Ein kompromittiertes Passwort darf niemals zu kompromittierter Infrastruktur führen. Sich allein auf Benutzername und Passwort zu verlassen, um eine Plattform abzusichern, die Bare-Metal-Server löschen oder auf kryptographische Schlüssel zugreifen kann, ist fahrlässig.
StateWarden erzwingt eine konsequente Identitätsprüfung über unsere eigene Multi-Faktor-Authentifizierungs-Engine (MFA). Wir setzen zeitbasierte Einmalpasswörter (TOTP) in Verbindung mit intelligenten, kontextabhängigen Ausführungsrichtlinien ein.
1. Erzwungene Einrichtung
StateWarden behandelt MFA für administrative Konten nicht als "optionale" Funktion. Je nach Sicherheitslage Ihres Realms können Benutzer gezwungen sein, MFA unmittelbar bei ihrer ersten Anmeldung zu konfigurieren, bevor sie Zugriff auf das Dashboard erhalten.
Der Einrichtungsprozess
- Den Benutzern wird ein kryptographischer QR-Code angezeigt, der lokal in ihrem Browser erzeugt wird.
- Sie scannen den Code mit einer gängigen TOTP-Authenticator-App (z. B. Google Authenticator, Microsoft Authenticator oder Authy).
- Nach erfolgreicher Verifizierung des ersten Tokens erzeugt und zeigt StateWarden 10 Wiederherstellungscodes für den einmaligen Gebrauch an.
Kritisch: Verliert ein Benutzer sein Authenticator-Gerät, sind diese Wiederherstellungscodes der einzige Mechanismus, um den Zugriff wiederzuerlangen. Der StateWarden-Support kann MFA für ein Konto nicht umgehen.
2. Die Tri-State-MFA-Richtlinie
Wir wissen, dass die Abfrage eines 6-stelligen Codes bei jedem Klick eines Administrators zu Alarmmüdigkeit führt und die Benutzererfahrung beeinträchtigt.
StateWarden löst dies mit der Tri-State-MFA-Logik, die der Realm-Eigentümer in den Sicherheitseinstellungen (Seite Sicherheit & Compliance) konfigurieren kann.
Zustand 1: AUS
- MFA wird für Realm-Aktionen nicht global erzwungen. (Hinweis: Einzelne Benutzer können MFA weiterhin für ihr persönliches Konto bei der ersten Anmeldung aktiviert haben.)
- Für Produktivumgebungen nicht empfohlen.
Zustand 2: SMART (der "Detroit"-Standard)
- Kontextabhängige Karenzzeit: Versucht ein Administrator eine hochgradig destruktive oder sensible Aktion (z. B. Löschen eines Backups, Erzeugen eines BMR-Tokens, Provisionieren eines Masterschlüssels), antwortet die StateWarden-WebAPI mit einer
403 Forbidden-Aufforderung. - Das Dashboard fängt diese Aufforderung ab und fragt den MFA-Code des Benutzers über unser Intervention-MFA-Dialogfeld ab.
- Bei Erfolg erhält der Benutzer eine Karenzzeit von 5 Minuten. Er kann innerhalb dieses Fensters weitere kritische Aktionen ausführen, ohne wiederholt aufgefordert zu werden.
Zustand 3: IMMER (Paranoia-Modus)
- Karenzzeit nahe null: Es gilt ein strenges Validierungsfenster von 30 Sekunden (statt 5 Minuten im SMART-Modus).
- Jede einzelne destruktive oder kryptographische Aktion erfordert einen frischen TOTP-Code, unabhängig davon, wann der letzte Code eingegeben wurde.
- Entwickelt für hochsichere "Air-Gap"-Umgebungen oder stark auditierte Abläufe.
3. Intervention MFA (Step-Up-Authentifizierung)
Die Architektur von StateWarden geht davon aus, dass die Frontend-Anwendung feindlich ist ("Never Trust the Client").
Wenn Sie Ihre MFA-Richtlinie auf SMART oder IMMER konfigurieren, liegt die Entscheidungslogik vollständig auf dem Backend-Server.
- Das Dashboard versucht, eine geschützte Aktion auszuführen - zum Beispiel das Löschen eines Backups.
- Das Backend validiert den Zeitstempel Ihrer MFA-Bestätigung serverseitig gegen die strikte Richtlinie des Realms.
- Fehlt die Bestätigung oder ist sie abgelaufen, weist das Backend die Anfrage konsequent zurück.
- Das Dashboard fängt die Ablehnung ab, unterbricht den Arbeitsablauf des Benutzers sichtbar mit einem hochpriorisierten Dialog, erfasst den TOTP-Code sicher, bestätigt die Step-Up-Authentifizierung gegenüber dem Backend und wiederholt automatisch die ursprüngliche Löschanfrage.
Der Benutzer nimmt nur einen einzigen Bestätigungsdialog wahr; die Durchsetzung bleibt vollständig serverseitig. Das Backend validiert den MFA-Zeitstempel bei jeder geschützten Anfrage erneut, sodass ein modifizierter oder bösartiger Client die Prüfung nicht umgehen kann.
StateWarden: Resilience Engineered.