben und warum ist es immer noch so ein großes Thema?
00:08:58: Oder warum ist das überhaupt ein großes thema?
00:09:00: Also moderne Fishing Proxies können sich einfach wie früher auch vor die Webseite schalten aber auch eben in Echtzeit.
00:09:08: dann diese Anwälte Methoden Benutzernahme im Passwort in Echtzeit gegen den Identity Provider schießen.
00:09:14: Und der Identity-Provider fragt dann den Fishing Proxy, im Prinzip nach dem zweiten Faktor und der rutet das einfach nur weiter.
00:09:21: Das heißt wir haben überhaupt gar keine Möglichkeit da einen Unterschied festzustellen außer über die URL beispielsweise.
00:09:30: Und dass ist eben die große Herausforderung, dass der Fishing-Proxy mittlerweile so intelligent ist, dass er diesen zweiten Factor auch einfach an den Enduser weitergibt und sagt ja gut Ich hab ja kein Channelbinding und es wird ihn nicht nachverfolgt, ob das zur richtigen Stelle kommt.
00:09:44: Halt mir mal bitte die Tür auf!
00:09:46: Und der andere macht dann die Alarmanlage aus mehr oder weniger wenn jetzt über den Rechenzentrum
00:09:51: nachdenken.".
00:09:58: Und im Prinzip machen Sie das, indem sie sich als klassischer Man in der Mitte... ...in unsere Authentifizierung einschalten und unsere Session stehlen.
00:10:08: Und damit leider sehr oft sehr erfolgreich sind mit dem sprichwörtlichen ersten Fuß in die Tür!
00:10:15: Und dann passiert der ganze andere Mist den wir kennen, den ihr sicherlich hier im Podcast auch schon das ein oder andere Mal diskutiert habt wie man diesen Risiken begegnet.
00:10:25: Man kann aber wirklich sagen Man macht es mit diesen Technologien angreifern, sehr einfach den Menschen auszudricksen.
00:10:33: Der das benutzt indem man ihm einfach was sehr gut gefälschtes vorsetzt.
00:10:38: und ich denke da kann jeder im Moment drauf schauen und sagen okay das wird tendenziell eher schlimmer als besser.
00:10:50: Und du hattest ja gerade gesagt der Hacker meldet sich an Das heißt der Benutzannahme, der User Principle Name und das Passwort sind dem Angreifer bekannt durch irgendwelche Listen oder das Password wird irgendwie generiert.
00:11:09: Oder weil theoretisch ist ja so wenn ich mich jetzt irgendwo anmeldet muss mein Benutzernamen meinen Passwort eingeben und danach kommt er meist erst die MFA Methode
00:11:17: Genau, aber in dem Fall wird ja der Angreifer, der fällt die erste Seite gut.
00:11:22: Tricks man den User aus er gibt ihm bereitwillig Benutzernahme und Passwort und danach kommt einfach das... Ich sag mal Wohlfühlgefühl, der Prozess fragt mich nach der sechstelligen Nummer und ich übertrage die.
00:11:36: Und der Übertrag ist oft schon Teil des Problems.
00:11:40: weil überlegt euch wir haben an dieser Stelle den Medienbruch.
00:11:43: Wir fangen an einem Gerät die Authentifizierung an, wir führen sie in einem anderen Gerät fort um wieder zum ersten Gerät zurückkommen und genau dieses in dazwischen drinnen das nutzen die Angreifer mit ihrer Reverse Proxy Technologie am Ende Scham aus, indem sie unserem Nutzer einfach fragen und der Nutzer wenn er sich wohlfühlt wahrscheinlich preisgibt.
00:12:06: Und können wir dem Nutzer böse sein?
00:12:08: Nein!
00:12:08: Können wir nicht weil wir am Ende was von ihm verlangen für das er wahrscheinlich niemals qualifiziert sein wird.
00:12:14: und schaut euch an selbst jede Menge administrative Konten werden regelmäßig noch gefischt weil einfach auch diese Personenkreisen nicht davor gefeit sind ein menschliches Verhalten zu zeigen in dem man einfach mit Dringlichkeit und allen anderen Themen, die man dort mit einbringen kann.
00:12:34: Dafür sorgt das es eben echt
00:12:35: wirkt.".
00:12:37: Ja, aber das ist ja auch so dass... Wir hatten's ja im Vorfeld des Podcasts schon einmal thematisiert, dass auch Microsoft zum Beispiel mit der Microsoft Threat Intelligence ja auch wahrgenommen hat oder beobachtet hat, dass hier diese Fishingmails, Kannst ja nicht vor fünf Jahren oder länger, da haben wir ja noch drüber gelacht.
00:12:59: Weil die sag ich mal sehr schnell auch als Fishingmails zu identifizieren waren.
00:13:06: Aber machen wir uns nichts vor in Zeiten von LLMs und sehr guten Möglichkeiten so was halt zu kopieren und dann halt eben auf Grammatik- und Rechtschreibung so etwas kontrollierend zu lassen ohne dass es dann halt ins Auge fällt wird einem relativ schnell klar, dass diese Fishingmails unter anderem, die mir an falschen Linker unterjubeln wollen, kaum noch von den eigentlichen echten Mails zu unterscheiden sind.
00:13:35: Cool das du es ansprichst!
00:13:36: Ich habe genau dafür ein Tool gefunden für das Red Team auch verwenden um sich beispielsweise mithilfe von Claude Code auf Basis von LinkedIn Profilen recht tagesaktuell auch Fishingemails zu schreiben.
00:13:50: Das heißt dieses Claude fragt im Prinzip dein LinkedIn Profil?
00:13:55: und sagt, ah der hat vor einer halben Stunde einen Post geschrieben zu dem und dem Thema.
00:13:59: Jetzt schreibe ich dir mal eine E-Mail dazu.
00:14:00: das kommt in perfektem Deutsch in einer sehr zielgerichteten Ansprache und arbeitet gar nicht mit den üblichen Faktoren wo man Fishingmails erkennt beispielsweise Zeitdruck dein Passwort läuft ab jetzt sofort oder et cetera et cetera.
00:14:14: dein Konto wurde gesperrt.
00:14:15: das klassische Sondern es ist eigentlich mehr dieses Honig umsmolchmieren.
00:14:19: Das heißt, ja ich habe gesehen sie sind anerkannte Experte auf dem Gebiet.
00:14:25: Ich hab dazu einen Artikel verfasst in einem Fachmagazin.
00:14:27: Ich würde ihn aber gerne einfach noch mal von dem Experten reviewen lassen.
00:14:31: klicken Sie doch mal bitte hier auf den link und gucken Sie drauf wenn das eine halbe stunde Nacht im LinkedIn post kommt.
00:14:36: per email weiß ich jetzt nicht, ob ich nicht mal selber drauf klicken würde.
00:14:42: Muss ich ganz ehrlich gestehen?
00:14:44: Weil am Ende des Tages ist das einfach eine ganz andere subtile Art jemanden zu etwas zuverleiten einen Fishing Link anzuklicken.
00:14:56: Ja genau das sehe ich auch und die Methoden und sich die böse Wichte dort einfallen lassen sind wirklich krass.
00:15:08: erschreckend, wie gut das seit mittlerweile funktioniert.
00:15:13: Okay jetzt habe ich also verstanden es gibt einen Schwachpunkt in der herkömmlichen zwei Faktorartifizierung.
00:15:20: machen wir aber natürlich erstmal nichts vor.
00:15:21: Es ist natürlich immer besser.
00:15:23: also weil nicht falsch verstehen Aber nur damit jetzt irgendwelche falls es irgendwie da draußen doch Unternehmen geben sollte die keine Zwei-Fakterlösung verwenden.
00:15:31: Das ist wirklich das schlimmste was man machen kann bevor gar keine zwei Fakte oder Fishing resistente Authentifizierung verwenden würde oder noch nicht da ist.
00:15:41: Irgendwas auf jeden Fall machen, auf jeden fall nicht mehr nur auf Benutzern aber im Kennenwort laufen.
00:15:46: Da sind wir uns glaube ich alle einig.
00:15:47: Aber das ist ja kein Thema sondern wir wollen quasi aus der herkömmlichen zwei-faktor-authentifiziert wie sehr mit den RSA Tokens oder SMS Codes haben.
00:15:58: Wollen wir eine Sicherheitstufe on top bringen?
00:16:04: Selbst diese Methode, die sehr klümmlich uns keine hundertprozentiger Schutz bringt.
00:16:12: Jetzt ist das Buzzboard oder die Überschrift schon gefallen mit Fishing resistente Identifizierung?
00:16:19: Wie schaffe ich es denn jetzt bitte meine Authentifizierungen Fishing-Resistenten zu machen?
00:16:23: also weil da ist immer noch dieser Proxy davor.
00:16:27: Warum sollte das... Also was muss jetzt passieren und was muss geändert werden damit der Fishing Proxy dann auf einmal doch installieren läuft oder zumindest meine Daten kennen oder sich zumindest nicht anmelden kann.
00:16:38: Das ist jetzt ja quasi der Sprung und wer möchte das, wer möchte da anfangen?
00:16:43: Sagen wir uns mit dir, oder...
