Was ist Knowledge-based Authentication (Wissensbasierte Authentifizierung)?
Text mit Hilfe von KI erzeugt
Wissensbasierte Authentifizierung (Knowledge-based Authentication, KBA) ist eine Authentifizierungsmethode, die die Identität eines Benutzers überprüft, indem sie ihn auffordert, spezifische Informationen bereitzustellen, die nur er kennen sollte. Dieser Ansatz wird in vielen Online- und Offline-Systemen verwendet, um die Identität der Person zu verifizieren, die versucht, auf ein Konto oder einen Dienst zuzugreifen.
KBA gehört zur Kategorie der wissensbasierten Faktoren innerhalb des übergeordneten Identity Access Management (IAM). Im Gegensatz zu biometrischen Verfahren oder physischen Token basiert KBA ausschließlich auf Informationen, die ein Benutzer im Kopf hat – was sie einfach implementierbar, aber auch anfällig für bestimmte Angriffsvektoren macht.
Das Wichtigste in Kürze
- Knowledge-based Authentication (KBA) prüft die Identität anhand von Wissen, das nur der Nutzer haben sollte – etwa Sicherheitsfragen.
- Es gibt zwei Varianten: statische KBA mit fest hinterlegten Fragen und dynamische KBA mit variablen, datenbasierten Fragen.
- Größte Schwachstellen sind Social Engineering, erratbare Antworten und die fehlende Echtzeit- bzw. Kontextprüfung.
- In regulierten Branchen wie dem Gesundheitswesen reicht KBA allein meist nicht mehr aus, um aktuelle Sicherheits- und Compliance-Anforderungen zu erfüllen.
- Multi-Faktor-Authentifizierung (MFA) und passwortlose Authentifizierung gelten als sicherere Alternativen zu reiner KBA.
Statische vs. dynamische KBA
KBA umfasst typischerweise zwei grundlegende Ausprägungen, die sich in ihrer Sicherheitsstufe und ihrem Aufwand bei der Implementierung deutlich unterscheiden.
Statische KBA
Die statische KBA stützt sich auf vorher festgelegte Fragen und Antworten, die der Benutzer während der Kontoerstellung selbst definiert. Klassische Beispiele sind Fragen nach dem Geburtsnamen der Mutter, dem Namen des ersten Haustieres oder der Straße, in der man aufgewachsen ist. Diese Fragen sind darauf ausgelegt, persönlich und einzigartig für die jeweilige Person zu sein.
Ein wesentlicher Vorteil der statischen KBA liegt in ihrer unkomplizierten Implementierung: Die Antworten werden einmalig hinterlegt und können jederzeit zur Authentifizierung abgerufen werden – ohne externen Datenbezug oder zusätzliche Infrastruktur. Allerdings sind die Antworten unveränderlich, was im Fall einer Kompromittierung ein ernsthaftes Problem darstellt: Wer einmal die richtige Antwort kennt, behält diesen Vorteil dauerhaft.
Dynamische KBA
Die dynamische KBA ist anspruchsvoller und beinhaltet die Erstellung von Fragen basierend auf den personenbezogenen Daten des Benutzers, die oft aus Kreditauskünften oder anderen Datenquellen stammen. Diese Fragen sind in der Regel spezifischer und weniger vorhersehbar, z. B. „Wie hoch war der Betrag Ihrer letzten Kreditkartenzahlung?“ Der Vorteil der dynamischen KBA besteht darin, dass die Fragen nicht vorab festgelegt sind und jedes Mal variieren können, wenn der Benutzer versucht, sich zu authentifizieren. Das macht die Authentifizierung deutlich sicherer.
Beide Varianten sind heute in vielen Branchen im Einsatz – von Online-Banking über Behördenportale bis hin zu Gesundheitsanwendungen. In regulierten Umgebungen genügt KBA allein jedoch in der Regel nicht mehr den aktuellen Sicherheitsanforderungen, insbesondere im Hinblick auf regulatorische Compliance und NIS2-Konformität.
Sicherheitsrisiken der wissensbasierten Authentifizierung
Die wissensbasierte Authentifizierung bringt trotz ihrer hohen Akzeptanz diverse Sicherheitsbedenken und Einschränkungen mit sich. Diese resultieren vor allem daraus, dass „Wissen“ – im Gegensatz zu biometrischen Merkmalen oder physischen Tokens – kopiert, erraten oder gestohlen werden kann, ohne dass der legitime Benutzer es bemerkt.
Social Engineering
Eines der Hauptprobleme ist, dass die Antworten auf KBA-Fragen oft durch Social-Engineering-Angriffe oder Datenschutzverletzungen gefunden werden können. Der Geburtsname der Mutter oder der Name ihres ersten Haustiers kann beispielsweise in sozialen Medien oder auf anderen Online-Plattformen öffentlich verfügbar sein.
Angreifer kombinieren diese öffentlich zugänglichen Informationen häufig mit gezielten Täuschungsmanövern – etwa durch gefälschte Supportanrufe oder manipulative E-Mails –, um gezielt an KBA-relevante Antworten zu gelangen. Diese Angriffsform ist besonders tückisch, weil sie keine technischen Kenntnisse erfordert und schwer automatisiert zu erkennen ist.
Vorhersehbarkeit und Passwort-Rateangriffe
Studien zeigen, dass die Qualität von KBA-Antworten stark variiert. Nutzer wählen häufig leicht zu merkende, aber auch leicht zu erratende Antworten. Angreifer nutzen dies mit sogenannten Wörterbuch- oder Passwort-Rateangriffen aus, bei denen die häufigsten Antworten systematisch durchprobiert werden.
Fehlende Echtzeitverifizierung
KBA prüft ausschließlich, ob die richtige Antwort eingegeben wird – nicht, ob der Authentifizierungsversuch im aktuellen Kontext plausibel ist. Risikobasierte Faktoren wie Gerätetyp, geografischer Standort, Uhrzeit oder ungewöhnliches Zugriffsverhalten werden nicht berücksichtigt. Moderne Ansätze wie Risk-based Authentication oder User and Entity Behavior Analytics (UEBA) schließen diese Lücke, indem sie kontextbezogene Signale in die Zugangsentscheidung einbeziehen.
Angesichts dieser Herausforderungen setzen viele Unternehmen auf alternative Authentifizierungsmethoden, die eine bessere Sicherheit und Benutzerfreundlichkeit bieten. Um Sicherheitslücken zu schließen, setzt sich die Multi-Faktor-Authentifizierung (MFA) immer mehr durch. Sie ergänzt die knowledge-based authentication um biometrische Merkmale oder mobile Einmal-Passwörter. MFA fügt eine zusätzliche Sicherheitsebene hinzu, da die Identitätsprüfung mehrere unabhängige Nachweise erfordert. Damit wird es für Angreifer viel schwerer, unbefugten Zugriff zu erhalten.
Noch weiter geht die passwortlose Authentifizierung, die wissensbasierte Faktoren vollständig ersetzt und stattdessen auf kryptografische Methoden, Biometrie oder physische Identitätsnachweise setzt. Lösungen wie Imprivata Enterprise Access Management ermöglichen es Organisationen, KBA durch moderne Verfahren abzulösen mit Single Sign-On (SSO), biometrischer Identifikation und vollständiger Compliance.