Skip to Content

Risikobewertung & Adaptives MFA

Auris berechnet einen Risikoscore zwischen 0 und 100 für jeden Anmeldeversuch basierend auf fünf gewichteten Faktoren. Wenn der Score konfigurierbare Schwellenwerte überschreitet, erfordert das System automatisch zusätzliche Authentifizierung und eskaliert von stiller Protokollierung über MFA-Step-Up bis zur vollständigen Sperrung. Dieser adaptive Ansatz bietet starke Sicherheit für Hochrisiko-Ereignisse, ohne normale Anmeldungen zu erschweren.

Zugriff über Konsole → Einstellungen → Sicherheit → Risikobewertung oder über den Abschnitt Erweitertes OAuth in der Seitenleiste.


Risikofaktoren

Der Risikoscore ist die gewichtete Summe von fünf unabhängigen Faktoren. Jeder Faktor erzeugt einen normalisierten Score (0-100), der mit seiner konfigurierten Gewichtung multipliziert und mit den anderen summiert wird.

FaktorStandardgewichtungBeschreibung
IP-Reputation20%Überprüft die Login-IP gegen bekannte schlechte IP-Listen, VPN/Proxy-Datenbanken und Rechenzentrum-IP-Bereiche. Eine Anmeldung von einer sauberen privaten IP erzielt einen niedrigen Score; eine Anmeldung von einem bekannten Tor-Exit-Node oder Rechenzentrum-IP erzielt einen hohen Score.
Gerätevertrauen25%Bewertet, ob der Gerätefingerabdruck (Browser, Betriebssystem, Bildschirmauflösung, Zeitzone) für diesen Benutzer bereits gesehen wurde. Ein erkanntes Gerät erzielt 0; ein völlig neues Gerät erzielt einen hohen Score. Erstmalige Anmeldungen erzielen bei diesem Faktor immer einen hohen Score.
Geo-Anomalie20%Misst die geografische Distanz und Zeitlücke zwischen der aktuellen Anmeldung und der vorherigen Anmeldung des Benutzers. Wenn die beiden Standorte in der verstrichenen Zeit physisch nicht erreichbar sind (unmögliche Reise), erzielt dieser Faktor das Maximum.
Verhaltensbasiert15%Analysiert Anmeldezeitmuster und -häufigkeit. Eine Anmeldung um 3 Uhr morgens von einem Benutzer, der immer während der Geschäftszeiten anmeldet, oder eine ungewöhnlich hohe Anmeldehäufigkeit erhöht diesen Score.
Aktionssensitivität20%Bewertet die Sensitivität der angeforderten Aktion. Eine Standardanmeldung erzielt einen niedrigen Score. Eine Passwortänderung oder ein Token-Austausch erzielt einen mittleren Score. Ein Impersonation-Token-Austausch erzielt das Maximum.

Gewichtungen konfigurieren

Risikobewertungseinstellungen öffnen

Navigiere zu Konsole → Einstellungen → Sicherheit → Risikobewertung.

Faktorgewichtungen anpassen

Jeder Faktor hat ein Schiebereglersteuerelement. Ziehe den Regler, um die Gewichtung dieses Faktors zu erhöhen oder zu verringern. Die Summe aller fünf Faktoren muss 100% ergeben.

Wenn du einen Regler bewegst, passen sich die anderen proportional an, um die 100% beizubehalten, es sei denn, du sperrst einen Faktor, indem du auf das Schloss-Symbol neben seinem Regler klickst.

Speichern

Klicke auf Speichern, um die neue Gewichtungskonfiguration zu übernehmen. Änderungen treten sofort für alle nachfolgenden Anmeldungen in Kraft.

Wenn deine Benutzer häufig reisen oder VPNs verwenden, erwäge, die Geo-Anomalie-Gewichtung zu reduzieren und stattdessen das Gerätevertrauen zu erhöhen. Wenn die meisten deiner Benutzer Mitarbeiter mit vorhersehbaren Zeitplänen sind, bietet eine höhere Verhaltensgewichtung eine starke Anomalieerkennung.


Risikoschwellenwerte

Schwellenwerte bestimmen, welche Aktion Auris basierend auf dem berechneten Risikoscore ergreift. Vier Stufen sind definiert, jede mit einem Score-Bereich und entsprechendem Verhalten.

