frank
Goto Top

Britischer Geheimdienst empfiehlt vereinfachte Passwort-Regeln

Content-ID: 282810

Url: https://administrator.de/contentid/282810

Ausgedruckt am: 22.11.2024 um 10:11 Uhr

brammer
brammer 14.09.2015 um 10:45:33 Uhr
Goto Top
Hallo,

rein inhaltlich ist der Ratgeber ja vollkommen korrekt.

Jedes Sicherheitskonzept das den User in seiner Arbeit behindert, führt dazu das er veruschen wird das irgendwie zu umgehen oder sich zu erleichtern.

Aber, du hast Recht....

Ein Schelm, wer Böses dabei denkt

brammer
DerWoWusste
DerWoWusste 14.09.2015 um 15:50:19 Uhr
Goto Top
Moin.

Ein Schelm, wer Böses dabei denkt
Ich finde die Inhalte schlüssig und die Tipps gut und vor allem die Darstellung übersichtlich. Würde mir nichts Böses dabei denken (dabei bin ich doch ein Schelm?).
Teilzeitotaku
Teilzeitotaku 14.09.2015 aktualisiert um 16:14:15 Uhr
Goto Top
Der britische Nachrichten- und Sicherheitsdienst GCHQ hat in einer Informationsbroschüre Tipps für Systembetreiber vor allem im Umgang mit Passwörtern gegeben, darunter die Empfehlungen, auf zu strenge Regeln mit soundsovielen Sonderzeichen, Ziffern und Großbuchstaben zu verzichten

Wenn diese Regeln bekannt werden, ist das durchaus ein Sicherheitsrisko. Denn wenn man schon weiß, dass ein Passwort 13 Zeichen haben muss und die eine Hälfte aus Zahlen und die andere aus Sonderzeichen bestehen muss (und z.B. Buchstaben keine Rolle spielen), fallen schonmal einige theoretisch mögliche (aber trotzdem sichere) Passwörter weg ^_^
DerWoWusste
DerWoWusste 14.09.2015 aktualisiert um 18:20:15 Uhr
Goto Top
Moin @diokon
Wenn diese Regeln bekannt werden
...das kommt schon mal vor face-smile
wenn man schon weiß, dass ein Passwort 13 Zeichen haben muss und die eine Hälfte aus Zahlen und die andere aus Sonderzeichen bestehen muss
Das kann man in z.B. Windows nicht einmal einstellen. Und wenn man es mittels Tools einstellt, dann wird da in der Regel kein Volldepp hinterstehen, der anstelle von "13 oder mehr Zeichen" "genau 13 Zeichen" verlangt. Aber Du hast schon nicht ganz unrecht, ich hab dazu letztens schon was verlinkt, und zwar Effect of password policies on keyspace reduction
AnkhMorpork
AnkhMorpork 15.09.2015 aktualisiert um 08:22:06 Uhr
Goto Top
Zitat von @brammer:

Hallo,

rein inhaltlich ist der Ratgeber ja vollkommen korrekt.

Jedes Sicherheitskonzept das den User in seiner Arbeit behindert, führt dazu das er veruschen wird das irgendwie zu umgehen oder sich zu erleichtern.

Wie meinst du das? face-wink
brammer
brammer 15.09.2015 um 08:36:27 Uhr
Goto Top
Hallo,

@AnkhMorpork

Nicht so wie du es gelesen hast face-smile

die Arbeit erleichtern.... nicht sich erleichtern... zumindest nicht deswegen...

brammer
AnkhMorpork
AnkhMorpork 15.09.2015 um 08:45:57 Uhr
Goto Top
Ey @brammer,

nichts für ungut, aber ich lag fast auf dem Boden, als ich es gelesen habe. Schmutzige Phantasie halt ... es passt wie Faust auf Auge zum Thema.

Gruß

Ankh
brammer
brammer 15.09.2015 um 08:56:31 Uhr
Goto Top
Hallo,

kein Problem.... face-smile

ich habe auch Lachen müssen....

brammer
SarekHL
SarekHL 15.09.2015 um 15:20:23 Uhr
Goto Top
Zitat von @DerWoWusste:

Das kann man in z.B. Windows nicht einmal einstellen. Und wenn man es mittels Tools einstellt,

Was für Tools gäbe es denn da, die sich auf einem Windows-Server so einhängen, dass sie den Prozess der Passwortänderung eines Benutzers in einer Domäne überwachen könnten? Und kann man mittels dieser Tools auch die GCHQ-Empfehlung "Gegen allzu schwache Passwörter empfiehlt der GCHQ die Implementierung von Blacklists, also das Verbieten typischer leicht zu erratender Passwörter" umsetzen? Das kann Windows ja auch nicht per default.
DerWoWusste
DerWoWusste 15.09.2015 um 15:35:16 Uhr
Goto Top
Moin SarekHL.

Wir nutzen dazu den Password Policy Enforcer von Anixis, der kann sehr viel, Blacklists, Tastaturmuster verbieten, usw.
mcmacca
mcmacca 17.09.2015 um 00:50:25 Uhr
Goto Top
Grundsätzlich sind die Gendanken ja nicht falsch. Typisches Beispiel sind doch Richtlinien die besagen das der User alle 30 Tage sein PW ändern muss. Weil ihm nach dem dritten nichts mehr einfällt nimmt er irgendwas einfaches und hängt eine fortlaufende Nummer dran die er jedes Mal ändert.
Da bin ich doch eher für einen gewissen Schritt in Richtung Usability...
Wie so oft trifft es sich in der Mitte würde ich meinen!