00:16:45: Ich kann dir was dazu sagen.
00:16:46: es ist kein Problem.
00:16:48: ich würde gerne noch mal kurz zwei Sätze zurückspringen weil du es gesagt hast jedes MFA ist besser als keinen MFA.
00:16:55: das ist auch tatsächlich das was in der Kundenberatung ganz wichtig sprechen nicht davon wie schlecht der Kunde unterwegs ist und dann, wie können wir es besser machen?
00:17:04: Also bloß weil er jetzt sagt Wir haben gerade SMS oder die Authentic Hitter App oder einen RSA-Token.
00:17:10: Das ist schon mal gut dass er sich überhaupt darüber Gedanken gemacht hat.
00:17:13: Deswegen sprechen wir jetzt nicht von schlechten Methoden sondern von was sind noch bessere Methoden?
00:17:17: Weil alles ist da in dem Fall wieder besser als nichts auch so wie du es gesagt hast.
00:17:22: um jetzt keine Panik zu schüren Panik bitte nur, wenn nur noch benutzt wird.
00:17:26: Wenn das ausschließlich im Einsatz ist, dann darf man gern sagen, dass es schlecht.
00:17:30: Aber auch hier gibt's verschiedene Qualitätsstufen und Es ist nun mal eine Reise zu einer passwordlosen Identifizierung die nicht jeder Kunde sofort von jetzt auf gleich in einem Cut overgehen kann.
00:17:44: Also auch das ist vielleicht wichtig zu erwähnen.
00:17:46: Und aber auf diesen Weg sollte man sich so langsam begeben weil wie wir jetzt schon gehört haben Die Angriffe werden mehr, die Angriffen werden besser Und man kann es einem User dessen Hauptarbeitsplatz nicht der Computer Arbeitsplatz ist, sondern sehr vielleicht super technisch in Pharmaindustrie oder andere Zweige innerhalb eines Unternehmens ist.
00:18:08: Der da seine Expertise hat nichts zum Vorwurf machen, da jetzt nicht einen Link ganz genau geprüft zu haben wenn das Kopfdesign nachgeladen wird und so weiter und sofort was wirklich täuschend echt aussieht.
00:18:19: Also das vielleicht noch mal kurz.
00:18:21: Das ist ein wichtiger Punkt und den kann man ruhig mal hervorheben, Sando.
00:18:28: Das muss natürlich auch eine IT-Abteilung oder dann auch eine Geschäftsführung entsprechend wissen.
00:18:31: Es geht nie darum halt Mitarbeiterbashing zu betreiben dass solche Missgeschicke passieren es völlig normal Und wir müssen als IT Unternehmen als IT Berater und die IT Abteilungen innerhalb eines Unternehmens Mussten einfach dafür sorgen dass diese Angriffsfläche so gering wie möglich gehalten wird.
00:18:51: Aber man kann nicht mit den Finger auf die Mitarbeiter zeigen, überhaupt nichts mit der IT zu tun haben, sondern dass quasi nur deren Werkzeug ist um ihre eigentliche Arbeit zu vollrichten.
00:19:02: Na klar geht es auch immer so um Erwärme schaffen das man den USB stickt ja irgendwie auf dem Parkplatz liegt oder so dann doch nicht erstmal in seinen eigenen Laptop steckt, sondern denen halt einfach bei der IT-Abteilung abgibt.
00:19:14: Das ist klar da geht's um Erwerme schaffen.
00:19:15: aber wie gesagt diese Fehler passieren und sie sind völlig nachvollziehbar.
00:19:20: von daher finde ich diesen Punkt da eben halt nicht mit dem Finger auf die Mitarbeiter zu zeigen absolut richtig.
00:19:26: Also es fällt zumindest deutlich schwerer heutzutage, das nur auf den User abzuwälzen.
00:19:29: Weil die Angriffe haben wirklich gut gemacht sind.
00:19:31: Da sind nicht mehr so Videos von schon vor uns gesagt, dass die ganz simplen Fishing-Website nur weiß... Das ist irgendwie ganz offensichtlich nicht von der Firma gekommen sondern von, weiß ich nicht?
00:19:42: Von irgendjemand anderes!
00:19:43: Also das ist wirklich sehr, sehr gut gemacht.
00:19:44: und wenn selbst Security Experten wie Felix sagen naja also ich würde da schon drauf klicken dann kannst du da keinen User einen Vorwurf machen.
00:19:54: zu deiner Frage zurück, wie kommen wir denn zur Fishing-Rassistenten?
00:19:58: anmeldet Methoden oder MFA?
00:20:00: Also wir haben da prinzipiell erst mal verschiedene Möglichkeiten.
00:20:04: Wenn wir mal so in dem Microsoft Cosmos bleiben, weswegen wir hier unter anderem sprechen, dann haben wir als PHYTO II Methoden zur Verfügung klassische... nicht klassisch die neuen Hardware Tokens wie zum Beispiel von Yubico oder halt auch den System integrierten Faito II Methoden wie Windows Lover Business oder auch das Plattform SSO bei Mac OS.
00:20:26: Das unterscheidet sich halt enorm zu einer Authentic Heter App, oder einem RSA-Token weil es an das Endgerät zum Einen gebunden ist.
00:20:35: also wir haben quasi dann im TPM-Modul auf den Sticks selbst die Credentials gespeichert mit dem Private Key und habe ich das nicht?
00:20:45: Dann komme ich da entsprechend nicht ran.
00:20:49: kurz eingehakt.
00:20:50: Das TPM-Modul ist ein Stück Hardware auf meinem Motherboard?
00:20:54: Genau, also das Trusted Plattformmodul und das speichert unter anderem dann auch die Secrets, das hast du auch im Handy in den Smartphones, Notebooks, es haben mittlerweile auch die Server als wie TPM, wenn man von der Virtualisierung geht, sprich ich, eigentlich ist das TPM Modul sehr weit verbreitet.
00:21:13: Ich
00:21:13: würde sagen, es ist mittlerweile Standard.
00:21:16: Ja, das Wort habe ich gesucht.
00:21:17: Genau.
00:21:17: Danke!
00:21:20: Es kam ja auch.
00:21:20: mit dem Update von Windows X auf Windows Elf kam es in alle Munde weil auf einmal die ganze Welt wollte irgendwie auf Windows oder sollte auf Windows elf um aktualisieren und dann so geht nicht, weil
00:21:33: TPM Chip
00:21:35: nicht vorhanden,
00:21:35: d.h.,
00:21:36: die Hardware war veralte, also weil es einfach diesen TPM chip, also ein Stück Hardware ebenso nicht gab, es gab natürlich Workarounds bla bla bla konnte man alles irgendwie beim Internet nachvollziehen.
00:21:48: Deswegen ist natürlich TPM auf einmal so ein Standardbegriff gewesen, aber ich muss ehrlich sagen mir war es vorher auch nicht bewusst was das ist bis dann halt diese Windows Elfwelle losgetreten ist und dass es eben tatsächlich verpflichtend geworden ist in einem Tricksystem.
00:22:05: Und der auch richtig ist!
00:22:07: Das war auch ein sehr konsequenter Schritt von Microsoft, das quasi mit Windows Elftern durchzusetzen.
00:22:11: Auch wenn es da Workarounds gab.
00:22:12: aber Kunden die das durchgeführt haben diesen Workaround fallen dann spätestens wenn wir in die Projekte gehen oder allgemein wenn man diese Security-Projekte geht.
00:22:20: das muss jetzt nicht zwingend durch uns sein auf die Nase weil sie feststellen wir haben keinen TPM Wir können keine complianten Devices dann irgendwie dadurch präsentieren.
00:22:27: also das sind ziemlich das holt ein ziemlich schnell wieder ein dieser Workaround und da wäre mal mit einem Austausch der Flotte oder den betroffenen Geräte wahrscheinlich deutlich schneller gewesen und auch günstiger gekommen.
00:22:40: Ich hatte jetzt deinen Satz unterbrochen, du warst ja eigentlich dabei zu erklären wieso das jetzt also wie wir es quasi sicherer machen oder warum der Fishing Proxy, der irgendwie davor steht, jetzt auf einmal nicht mehr funktioniert?
00:22:55: Genau, also wir haben halt bei der Authenticator App nicht zwingend oder wir haben keine prüfende Instanz.
00:23:02: Wir haben keine Verknüpfung zwischen dem Credential und dem Identity-Provider sondern ich kriege einfach die Push Notification auch über den Reverse Proxy, den Felix und Patrick vor uns angesprochen haben.
00:23:14: Ich bestätige das und dann hat der Angreifer entsprechend meinen Access-Token mit dem entsprechenden MFA-Claim und kann denen weiter verwenden weil ich habe ja schon mal einen entsprechenden Zugriff autorisiert und so lange wie das Ding dann gültig ist, kann ich also entsprechend zugreifen.
00:23:29: Bei Fido II ist es so dass sich eine Verknüpfung habt zwischen der Relying Party, also jetzt zum Beispiel dem Entry ID und dem User Credential.
