Zugriffskontrolle

Authentifizierung und Zugriffskontrolle für sichere E-Mails

Verschlüsselung schützt den Nachrichteninhalt, während die Authentifizierung hilft festzulegen, wer auf eine gesicherte Nachricht oder ein gesichertes Dokument zugreifen kann. Die unterstützten Zugriffsmethoden für Empfänger variieren je nach Zustellkanal, den Richtlinien der Organisation und den aktivierten Funktionen der zugrunde liegenden Echoworx-Plattform.

Sicherer Portalzugriff für Empfänger

Je nach Richtlinie können Empfänger, die Nachrichten über ein sicheres Portal abrufen, Folgendes nutzen:

  • die Selbstregistrierung für ein Portalkonto;
  • eine vom Absender festgelegte Passphrase;
  • eine Einmal-PIN;
  • Multi-Faktor-Authentifizierung;
  • Passkeys;
  • einen Unternehmens-Identitätsanbieter per Single Sign-on.

Der Zugriff ohne Konto ist nur für bestimmte unterstützte Workflows verfügbar; er ist keine allgemeingültige Funktion.

Passwortloser Zugriff und Passkeys

Passkeys unterstützen die gerätebasierte Authentifizierung. Ein Empfänger entsperrt einen Passkey in der Regel mit einer Geräte-PIN oder einer biometrischen Prüfung wie einem Fingerabdruck, und diese Prüfung findet auf dem eigenen Gerät des Empfängers statt.

Da jeder Passkey an den Dienst gebunden ist, für den er erstellt wurde, sind Passkeys darauf ausgelegt, Phishing zu widerstehen. Dieser Schutz hängt von einer ordnungsgemäßen Implementierung und vom Authentifizierungsablauf ab, und nicht jedes Gerät und nicht jeder Browser eines Empfängers unterstützt Passkeys.

Multi-Faktor- und inklusive Verifizierung

Zu den von Echoworx beschriebenen unterstützten Optionen für den zweiten Faktor gehören:

  • TOTP per Authenticator-App: zeitbasierte Einmalcodes, die von einer App auf dem Gerät des Empfängers erzeugt werden;
  • Textnachricht: ein per SMS gesendeter Einmalcode;
  • Automatisierter Sprachanruf: ein telefonisch vorgelesener Code, nützlich, wenn der Empfang von Textnachrichten unpraktisch ist.

Werden mehrere Methoden angeboten, haben Empfänger mehr als eine Möglichkeit, die Verifizierung abzuschließen. Die Methoden unterscheiden sich in ihrer Stärke: Per SMS oder Sprachanruf übermittelte Codes können abgefangen oder umgeleitet werden, und keine Einmalcode-Methode ist so phishing-resistent wie ein Passkey. Ob eine bestimmte Kombination von Faktoren ein Regelwerk wie PCI DSS oder die NIST-Leitlinien erfüllt, hängt vom konkreten Anwendungsfall ab.

SSO und Identitätsföderation

SAML und OpenID Connect können die Integration mit bestehenden Identitätsanbietern von Unternehmen für kompatible Portal- und Administrationsabläufe unterstützen. Die Kompatibilität hängt davon ab, ob der Identitätsanbieter diese Standards unterstützt, sowie von der Konfiguration; daraus folgt nicht, dass jeder Identitätsanbieter unterstützt wird.

Authentifizierung stellt fest, wer jemand ist. Autorisierung entscheidet, worauf diese Person zugreifen darf. Ein Identitätsanbieter kann einen Benutzer authentifizieren, während die Richtlinien des Verschlüsselungsdienstes weiterhin entscheiden, welche Nachrichten oder Funktionen dieser Benutzer erreichen kann.

Verstärkte Kontowiederherstellung

Zu den unterstützten Kontrollen für die Kontowiederherstellung gehört eine zusätzliche Verifizierung beim Zurücksetzen von Passwörtern per Textnachricht, Sprachanruf oder TOTP.

