Für etablierte Nutzerkonten stehen Service-Desk-Mitarbeitenden zahlreiche Wege offen, eine Identität zu bestätigen — ein registrierter Authenticator oder ein eingetragenes Gerät liefert für viele Anfragen genug Sicherheit. Neue Beschäftigte haben solche Faktoren naturgemäß noch nicht eingerichtet, Vertrauen muss trotzdem hergestellt werden. Fällt diese erste Prüfung schwach aus, können die nachgelagerten Kontrollen den Fehler nicht mehr korrigieren.
Besonders heikel ist die Phase des Credential Bootstrapping: Solange phishing-resistente Anmeldeverfahren noch nicht registriert sind, hängen Nutzer an schwächeren Authentifizierungsmethoden. Angreifer, die dieses Zeitfenster treffen, können die Registrierung manipulieren und sich dauerhaften Zugang verschaffen, bevor die stärkeren Kontrollen greifen. Der Service Desk ist dabei tief eingebunden — er aktiviert Konten, stellt eine erste Anmeldeinformation aus, richtet MFA ein, registriert Passkeys oder Sicherheitsschlüssel und konfiguriert Firmengeräte.
Wie relevant kompromittierte Anmeldedaten insgesamt sind, zeigt der Data Breach Investigations Report von Verizon: Gestohlene Zugangsdaten sind demnach an 44,7 Prozent der Sicherheitsvorfälle beteiligt.
Der entscheidende Unterschied liegt zwischen zwei Fragen. Authentifizierung klärt, ob jemand die Kontrolle über eine Anmeldeinformation nachweisen kann, die zu einem Konto gehört. Identity Proofing klärt dagegen, ob die Person gegenüber tatsächlich diejenige ist, der die Organisation das Konto geben will. Für Neuzugänge ohne Firmengerät und ohne etablierten Authentifizierungsfaktor braucht der erste Arbeitstag deshalb ein eigenes Prüfverfahren — vor allem dann, wenn unmittelbar Zugriff auf sensible Systeme oder die Registrierung der künftigen Anmeldeverfahren ansteht.
Als belastbare Methoden nennt der Beitrag die Prüfung staatlich ausgestellter Ausweisdokumente in Kombination mit biometrischen Lebenderkennungsprüfungen. Beides kann Sicherheit schaffen, wo noch keine Authentifizierungsfaktoren existieren, und damit Vertrauen begründen, bevor die Organisation es vergibt.
Das FBI empfiehlt inzwischen, die Identität nicht nur beim Einstellungsprozess, sondern durchgehend während der Beschäftigung von Remote-Kräften zu überprüfen. Nordkoreanische Scheinarbeiter-Programme gelten als anhaltende Bedrohung.
Specops Secure Onboarding setzt diesen Ansatz um, indem die Identitätsprüfung zum verpflichtenden Schritt im Onboarding wird, statt der Einzelfallbeurteilung durch Service-Desk-Mitarbeitende überlassen zu bleiben. Für neue Beschäftigte kombiniert die Lösung das Scannen und Validieren staatlich ausgestellter Dokumente mit biometrischer Lebenderkennung — bevor Anmeldeinformationen, MFA-Methoden, Geräte oder Anwendungszugriffe ausgegeben werden. Meldet sich dieselbe Person später beim Service Desk, verlangt das Produkt eine Verifizierung über vertrauenswürdige Authentifizierungsfaktoren, bevor die Bearbeitung fortgesetzt werden kann. Mitarbeitende müssen so nicht mehr abwägen, ob ein Anrufer überzeugend klingt oder die genannten Angaben ausreichen; die Prüfung ist Teil des Arbeitsablaufs.
Der Kern der Argumentation: Niemand sollte allein deshalb als vertrauenswürdig gelten, weil eine Onboarding-Mail im richtigen Postfach landete oder ein Service-Desk-Agent einem Anrufer glaubte. Identität muss feststehen, bevor Zugangsdaten und Berechtigungen vergeben werden — und erneut geprüft werden, wenn sensible Supportanfragen auftreten.
Der Beitrag ist von Specops Software gesponsert und verfasst.