00:23:38: Und wenn ich da einen Proxy dazwischen schalte, der vielleicht eine expedibige URL hat die eben nicht login.maxsoftonline.com ist, um jetzt mal beim EntryID zu bleiben... kriege ich zwar auch die Aufforderung, meinen Benutzernamen einzugeben und krieg auch den Philo II-Prompt also dass sich entsprechend den Sicherheitsschlüssel bestätigen soll.
00:23:57: Und die PIN eingeben und meine Präsenz nachweisen aber dann entsprechend.
00:24:00: danach die Quittierung vom System das man für diese gefaked URL zum Beispiel blogInnenpunkt Microsoft Online und das online ist ja irgendwie eine eins Stadzen im I. Das es dafür kein Gespeicher des Goldentsche gibt und somit kann keine Anmeldungen kein Access-Token abgegriffen werden.
00:24:20: Das einzige mögliche Angriffsszenario an der Stelle wäre halt nur noch, wenn einer die Domain übernommen hat.
00:24:25: Das ist jetzt vielleicht bei Login Microsoft Online.com relativ unwahrscheinlich.
00:24:29: aber wenn man das in einem etwas kleineren Segment denkt weil Fido II nicht nur bei Microsoft möglich sondern auch bei... Man kennt es privat oft von Amazon und Co.
00:24:39: Das ist auch wieder ein großes Beispiel, aber bei den kleineren Anbietern die das vielleicht nicht so unter Kontrolle haben dass da dann die Domain übernommen werden könnte, das wäre noch ein Angriffsszenario
00:24:48: für
00:24:49: einen Great Ancient League.
00:24:51: Eine kurze Frage dazu bevor ich gerne auf Ubicore oder bei Ubico einsteigen möchte um das Ganze vielleicht nochmal auf technischer Ebene zu verstehen.
00:25:02: Ist das jetzt der Grund, warum ich unter anderem halt auch auf privater Ebene egal wohin ich brauche und mich anmelde?
00:25:09: Das ständig die Web-Applikation sei es nun... Ich habe vielleicht ein Google-Konto.
00:25:13: Ich hab' vielleicht ein altes Facebook-Kontor oder einen Instagram-Konton.
00:25:17: Er ist ja gleich unten in den Meter halt.
00:25:20: Oder bei Amazon.
00:25:23: Wie sie alle heißen!
00:25:24: Und das kann auch groß und klein sein.
00:25:25: Also ich habe das Gefühl dass einfach halt alle mich damit gerade total belästigen Weil dann immer wieder aufpoppt, ja authentifiziere ich doch jetzt oder richte jetzt über dein sei es nun mein Ubiquet in der Tat hier habe.
00:25:43: Oder mein OnePassword.
00:25:44: also ich nutze halt auch OnePasswords um meine Passwörter zu verwalten und da gibt's scheinbar auch diese Möglichkeit.
00:25:50: Nerven mich gerade alle steig jetzt um und richte das ein.
00:25:54: ist das genau dass?
00:25:55: Genau!
00:25:56: Das ist das Parskey Thema.
00:26:01: Ja, ich sage das ist jetzt mal so die in den Anfangszeichen.
00:26:03: Die Saudi durchs Dorf getrieben wird weil vorher war hat Amazon gesagt bitte richten unbedingt SMS ein damit wir dir einen TOTP schicken können.
00:26:10: und jetzt machen die ganzen großen halt genau dass und schwenken auf das aktuell sicherste Verfahren und sagen also kannst du weiter in SMS nehmen aber guckt doch mal Paskis an.
00:26:20: Und es ist halt im Vergleich zur SMS oder zu einer Autoniketa App oder was auch immer.
00:26:24: also was nicht pasky is deutlich komfortabler weil ich brauche halt nicht noch ein zweites gerät.
00:26:29: wir haben nicht diesen medienbruch drin den patrick vonz beschrieben hat und wenn ich den stick habe und ich hab entsprechend dann da die Die pin zur hand dann habe ich alles was ich braache.
00:26:39: also ich habe dann entsprechend auch einen komfort beim locken weil ich halt zum beispiel kein passwort mehr brauche.
00:26:44: Ich habe also nicht benutzenamme und passwort, dann warte ich noch kurz bis ihr sms ankommt.
00:26:48: insofern ich empfangen habe wir sind an deutschland Kann dann quasi die einfach mit dem pasky mich einloggen und.
00:26:57: Wo kein passwort eingegeben wird kann ich auch keinen password irgendwie abgreifen durch den keylogger also auch da wieder in sicherheits mehr gewinnen,
00:27:03: okay das heißt passki sage ich mal so dass das herkömmliche wort aber das protokoll wenn ich so richtig verstanden war die technik dahinter heisst feido zwei
00:27:13: beide zwei ist der standart genau
00:27:14: der standard.
00:27:15: ok ja ok patrik kannst du oder solltest du was vor ich durch peitsche?
00:27:23: Ich wollte jetzt aber auch noch mal kurz darauf einhaken.
00:27:27: Wir haben ja gesagt, dass diese Informationen im TPM gespeichert werden also in der Hardware Komponente die auf dem Smartphone ist oder Windows Gerät und so weiter.
00:27:40: Die sind dann aber auch mit dem Gerät jeweils verknüpft?
00:27:46: auf meinem iPhone die Passkeys anwende, kann ich jetzt nicht ein anderes iPhone nehmen und da genau diese Passkeys verwenden.
00:27:53: Außer die sind vielleicht in dem Fall mit iCloud synchronisiert oder was weiß ich?
00:27:57: Genau.
00:27:58: also das würde gehen.
00:28:00: Genau, das ist ein großes Thema.
00:28:03: Wir müssen vielleicht gleich nochmal anschauen was für verschiedene Parskis es eigentlich gibt die man jetzt da heute bekommt.
00:28:09: weil Fabian das geht ja auch auf deine Frage hin warum nervt mich eigentlich jeder?
00:28:15: ich würde's bisschen beschreiben als die User müssen ein bisschen zu ihrem glück gezwungen werden weil wie Sandro gesagt hat eigentlich ist es viel bequemer.
00:28:23: wir wissen es ist viel sicherer dass alles Umsetzbar, das funktioniert heute schon.
00:28:30: Sprich es ist jetzt der Zeitpunkt wo eben nach und nach sich sehr viele von diesen großen Tech-Konzernen sich der Fido Allianz angeschlossen haben.
00:28:40: Ubiko ist einer der Gründungsmitglieder.
00:28:43: wir haben quasi sehr viel an diesem Standard mitgearbeitet.
00:28:47: Der hat sich über die Jahre entwickelt.
00:28:49: Es sind neue Dinge dazugekommen.
00:28:51: Das Ding hat einen neuen Namen bekommen.
00:28:53: man hat aus dem Fido II Protokoll was ein bisschen und hat damit auch neue Funktionalitäten hinzubekommen.
00:29:04: Der wichtige Grundsatz ist, dass wir mit PASCIS diese Sicherheitselemente die TPM-Chips aktiv nutzen um darin unseren privaten Schlüssel zu generieren und zu verwahren.
00:29:16: Und damit auch an das Gerät zu binden.
00:29:19: Das kann Vor- und Nachteile haben.
00:29:23: je nach Technologie haben wir eben andere Schwerpunkte und vor allen Dingen auch ein unterschiedliches Sicherheitsniveau, das wir damit erreichen können nachher Schutzklassen, in der man das definiert.
00:29:36: Auch wenn wir Compliance-Anforderungen haben die wir dann nachher einhalten können und müssen und über die wir uns auch unterhalten können.
00:29:45: grundsätzlich ist es so dass der Passkey als Ablöse des Passwords mittelfristig die einzigste bekannte Lösung ist auf die sich jetzt schon alle geeinigt haben.
00:29:56: sprich das ist eine ein Prozess den wir gerade durchlaufen.
00:30:01: Ehrlicherweise gibt es da natürlich gerade mit dieser Überlagerung, ich kriege meinen Password Manager, mein iCloud Konto, mein Microsoft Konto.
00:30:10: Jeder möchte gerne noch sein Passkey registrieren.
00:30:13: aber auch das ist Teil der Entwicklung.
00:30:16: und um dann Punkt zu machen, ich denke es ist eine sehr positive Entwicklung dass das Ecosystem sich weg bewegt von diesen Legacy Standards und eben jetzt ernst macht.
00:30:29: Und auch das mit konkreten Fristen verseht wird, dass man am Ende sagen kann okay wir merken es ist jetzt hier Bewegung und wir können jetzt auch viel damit erreichen wenn wir diese Technologie jetzt sinnvoll einsetzen.
00:30:45: Also grundsätzlich muss man glaube ich auch sagen also ich bin zum Beispiel ein großer Fender von irgendwelchen Standards egal in worauf man das jetzt bezieht, weil ich finde es gibt's nicht schlimmeres als wenn jeder wieder sein eigenes Ding macht und da muss du so machen.
00:31:01: Da musst du so mach'n hier musstest so machen und kennst ja auch mit diversen Kabeln, dass jetzt alles über USB-C läuft für mich zum Beispiel super.
00:31:09: Kannst alles irgendwie drantackern und laden und von daher finde ich auch, dass es sehr sinnvoll ist sowas dann dann auch irgendwie zu vereinheitlichen oder ein Standard zu haben, worauf dann auch wiederum alle setzen.
