Definition

Was ist ein sicheres Passwort?

| Autor / Redakteur: Moritz Jäger / Peter Schmitz

Passwörter sind essentiell im IT-Alltag.
Passwörter sind essentiell im IT-Alltag. (Bild: pixabay / CC0)

Kennwörter sind essentiell für den Alltag im IT-Umfeld. Damit sind sie auch ständig im Fokus von Angreifern. Der Lexikoneintrag zeigt die Grundlagen zu Attacken, Passwortstärken und Schutzfunktionen.

Passwörter sind wie Hausschlüssel: Ein notwendiges Übel, weil es keine bessere oder leichter zu nutzende Lösung gibt. Daher sichern Kennwörter noch immer den Zugriff auf Web-Anwendungen, Nutzerkonten und IT-Systeme.

Was macht ein sicheres Passwort aus?

Die Sicherheit eines Kennworts lässt sich am einfachsten über die Entropie definieren. Die Wikipedia erklärt es ziemlich gut: Ein Kennwort mit einer Entropie von 42 Bits benötigt 2 hoch 42 Versuche, um alle Möglichkeiten durchzuspielen. Die Entropie hängt neben der Länge mit den verwendeten Zeichen zusammen. Eine gute Richtlinie ist: Mindestens acht Zeichen lang, große und kleine Buchstaben, ein paar Sonderzeichen. Das amerikanische NIST schlägt zudem vor, dass künftig nicht mehr nur das englische Alphabet, sondern alle druckbaren ASCII-Zeichen in Kennwörtern erlaubt sind. Eine gute Alternative ist ein Passwort-Manager.

NIST definiert neue Passwort-Regeln

Passwort-Sicherheit

NIST definiert neue Passwort-Regeln

05.12.16 - Das Passwort ist nicht totzukriegen. Die amerikanische Standardbehörde NIST arbeitet an neuen Vorgaben für den Einsatz von Kennwörtern. Die gute Nachricht: Für Nutzer soll es einfacher werden, starke Passwörter zu verwenden. Rechtlich sind die Ansätze nicht bindend, für Entwickler sind sie aber eine solide Richtlinie. lesen

Wie werden Passwörter geknackt?

Stark vereinfacht gesagt gibt es zwei Wege, um ein Kennwort zu knacken: Kriminelle können entweder ein bekanntes Passwort übergeben oder ein Unbekanntes knacken. Der Weg Nummer eins ist für Angreifer deutlich schneller, hat aber einen Nachteil: Sie müssen sich irgendwo das zum Nutzernamen passende Kennwort besorgen. Deswegen wird diese Technik oft in Zusammenhang mit großen Datenzwischenfällen angewandt, bei dem Nutzernamen und Passwörter (idealerweise im Klartext) gestohlen wurden. Ein Klassiker hier ist die RockYou-Liste. Dem Unternehmen wurde 2009 die Datenbank mit 32 Millionen Nutzerdaten gestohlen, die Passwörter waren dabei im Klartext abgespeichert. Spezielle Tools können solche Listen einlesen und anschließend automatisiert gegen bekannte Nutzerkonten ausprobieren. Bei einem Treffer erhalten die Angreifer Zugriff auf das jeweilige Konto oder System.

Eine leichte Abwandlung ist die Pass-the-Hash-Attacke. Dabei verschaffen sich Angreifer Zugriff auf Systeme, indem sie statt dem Klartextpasswort den NTLM oder LanMan-Hash des Kennworts übergeben. Dieser ist oftmals deutlich einfacher zu erhalten. Die Attacke ist nicht neu und immer noch überraschend erfolgreich, sie kam etwa bei einem Angriff auf Yahoo in 2016 zum Einsatz.

Wenn keine passenden Kennwörter verfügbar sind, dann hilft nur noch die Brachialmethode. Per Brute Force werden Passwörter erraten, indem spezialisierte Systeme Kennwörter Zeichen für Zeichen ausprobieren. Die dafür notwendigen Systeme sind meist auf diese Aufgabe spezialisiert und schaffen teilweise beeindruckende Zahlen. In 2012 wurde ein System bekannt, dessen aus 25 AMD-Grafikkarten bestehender Cluster bis zu 350 Milliarden Kennwörter pro Sekunde ausprobieren konnte.

