Was sind die wichtigsten Vorteile von ESET Secure Authentication?
Zentrale Konsole – Cloud-Konsole über den ESET PROTECT Hub oder vor Ort.
Anmeldeabdeckung – Windows-Anmeldung, Remote-Desktop und VPN über RADIUS.
Authentifizierungsoptionen – Push, mobiles OTP, FIDO und OATH-Hard-Token.
Offline-Anmeldungen – Zwischengespeicherte Einmalpasswörter ermöglichen die Windows-Anmeldung auch offline.
Microsoft-Anwendungen – 2FA für Outlook Web App, SharePoint und Remote Desktop.
Wichtiger Hinweis – Kein Plugin für die Desktop-Anmeldung unter macOS oder Linux.
Download: eset Secure Authentication
ESA-Webkonsole – Zentrale Verwaltung von Benutzern, Komponenten und Authentifizierungsrichtlinien.
Windows-Anmelde-Plugin – Fügt der Anmeldung an Windows-Computern einen zweiten Authentifizierungsfaktor hinzu.
Remote-Desktop-Plugin – Schützt Remote-Desktop-Protokoll-Sitzungen mit einem zweiten Faktor.
RADIUS-Server – Erweitert VPN- und andere RADIUS-basierte Anmeldungen um 2FA.
Web- und SAML-Plugins – Decken Outlook Web App, SharePoint, AD FS und SAML-Dienste ab.
Wichtig – Es ist kein Plugin für die Anmeldung an macOS- oder Linux-Desktops enthalten.
ESET Secure Authentication fügt Windows-Computern, Remote-Desktop-Sitzungen, VPN-Gateways und Microsoft-Webanwendungen einen zweiten Anmeldefaktor hinzu, der zentral über eine Konsole verwaltet wird, anstatt Gerät für Gerät konfiguriert zu werden. ESET verwendet nun den Namen „ESET Secure Authentication“ für den über den ESET PROTECT Hub erreichbaren Cloud-Dienst und „ESET Secure Authentication On-Prem“ für die selbst gehostete Bereitstellung, nach der viele Käufer immer noch unter dem einfachen Produktnamen suchen.
Ein einziges Abonnement – Das gleiche Abonnement deckt sowohl die Cloud- als auch die lokale Bereitstellung ab.
Push-Bestätigung – Ein Fingertipp auf dem Smartphone ersetzt die Eingabe eines Codes.
Offline-Authentifizierung – Standardmäßig zwanzig zwischengespeicherte Einmalpasswörter für Offline-Anmeldungen unter Windows.
Wiederverwendung bestehender Token – Importiert OATH-Hard-Token aus einer PSKC-Datei.
MSP-Multitenancy – Eine Cloud-Konsole verwaltet mehrere Kundenunternehmen separat.
API für benutzerdefinierte Anwendungen – Die REST-API erweitert interne Anwendungen um 2FA.
Die Unternehmensgröße spielt hier eine geringere Rolle als zwei andere Fragen: In welcher Branche sind Sie tätig und betreiben Sie bereits ein Verzeichnis? Die Branche entscheidet darüber, ob für Sie überhaupt eine Meldepflicht besteht, und ein bestehendes Active Directory oder LDAP bestimmt, wie viel manueller Aufwand bei der Benutzerverwaltung durch die Einführung entsteht.
| Anforderung | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Nach Branchen | Nach Branchen | Nach Branchen |
| NIS 2 in der Europäischen Union | Selten | ✓ | ✓ |
| Sicherheitsfragebogen von Großkunden | Falls Lieferant | ✓ | ✓ |
| Active Directory oder LDAP vorhanden | Manchmal | ✓ | ✓ |
| Dieses Produkt passt | ✓ | ✓ | Teilweise |
Das revidierte Informationssicherheitsgesetz (ISG) verpflichtet Betreiber kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach ihrer Entdeckung dem Bundesamt für Cybersicherheit (BACS) zu melden und die Meldung innerhalb von 14 Tagen zu vervollständigen; Dies gilt seit dem 1. April 2025 und wird seit dem 1. Oktober 2025 durch Sanktionen durchgesetzt. Ob Sie davon betroffen sind, hängt von Ihrer Branche ab, nicht von Ihrer Mitarbeiterzahl; so kann beispielsweise ein kleines kommunales Versorgungsunternehmen in den Geltungsbereich fallen, während ein viel größerer industrieller Anbieter davon ausgenommen ist. ESET Secure Authentication unterstützt den präventiven Aspekt dieser Pflicht, indem es genau jene Zugriffspfade schützt, über die Angreifer mit gültigen Anmeldedaten eindringen: VPN-Gateways, Remote-Desktop-Sitzungen und Windows-Anmeldungen. Außerdem erstellt es ein Authentifizierungsprotokoll, aus dem hervorgeht, wer sich wo und wann authentifiziert hat – genau die Art von Beweismaterial, die die Rekonstruktionsarbeit verkürzt, wenn ein Bericht eingereicht werden muss. Was die Lösung jedoch nicht leistet, ist die Erkennung des Angriffs, die Beurteilung, ob der Vorfall die Meldeschwelle überschreitet, oder die Erstellung des Berichts selbst. In der Cloud-Version werden Authentifizierungsprotokolle 30 Tage lang aufbewahrt – ein Zeitraum, der für die meisten Vorfalluntersuchungen zu kurz ist. Exportieren Sie diese daher, falls Sie darauf angewiesen sind. Diese Beschreibung stellt keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollten Sie mit Ihrem eigenen Rechtsbeistand klären.
