Challenge-Response Authentication

Auch bekannt als:Challenge-Response-Verfahren · CRA

Challenge-Response Authentication: Authentisierung über eine wechselnde Anfrage und eine kryptografisch berechnete Antwort. Die sichere Umsetzung hängt insbesondere von geeigneten Algorithmen, korrektem Schlüsselmanagement, geprüften ImplementierungenImplementationPraktische Umsetzung eines Sicherheitsdesigns, einer Vorgabe oder einer Kontrolle in einem System oder Prozess. und einer kontrollierten VertrauensketteTrust ChainFolge überprüfbarer Vertrauensbeziehungen von einer Vertrauenswurzel bis zu einem Subjekt oder Artefakt. ab.

Funktionsweise und Einordnung

Bei Challenge-Response Authentication werden Subjekt, digitale Identität, Anmeldemittel und Berechtigungsentscheidung voneinander getrennt betrachtet. Authentisierung beantwortet, wer oder was eine Identität nachweist; Autorisierung bestimmt anschließend, welche Handlung im konkreten Kontext erlaubt ist. Sitzungszustand, Gerätevertrauen und die Herkunft einer Anfrage können diese Entscheidung zusätzlich beeinflussen.

Bedeutung in der Praxis

Wirksame Umsetzung benötigt einen kontrollierten Identitätslebenszyklus vom Anlegen über Rollen- und Rechteänderungen bis zur Sperrung. Besonders relevant sind starke Anmeldeverfahren, minimale Rechte, regelmäßige Rezertifizierung und nachvollziehbare Protokolle. Schutzmaßnahmen müssen zudem Missbrauch legitimer Konten erkennen, denn korrekte Zugangsdaten bedeuten nicht automatisch, dass eine Handlung legitim ist.

Verwandte Begriffe

  • AuthentifizierungAuthenticationÜberprüfung der behaupteten Identität eines Benutzers oder Systems.: Überprüfung der behaupteten Identität eines Benutzers oder Systems.
  • BesitznachweisProof of PossessionKryptografischer Nachweis, dass eine Partei einen privaten Schlüssel oder ein Token tatsächlich besitzt.: Kryptografischer Nachweis, dass eine Partei einen privaten Schlüssel oder ein Token tatsächlich besitzt.
  • MehrfaktorauthentifizierungMulti-Factor AuthenticationVerlangt mindestens zwei unabhängige Faktoren zur Identitätsprüfung.: Verlangt mindestens zwei unabhängige Faktoren zur Identitätsprüfung.
  • WiederholungsangriffReplay AttackErneute Übertragung gültiger Nachrichten oder Tokens zur unbefugten Wiederverwendung.: Erneute Übertragung gültiger Nachrichten oder Tokens zur unbefugten Wiederverwendung.