00:31:22: Und vor allem du hast natürlich den Vorteil, so wie Patrick das ja schon gesagt hat.
00:31:25: Wenn sich da halt ein Konkremarat an Unternehmen entscheidet mitzumitten diesen Weg hermitzugehen dann profitiert natürlich auch die ganze Welt davon.
00:31:43: Also wenn es halt mal trusted Firmen sind, so sollte man's vielleicht formulieren, die einen guten Zweck dahinter sehen aber Gut wäre, wenn solche Standards definiert werden.
00:31:55: Weil sie dann auch natürlich möglichst sicher gemacht werden können.
00:31:58: Weil Sie halt ständig auseinandergenommen und neu hinterfragt werden.
00:32:02: Neuen Security-Audits unterliegen und so was hat alles.
00:32:05: von daher das ist natürlich viel besser als wie du schon gesagt hast heute jeder sein eigenes Hübchen kocht.
00:32:11: Ich wollte, ich habe es natürlich bewusst gesagt mit dem Belästigen weil mich eine Zeit ohne tatsächlich zu sagen aber es hat mich wirklich genervt Webseite halt eben aufpoppte.
00:32:24: Ich bin natürlich den Weg schon gegangen und muss natürlich dazu erwähnen, dass ich sehr froh bin darüber das diesen Weg gegangen ist weil bei all diesen Authentifizierungen die jetzt mit meinem Ubiqui oder mit meinem OnePass World oder mit Windows Hello halt durch gehe es ist einfach erledigt.
00:32:47: also Wir können gleich noch darüber reden, wie das für die Nutzer aussieht.
00:32:54: Das könnt ihr wahrscheinlich doch ein bisschen besser und im Detail beschreiben.
00:32:57: aber ich bin natürlich absolut froh darüber weil es für mich dann einfach schnell geht und auch das Gefühl habe dass das super easy einzurichten ist.
00:33:08: Ich hab halt die persönliche Herausforderung dass sich eben manche Authentifizierungen mal auf dem Auf meinem USB-Yubiki-Hare.
00:33:20: Und manche sind halt immer im OnePass wird, da habe ich für mich selber noch keinen Standardentwickett!
00:33:25: Sondern es ist halt immer so nach Lust und Laune oder hab' ich den Yubiki gerade noch am ... liegt der auf dem Tisch?
00:33:31: Oder ist er schon angeschlossen?
00:33:32: Oder
00:33:33: nicht?!
00:33:34: Dann ist mein OnePass dann in dem Moment einfach schneller oder was auch immer... Oder mache ich das eine nur für die Arbeit oder dass das nur für privat?
00:33:43: Da habe ich auch überlegt, ob ich das in der Zeit lang so trenne.
00:33:46: Aber das fand ich dann irgendwann einfach nur lästig.
00:33:48: Aber da hätte ich mich vorher beraten lassen sollen wahrscheinlich von Felix halt eher oder von dir Patrick.
00:33:56: Welchen Blick ich da am sinnvollsten hätte gehen sollen.
00:33:58: aber das kann sich ja hoffentlich im Nachgang nochmal angehen und ändern.
00:34:02: Ich hoffe Felix ist jetzt nicht böse, dass du ihm wegen einem Security-Thema nicht geschrieben hast.
00:34:06: Obwohl er am Anfang gesagt hat, dass ich ihm wegen eines Security-Temps schreibst.
00:34:10: Felix war ja der Grund warum mich damit angefangen habe weil ich muss... Ich weiß gar nicht ob ich das sagen darf aber ich dropp's hier einfach.
00:34:15: Felix hatte mir einen Ubiqui besorgt und dann hatte ich auf einmal ein und ich wusste halt nicht was ich damit machen sollte und er hat mir quasi auch eine Einführung gegeben bin in weniger Minuten und mir erklärt wie ich das Ding nutze.
00:34:31: Dann war ich natürlich schon so ein bisschen getriggert, weil es aufwitzig war.
00:34:36: Aber... Auf der anderen Seite habe ich auch kritische Fragen gestellt wie was ist denn wenn ich das Ding jetzt mal verliere?
00:34:43: Und dann war natürlich so wie dein Haustürschlösser zu verlieren und dann war da natürlich so äh... Ja aber es ist bei meinem Handy genauso.
00:34:50: die Frage also er meint dann auch so neher nimm dir doch einen anderes Beispiel.
00:34:53: was ist dann wenn du in deinem Handy verlierst?
00:34:55: Ich kann grad
00:34:56: sagen im besten Fall ist es ja nicht was du nur ganz alleine hast.
00:34:59: Also wenn du jetzt deinen weiß nicht unseren von deinem Firmen Account verliest, dann kannst du natürlich auf uns raten zu gehen und fragen Kannst du mir meine Methode zurücksetzen damit du was neues registrieren kannst?
00:35:11: Ich denke das ist ein ganz wichtiger Punkt weil es auch oft eine große Angst vor dieser Technologie und egal wo der Paarski am Ende gespeichert ist.
00:35:20: Das Problem besteht ja im Prinzip überall.
00:35:24: Deswegen ist es wichtig, sich eine Strategie dafür zu machen.
00:35:28: Das ordentlich zu planen und zu schauen wo setze ich welche Technologie ein?
00:35:34: Und am Ende ist es richtig dass wir uns auf eine Fishing resistente Technologie fokussieren.
00:35:40: Ich bin der Hersteller der Ubikis, also nicht ich persönlich.
00:35:43: Aber ich verdrehte den Hersteler der die tokens herstellt.
00:35:48: sprich mein Tipp ist natürlich macht es mit Tokens.
00:35:51: das ist eine clevere Idee.
00:35:53: Die Wahrheit ist es aber ne Kombination verschiedener Technologien.
00:35:58: Es gibt in Conditional Access werden die Klassen zusammengefasst Mit denen man das erreichen kann.
00:36:06: Sprich man hat eine gewisse Vielfalt, zumindest in dem Unternehmenskontext als User mit Fishing resistenter Authentifizierung zu agieren.
00:36:15: Da ist der Yubi-Key vielleicht ein Bestandteil des Konzepts.
00:36:20: da habt ihr dann Leute wie den Felix und den Sandro die das in aller brutalen Realität am Ende rausfinden.
00:36:30: was die richtigen Lösungen sind und wo man sie auch einsetzt
00:36:37: wird vielleicht auch ganz gern das noch mal als Aufhänger nehmen.
00:36:40: und auch das was Fabi gesagt hat.
00:36:42: Jeder, jeder Anbieter oder was heißt Anbiete?
00:36:45: Jeder Hersteller, Dienstleister whatever wo du ein Account hast nervt dich gerade wegen diesen Paskis.
00:36:52: Und Microsoft nervt uns ja auch ganz gerne mal mit Sachen Mal mehr oder mal weniger sinnvoll.
00:36:59: aber Das würde ich gerne auf A als Aufhänger nehmen weil es gibt Microsoft Entry ID Updates Die eingespielt werden.
00:37:08: Wer möchte denn dazu mal was ausführen?
00:37:12: Also die muss das IT-Team beim Kunden natürlich nicht selber einspielen, d.h.
00:37:16: Microsoft spielt diese Updates im Hintergrund
00:37:19: ein.
00:37:19: Natürlich!
00:37:21: Wir nehmen diesen Podcast heute um... Zum ersten neunten werden Passkeys der neue Default für User die aktuell SMS und Anruf als zweiten Faktor in Enter ID hinterlegt haben.
00:37:37: Das heißt, sie werden so ein bisschen genervt wie du es gesagt hast von den anderen Anbietern.
00:37:43: auch macht Microsoft das jetzt eben auch.
00:37:45: lieber Fabian Du hast aktuell noch eine SMS als zwei Faktoren hinterlegt.
00:37:51: Zeig doch mal so lieb und registriere dir hier den Paar Ski.
00:37:56: Okay,
00:37:57: und wie viel Zeit habe ich denn um das zu machen?
00:38:01: Also der harte Cut ist am ersten Februar zwanzig siebenundzwanzig.
00:38:06: da wird dann SMS und Voice komplett blockiert bei der Anmeldung und du wirst gezwungen einen Paarski zu registrieren und es gibt auch keinen Opt Out!
00:38:16: Dann muss sich das hier kurz noch einmal zusammenfassen.
00:38:18: wir nehmen heute am achtundzwantigsten August zweitausend sechsundzwannzig auf.
00:38:22: Ihr hört wahrscheinlich diese Folge, gerade am Montag den einundzwanzigsten September.
00:38:28: Falls ihr also dort draußen lieber Unternehmen, lieber IT-Leiter, lieber Admins gerade zuhört und auch andere ID nutzt dann seid bitte informiert darüber.
00:38:44: Das seit zwei, drei Wochen für euch.
00:38:46: Für uns quasi erst an einigen Tagen Passkis bei default an ist so dass die Nutzer eben das einrichten sollen.
00:38:54: Aber vielleicht nochmal der kleine Hinweis nicht zur Verwirrung gibt.
00:38:57: es gilt für SMS und Voice.
00:39:00: also wenn ihr andere Methoden einsetzt wie einen Authenticator dann betrifft euch das erstmal nicht aber SMS und voice was ja durchaus auch noch öfter im Einsatz ist.