Kein Produkt allein sorgt dafür, dass ein Unternehmen die Anforderungen der NIS-2-Richtlinie erfüllt, da sich die Richtlinie auf das organisatorische Risikomanagement bezieht und nicht auf ein einzelnes Tool. NIS 2 verlangt von wesentlichen und wichtigen Einrichtungen die Umsetzung einer Reihe von Maßnahmenkategorien, darunter Zugriffskontrollrichtlinien, Kryptografie, Vorfallbearbeitung, Geschäftskontinuität und Datensicherung, Sicherheit der Lieferkette, grundlegende Cyberhygiene sowie insbesondere den Einsatz von Multi-Faktor-Authentifizierung oder Lösungen zur kontinuierlichen Authentifizierung. ESET Secure Authentication greift diese letzte Kategorie direkt auf und trägt zur Zugriffskontrolle bei, indem es bei Fernzugriffen und Administratoranmeldungen einen zweiten Faktor durchsetzt. Die übrigen Kategorien bleiben unberührt: Es führt weder Datensicherungen noch die Erkennung oder Bearbeitung von Vorfällen, kein Schwachstellenmanagement, keine Lieferantenbewertung und keine Sensibilisierungsschulungen durch. Betrachten Sie es als eine einzelne Maßnahme innerhalb eines umfassenderen Programms, nicht als Ersatz dafür.
Ja, für einen bestimmten und häufig gestellten Fragenblock, darüber hinaus jedoch nicht. Es beantwortet die Fragen zur Multi-Faktor-Authentifizierung für den Fernzugriff, zur MFA für Administrator- und privilegierte Konten, zum Zwei-Faktor-Schutz von Webmail, dazu, ob die Authentifizierung zentral verwaltet und durchgesetzt wird, ob phishingresistente Methoden wie FIDO verfügbar sind und ob Authentifizierungsereignisse protokolliert werden. Es beantwortet keine Fragen zum Endgeräteschutz, zum Patch- und Schwachstellenmanagement, zur Festplattenverschlüsselung, zu Tests der Datensicherung und -wiederherstellung, zur E-Mail-Filterung, zur Protokollaufbewahrung über 30 Tage hinaus in der Cloud-Version oder zu Single-Sign-On- und bedingten Zugriffsrichtlinien. Wenn ein Fragebogen immer wieder auf diese Lücken stößt, ist es in der Regel kostengünstiger, innerhalb derselben Produktfamilie auf ein höheres Modell umzusteigen, anstatt verschiedene Anbieter zu mischen: ESET PROTECT Elite enthält bereits diese Multi-Faktor-Authentifizierungskomponente neben Endgeräteschutz, vollständiger Festplattenverschlüsselung, Schwachstellen- und Patch-Management sowie XDR – das bedeutet eine Konsole, einen Anbieter und einen Vertrag, den es zu dokumentieren gilt, statt vier.
Der entscheidende Unterschied liegt darin, wer den Authentifizierungsserver betreibt: In der Cloud-Version wird dieser von ESET gehostet und gewartet, und Sie erreichen die Konsole über den ESET PROTECT Hub, während Sie bei der On-Prem-Version den Server selbst auf Ihrem eigenen Windows-Server installieren und aktualisieren. Diese eine Entscheidung hat drei Konsequenzen. Die Cloud-Version ist die einzige mit Mandantenfähigkeit für Managed-Service-Provider, verzichtet jedoch auf „Sites“ zur Gruppierung, speichert Protokolle 30 Tage lang statt so lange, wie es Ihr Speicherplatz zulässt, und akzeptiert nur RADIUS-Clients, die den ersten Faktor selbst validieren. Ältere VPN-Konzentratoren und -Appliances, die die gesamten Anmeldedaten an den RADIUS-Server weiterleiten, erfordern daher weiterhin die On-Prem-Bereitstellung. Beide Bereitstellungsarten laufen unter demselben Abonnement, sodass es sich hierbei eher um eine architektonische als um eine kaufbezogene Entscheidung handelt.
