Ämter, wir müssen reden 05.12.2022, 08:14 Uhr

Die drei schlimmsten Passwort-Nervereien

Besonders Ämter, aber auch manche Unternehmen nötigen die User zu fürchterlich dummen Fehlern beim Umgang mit Passwörtern. Hier die «Top 3» – und Tipps, wie es besser ginge.
(Quelle: M. Steiger/J. Ananiadis/Collage PCtipp.ch)
Die Digitalisierung ist eine grosse Herausforderung. Und bei allem ist nebst Verschlüsselung und sicherer Datenspeicherung auch ein Passwort erforderlich. Während die meisten online tätigen Unternehmen und grossen Dienstanbieter es «richtig» machen, gibt es nach wie vor ein paar ungesunde und aus dem Aspekt der Sicherheit heraus betrachtet fatale Verhaltensweisen, die manche ihren Nutzerinnen und Nutzern aufdrängen.
Auf den folgenden Seiten finden Sie die drei unserer Ansicht nach überflüssigsten und gefährlichsten Vorschriften, die manche Anbieter ihrer Nutzergemeinde aufnötigen.

Platz 3: «Passwort alle X Monate ändern»

Weil man nicht immer wissen kann, ob ein Passwort gehackt oder beim User abgephisht wurde, wollen manche Netzwerk-Admins ihre User dazu verpflichten, in regelmässigen Abständen ihre Passwörter zu ändern.
Aber diese Unsitte stammt aus der grauen Vorzeit des Computerzeitalters. Aus einer Zeit, in der es noch keine Zwei-Faktor-Authentisierung gab. Die regelmässig erzwungene Passwortänderung nervt die User nämlich so sehr, dass sie beginnen, ihre Passwörter einfach durchzunummerieren.
Aus Schnurrli01 wird Schnurrli02, dann Schnurrli03 und so weiter. Das kann der Sicherheit nicht dienlich sein.
Ausschnitt aus der Gruppenrichtlinie zeigt Einstellung zum maximalen Passwortalter
Einstellungen zum Festlegen des maximalen Passwort-Alters gibts auch immer noch in den Windows-Gruppenrichtlinien. Besonders sinnvoll ist es jedoch nicht.
Quelle: PCtipp.ch

Platz 2: «Maximal 12 Zeichen»

Es ist zwar sinnvoll, der Nutzerschaft ein paar minimale Vorschriften über den Aufbau des Kennworts zu machen. Sobald man nebst Buchstaben auch Ziffern und Sonderzeichen verlangt, vervielfachen sich automatisch die möglichen Zeichenkombinationen, was sogenannte Wörterbuchattacken (Durchprobieren von Begriffen) erschwert. Bis hier ist doch alles paletti.
Aber dann eine maximale Anzahl von gerade mal 12 Zeichen zu erlauben, ist nicht gerade der Weisheit letzter Schluss. Das Beispiel stammt vom Bundesamt für Bauten und Logistik (BBL) und wurde vom Verschlüsselungs-Fachmann und Piratenpartei-Politiker Jorgo Ananiadis entdeckt:
Ja, Digitalisierung ist schwierig, liebes Bundesamt. Bitte nachsitzen.

Platz 1: «Sicherheitsfragen»

Ein weiteres Fundstück hat Jurist Martin Steiger vertwittert und stammt – ausgerechnet! – vom Schweizer Bundesamt für Informatik und Telekommunikation, genauer gesagt offenbar aus deren Login fürs «zentrale Zugriffs- und Berechtigungssystem der Bundesverwaltung für Webapplikationen und native Mobile Apps»:
Da höre ich schon die skeptischen Stimmen: «Aber auch Windows zwingt doch die User zur Angabe von Antworten auf drei Sicherheitsfragen, darum kann es doch nicht falsch sein, oder?»
Nun, leider doch! Es stimmt zwar, dass bei Microsoft irgendwann (war es mit Windows 10?) dieser Unsinn eingezogen ist. Aber das macht es nicht besser. Darüber habe ich mich schon einmal ausgelassen: «Windows 10: Sicherheitsfragen ausschalten».
Bloss, weil Windows sie auch verlangt, müssen sie noch lange keine gute Idee sein: Sicherheitsfragen
Quelle: PCtipp.ch
Wenn man sich wenigstens eigene Fragen ausdenken könnte. Aber meistens werden Antworten auf fixe, nicht änderbare Fragen verlangt. Sollte jemand also weder ein Haustier noch einen Cousin, noch einen Spitznamen haben, ist es schwierig, sich noch einen passenden Fragenkatalog zusammenzuklicken. Nicht zuletzt lassen sich die Antworten auf diese Fragen jemandem durchaus per Social Engineering aus der Nase ziehen.