00:39:15: Also auf jeden Fall gibt es da Prüfungs- oder Handlungsbedarf, das zumindest mal zu verifizieren was denn alles in dem Unternehmen genutzt wird und lieber jetzt einmal zu früh drauf gucken als später nachher zu spät und dann die Anrufe der Nutzer und Benutzerinnen zu erhalten.
00:39:36: Wow!
00:39:37: Das heißt dieses Thema ist ja wirklich brisant.
00:39:40: Also nicht jetzt präsent von, dass es ein heikles Thema ist sondern das ist natürlich ein tolles Thema und ich finde das auch absolut der richtige Weg.
00:39:49: Es macht mir persönlich auch total viel Spaß.
00:39:53: Microsoft wird ja nicht der erste sein, der da irgendwie halt sagt so hey pass auf wir werden halt nach und
00:39:58: nach
00:39:59: schwächere Methoden einfach rausnehmen wie zum Beispiel jetzt Telefonanrufe und SMS weil die wahrscheinlich auch zu viel häufiger gefälscht und einfach gefälscht werden, sodass sie halt zu Fehlautentifizierung führen oder zur Gelegtenautentifikation.
00:40:18: Zu nicht autorisierten Autzentifizierungen so dann eher.
00:40:22: Okay...
00:40:23: Nicht der Erste und auch nicht der Letzte?
00:40:26: Genau!
00:40:28: Korrekt!
00:40:28: Und ich muss auch ehrlich sagen es gibt ja auch Dienste wo ich mir manchmal wünsche oh hier hätte ich gerne Paarski und die haben's noch gar nicht.
00:40:34: Muss man ja auch mal Fähreweise dazu sein.
00:40:36: also es gibt natürlich einige Unternehmen, die an der Stelle auch gerade so ein bisschen diesen Trend verschlafen.
00:40:43: Und obwohl sie eigentlich genau wissen, dass das die auch immer zu Dingen gehören, die gerade durch Fishingmails immer wieder... korrumpierte Accounts haben und der Schmerz dann ganz groß ist also im privaten Segment zum Beispiel wenn ich da an an walf also steemdenke oder sowas halt die haben das war ihre Gart App oder so was für ein zwei Faktor.
00:41:05: aber fishing haben die also hier phishing resistente ausentifizieren haben sie auch noch nicht eingeführt und da fallen wir noch ein paar weite rein wo ich mit denke wie sollen die mich eigentlich noch nie gefragt und da guckt man mal nach und denkt so wird haben die doch gar nicht.
00:41:17: okay
00:41:18: Fabian, das Schöne an der Sache ist ja dass wir es im Enterprise-Kontext sieht die Welt schon ganz anders aus.
00:41:24: Dort haben wir die Möglichkeiten in der Regel durch zentrale IDPs eben an dieser Stelle das Richtige zu tun und diese Technologien einzusetzen und können damit A des Problems Fishing lösen.
00:41:42: Zumindest nach heutigem Stand des Wissens können wir das lösen, sag niemals nie.
00:41:48: Am Ende des Tages wissen wir aber, dass es heute eines der besten Dinge die wir tun können um Baseline Security umzusetzen.
00:41:59: Um Modern Work zu ermöglichen, um all die Möglichkeiten zu haben am Ende Vertrauen herzustellen zur Identität des Anwendenden.
00:42:11: Und wir hatten das Fuhin schon, was können wir dem Mitarbeiter überhaupt zumuten?
00:42:15: Es geht hier ganz konkret um eine Entlastung des Mitarbeiters.
00:42:18: Weil wir wollen nicht dass er diese Entscheidung treffen muss sondern die Technologie soll sich sicher sein dass die Entscheidung die der User treffen kann bereits vorqualifiziert ist und nicht an der falschen Stelle erfolgt so dass wir quasi schon mit diesem relying party check So früh in der Kette den Prozess beenden, dass der Nutzer nicht mal in die Britulie kommt irgendwas preisgegeben zu haben was er nicht hätte preis geben sollen.
00:42:46: und damit nehmen wir die Verantwortung weg von dem der die Technologie benutzen muss.
00:42:51: Und da bist du genau bei deinem Punkt.
00:42:54: jeder User soll das einfach benutzen.
00:42:56: Das soll funktionieren, das soll sicher sein und am Ende wollen wir uns darüber keine Gedanken mehr machen weil wir haben viel drängendere Probleme über die wir uns Gedanken machen sollten.
00:43:06: in vielen Bereichen glaube ich
00:43:08: Ja, absolut richtig.
00:43:09: Jetzt hast du schon einen Punkt vorweckend um den ich da ansprechen wollte.
00:43:12: Nämlich die unterschiedlichen IDPs.
00:43:14: wir hatten jetzt über Microsoft Entrage gesprochen aber ich vermute mal dass sowas wie Octa Ping und die anderen alle die unterstützen das Wahrscheinlichheit auch schon längst und lassen sich halt sowohl mit was auch rüber für Parskeys wie zum Beispiel halt Ubiqui oder von jubicojubiki komplett einrichten korrekt?
00:43:33: Korrigiert mich falls es falsch ist diese Aussage.
00:43:35: Es gibt auch noch, also Keycloak finde ich ist auch noch ein nicht zu vernachlässigender Identity Provider.
00:43:40: Gerade für die Zuhörerinnen und Zuhöhrer, die On-Premises Systeme lieben.
00:43:47: es gibt auch die Möglichkeit on premises eine solche Authentifizierung zu realisieren.
00:43:52: Sie ist natürlich in den großen Cloud Identity Providern, die wir jetzt gerade gehört haben, sehr viel einfacher zu realisiere, weil ich mir dann im Key-Clock noch separat etwas an Konfigurationen zusammenbauen muss.
00:44:08: Das einfach nur nochmal kurz als Randnotiz.
00:44:12: Wir haben ja schon öfter über Ubico und Ubiki gesprochen.
00:44:21: Patrick, erzählst du doch vielleicht auch noch mal ein paar Sachen zu euch.
00:44:25: Also ich persönlich habe auch einen Yubiki.
00:44:28: das ist so ein ganz normales USB-C Dings mit einem Fingerbestätigungsdings.
00:44:36: also es glaube ich kein Fingernabdruck der gescannt wird sondern ich muss einfach nur einmal drauf drücken.
00:44:42: aber ich glaub ihr habt da ja auch ganz ganz viel in eurem Portfolio Um da auch glaub ich jedes Gerät irgendwie mit einem Hardware-Token zu versehen.
00:44:54: Ich glaube ihr macht auch Hardware, richtig?
00:44:57: Ja!
00:44:57: Und vielleicht auch
00:44:58: warum?!
00:44:59: Genau, es gibt einen guten Grund das mit Hardware zu tun.
00:45:03: Das hat einen bestechenden Vorteil.
00:45:06: wir können das völlig isoliert machen in einem besonders geschützten Speicherbereich wie einem TPM.
00:45:13: im Notebook haben wir ein sogenanntes Secure Element und wie du schon gesagt hast es gibt die Ubikis verschiedenen Formfaktoren nennen wir das.
00:45:23: Am Ende entscheidet vor allen Dingen, was benutze ich für ein Endgerät?
00:45:27: Habe ich einen Notebook mit USB-C und möchte vielleicht per NFC an meinem Mobilgerät arbeiten?
00:45:34: oder habe ich besondere Anforderungen zum Beispiel alte iPads in meinem Unternehmen wo ich eben noch Leid nehmen Konnektoren brauche?
00:45:42: also da findet man den passenden Ubiqui am ende.
00:45:45: wichtig ist Wir stellen diese Ubiquis in Europa her schwedische Firma mit Produktion in Schweden, mit europäischen Bauteilen und genau dieses Kernstück das ein jedes Ubico-Projekt Produkt aktuell ausmacht ist.
00:46:02: In unserem Fall ein Infinienmodul das sehr hoch zertifiziert ist an sich schon indem wir eben sicherstellen können dass dieser private Schlüssel der auf dem Token generiert würde den auch niemals verlassen kann.
00:46:16: Sprich wir können uns gegen allerlei Angriffe, die wir uns heute vorstellen können einfach schon dadurch schützen dass wir es isoliert auf dem haben Faktor getrennt haben und das quasi nur im richtigen Moment.
00:46:31: Im richtigen Kontext mit den persönlichen Identifizierung durch meinen Pin oder den Fingerprint.
00:46:38: Es gibt auch Yubikis mit Fingerprint-Sensor, wo du wirklich deinen Fingerabdruck nutzen kannst als Authentifizierungsmittel.
00:46:48: Da kannst du das einfach hervorragend sicherstellen dass es nicht schief geht am Ende des Tages.
00:46:58: Neue Frage?
00:47:00: Neue Fragen!
00:47:01: Jetzt hast du uns erst mal gekillt.
00:47:05: Ich dachte du, ok, man wollte noch was zu Wasser sagen.
00:47:09: Fabio hat gerade so ein bisschen die Stömmen gerunzt und da hattest du eine spezielle Frage dazu.
00:47:13: Ist dir irgendwas in den Kopf gekommen?