StufeStandard-Score-BereichAktion
Niedrig0 - 30Anmeldung erlauben. Keine zusätzliche Authentifizierung erforderlich. Die Anmeldung verläuft normal.
Mittel31 - 60MFA vorschlagen. Dem Benutzer wird eine optionale MFA-Herausforderung präsentiert, die er überspringen kann. Eine Benachrichtigung wird über die Anmeldung an den Benutzer gesendet.
Hoch61 - 80MFA-Step-Up erforderlich. Der Benutzer muss einen zusätzlichen MFA-Faktor abschließen, auch wenn MFA normalerweise nicht für sein Konto erforderlich ist. Die Anmeldung wird bis zum Abschluss des MFA blockiert.
Kritisch81 - 100Anmeldung vollständig blockieren. Der Benutzer sieht einen generischen Fehler. Eine Admin-Benachrichtigung wird ausgelöst. Das Ereignis wird im Audit-Protokoll für manuelle Überprüfung markiert.

Schwellenwerte anpassen

Auf der Risikobewertungs-Einstellungsseite wird jede Schwellenwertgrenze durch einen ziehbaren Marker auf einem horizontalen Score-Balken dargestellt. Ziehe die Marker, um festzulegen, wo jede Stufe beginnt:

  • Verschiebe die Niedrig/Mittel-Grenze nach links, um aggressiver zu sein (mehr Anmeldungen lösen mittlere Aktionen aus)
  • Verschiebe die Hoch/Kritisch-Grenze nach rechts, um nachsichtiger zu sein (weniger Anmeldungen werden blockiert)

Eine empfohlene Startkonfiguration für die meisten Tenants ist der Standard (0-30 / 31-60 / 61-80 / 81-100). Passe basierend auf deinem Bedrohungsmodell an, nachdem du das Risikobewertungs-Dashboard einige Wochen lang überprüft hast.

Das Setzen des kritischen Schwellenwerts zu niedrig (z. B. unter 60) führt dazu, dass viele legitime Anmeldungen blockiert werden, insbesondere für Benutzer, die reisen oder mehrere Geräte verwenden. Beginne mit den Standardwerten und passe nach unten an, nur wenn du unerkannte Bedrohungen beobachtest.


Benutzerdefinierte Risikoregeln

Über die fünf integrierten Faktoren hinaus kannst du benutzerdefinierte Regeln erstellen, die dem Risikoscore Punkte hinzufügen, wenn bestimmte Bedingungen erfüllt sind. Benutzerdefinierte Regel-Scores werden zum faktorgewichteten Basisscore addiert, und der endgültige Score wird bei 100 begrenzt.

Eine Regel erstellen

Den Tab Risikoregeln öffnen

Klicke auf der Risikobewertungs-Einstellungsseite auf den Tab Benutzerdefinierte Regeln.

Auf Regel hinzufügen klicken

Klicke auf Regel hinzufügen, um den Regeleditor zu öffnen.

Die Bedingung definieren

FeldBeschreibung
FeldDie zu bewertende Eigenschaft. Optionen: ip, country, device_type, login_hour, user_role, email_domain, connection_type
OperatorVergleichsoperator. Optionen: equals, not_equals, contains, not_contains, in, not_in, greater_than, less_than
WertDer zu vergleichende Wert. Für in / not_in eine kommagetrennte Liste angeben.

Den Score-Einfluss festlegen

Gib die Anzahl der Punkte ein, die dem Risikoscore hinzugefügt werden sollen, wenn diese Regel übereinstimmt. Werte können von 1 bis 50 reichen.

Die Regel speichern

Klicke auf Speichern. Die Regel ist sofort aktiv und wird für alle nachfolgenden Anmeldungen ausgewertet.

Beispielregeln

RegelBedingungHinzugefügter ScoreZweck
TOR-Exits blockierenip in tor-exit-list+40Tor-Exit-Node-Datenverkehr stark bestrafen
Außerhalb der Geschäftszeitenlogin_hour not_in 8,9,10,11,12,13,14,15,16,17,18+15Moderates Risiko für Anmeldungen außerhalb der Geschäftszeiten hinzufügen
Externe Auftragnehmeruser_role equals contractor+10Risiko für Auftragnehmer-Konten leicht erhöhen
Sensible Domainemail_domain equals admin.internal.com+20Erhöhte Prüfung für Admin-Domain-Konten

Regelauswertungsreihenfolge

Benutzerdefinierte Regeln werden in der in der Regelliste angezeigten Reihenfolge ausgewertet. Alle übereinstimmenden Regeln werden angewendet — ihre Scores sind kumulativ. Du kannst Regeln ziehen, um sie neu zu sortieren, obwohl die Reihenfolge nur die Lesbarkeit beeinflusst, da alle übereinstimmenden Regeln unabhängig von der Position ausgelöst werden.


Step-Up-Authentifizierung

Wenn der Risikoscore einen Hoch-Schwellenwert auslöst, initiiert Auris einen Step-Up-Authentifizierungsablauf. Dies bedeutet, dass der Benutzer seine Identität auf einem höheren Sicherheitsniveau nachweisen muss als ursprünglich bereitgestellt.

