Nutzung der Zwei-Faktor-Authentifizierung im BIS: Unterschied zwischen den Versionen

Aus BIS Wiki
bisinfo>ihbrune
bisinfo>ihbrune
Zeile 76: Zeile 76:
== Ich habe ein neues Handy. Wie kann ich die Zwei-Faktor-Authentifizierung umziehen ==
== Ich habe ein neues Handy. Wie kann ich die Zwei-Faktor-Authentifizierung umziehen ==


Sie sollten hier - während Sie ihr bisheriges Handy noch nutzen können - die Zwei-Faktor-Authentifizierung einmal abschalten und dann mit dem neuen Handy wieder aktivieren. Dazwischen sollte natürlich nicht zu viel Zeit vergehen.
Sie sollten hier - während Sie ihr bisheriges Handy noch nutzen können - die Zwei-Faktor-Authentifizierung einmal abschalten und dann mit dem neuen Handy wieder aktivieren. Dazwischen sollte natürlich nicht zu viel Zeit vergehen. Da bei einer Abschaltung der Zwei-Faktor-Authentifizierung auch alle Vertrauensstellungen von Rechnern aufgehoben werden müssen Sie sich nach der Umstellung zunächst wieder an allen Rechnern mit dem zweiten Faktor anmelden. Dabei können Sie die gewünschten Vertrauensstellungen wieder aufbauen.


Falls Sie Ihr altes Handy schon nicht mehr nutzen können, so wenden Sie sich bitte an das {{BISKontakt|BIS Team}}.
Falls Sie Ihr altes Handy schon nicht mehr nutzen können, so wenden Sie sich bitte an das {{BISKontakt|BIS Team}}.

Version vom 3. Dezember 2014, 18:19 Uhr

Auch ein sehr sicheres Passwort kann prinzipiell abhanden kommen und von Unbefugten verwendet werden. Für BIS Mitarbeiterlogins bieten wir daher eine sogn. Zwei-Faktor-Authentifizierung an, die den Schutz des eigenen BIS Zugangs deutlich verbessern kann. Die Zwei-Faktor-Authentifizierung wurde im BIS dabei so realisiert, dass sie die tägliche Nutzung der BIS Anwendungen weder besonders erschwert noch verkompliziert. Sie brauchen dazu nichts weiter als Ihr Smartphone.

Wie kann ich die Zwei-Faktor-Authentifizierung aktivieren

Über diese Seite im Personenverzeichnis können Sie als Mitarbeiterin oder Mitarbeiter Ihren BIS Zugang um die Zwei-Faktor-Authentifizierung ergänzen:

Vorlage:Offen

So lange Sie die Zwei-Faktor-Authentifizierung noch nicht aktiviert haben finden Sie dort einen Schalter, der die Aktivierung startet. Die Seite zeigt Ihnen dann einen sogn. QR-Code wie diesen an:

Datei:Bis to go qr.png

Der QR-Code enthält das Geheimnis, welches in Zukunft ihren zweiten Faktor bei der BIS Anmeldung darstellt. Er ist also ganz individuell auf Sie zugeschnitten. Diesen QR-Code müssen Sie nun mit einer geeigneten Authenticator App auf Ihrem Smartphone einscannen. Eine Liste von passenden Apps finden Sie hier.

Sobald Sie die App auf Ihrem Smartphone installiert haben verwenden Sie sie um den QR-Code einzuscannen. Die App wird Sie nach erfolgreichem Einscannen durch die Schritte zur ersten Einrichtung führen. Danach sehen Sie eine 6-stellige Zahl in der App, die alle 30 Sekunden wechselt. Dies ist Ihr Sicherheitscode. Diesen Code brauchen Sie jetzt zum ersten Mal um die Einrichtung der Zwei-Faktor-Authentifizierung abzuschließen: Tragen Sie den aktuell angezeigten Wert in das Eingabefeld unterhalb des QR-Codes ein und schicken Sie das Formular ab.

Das Formular prüft nun, ob der Code passt und wenn dies der Fall ist sind Sie fertig! Ab sofort verwenden Sie die sichere Zwei-Faktor-Authentifizierung im BIS. Sie können die Einrichtung natürlich auch abbrechen, wenn Sie jetzt noch nicht auf das sichere BIS Login umstellen wollen. Falls Probleme bei der Eingabe des ersten Sicherheitscodes auftreten, so sehen Sie sich einmal die Hinweise unten unter dem Punkt 'Mein Sicherheitscode wird nicht akzeptiert' an.

Was verändert sich am BIS Login nach der Aktivierung

Nach der Aktivierung der Zwei-Faktor-Authentifizierung brauchen Sie beim nächsten BIS Login zusätzlich zur Eingabe Ihres BIS Benutzernamens und Passworts auch Ihren zweiten Faktor, den Sicherheitscode. Diesen Code finden Sie auf Ihrem Smartphone in der Authenticator App, die Sie bei der Aktivierung der Zwei-Faktor-Authentifizierung gewählt haben. Öffnen Sie also Ihre App, schauen Sie nach, welcher 6-stellige Code dort gerade angezeigt wird, und geben Sie ihm im Loginformular ein. Stimmt der Code haben Sie sich erfolgreich angemeldet.