00:47:15: Nein, wir waren nur gar nicht bewusst dass das ein schwedisches Unternehmen ist und dass es halt auch in Schweden selber produziert.
00:47:23: Und ich bin ja immer großer Fan von... Europa und europäischer Produktion, vor allen Dingen auch die Produktion eben nicht ins außer-europäische Ausland zu verfrachten.
00:47:37: Um halt einfach weniger Abhängigkeiten zu haben von den Weltsituationen mit denen wir täglich zu kämpfen haben.
00:47:45: Und da habe ich mich gerade so innerlich ist es da halt so ein Arm moment bei mir aufgegangen... ...und fand's einfach nur positiv überrascht und das hat mich einfach nur abgeholt.
00:47:56: dann lasst mich doch die nächste Frage stellen.
00:48:01: Ich finde Patrick hat das gerade sehr gut ausgeführt und wir hoffen natürlich auch, dass wir Zuhörerinnen haben, die wir damit begeistern können.
00:48:10: Und da stellt sich ja ganz oft auch die Frage – und by the way vielleicht erst noch die kleine Erwähnung wenn ihr Fragen habt, Wünsche habt!
00:48:16: Wenn ihr mit Sandro Felix vielleicht auch Patrick darüber sprechen wollt, meldet euch gerne bei Podcasts at SVA.de oder kommentiert.
00:48:27: Wie gehen wir denn in solchen Projekten vor, wenn wir jetzt jemanden haben?
00:48:38: Unternehmen haben die sagen.
00:48:40: Die drei haben das gerade richtig geil vorgestellt.
00:48:42: da wollen wir mal angreifen.
00:48:45: Ich schicke als erstes natürlich immer eine Fishing-Email.
00:48:47: Nein,
00:48:48: natürlich nicht!
00:48:52: Meistens kommen die Anfragen bei uns ja dann übers Key Account Management rein oder über die Vertriebsbeauftragten.
00:48:58: Das heißt, der Kunde hat eigentlich schon einen gewissen Nied- oder Gesprächsthema gefunden sei es über eine Messe beispielsweise.
00:49:07: Patrick und ich sind dieses Jahr auch auf der EZA zu finden falls Zuhörer auf der eZa sind in Nürnberg dieses Jahr.
00:49:15: Siebenundzwanzigster bis neunundzwannzigster Oktober genau.
00:49:21: Und meistens kommt man über Gespräche zu dem Thema, weil vielleicht auch ein befreundeter Geschäftsführer oder ein befreundeter Caesar das gerade bei seinem Unternehmen eingeführt hat.
00:49:32: Oder eben, weil man einen Webcast gesehen hat oder auf LinkedIn gesehen hat... Unser Podcast gehört?
00:49:38: ...oder einen Podcast hört.
00:49:40: Genau!
00:49:41: Die die Medienvielfalt ist ja durchaus gegeben an der Stelle.
00:49:45: Und meistens gehen wir dann eigentlich mit einem ganz klassischen Proof of Concept ins Rennen, das heißt wir nehmen die Keys mit vor Ort.
00:49:51: Wir fahren natürlich immer gerne dann vor Ort an der Stelle weil so ein Key remote einstecken ist immer ein bisschen schwierig.
00:49:59: Das gemeinsam auch einfach beim Kunden draußen zu erklären und Ja Zu erleben wäre jetzt Ja, ein bisschen hochgegriffen.
00:50:07: Aber einfach dem Kunden das Verständnis dafür zu geben dass es eigentlich gar nicht so schwierig ist oder auch komplex wie sich's vielleicht im ersten Moment anfühlt in der Technik ist es am Ende des Tages gar nicht und meistens geht es dann wenn wir bei der Diskussion sind um Zielgruppen.
00:50:26: also wer soll diese Kies als erstes bekommen?
00:50:28: In der Regel sind das als Erstes Administratoren.
00:50:31: Da regeln wir das Ganze dann auch ganz klassisch über Conditional Access, dass die Administratoren in ihrer Richtlinie eine Newbie Key zur zweiten Faktor Authentifizierung erzwungen bekommen.
00:50:44: Und dann sprechen wir eigentlich meistens über die viel interessantere Zielgruppe nämlich den klassischen End-User.
00:50:50: Das kann der klassische Office Worker sein im Büro recht einfach einen Zugang zu seinem Entgerät hat, aber das kann natürlich auch der Frontlineworcker an der Maschine sein.
00:51:01: Das kann eine Pflegepersonal im Krankenhaus sein.
00:51:04: Es kann sämtliche Vielfalten am Arbeitsplatz darstellen und da geht es dann am Ende des Tages eben drum.
00:51:13: okay wie sieht seinen Arbeitsplatz aus?
00:51:15: Wie sieht der Alltag aus und an welchen Stellen braucht er vielleicht auch einen Yubiki?
00:51:21: Patrick hatte das vorhin auch schon kurz angesprochen, man muss das Ganze natürlich auch immer dem Alltag anpassen.
00:51:25: Wenn ich jetzt einen normalen End-User der keine administrative Tätigkeit in einem IT System durchführt jeden Morgen vor seinem Windows-Login den Ubiqui aufzwinge und sage dass du in dein Windows Desktop reinkommst und deine E-Mails lesen darfst musst du vor deinem Laptop sitzen und ein Ubiquis einstecken ansonsten kommst du hier nicht rein.
00:51:46: Das habe ich bei manchen Kunden umgesetzt, die auch einfach aus einem regulierten Umfeld kommen.
00:51:51: Die dann sagen wir haben hier erhöhten Schutzbedarf.
00:51:54: das ist einfach Vorschrift für uns.
00:51:56: da ist es alles akzeptabel.
00:51:58: aber für den normalen Benutzer der im Homeoffice sitzt oder im Büro sitzt.
00:52:02: Für den nehmen wir eigentlich in der Regel den Yubiki.
00:52:05: dafür dann dass er sich dann den Hello for Business beispielsweise einrichtet, dass er ein sicheres Credential bekommt durch seinen Administrator und damit sich dann den zweiten Faktor einrichtet, der für ihn nachher komfortabel ist.
00:52:17: Aber nach wie vor auf einem Äquivalentensicherheitslevel ist das es nachher die entscheidende Diskussion dass wir dem Kunden auch die Angst nehmen Es muss nicht kompliziert sein, es muss nicht immer dieser Stick bei jeder Anmeldung involviert sein aber er ist im Prinzip nachher der Fallback für dich falls mal eine andere Methode nicht funktioniert.
00:52:38: oder vielleicht falls man mal ein neues Smartphone bekommt und jetzt hätte man diesen PASCY auf dem Smartphone gespeichert.
00:52:45: Jetzt ist der Geräte gebunden, das neue Smartphone kann natürlich nicht den Key vom alten Smartphone transferieren.
00:52:50: Das heißt ich musste ihn neu einrichten und bei der Einrichtung des zweiten Faktors will ich natürlich einen vorhandenen zweiten Faktor.
00:52:57: Und damit kann ich dann im Prinzip wieder dieses gleiche Level an Sicherheit herstellen relativ reibungslosen Übergang zu einem neuen zweiten Faktor ermöglichen, weil ich eben im Hintergrund diesen Ubiquit drin habe.
00:53:11: Im Benutzeprofil und sagen kann das ist im Prinzip die die Authentifizierung, die auf jeden Fall erfüllt werden kann.
00:53:20: Der Ubiqui ist dabei ein roaming-fähiger Authenticator, das ist dabei das Stichwort.
00:53:26: Dadurch dass wir Fido II haben wir vorhin schon gelernt und Standard ist der über die verschiedenen Betriebssysteme Plattformen Anwendungen unterstützt wird habe ich mit dem Hardware Token am Ende den Vorteil dass sich quasi mit meinem Credential des Wanderts mit mir und meinem Ubiquis Sprich, ich kann genau das was Felix gesagt hat nämlich das neue Smartphone dass sich mit meinem Outlook connecten möchte.
00:53:52: Kann ich durch meinen Ubiqui in dem Moment in die Vertrauensstellung mit meiner Identität bekommen?
00:53:59: Braucht dann aber natürlich nicht jeden Tag an meinem Handy den Ubiquid ranheben um da meine E-Mails abzurufen was völlig irrsinnig wäre sondern ich habe quasi dann des Vertrauen zum Plattform Authenticator den TPM Chip dieses Geräts hergestellt und vertraue dem dann halt für die nächsten neunzig Tage, bis der User das halb mal wieder tun muss um zu bestätigen dass er noch da ist.
00:54:24: Es geht ja auch viel, das wirklich einfach zu gestalten und das kann ich damit herstellen.
00:54:30: und ich kann vor allen Dingen auch schon den Initialprozess.
00:54:34: wir stellen uns vor der Mitarbeiter fängt neu in meinem Unternehmen an dann geht die Reise mit seiner Identität los und im Prinzip möchte ich schon den ersten Schritt von vornherein Fishing resistent gestalten.
00:54:47: Ich möchte mir schon da immer sicher sein können dass der Mitarbeiter diese Identität hat und dass er das ist, um dann letztendlich auch weitere Geräte und Verfahren die aus der gleichen Schutzklasse kommen.