ACR (Authentication Context Class Reference)

Auris verfolgt das Sicherheitsniveau jeder Authentifizierungssitzung mit Standard-ACR-Werten:

ACR-StufeBedeutungMethoden
aal1Einfaktor-AuthentifizierungNur Passwort, Magic Link, Social Login
aal2Mehrfaktor-AuthentifizierungPasswort + TOTP, Passwort + SMS-OTP, Passwort + WebAuthn
aal3Hardware-gebundene Mehrfaktor-AuthentifizierungPasswort + Hardware-Sicherheitsschlüssel (WebAuthn mit Attestierung)

AMR (Authentication Methods Reference)

Der AMR-Claim im JWT zeichnet auf, welche spezifischen Methoden während der Authentifizierung verwendet wurden:

AMR-WertMethode
pwdPasswort
otpTOTP oder SMS-OTP-Code
hwkHardware-Schlüssel (WebAuthn)
smsSMS-Verifizierung
mcaMagic Link (E-Mail-basiert)
fedFöderierte Anmeldung (Social oder SSO)

Step-Up-Ablauf

Wenn ein Risikoscore den Hoch-Schwellenwert überschreitet:

  1. Auris prüft die ACR-Stufe der aktuellen Sitzung
  2. Wenn die Sitzung aal1 ist, wird der Benutzer zu einer MFA-Herausforderung weitergeleitet (TOTP, SMS oder WebAuthn, je nachdem, was der Benutzer registriert hat)
  3. Wenn die Sitzung bereits aal2 ist, wird der Benutzer zur Eingabe eines Hardware-Schlüssels aufgefordert, falls vorhanden, oder die Anmeldung wird mit einer protokollierten Warnung fortgesetzt
  4. Das JWT wird mit aktualisierten acr- und amr-Claims, die den Step-Up widerspiegeln, neu ausgestellt
  5. Anwendungen können den acr-Claim überprüfen, um minimale Sicherheitsniveaus für sensible Vorgänge durchzusetzen

Step-Up-Authentifizierung funktioniert auch für Benutzer, bei denen MFA normalerweise nicht aktiviert ist. Wenn durch einen hohen Risikoscore ausgelöst, wird der Benutzer durch die sofortige Registrierung einer MFA-Methode geführt, falls keine konfiguriert ist. Dies ist eine einmalige Registrierung, die für zukünftige Anmeldungen bestehen bleibt.


Risikobewertungs-Dashboard

Die Risikobewertungs-Einstellungsseite enthält ein Übersichts-Dashboard, das aggregierte Risikodaten über deinen Tenant hinweg zeigt.

Risikoscore-Verteilung

Ein Histogramm, das die Verteilung der Risikoscores über alle Anmeldungen im ausgewählten Zeitraum zeigt (24 Stunden, 7 Tage, 30 Tage). Dies hilft dir, deine Basislinie zu verstehen — wenn die meisten Anmeldungen zwischen 0-20 scoren, ist ein Score von 45 bemerkenswert.

Step-Up-Auslöser im Zeitverlauf

Ein Zeitreihenchart, das zeigt, wie viele Anmeldungen Step-Up-MFA ausgelöst haben, aufgeschlüsselt nach Risikostufe (Mittel vorgeschlagen, Hoch erforderlich). Verwende dies, um Trends zu erkennen — ein plötzlicher Anstieg der Step-Up-Auslöser kann auf einen laufenden Angriff hinweisen.

Blockierte Anmeldungen

Eine Anzahl der durch den kritischen Schwellenwert blockierten Anmeldungen, mit Details zu den häufigsten Sperrungsgründen (IP-Reputation, unmögliche Reise usw.).

Top-Risikocontributoren

Eine Tabelle, die zeigt, welche Risikofaktoren am häufigsten zu erhöhten Scores beitragen. Dies hilft dir beim Tunen der Gewichtungen — wenn Gerätevertrauen bei 80% der erhöhten Scores ausgelöst wird, verwenden deine Benutzer möglicherweise legitim viele Geräte, und du solltest erwägen, dessen Gewichtung zu reduzieren.


Berechtigungen

BerechtigungBeschreibung
view:risk_assessmentsRisikoscores, Dashboard-Charts und Bewertungshistorie anzeigen
manage:risk_rulesBenutzerdefinierte Risikoregeln erstellen, bearbeiten und löschen sowie Faktorgewichtungen und Schwellenwerte anpassen
manage:advanced_oauthVollständiger Zugriff auf alle erweiterten OAuth2- und Risikobewertungseinstellungen

Zugehörige Anleitungen