Wenn hingegen ein Angreifer Ihr Passwort gestohlen hat, so er an dieser Stelle nicht weiter, da er Ihren aktuellen Sicherheitscode nicht kennt. Selbst wenn es einem Angreifer gelingen sollte neben Ihrem Passwort auch einen Sicherheitscode zu stehlen nützt ihm dies nichts, da der Sicherheitscode ja nur für kurze Zeit gültig ist.

Mein Sicherheitscode wird nicht akzeptiert

Wenn die Eingabe des Sicherheitscodes beim Login scheitert, so kann dies folgende Gründe haben:

  • Der Code enthält Tippfehler. Prüfen Sie noch einmal, ob Sie den Code wirklich richtig eingetragen haben
  • Der Code ist nicht der aktuelle Code. Sie müssen den Code verwenden, der im Moment des Logins in Ihrer App angezeigt wird. Ein Code, den Sie früher einmal verwendet haben, kann bei zukünftigen Logins nicht mehr genutzt werden. Sie können in den meisten Authenticator Apps übrigens sehen, wie viel Zeit noch bleibt bis der nächste Code an der Reihe ist: In der Google Authenticator App wird dazu neben dem Zahlencode ein kleiner Kreis gezeigt, dessen Füllgrad symbolisiert, wie viel Zeit bereits verstrichen ist. Falls hier die Zeit bereits fast abgelaufen ist könnten Sie kurz warten bis der neue Code angezeigt wird.
  • Falls Sie in Ihrer App mehrere Dienste mit Zwei-Faktor-Authentifizierung verwalten achten Sie darauf, dass Sie wirklich den Code für die BIS Anmeldung verwenden.
  • Die Uhrzeit auf Ihrem Smartphone ist falsch eingestellt. Die Erzeugung der Sicherheitscodes erfolgt abhängig von der Uhrzeit. Es ist daher wichtig, dass die App auf Ihrem Smartphone die gleiche Zeit verwendet wie die BIS Server. Normalerweise erhalten Smartphones heute ihre Zeiteinstellungen direkt aus dem Mobilfunknetz und sollten damit immer richtig eingestellt sein. In der Seite zur Eingabe des Sicherheitscodes finden Sie die Uhrzeit, die auf den BIS Servern beim Aufruf der Seite galt. Die Zeit auf Ihrem Smartphone sollte hier nur einige Sekunden abweichen.

Falls sich das Problem nicht beheben lässt, so wenden Sie sich bitte an das BIS Team.

Was sind vertrauenswürdige Rechner

Auch wenn das Herausholen des Smartphones und das Ablesen des Sicherheitscodes keinen großen Umstand macht gibt es einen Weg diesen Schritt auf den Rechnern, die Sie täglich verwenden und die Sie für vertrauenswürdig halten, abzukürzen. Dazu dient die Option, die Ihnen bei der Eingabe des Sicherheitscodes angeboten wird und die per Voreinstellung nicht ausgewählt ist. Wählen Sie diese Option, so werden Sie erst nach 30 Tagen (Stand 12/2014) auf diesem Rechner - genauer gesagt: in diesem Webbrowser - wieder nach Ihrem Sicherheitscode gefragt. Ihr Passwort müssen Sie natürlich bei jedem Login weiterhin eingeben.

Durch diese Option bleibt das BIS Login trotz aktivierter Zwei-Faktor-Authentifizierung fast genauso einfach, wie Sie es gewohnt sind.

Welche Rechner kann ich als vertrauenswürdig kennzeichnen

Die Option sollte mit Vorsicht eingesetzt werden, da sie eine Umgehung des zweiten Faktors bedeutet, wenn auch eine zeitlich beschränkte. Diese Regeln sollten dabei beachtet werden:

  • Auf Rechnern, die man sich mit anderen Benutzern teilt, sollte die Option nicht verwendet werden. Die gilt erst recht für öffentlich nutzbare Rechner.
  • Auf Rechnern, die man nur selten verwendet, lohnt die Nutzung der Option meist nicht und ein potentielles Sicherheitsrisiko wird vermieden.

Der typische Anwendungsfall ist daher der eigene Arbeitsplatzrechner, den man täglich verwendet, bei dem der Zugang durch ein persönliches Passwort geschützt ist und der professionell betreut wird.