| Unterschied | ESET Secure Authentication | ESET Secure Authentication On-Prem |
|---|---|---|
| Konsolen-Hosting | ESET PROTECT Hub | Ihr eigener Server |
| Updates und Wartung | Durchführung durch ESET | Ihr IT-Team |
| Mandantenfähigkeit für MSPs | ✓ | ✕ |
| Standorte zur Gruppierung | ✕ | ✓ |
| RADIUS-Clients ohne First-Factor-Prüfung | ✕ | ✓ |
| Protokollaufbewahrung | 30 Tage | Begrenzt durch den Speicherplatz |
| Verzeichnissynchronisierung | Über Synchronisierungsagent | Vollständige AD- und LDAP-Synchronisierung |
Das Desktop-Anmelde-Plugin unterstützt ausschließlich Windows, sodass MacOS- und Linux-Arbeitsstationen bei der lokalen Anmeldung keine Zwei-Faktor-Authentifizierung erhalten können; diese Systeme sind nur indirekt erreichbar, wenn sie sich über RADIUS oder einen SAML-Identitätsanbieter authentifizieren. Der Schutz von Webanwendungen richtet sich an lokal installierte Microsoft-Produkte, insbesondere an die Outlook Web App und das Exchange Admin Center in Exchange 2013 bis 2019 sowie in der Subscription Edition, an SharePoint, Dynamics CRM und Remote Desktop Web Access; Outlook und vergleichbare E-Mail-Clients können aufgrund des von ihnen verwendeten RPC-über-HTTPS-Protokolls nicht geschützt werden, und Microsoft 365 ist nur indirekt über AD FS oder den SAML-Identitätsanbieter-Konnektor erreichbar. Hard-Token werden unterstützt, sofern sie OATH-konform und als PSKC-Datei importierbar sind; da ESET jedoch keine Token verkauft, muss die Beschaffung separat erfolgen. Die Zustellung von Einmalpasswörtern per SMS ist standardmäßig nicht enthalten und erfordert SMS-Guthaben oder ein eigenes SMS-Gateway. ESET weist darauf hin, dass die SMS-Zustellung von den lokalen Telekommunikationsanbietern abhängt und nicht garantiert werden kann, was wichtig ist, wenn Sie Mitarbeiter im Ausland beschäftigen. Pro Benutzer kann nur ein FIDO-Authentifikator registriert werden, was die gängige Praxis der Registrierung eines Backup-Sicherheitsschlüssels ausschließt.
Ja, für die Windows-Anmeldung. Im Offline-Modus speichert der Client standardmäßig 20 Einmalpasswörter im Cache, und es funktionieren nur ereignisbasierte Methoden: Hardware-Token, ereignisbasierte OTPs aus der mobilen App und FIDO. Der Cache wird nach der nächsten erfolgreichen Online-Anmeldung automatisch wieder aufgefüllt, und die Komponente unternimmt etwa zehn Minuten nach einer Offline-Anmeldung einen erneuten Versuch und danach stündlich.
Die Cloud-Konsole läuft über den ESET PROTECT Hub, den ESET auf Microsoft Azure betreibt, wobei sich der physische Standort des Rechenzentrums ausschliesslich innerhalb der Europäischen Union befindet und Backups ebenfalls in der Europäischen Union aufbewahrt werden. Für Schweizer Käufer handelt es sich hierbei um einen Standort in der EU und nicht in der Schweiz, was in der Regel akzeptabel ist, aber im Hinblick auf Ihre eigenen Richtlinien zum Datenstandort einer Überprüfung wert ist.
Das hängt von der Tarifstufe ab. Die Multi-Faktor-Authentifizierung ist bereits in ESET PROTECT Elite enthalten, während niedrigere Tarifstufen wie Entry, Advanced und Complete diese nicht beinhalten und mit ESET Secure Authentication als Zusatzmodul erweitert werden können, ohne die gesamte Organisation auf eine höhere Tarifstufe umzustellen.
Ja. Der ESA-Authentifizierungsserver stellt eine REST-basierte API bereit, deren Dokumentation von der Konsole selbst unter der Konsolenadresse gefolgt von /apidoc veröffentlicht wird. Dies ist der übliche Weg, um einer hauseigenen Webanwendung oder einem internen Tool, das keine RADIUS- oder SAML-Unterstützung bietet, einen zweiten Authentifizierungsfaktor hinzuzufügen.