Microsoft hat angekündigt, dass die SMS-basierte Authentifizierung aus der Identitätsverwaltungslösung Entra ID (ehemals Azure AD) entfernt wird. Diese Entscheidung folgt dem globalen Trend zu stärkeren Authentifizierungsmethoden und wird Unternehmen zwingen, ihre Multi-Faktor-Authentifizierungsstrategien anzupassen.

Die Entfernung von SMS-OTP (One-Time Passwords) ist eine sicherheitstechnisch sinnvolle Massnahme. SMS-basierte Authentifizierung ist seit Jahren als anfällig für verschiedene Angriffsvektoren bekannt, darunter SIM-Swapping, Interception und Man-in-the-Middle-Attacken. Besonders Cyberkriminelle haben gelernt, SMS-Codes durch Phishing oder Netzwerk-Angriffe abzufangen, um Zugang zu sensiblen Systemen zu erlangen.

Entra ID ist eine zentrale Plattform für viele Unternehmen, die Microsoft-365-Dienste nutzen oder ihre Cloud-Infrastruktur mit Azure verwalten. Betroffene Organisationen müssen alternative Authentifizierungsmethoden implementieren, wie z.B. mobiler Authentifizierungs-Apps (Microsoft Authenticator, Authy), FIDO2-Sicherheitsschlüssel oder Windows Hello.

Für KMU, die auf Entra ID angewiesen sind, bedeutet dies konkreten Handlungsbedarf. Organisationen sollten zunächst ihre bestehenden Authentifizierungskonfigurationen auditieren und die Anzahl der Benutzer ermitteln, die noch SMS-Authentifizierung nutzen. Der Übergang zu modernen Methoden sollte geplant und kommuniziert werden, um Disruption zu minimieren. Microsoft wird wahrscheinlich eine Übergangsfrist bieten, bevor SMS-OTP vollständig deaktiviert wird.

Diese Änderung passt zu modernen Sicherheitsstandards und Best Practices im Bereich Identity and Access Management und sollte als Gelegenheit genutzt werden, die Gesamtsicherheit der Authentifizierungsinfrastruktur zu bewerten und zu modernisieren.