Beliebte Passwort-Manager im Überblick

Kennwortverwaltung

Beliebte Passwort-Manager im Überblick

01.02.17 - Programme zur Kennwortverwaltung sind praktisch und nehmen dem Anwender das Merken langer Zeichenkombinationen ab. Passwort-Manager gehören inzwischen ins Arsenal von IT-Profis. In diesem Artikel stellen wir mehrere Lösungen vor. Neben Cloud-basierten Applikationen und lokal installierten Managern zeigen wir drei Lösungen, die Kennwörter nicht speichern sondern bei Bedarf berechnen. lesen

Wie schütze ich Systeme?

Wenn Nutzer sichere Kennwörter haben, müssen nur noch Anbieter ihre Systeme schützen. Alle gespeicherten Zugangsdaten sollten gehasht und mit einem Salt gespeichert werden. Zudem schadet es nicht, die hundert bekanntesten Passwörter direkt zu verbieten, entsprechende Listen finden sich im Netz. Wenn der Nutzer ein starkes Passwort mit hoher Entropie gewählt hat, macht es wenig Sinn, ihn ohne Grund zu einem Wechsel zu überreden. Wo immer möglich sollte man also auf automatische Ablaufdaten verzichten.

Gegen Brute-Force-Attacken hilft eine Limitierung bei der Eingabe der Kennwörter. Echte Nutzer sollten ihr Passwort in drei Versuchen eigentlich richtig eingeben. Danach sollten Systeme eine Pause vor der nächsten Eingabe erzwingen. Diese kann zunächst wenige Sekunden betragen, sollte aber immer länger werden. Nach einer unrealistischen Zahl von Logins sollte der Account gesperrt werden.

Kommentare werden geladen....

Kommentar zu diesem Artikel

Der Kommentar wird durch einen Redakteur geprüft und in Kürze freigeschaltet.

Anonym mitdiskutieren oder einloggen Anmelden

Avatar
Zur Wahrung unserer Interessen speichern wir zusätzlich zu den o.g. Informationen die IP-Adresse. Dies dient ausschließlich dem Zweck, dass Sie als Urheber des Kommentars identifiziert werden können. Rechtliche Grundlage ist die Wahrung berechtigter Interessen gem. Art 6 Abs 1 lit. f) DSGVO.
  1. Avatar
    Avatar
    Bearbeitet von am
    Bearbeitet von am
    1. Avatar
      Avatar
      Bearbeitet von am
      Bearbeitet von am

Kommentare werden geladen....

Kommentar melden

Melden Sie diesen Kommentar, wenn dieser nicht den Richtlinien entspricht.

Kommentar Freigeben

Der untenstehende Text wird an den Kommentator gesendet, falls dieser eine Email-hinterlegt hat.

Freigabe entfernen

Der untenstehende Text wird an den Kommentator gesendet, falls dieser eine Email-hinterlegt hat.

Aktuelle Beiträge zu diesem Thema

Mit Boxcryptor Daten in der Cloud verschlüsseln

Cloud-Verschlüsselung für Windows, macOS, Linux und Mobilgeräte

Mit Boxcryptor Daten in der Cloud verschlüsseln

Boxcryptor ist seit Jahren eines der bekanntesten und leistungsfähigsten Tools, wenn es darum geht Daten in der Cloud zu verschlüsseln und diese auf PCs, Macs und Smartphones dennoch problemlos zugreifbar zu machen. Wir zeigen in diesem Beitrag die Möglichkeiten, die Boxcryptor bietet. lesen

Die Psychotricks moderner Phishing-Betrüger

Spear-Phishing & Co

Die Psychotricks moderner Phishing-Betrüger

Die Angriffe von Phishing-Betrügern haben eine neue Qualität erreicht und komplexes „Spear-Phishing“ in den letzten Jahren massiv zugenommen. Das perfide dabei: die Angreifer bedienen sich tief verwurzelten Mechanismen unserer Psyche, um uns zu manipulieren und zu schwerwiegenden Handlungen zu verleiten. Die genutzten Psychotricks sind dabei oft verblüffend simpel. lesen

Was ist Festplattenverschlüsselung?