00:55:02: Dann auch hinzufügen zu können, um vielleicht einen höheren Komfort mit Windows Hello zu erreichen für den Benutzer?
00:55:11: Ja ich glaube da habt ihr auch zwei oder eine wichtige Sache angesprochen halt auch wirklich den Schutzbedarf überhaupt erstmal zu definieren.
00:55:22: Wir haben natürlich unterschiedliche Personagruppen.
00:55:25: Wir haben Atmens, wir haben normale User und vielleicht auch Gäste externe whatever.
00:55:33: Und da natürlich auch zu sagen, auch vielleicht innerhalb der User nochmal zu sagen ihr seid vielleicht Menschen die arbeiten an streng geheimen sachen oder greifen auf streng geheime applikation zu die vielleicht dann natürlich auch noch mal anders zu schützen als es so bei diesen klassischen office tätigkeiten in der fall ist.
00:55:53: Und ich würde vielleicht auch noch, ich bin ja durchaus auch in einigen projekten mit sanron Felix unterwegs.
00:56:01: Ich finde so einen jubi-key eine wirklich gute Methode, wenn man zum Beispiel verschiedene Personagruppen hat um sie mit MFA auszustatten.
00:56:13: Wir sagen okay wir haben hier eine Gruppe die haben zum Beispiel Unternehmenssmartphones das ist ja immer relativ easy dann auch zu sagen genutzt doch den Authenticator.
00:56:21: Dann haben wir vielleicht auch eine Personagruppe, die sagt ja, wir haben keine Firmsmartphones und ich möchte vielleicht diesen Authenticator nicht auf meinem privaten Smartphone installieren.
00:56:30: Find' ich ist so ein Yubi-Key auch immer ne richtig gute Alternative zu sagen.
00:56:34: Pass auf jetzt kriegst du diesen Hardware-Token... ...und kannst dich halt damit identifizieren.
00:56:39: Egal ob du einen Firmsmartphone hast oder dein private Smartphone
00:56:42: oder whatever.
00:56:45: Ja also das... Kann man schon so machen?
00:56:48: Oh, jetzt habe ich was falsches gesagt.
00:56:50: Gott, das
00:56:51: ist gar nicht schlimm!
00:56:53: Du misst dann halt irgendwie mit zweierlei Maß weil die Leute, die dann ein Firmen Handy haben, die haben dann die tendenziell unsicheren MFA-Methoden an der Hand nämlich mit dem Authenticator.
00:57:04: aber durchaus hat man oft die Diskussion wo es dann heißt ne' Ich hab aber kein Dienständi denn ich mach mir keine Authentica App drauf auf meinem Privathandy.
00:57:13: Von daher kommt man aber gar nicht erst in die Diskussion, wenn man gleich von Anfang an sagt.
00:57:17: Okay dann nehmen wir halt Filo zwei erstandelt.
00:57:19: Wir nehmen meine wegen Ubikis für alle, die sind auch deutlich günstiger als ein Handy.
00:57:25: Schaffen vielleicht dafür die Handys ab?
00:57:26: Weil manche haben die Handies tatsächlich nur wegen der Authenticator App und dadurch win-win immer auf der Kostenseite oder natürlich auch auf der Security Seite.
00:57:36: Das ist das ist auf jeden Fall gangbarer Weg.
00:57:39: Mixen würde ich es nicht manchmal sagen die Kunden auch naja.
00:57:42: Aber den externen kann ich doch jetzt nicht jedes mal ein Stick geben oder den Gästen auch.
00:57:46: da dann die frage warum wird den externen mehr vertraut als den intern Mitarbeitern, warum sollen die intern Mitarbeiter jetzt diese.
00:57:53: Hoch sichere Methode nehmen?
00:57:54: und die extern dürfen weiteren SMS haben finde ich auch fragwürdig diplomatisch auszudrücken.
00:58:01: von daher also auch da darf man gerne.
00:58:03: ... ein Gänze, einen Konzept haben für die Authentifizierung.
00:58:06: Und wenn dann würde ich es eher andersrum drehen und die externen und Gäste etwas restriktiver behandeln?
00:58:13: Weil man bei den Mitarbeitern noch andere Stellschrauben hat.
00:58:15: wie von welchem Gerät greifen sie zu...
00:58:19: Und?
00:58:20: Ja!
00:58:20: Und Sandro das ist gar nicht so weit weg.
00:58:21: also ich habe jetzt auch seit ein paar Wochen halt bin ich bei einem Kunden aktiv der genau das von mir verlangt hat und mir genauso gesagt hat Er hat mir halt gefragt, haste eine Möglichkeit mit Paskis zu arbeiten und wusste erst mal gar nicht worauf er hinaus will.
00:58:38: Da meinte ich, ansonsten schicken wir dir halt ein Ubiqui zu.
00:58:41: Ich habe einen und dann meint er so ja alles klar.
00:58:44: Dann lass uns den kurz einrichten hier.
00:58:46: Hat mir halt so ein temporäres Passwort geschickt.
00:58:48: damit konnte ich ihn dann halt einrichten.
00:58:50: und bei dem Kunden ist es halt genau so dass sich mich nur über also mithilfe des jubikis halt anmelden kann, um bei Demo Trimo zu arbeiten.
00:59:01: Von von daher das ist gar nicht so abwegig und natürlich ist es halt eine gewisse Hürde gerade wenn man irgendwie mal vielleicht in der Logistik ist und mit hundert fünfhundert unterschiedlichen externen Arbeit hat.
00:59:14: aber wie gesagt es geht ja auch immer um die Sicherheit weil was passiert im Worstcase-Szenario?
00:59:20: Wenn tatsächlich Accounts korrumpiert werden?
00:59:22: von daher ist es ja immer ne Abwägung zwischen dem Szenario.
00:59:27: Es ist ja auch deutlich einfacher, den externen und den Gästen meine Sicherheitsregularien aufzudrücken.
00:59:33: Wenn die bei mir mitspielen wollen dann kann ich halt die Regeln entsprechend diktieren.
00:59:36: Und wie du schon sagst das wird immer mehr.
00:59:38: also ich hatte jetzt schon zwei Kunden-Szenarien.
00:59:41: Die haben entsprechend das Enterprise Access Model von Microsoft umgesetzt.
00:59:44: Sie sagen nicht nur Du musst ein Ubiky haben oder allgemein einen Hardware-Token Sondern wenn du auf unser Tenant zugreifen möchtest als Global Admin Dann greifst du da auch bitte nur von einem durch uns verwaltetes Gerät zu.
00:59:55: ... was dazu führt, dass ich hinter mir zwei Notebooks legen habe.
00:59:58: Und zwei getrennte Ubiquets... Also ich kann von meinem SVA-Notebook dann gar nicht in die Kundenumgebung rein,... ... also das ist ja quasi noch mal ein Schritt weiter.
01:00:07: Das kommt immer mehr solche Szenarien.
01:00:09: Und da muss ich gerade zurückdenken an die Zeit,... ... und obwohl es tatsächlich noch RSR Token gab, so alt bin ich schon,... ... da war ich auch schon bei einem anderen Dienstleister... ...und dann lief ich halt immer mit ungefähr acht bis zehn unterschiedlichen RSR
01:00:23: Tokens rum.
01:00:24: Und genau das kannst du, Gott sei Dank auf einem Yuuki kannst du bis zu hundert Parskeys speichern.
01:00:30: Sprich Du kannst tatsächlich den auch in verschiedenen Umgebungen sehr gut einsetzen und hast die Möglichkeit auch hier vorzugehen.
01:00:40: natürlich und der Felix hat das angesprochen, Sandro hat es angesprochen.
01:00:44: Es gibt Kunden, die explizite Compliance-Vorgaben haben, umzusetzen sind.
01:00:50: Wir reden hier ganz konkret über kritische Infrastrukturen, die hier strengere Vorgaben erfüllen müssen was dazu führen kann, dass ich zum Beispiel in Entra die Aaragu-Idee per Enterprise Artistician so einschränke, das ich nur gewisse Kies zulasse.
01:01:10: Dass ich nur Gewisse Verfahren zulasse um eben sicherzustellen, dass an allen Enden des Prozesses nichts schiefgehen kann, überall das gleiche Schutzniveau habe.
01:01:22: und natürlich gibt es Gruppen mit denen ich beginne.
01:01:25: Das sind die Admin, das sind diese Edge Case User, die ich natürlich besonders gut damit bedienen kann.
01:01:31: Am Ende mache ich's mir einfach wenn ich das auf möglichst wenige immer Fishing resistente Methoden zusammen reduziere und die gezielt miteinander einsetze.
01:01:42: Immer mit der Prämisse der User ist von Anfang bis zu Ende immer F fishing resistent unterwegs mir sehr viele Sorgen, die dann nicht mehr entstehen können.
01:01:53: Wenn ich weiß... Vertrauen.
01:01:57: und da drauf war sie mein rechte Konzept.
01:02:00: Mein IAM, mein Pum alles baut am Ende auf der Identität in meinem Unternehmen.
01:02:07: Und da habe ich wirklich viele Möglichkeiten auch genau diese Anforderungen zu erfüllen.