So gehts richtig

Es wäre so einfach, es besser zu machen.
Erlauben Sie Passwörter von bis zu 64 Zeichen. Damit können die User sogar einen kurzen Satz eingeben, anstelle eines Passworts.
Weisen Sie Ihre User darauf hin, dass sie für jeden Dienst ein separates Passwort benutzen sollen. Dieses darf keinen Aufschluss darüber geben, wie die Kennwörter desselben Users bei anderen Diensten heissen könnten.
Bieten Sie Ihren Usern eine einfache und kostenlose Zwei-Faktor-Authentisierung (2FA) an. Der Google Authenticator ist auf vielen Smartphones schon installiert. Nutzen Sie diesen Umstand. Wie das beispielsweise bei einem Microsoft-Account verwendet wird, beschreiben wir hier.
Für die Passwort-Wiederherstellung gibts weitaus bessere Methoden als die Abfrage von hochgradig unsicheren «Sicherheitsfragen». Bieten Sie den Usern Wiederherstellungscodes an, die diese aus ihrem Account herunterladen und lokal an einem sicheren Ort speichern können. Sogar ein Ausdrucken dieser Codes ist heutzutage sinnvoll, solange die Codes nicht offen am Bildschirm kleben, sondern in einem verschlossenen Schrank oder gar Tresor verwahrt sind.
Mit einer 2FA und Wiederherstellungscodes mildern Sie auch die Gefahren für jene Ihrer User, die sich ausgerechnet für eins der 10 häufigsten und damit schlechtesten Passwörter entschieden haben, siehe nachfolgende Bildstrecke.

Bildergalerie
Die 10 weltweit meistgenutzten Passwörter im Ranking, laut einer Untersuchung des Passwortmanager-Herstellers Nordpass im Jahr 2021.




Kommentare
Avatar
Electra
02.12.2022
"Wenn man sich wenigstens eigene Fragen ausdenken könnte. Aber meistens werden Antworten auf fixe, nicht änderbare Fragen verlangt. Sollte jemand also weder ein Haustier noch einen Cousin, noch einen Spitznamen haben, ist es schwierig, sich noch einen passenden Fragenkatalog zusammenzuklicken. Nicht zuletzt lassen sich die Antworten auf diese Fragen jemandem durchaus per Social Engineering aus der Nase ziehen." So einfach geht's ja nicht mit dem aus der Nase ziehen. Mein Hund heisst W<pAgd)5&tVj@0GlPQ$< und mein Cousin z6jz6c0v5wvkkgb4n9hkb8w3.

Avatar
11291PCtipp
03.12.2022
"Wenn man sich wenigstens eigene Fragen ausdenken könnte. Aber meistens werden Antworten auf fixe, nicht änderbare Fragen verlangt. Sollte jemand also weder ein Haustier noch einen Cousin, noch einen Spitznamen haben, ist es schwierig, sich noch einen passenden Fragenkatalog zusammenzuklicken. Nicht zuletzt lassen sich die Antworten auf diese Fragen jemandem durchaus per Social Engineering aus der Nase ziehen." So einfach geht's ja nicht mit dem aus der Nase ziehen. Mein Hund heisst W<pAgd)5&tVj@0GlPQ$< und mein Cousin z6jz6c0v5wvkkgb4n9hkb8w3. Die Nachfolge Regelung nicht vergessen, irgendwann sollten die Erben erfolgreich zugreifen können.

Avatar
re460
04.12.2022
Herzlichen Dank für den ausgezeichneten Artikel!

Avatar
HansLi
04.12.2022
Mein Passwort ist "Falsch", jedes Mal wenn ich etwas Anderes eingebe kommt das richtige Passwort ;-) Spass beseite, es gibt ein Dickes Buch: Flora Helvetica. Drei Tausend Einträge von Pflanzen die in der Schweiz vorkommen und schön durchnummeriert. Eine Liste mit Nummern und den Spezialzeichen für die Zeischenräume dazu die URL fertig. z.B.: 579*/ PCTIPP in der Liste = 579*Salix/elaeagnos. Nachfolge Regelung? Auch einfach lösbar.

Avatar
Electra
06.12.2022
Die Nachfolge Regelung nicht vergessen, irgendwann sollten die Erben erfolgreich zugreifen können. Dafür würde ich nicht die Sicherheitsfragen verwenden (die vielleicht dann nicht nur die Erben herausfinden oder diese noch zu Ihren Lebzeiten) sondern beispielsweise SecureSafe oder etwas Vergleichbares.