Definition Full Disk Encryption (FDE)

Was ist Festplattenverschlüsselung?

Die Festplattenverschlüsselung verschlüsselt alle Daten einer Festplatte oder einer Partition inklusive der Daten des Betriebssystems. Um Zugriff auf die Daten zu erhalten oder den Rechner zu booten, ist eine Authentifizierung per Software- oder Hardware-Kennung notwendig. lesen

W3C macht WebAuthn zum Standard

Passwortlose Anmeldung

W3C macht WebAuthn zum Standard

WebAuthn, die Web-Authentication-Komponente von FIDO2 ist jetzt ein offizieller Web-Standard des W3C. Der neue Standard soll Anwendern eine einfachere und stärkere Authentifizierung ohne Passwörter ermöglichen. Webservices und Unternehmen sollten jetzt auf WebAuthn umsteigen, um anfällige Passwörter auszumustern und den Webnutzern zu helfen, ihre Online-Sicherheit zu erhöhen, meint Jeff Jaffe, CEO des W3C. lesen

Jeder Zehnte nutzt Kryptowährungen

Kaspersky Lab warnt vor Cyberkriminellen

Jeder Zehnte nutzt Kryptowährungen

Der schlechte Bitcoin-Kurs scheint die Verbreitung von Kryptowährungen als Zahlungsmethode unter Internetnutzern nicht zu mindern. Jeder Zehnte nutzt das digitale Geld bereits. Das will eine Umfrage im Auftrag von Kaspersky Lab herausgefunden haben. Allerdings sind Kryptowährungs-Plattformen, insbesondere ICOs, auch besonders leichte Ziele für Cyberkriminelle. lesen

5G geknackt

Anfällige Authentifizierung und Angst vor dem „Kill-Switch“

5G geknackt

Kaum sind erste 5G-Testnetze installiert, warnen Experten vor Schwachstellen. Und zwar ausgerechnet in dem Protokoll, das die Kommunikation absichern soll. Davon könnten nicht nur kriminelle Hacker profitieren, sondern auch die Polizei und Geheimdienste. Die sehen aber noch ganz andere Gefahren. lesen

Sichere Muster für die Smartphone-Displaysperre

Mobile Sicherheit

Sichere Muster für die Smartphone-Displaysperre

Als Sperrmuster für die Displaysperre bei Android-Smartphones und -Tablets sind die L- und Z-Form bei Nutzern am beliebtesten, aber gleichzeitig auch am unsichersten. Wie man Nutzer davon abhalten kann, sie zu verwenden, untersuchen Forscher der Arbeitsgruppe Mobile Security der Ruhr-Universität Bochum gemeinsam mit Kollegen der United States Naval Academy. lesen

Wenn ein Klick den Computer verseucht

Gefährliche Webseiten

Wenn ein Klick den Computer verseucht

Schon ein Klick genügt, um sich beim Besuch einer scheinbar harmlosen Internetseite zu infizieren und unbemerkt Schadsoftware auf den eigenen Rechner zu laden. Das Perfide: Viele dieser Webseiten waren kurz zuvor noch sicher und galten als ungefährlich, warnt Juraj Malcho, Chief Technology Officer bei ESET. Wir zeigen, was Betreiber von Webseiten und Anwender tun können, um sich und andere zu schützen. lesen

Benutzer komplett durchleuchtet

Im Test: Oxygen Forensic Detective 11.0.1.12

Benutzer komplett durchleuchtet

Mit dem Oxygen Forensic Detective liefert Oxygen Forensics eine Software, die sich nutzen lässt, um Daten aus mobilen Geräten, SIM-Karten, Speicherkarten, Drohnen und IoT-Geräten zu extrahieren und auszuwerten. Mit der Lösung wendet sich der Hersteller vor allem an Ermittler, Geheimdienste und Unternehmen. Im Testlabor konnte das Forensik-Werkzeug zeigen, was in ihm steckt. lesen

copyright

Dieser Beitrag ist urheberrechtlich geschützt. Sie wollen ihn für Ihre Zwecke verwenden? Infos finden Sie unter www.mycontentfactory.de (ID: 44456262 / Definitionen)