Wo erforderlich, können auch herkömmliche wissensbasierte Sicherheitsfragen zur Wiederherstellung verfügbar sein. Sie sind schwächer als moderne Multi-Faktor-Methoden und Passkeys, da sich die Antworten oft erraten oder recherchieren lassen.

Zugriff auf verschlüsselte Dokumente

Die Plattform deckt Workflows für geschützte PDF-, Office- und ZIP-Anhänge ab. Je nach Konfiguration öffnet ein Empfänger eine geschützte Datei mit:

  • einem vom Absender festgelegten Passwort;
  • einem generierten Verifizierungscode, der separat übermittelt wird;
  • einem Passwort, das der Empfänger für wiederholten Austausch pflegt.

Ein Passwort oder einen Code Out-of-Band zu übermitteln bedeutet, ihn über einen anderen Kanal als das Dokument zu senden, etwa per Telefonanruf oder Textnachricht, sodass das Abfangen der E-Mail allein nicht ausreicht, um die Datei zu öffnen.

Das Öffnen eines geschützten Anhangs unterscheidet sich vom Öffnen einer mit PGP oder S/MIME verschlüsselten Nachricht. Der Anhang ist durch einen passwortbasierten Mechanismus geschützt, den gängige Dokument- und Archivprogramme öffnen können, während PGP und S/MIME auf dem privaten Schlüssel des Empfängers beruhen.

Administrative Richtlinien

Administratoren können festlegen, welche empfänger- und nachrichtenbezogenen Authentifizierungsoptionen verfügbar sind, sodass die aktivierten Methoden den Richtlinien der Organisation entsprechen. Diese Einstellungen werden im Verschlüsselungsdienst selbst verwaltet; diese Website bietet keinen Zugang zur Administrationskonsole.

Fragen zum Zugriff

Müssen sich Empfänger registrieren?

Nicht immer. Empfänger, die eigene PGP- oder S/MIME-Schlüssel verwenden, lesen Nachrichten in ihrer gewohnten Software. Bei der Zustellung über das Portal entscheidet die Richtlinie, ob sich Empfänger registrieren, eine vom Absender festgelegte Passphrase verwenden, eine Einmal-PIN eingeben oder sich über einen Identitätsanbieter anmelden. Der Zugriff ohne Konto gilt nur für bestimmte unterstützte Workflows.

Können Empfänger einen Passkey verwenden?

Ja, sofern Passkeys aktiviert sind und Gerät und Browser des Empfängers sie unterstützen. Der Empfänger entsperrt den Passkey mit einer Geräte-PIN oder einer biometrischen Prüfung auf seinem eigenen Gerät.

Worin unterscheiden sich Sprachverifizierung und TOTP?

Bei TOTP erzeugt eine Authenticator-App auf dem Gerät des Empfängers einen kurzlebigen Code, ohne dass ein Mobilfunksignal nötig ist. Bei der Sprachverifizierung liest ein automatisierter Anruf dem Empfänger einen Code vor, was Personen hilft, die Textnachrichten nicht ohne Weiteres empfangen können. Beide sind Einmalcode-Methoden, und keine davon ist so phishing-resistent wie ein Passkey.

Können Passwörter mit Multi-Faktor-Verifizierung zurückgesetzt werden?

Ja. Unterstützte Wiederherstellungskontrollen können vor dem Zurücksetzen eines Passworts einen zusätzlichen Verifizierungsschritt per Textnachricht, Sprachanruf oder TOTP verlangen.

Wie wird auf verschlüsselte PDFs zugegriffen?

Je nach Konfiguration öffnet der Empfänger die geschützte PDF-Datei mit einem vom Absender festgelegten Passwort, einem separat gesendeten Verifizierungscode oder einem Passwort, das er für wiederholten Austausch pflegt. Siehe Zugriff auf verschlüsselte Dokumente.

Planen Sie den Empfängerzugriff

Kontaktieren Sie uns, um Portalzugriff, Verifizierungsmethoden und Identitätsintegration zu besprechen.

Kontakt aufnehmen