frank
Goto Top

Britischer Geheimdienst empfiehlt vereinfachte Passwort-Regeln

Content-Key: 282810

Url: https://administrator.de/contentid/282810

Printed on: May 10, 2024 at 06:05 o'clock

Member: brammer
brammer Sep 14, 2015 at 08:45:33 (UTC)
Goto Top
Hallo,

rein inhaltlich ist der Ratgeber ja vollkommen korrekt.

Jedes Sicherheitskonzept das den User in seiner Arbeit behindert, führt dazu das er veruschen wird das irgendwie zu umgehen oder sich zu erleichtern.

Aber, du hast Recht....

Ein Schelm, wer Böses dabei denkt

brammer
Member: DerWoWusste
DerWoWusste Sep 14, 2015 at 13:50:19 (UTC)
Goto Top
Moin.

Ein Schelm, wer Böses dabei denkt
Ich finde die Inhalte schlüssig und die Tipps gut und vor allem die Darstellung übersichtlich. Würde mir nichts Böses dabei denken (dabei bin ich doch ein Schelm?).
Member: Teilzeitotaku
Teilzeitotaku Sep 14, 2015 updated at 14:14:15 (UTC)
Goto Top
Der britische Nachrichten- und Sicherheitsdienst GCHQ hat in einer Informationsbroschüre Tipps für Systembetreiber vor allem im Umgang mit Passwörtern gegeben, darunter die Empfehlungen, auf zu strenge Regeln mit soundsovielen Sonderzeichen, Ziffern und Großbuchstaben zu verzichten

Wenn diese Regeln bekannt werden, ist das durchaus ein Sicherheitsrisko. Denn wenn man schon weiß, dass ein Passwort 13 Zeichen haben muss und die eine Hälfte aus Zahlen und die andere aus Sonderzeichen bestehen muss (und z.B. Buchstaben keine Rolle spielen), fallen schonmal einige theoretisch mögliche (aber trotzdem sichere) Passwörter weg ^_^
Member: DerWoWusste
DerWoWusste Sep 14, 2015 updated at 16:20:15 (UTC)
Goto Top
Moin @diokon
Wenn diese Regeln bekannt werden
...das kommt schon mal vor face-smile
wenn man schon weiß, dass ein Passwort 13 Zeichen haben muss und die eine Hälfte aus Zahlen und die andere aus Sonderzeichen bestehen muss
Das kann man in z.B. Windows nicht einmal einstellen. Und wenn man es mittels Tools einstellt, dann wird da in der Regel kein Volldepp hinterstehen, der anstelle von "13 oder mehr Zeichen" "genau 13 Zeichen" verlangt. Aber Du hast schon nicht ganz unrecht, ich hab dazu letztens schon was verlinkt, und zwar Effect of password policies on keyspace reduction
Member: AnkhMorpork
AnkhMorpork Sep 15, 2015 updated at 06:22:06 (UTC)
Goto Top
Zitat von @brammer:

Hallo,

rein inhaltlich ist der Ratgeber ja vollkommen korrekt.

Jedes Sicherheitskonzept das den User in seiner Arbeit behindert, führt dazu das er veruschen wird das irgendwie zu umgehen oder sich zu erleichtern.

Wie meinst du das? face-wink
Member: brammer
brammer Sep 15, 2015 at 06:36:27 (UTC)
Goto Top
Hallo,

@AnkhMorpork

Nicht so wie du es gelesen hast face-smile

die Arbeit erleichtern.... nicht sich erleichtern... zumindest nicht deswegen...

brammer
Member: AnkhMorpork
AnkhMorpork Sep 15, 2015 at 06:45:57 (UTC)
Goto Top
Ey @brammer,

nichts für ungut, aber ich lag fast auf dem Boden, als ich es gelesen habe. Schmutzige Phantasie halt ... es passt wie Faust auf Auge zum Thema.

Gruß

Ankh
Member: brammer
brammer Sep 15, 2015 at 06:56:31 (UTC)
Goto Top
Hallo,

kein Problem.... face-smile

ich habe auch Lachen müssen....

brammer
Member: SarekHL
SarekHL Sep 15, 2015 at 13:20:23 (UTC)
Goto Top
Zitat von @DerWoWusste:

Das kann man in z.B. Windows nicht einmal einstellen. Und wenn man es mittels Tools einstellt,

Was für Tools gäbe es denn da, die sich auf einem Windows-Server so einhängen, dass sie den Prozess der Passwortänderung eines Benutzers in einer Domäne überwachen könnten? Und kann man mittels dieser Tools auch die GCHQ-Empfehlung "Gegen allzu schwache Passwörter empfiehlt der GCHQ die Implementierung von Blacklists, also das Verbieten typischer leicht zu erratender Passwörter" umsetzen? Das kann Windows ja auch nicht per default.
Member: DerWoWusste
DerWoWusste Sep 15, 2015 at 13:35:16 (UTC)
Goto Top
Moin SarekHL.

Wir nutzen dazu den Password Policy Enforcer von Anixis, der kann sehr viel, Blacklists, Tastaturmuster verbieten, usw.
Member: mcmacca
mcmacca Sep 16, 2015 at 22:50:25 (UTC)
Goto Top
Grundsätzlich sind die Gendanken ja nicht falsch. Typisches Beispiel sind doch Richtlinien die besagen das der User alle 30 Tage sein PW ändern muss. Weil ihm nach dem dritten nichts mehr einfällt nimmt er irgendwas einfaches und hängt eine fortlaufende Nummer dran die er jedes Mal ändert.
Da bin ich doch eher für einen gewissen Schritt in Richtung Usability...
Wie so oft trifft es sich in der Mitte würde ich meinen!