Wie kann ich meine vertrauenswürdigen Rechner verwalten

In der Seite zur Aktivierung der Zwei-Faktor-Authentifizierung wird angezeigt, ob für Ihren BIS Zugang gültige Einrichtungen vertrauenswürdiger Rechner existieren. Gibt es solche Vertrauensstellungen, dann kann die Seite unterscheiden ob für den Rechner, den Sie gerade verwenden, eine solche Vertrauensstellung eingerichtet ist, oder für andere Rechner. Sie können dann die Vertrauensstellungen für diesen Rechner beenden (z. B. wenn Sie beim Login die Option versehentlich ausgewählt haben) oder für alle anderen Rechner (z. B. wenn Sie einen neuen Arbeitsplatzrechner erhalten haben und die Vertrauensstellung für den alten Rechner aufheben wollen).

Wichtig: Sie können Vertrauensstellungen nur auf dem zuvor beschriebenen Weg aufheben. Eine Abmeldung vom BIS ändert nichts an der Vertrauensstellung des gerade von Ihnen verwendeten Rechners.

Obwohl ich meinen Rechner als vertrauenswürdig gekennzeichnet habe werde ich weiterhin nach dem Sicherheitscode gefragt

Dies kann mehrere Gründe haben:

  • Die Einrichtung der Vertrauensstellung war bereits zu alt und musste erneuert werden
  • Sie haben zwar den gleichen Rechner verwendet, aber einen anderen Webbrowser. Die Vertrauensstellung bezieht sich letztlich auf einen bestimmten Webbrowser. Ein ähnlicher Effekt kann auftreten, wenn Sie in Ihrem Browser unterschiedlichen Nutzerprofile verwenden oder einen Inkognito Modus
  • Sie haben in Ihrem Webbrowser die Cookies gelöscht, oder eine Browsererweitung blockiert die Annahme der vom BIS Login gesetzten Cookies
  • Sie haben die Zwei-Faktor-Authentifizierung neu aufgesetzt, z. B. bei einem Gerätewechsel. Dabei werden alle eingerichteten Vertrauensstellungen aufgehoben. Das gleich gilt, wenn die Zwei-Faktor-Authentifizierung von der Administration zurückgesetzt werden musste

Beim Zugriff auf bestimmte Funktionen - zum Beispiel bei der Änderung ihres Passworts - müssen Sie unabhängig von eingerichteten Vertrauensstellungen erneut Ihren Sicherheitscode eingeben.

Welche App kann ich verwenden

Die Zwei-Faktor-Authentifizierung kann heute über ein Smartphone genutzt werden. Dazu zählen alle Android Geräte, iOS Geräte wie iPhones und iPads, Blackberrys und Windows Phones. Auf dem Smartphone muss eine App installiert sein, die mit der BIS Zwei-Faktor-Authentifizierung zusammenarbeitet. Oft werden diese Apps als Authenticator Apps bezeichnet.

Die Apps, die für die Zwei-Faktor-Authentifizierung im BIS verwendet werden können, haben wir in einer separaten Seite aufgeführt:

Apps für die Zwei-Faktor-Authentifizierung im BIS

Wie kann ich die Zwei-Faktor-Authentifizierung wieder abschalten

In der gleichen Seite, in der Sie die Zwei-Faktor-Authentifizierung aktiviert haben, finden Sie auch einen Weg um sie wieder abzuschalten. Dazu müssen Sie allerdings Ihren zweiten Faktor im Zugriff haben, eine Abschaltung allein mit ihrem BIS Passwort ist nicht möglich, selbst wenn es sich um einen vertrauenswürdigen Rechner handelt.

Sie sollten nach einer Abschaltung der Zwei-Faktor-Authentifizierung auch den entsprechenden Eintrag in Ihrer Authenticator App löschen. Es stellt zwar kein Sicherheitsrisiko dar, wenn Sie den Eintrag bestehen lassen. Allerdings könnte dies ein Stolperstein sein bei einer erneuten Einrichtung der Zwei-Faktor-Authentifizierung.

Ich habe ein neues Handy. Wie kann ich die Zwei-Faktor-Authentifizierung umziehen

Sie sollten hier - während Sie ihr bisheriges Handy noch nutzen können - die Zwei-Faktor-Authentifizierung einmal abschalten und dann mit dem neuen Handy wieder aktivieren. Dazwischen sollte natürlich nicht zu viel Zeit vergehen. Da bei einer Abschaltung der Zwei-Faktor-Authentifizierung auch alle Vertrauensstellungen von Rechnern aufgehoben werden müssen Sie sich nach der Umstellung zunächst wieder an allen Rechnern mit dem zweiten Faktor anmelden. Dabei können Sie die gewünschten Vertrauensstellungen wieder aufbauen.

Falls Sie Ihr altes Handy schon nicht mehr nutzen können, so wenden Sie sich bitte an das BIS Team.

Ich habe mein Handy bzw. meinen zweiten Faktor verloren und kann mich nicht mehr anmelden

In diesem Fall - oder auch, wenn Sie Ihr Handy gerade nicht dabei haben - Wenden Sie sich bitte an das BIS Team.