01:02:13: und es ist nicht nur der Staat der uns Vorgaben macht das sind die Branchen Zertifizierungen Die hier die Daumen schrauben anziehen Das sind die Cyberversicherungen ziehen.
01:02:27: Und hier hat man einfach den großen Hebel, den man auch bewegen kann der mit verhältnismäßig wenig Aufwand und verhältnismäßig wenig Budget ein extrem großes Nutzen bringt Und ich kann auch noch meine ganzen Prozesse straffen, was da Sandro gesagt hat.
01:02:47: Ich komme von einer Welt in der ich verschiedene Plattformen und Prozisse habe wo Leute verschiedenste Verfahren benutzen.
01:02:54: Ich muss die alle maintainen, ich muss überall eine Anleitung haben wie das funktioniert.
01:02:59: Jeder muss immer wissen ist es jetzt richtig?
01:03:01: Wo gab's das letzte Update?
01:03:03: Im besten Fall reduziere ich das auf, ich bekomme einen neuen Token.
01:03:07: Ich habe meinen Token verloren und heute vergessen.
01:03:10: Ich brauche ein anderes Modell.
01:03:12: der ist kaputt.
01:03:14: Am Ende kann man es auf wenige Prozesse runterbrechen die man dann halt sehr stark standardisieren kann.
01:03:21: Ja, stark!
01:03:23: Absolut richtig.
01:03:26: Also ich wollte auch das Thema mit den Cybersecurity ansprechen aber das hattest du quasi jetzt schon in deiner Zusammenfassung eigentlich ganz gut gemacht, Patrick.
01:03:36: Das sind ja wie gesagt Vorgaben die gilt es halt einfach in Zukunft einzuhalten.
01:03:43: großartig wehren oder so geht da kaum noch.
01:03:45: von daher lieber frühzeitig damit anfangen frühzeitig eine Strategie entwickeln frühzeitig Dienstleister und Hersteller mit ins Boot nehmen um dort den richtigen Weg zu wählen der für das Unternehmen passt und die richtigen Strukturen zu währen damit solche Projekte auch einfach Zeit abgeschlossen werden können und man sich dort nicht ständig im Kreise dreht.
01:04:08: Wow, das ist auf jeden Fall... Ich habe irgendwann auch nicht mehr auf die Uhr geguckt weil ich einfach so von dem Thema auch so ein bisschen gefesselt bin und von dem was sie erzählen weil es einfach zu spannend finde und so mega wichtig und interessant.
01:04:20: deswegen habe ich da jetzt auch nicht irgendwann nach vor fünf Minuten gesagt wir müssen hier mal langsam zur Porte kommen.
01:04:26: bitte verzeiht mir das!
01:04:27: Ich hoffe ihr da draußen verzeit uns dass auch etwas längere Folge war als sonst üblich.
01:04:36: Solli, willst du es einmal noch mal ganz kurz zusammenfassen was wir heute quasi halt gehört haben?
01:04:40: und dann machen wir auch einen Schlussstrich?
01:04:44: Ich habe schon wieder Angst gleich nochmal von Felix oder Sanro gelünscht zu werden aber ich versuche es...
01:04:51: Kein Grund dazu!
01:04:54: Wir haben heute natürlich erstmal gelernt nochmal was ist Fishing.
01:04:59: Ich glaube das war auch nochmal ganz wichtig am Anfang Was is Fishing?
01:05:02: warum ist das immer noch ein Thema?
01:05:04: Was ist denn Fishing Resistant Authentication?
01:05:08: Was kann uns unser Partner Jubikies helfen, um natürlich dann auch abzuschließen wie gehen wir als SVA davor?
01:05:20: und wenn ihr Fragen dazu habt.
01:05:22: Wenn euch das interessiert meldet euch gerne bei uns.
01:05:26: absolut habe ich das gut gemacht.
01:05:29: ja ich wünsche dich nicht
01:05:33: Felix Sandro.
01:05:33: Patrick, wollt ihr vielleicht noch irgendwas abschließen hinzufügen?
01:05:37: Wo ihr sagt so dass das sollte auf jeden Fall noch mit auf die Tonspur rein für unsere Zuhörer zu da draußen.
01:05:45: Also jeder der es so lange durchgehalten hat, hat auf jeden Fall schon mal viel richtig gemacht würde ich sagen.
01:05:51: Jetzt geht's darum zu optimieren was man hat und das Beste daraus rauszuholen.
01:05:58: Und ich kann nur jedem raten sich mit den Kollegen von der SVA zusammenzusetzen und genauer sich über diese Strategie Gedanken zu machen.
01:06:06: wie setzen wir wo was am sinnvollsten ein?
01:06:11: Und deshalb am Ende konsequent umzusetzen.
01:06:13: die Timeline Microsoft, wir machen das zum Default.
01:06:17: Das was im Ecosystem abgeht sollten die Signale sein, die hoffentlich bei den Entscheidern ankommen dass es Zeit ist alte Methoden abzulösen und durch stärkere Fishing resistente Methoden zu ersetzen.
01:06:33: Stark, vielen Dank dafür!
01:06:35: Ja ich würde auch gerne einfach an dieses ganze Thema Authentifizierung und Fishing irgendwann gerne auch einfach mal einen Haken machen Also nicht um weitere User noch zu fischen, sondern einfach um sich um andere Themen kümmern zu können.
01:06:49: Weil das ganze Thema Patch Management mit KI ist ja auch ein wahnsinnig akutes Thema aktuell.
01:06:54: deswegen kriegen wir das Thema MFA und Authentifizierung in Griff können wir uns zum ganz anderen Themen kümmern.
01:07:00: Ja um relevante Dinge!
01:07:03: Ihr seid ja dann auf der ITSA zu sehen, ITSa-Kanzlei-Sechs-Zwanzig Das heißt alle die noch Bock haben Holt euch Tickets.
01:07:12: seit da vom siebenundzwanzig bis neunzwanziges Noctober in Dürnberg.
01:07:17: Kalle Sieben stand.
01:07:19: fünfhundertsechzehn sind wir als SVA.
01:07:23: Und Jubico hat auch einen eigenen Stand, da weiß ich jetzt aber gerade nicht Patrick wo ihr euch darum treibt.
01:07:28: Ja
01:07:28: du hast mich kalt erwischt!
01:07:30: Wir sind auf jeden Fall auch in Halle sieben das sind ganz in der Nähe vom SVA-Stand.
01:07:34: so viel kann ich sagen.
01:07:36: und ich glaube Felix Du bist auch einen Tag bei uns mit am stand also kommen Sie gerne vorbei kommt gerne vorbei dann können wir das ganze auch noch mal zeigen.
01:07:46: Mega super stark vielen Dank.
01:07:48: Vielen Dank, Patrick, dass du dir die Zeit genommen hast hier heute dabei sein zu können.
01:07:52: Das war auf jeden Fall großartig das man so ein bisschen aus der Herstellerperspektive zu erfahren wie es überhaupt dazu kommt und wie ihr da unterstützt was ihr anbietet.
01:08:03: Das ist großartigt!
01:08:05: Felix Sandro, ihr wart natürlich auch großartige einfach die Informationen mitzugeben Wieso, weshalb?
01:08:13: Warum das Thema überhaupt so akutes und was es einfach an sich bedeutet.
01:08:17: Das waren wieder Informationen die für mich zumindest und ich hoffe deswegen ja auch immer Leute da draußen zu erreichen, die da nicht ganz so tief drin stecken wie ich.
01:08:28: Das war eine Information, die diesen Gold wert einfach für mich und gold wert für die Unternehmen da draußen ist.
01:08:33: Für alle unsere Zuhörer vielen Dank für eure Zeit.
01:08:36: Danke an euch!
01:08:38: Ja danke euch bis zum nächsten Mal
01:08:42: Sollte, vielen Dank auch an dich.
01:08:45: Auch an dich
01:08:46: war wieder eine wunderbare Session.
01:08:48: Damit verabschieden wir uns aus dem Modern Workplace für heute zurück in den Alltag aber mit neuen Impulsen für die Arbeit von morgen.
01:08:54: Bleibt neugierig, bleibt vernetzt und hört beim nächsten Mal wieder rein wenn das heißt Focus on Modern Work Place.
01:09:10: Ja du hast ja auch das Equipment von uns bekommen.
01:09:13: Ist stimmt!
01:09:14: Deswegen also immer wenn wir das Standardequipment raus schicken was ist ja auch eigentlich was wir eigentlich auch immer tun?
01:09:20: Aber dann gibt es halt manchmal Kollegen, die sagen lasst mir weg mit deinem Equipment.
01:09:26: Ich hab Proviegequippe, das hat sechshundert Euro gekostet und zwar nur der Ständer.
01:09:31: Das Mikrofon war der doppelte Preis.
01:09:33: und dann habe ich mir noch einen Popschutz.
01:09:34: hier holt du ein Popschuts, weißt du?
01:09:36: Damit es nicht so knallt wenn ich poppe.
01:09:39: Und dann so ja okay sorry wir wollten ja in den Equipments gar nicht irgendwie schlecht regeln zu.
01:09:43: Dann okay benutzt du's und so und dann passiert oft genau das was jetzt gerade auch passiert.
Neuer Kommentar