forumNeues Thema

Was ist Zwei-Faktor-Authentifizierung (2FA), wie aktiviere ich sie und ist sie wirklich sicher?

VVildan D***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
160

Doki · Phishing-Schulung · 2024

#1

Mir wurde gesagt, ich soll 2FA auf meinem Gmail-Konto aktivieren, aber ich hab nicht ganz verstanden was das ist. Muss ich ein Passwort + noch was eingeben? Kommt ein Code per SMS oder gibt es andere Methoden? Verliere ich mein Konto, wenn mein Handy verloren geht?

Der IT-Leiter hat gesagt wir sollen 2FA auf den Firmenkonten (Slack, GitHub AWS) aktivieren. Ich nutze dafür Google Authenticator. Die App hat den QR-Code gescannt die Codes werden jetzt in der App angezeigt. Aber kann die App auch gelöscht werden? Wofür sind die Backup-Codes da?

Ist 2FA auf allen Systemen Pflicht? Wie wird das verwaltet wenn die Anzahl der Nutzer steigt (100 Leute)? Was passiert, wenn jemand es vergisst?

JJale S***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
151
Nützlichste Antwort#2

2FA (Zwei-Faktor-Authentifizierung) erfordert Passwort + einen zweiten Nachweis. Arten: 1) SMS OTP (Code per SMS), 2) TOTP (Time-based OTP: Google Authenticator, Authy), 3) FIDO2/WebAuthn (Hardware-Key: YubiKey), 4) Backup-Codes (Wiederherstellungscodes). Bevorzugte Reihenfolge: FIDO2 > TOTP > SMS > Backup-Codes. SMS-Risiko: SIM-Swap, Abfangen. TOTP-Risiko: Bei Handyverlust Recovery über Backup-Codes. Einrichtung: Gmail → Sicherheit → Zwei-Schritt-Verifizierung → TOTP-App aktivieren (Google Authenticator), QR-Code scannen, 10 Backup-Codes sichern (an sicherem Ort), Testen. Wenn die App gelöscht wird: Recovery über Backup-Codes, sonst Account-Recovery-Prozess. Unternehmensumfeld: Mobile Device Management (MDM) + Richtlinie (TOTP verpflichtend), Admin-Panel für 2FA und ein Antivirus-Tool (sichere Admin-Verschlüsselungstabelle). 100+ Personen: Zentrale Identitätsverwaltung (Azure AD, Okta), SSO + Durchsetzung der 2FA-Richtlinie. Backup-Codes: Schließfach, verschlüsselter Speicher (Passwort-Manager), ausdrucken + sicher aufbewahren.

SSena S***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
175
#3

2FA = Passwort + Code kommt per SMS oder wird in der Authenticator-App angezeigt. Authenticator ist sicherer SMS kann gehackt werden. naja bewahr die Backup-Codes gut auf sonst ist das Konto gesperrt. Ich lasse in der Firma alle Authenticator nutzen...

VVildan Ş***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Textil
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
162
#4

2FA Implementierung: TOTP (RFC 6238) Standard, 30-Sekunden-Fenster, 6-stelliger Code. Tools: Google Authenticator, Microsoft Authenticator, Authy (Cloud-Backup), FreeOTP. Hardware 2FA: YubiKey (FIDO2/U2F), 40-60 $, Enterprise-Qualität, phishing-resistent. SMS 2FA Risiko: SS7-Angriff (SIM-Swap), nicht für hohe Sicherheitsanforderungen empfohlen. Backup-Codes Entropie: Mindestens 40-Bit (64 Hex-Ziffern, 16 Wörter), serverseitig generiert & gehasht. Account Recovery: E-Mail Backup, SMS Backup, Sicherheitsfragen (NICHT empfohlen). MDM Integration: Intune, MobileIron erzwingen 2FA-Entsperrung.

UUğur V***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
282
#5

vergiss die Backup-Codes nicht, wenn du 2FA aktivierst, Bruder die reetten dir den Arsch. scan den QR-Code in der Authenticator-App speicher 10-15 Codes (nicht in der Cloud) fertig. wenn du dein Handy verlierst, kannst du dein Konto mit den Backup-Codes wiederherstellen. aktivier auf keinen Fall SMS da machen die Leute Phishing...

