Zum Inhalt springen

ISO 27001:2022 — Authentisierungsanforderungen durch Passwörter und MFA erfüllen

Auf den Punkt: ISO 27001:2022 fordert sichere Authentisierung über vier dedizierte Controls, die durch starke Passwortrichtlinien, Conditional Access und phishing-resistente MFA operationalisiert werden.

Die ISO 27001:2022 legt über vier Annex-A-Controls spezifische Anforderungen an sichere Authentisierung fest. CISOs müssen Passwortrichtlinien, Conditional-Access-Systeme und phishing-resistente Multi-Faktor-Authentisierung implementieren, um die Vorgaben zu erfüllen.

Die aktualisierte ISO 27001:2022 behandelt Authentisierung als zentrales Sicherheitsthema und verankert entsprechende Kontrollmechanismen in vier Annex-A-Controls. Diese Anforderungen adressieren die Basis jedes modernen Zugriffsschutzes: die Verifizierung von Benutzeridentitäten vor Gewährung des Zugriffs auf Systeme und Daten.

Passwortrichtlinien bilden die erste Verteidigungslinie. Nach ISO 27001:2022 müssen Organisationen Mindestvorgaben definieren — etwa Längenvorgaben, Komplexitätsanforderungen und Ablaufregeln. Gleichzeitig wird ein sogenanntes Conditional-Access-Modell empfohlen, das Zugriffe dynamisch freigeben oder blockieren kann: basierend auf Geräte-Health, IP-Adresse, Tageszeit oder Benutzerrolle. Dies reduziert Brute-Force-Angriffe und verhindert unbefugten Zugriff durch gestohlene Anmeldedaten.

Der Schlüssel zur Norm-Konformität liegt jedoch in der Implementierung phishing-resistenter Multi-Faktor-Authentisierung (MFA). Im Gegensatz zu SMS-basierten oder E-Mail-basierten Verfahren, die durch Social Engineering angreifbar sind, setzen phishing-resistente Methoden auf Hardware-Token oder App-basierte kryptographische Verfahren. Dies schließt die Sicherheitslücke, die reine Passwortauthentisierung hinterlässt. CISOs sollten diese Maßnahmen zusammen umsetzen und regelmäßig überprüfen, ob die technische Realität mit den Norm-Anforderungen übereinstimmt.


Quelle: www.computerweekly.com · Erschienen 27. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.

Share on: