IT Glossary

Adaptive Authentifizierung (risikobasiert)

Adaptive Authentifizierung passt die Anmeldeanforderung dem Risiko an. Erfahren Sie, welche Signale zählen und wo genau ihr blinder Fleck liegt.

August 7, 2026

Was ist adaptive Authentifizierung?

Adaptive Authentifizierung, auch risikobasierte Authentifizierung genannt, ist ein Verfahren der Zugriffssteuerung, das je nach Risiko eines Anmeldeversuchs verändert, was eine Person nachweisen muss. Eine Anmeldung von einem verwalteten Notebook in einem bekannten Netzwerk gelingt mit einem einzigen Faktor, während dasselbe Konto aus einem neuen Land auf einem nicht verwalteten Gerät eine Zusatzabfrage erhält oder blockiert wird.

So funktioniert adaptive Authentifizierung

  • Der Identitätsanbieter erfasst bei jedem Versuch Signale: Gerätekonformität, IP-Reputation, Standort, Uhrzeit, Verhaltensmuster.
  • Ein Risikowert wird berechnet, oft durch Modelle, die auf den bisherigen Anmeldungen der Organisation trainiert sind.
  • Die Richtlinie ordnet diesem Wert ein Ergebnis zu: zulassen, zweiten Faktor verlangen, oder blockieren.
  • Unmögliche Reisen, ein Treffer bei geleakten Zugangsdaten oder ein unbekanntes Gerät lösen üblicherweise eine Zusatzabfrage aus.
  • Jede Entscheidung wird protokolliert, was die Massnahme prüfbar macht.

Wo adaptive Authentifizierung nichts sieht

Die Engine sieht nur, was durch sie hindurchläuft. Eine Anwendung mit lokalem Passwort, ein privat genutztes Konto im Arbeitskontext oder eine direkt im Browser erteilte OAuth-Berechtigung erzeugen kein Signal und erhalten keine Richtlinie. Das ist das wiederkehrende Muster in mittelständischen Beständen: starke adaptive Richtlinien auf 20 föderierten Anwendungen, und gar keine auf den 80, die nie angebunden wurden.

Beispiele und Anwendungsfälle

Ein Unternehmen konfiguriert seinen bedingten Zugriff so, dass jede Anmeldung ausserhalb seiner beiden Bürostandorte einen zweiten Faktor verlangt. Zwei Monate später werden die Zugangsdaten einer Finanzleiterin geleakt, der Versuch des Angreifers aus einer anderen Region erhält eine Zusatzabfrage und scheitert. Im selben Monat wird ein davon unabhängiges Rechnungstool mit eigener Anmeldung kompromittiert, ohne ein einziges Signal zu erzeugen, weil es nie hinter dem Identitätsanbieter stand. Beide Ergebnisse führen auf die Abdeckung zurück und nicht auf die Qualität der Richtlinie, und genau diese Lücke schliesst Corma, indem es die Anwendungen verwaltet, die der Identitätsanbieter nicht sieht.

Verwandte Begriffe

FAQ

Worin unterscheiden sich adaptive Authentifizierung und MFA?

MFA verlangt immer denselben zusätzlichen Faktor. Adaptive Authentifizierung entscheidet Versuch für Versuch, ob dieser Faktor nötig ist, anhand von Risikosignalen in Echtzeit.

Welche Risikosignale sind am nützlichsten?

Gerätekonformität und die Unterscheidung zwischen bekanntem und unbekanntem Gerät wiegen in der Praxis am schwersten, gefolgt von unmöglichen Reisen und der Erkennung geleakter Zugangsdaten. Der Standort allein erzeugt bei reisenden Mitarbeitenden viele Fehlalarme.

Verringert adaptive Authentifizierung die Reibung?

Ja, das ist ihr wesentlicher Vorzug. Vertrauenswürdige Kontexte laufen ohne Zusatzabfrage durch, der zweite Faktor wird also dort eingesetzt, wo er das Ergebnis wirklich verändert.

Ist adaptive Authentifizierung durch NIS2 vorgeschrieben?

NIS2 zählt Lösungen für Multi-Faktor- oder kontinuierliche Authentifizierung in Artikel 21 Absatz 2 Buchstabe j zu den Basismassnahmen des Risikomanagements. Adaptive Authentifizierung ist eine anerkannte Möglichkeit, dem zu entsprechen, aber keine gesetzliche Pflicht für sich.

Demo anfragen