KKemal G***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2023
Nachricht
7

Doki · Incident-Response-Support · 2024

#6

2FA Workflow: 1) TOTP aktivieren (Authenticator-App), 2) Backup-Codes generieren & speichern, 3) Login + 2FA testen, 4) Backup-Codes offline speichern (Vault, ausdrucken) 5) Wiederherstellungsverfahren teilen (Team). Enterprise: zentralisierte Richtlinie (Conditional Access), Admin RBIR Antiviren-Produkt-Fähigkeit Audit-Logging. Herausforderungen: Nutzerakzeptanz (Reibung), Geräteverlust (Wiederherstellungsprozess), Kosten (Hardware-2FA). Maßnahmen: Schulung Recovery-Playbooks, MDM + Conditional Access (Auto-Enroll).

RRecep T***Teilnehmer
Funktion
Vertriebsleiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Genossenschaft
Beigetreten
Dez. 2023
Nachricht
2

Doki · SEO-Beratung · 2023

#7

wenn du 2FA aktivierst bist du 10 Millionen Mal sicherer!!! übrigens passwort + Code, nicht mal Hacker können beide gleichzeitig knacken. schreib die Backup-Codes auf ein Blatt Papier leg sie in den Safe lad dir auch Codes aufs Handy dann schläfst du ruhig...

SSultan Ç***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
7
#8

Betrachtet man den Prozess, ändert sich das Bild. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf nicht nur das Beste.

Wenn es jemand anders macht würde mich das auch interessieren.

FFatma G***Teilnehmer
Funktion
Content-Redakteur
Branche
energie
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2024
Nachricht
21
#9

wenn du so vorgehst, kläre das vorher. naja ein automatisierter Scan-Report ist kein Penetrationstest.

nur als Notiz, könnte nützlich sein.

MMustafa C***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
96
#10

Danke fürs Schreiben, das ist genau richtig. Das allein zu versuchen, ist der teuerste Weg.

An deiner Stelle würde ich so vorgehen.

ŞŞerife K***Veteran
Funktion
Klinikleiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
neu gegründetes Startup
Beigetreten
Dez. 2023
Nachricht
128
#11

Das hier Beschriebene ist genau das, was wir erlebt haben. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

İİsmail K***Neues Mitglied
Funktion
laden
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2024
Nachricht
22

Doki · Log-Management-Einrichtung · 2025

#12

ich erkläre mal die technische Seite. verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

an deiner Stelle würde ich so vorgehen.

AAslı G***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
1
#13

Kurzfassung für Neueinsteiger: Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Wenn deine Situation anders ist, ändert sich das natürlich.

SSelim C***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
53
#14

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Wenn man Fehlalarme anschreit meldet sich danach niemand mehr.

Das war's, entschuldige wenn ich zu lang war.

HHasan U***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
41
#15

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

NNecati B***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
86
#16

Ich bin in derselben Situation, deshalb frage ich. halt ein automatisierter Scan-Report ist kein Penetrationstest.

Das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

AAleyna G***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
54
#17

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Korrigiert mich, falls ich falsch liege.

MMeryem U***Teilnehmer
Funktion
Sekretärin
Branche
verpackung
Organisationsform
Familienunternehmen
Beigetreten
Nov. 2023
Nachricht
300
#18

Bleibe dran... ehrlich gesagt die Zeit die ihr braucht, um ein Problem zu erkennen bestimmt direkt dessen Kosten.

Das allein zu versuchen ist der teuerste Weg... naja wenn es jemand anders macht, würde mich das auch interessieren.

MMelis Ö***Experte
Funktion
Social-Media-Manager
Branche
E-Commerce
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2022
Nachricht
14

Doki · Log-Management-Einrichtung · 2025

#19

Teilweise stimme ich zu, teilweise nicht. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

EElif Y***Teilnehmer
Funktion
Bauleiter
Branche
Medien und Verlagswesen
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2024
Nachricht
5
#20

Ich schreibe mal meine Erfahrung auf. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

Antwort schreiben