- Anzeigen -


Sie sind hier: Home » Markt » Kommentare & Meinungen

Strategie beim Ändern von Passwörtern


Mit Dropbox, Yahoo und Amazon haben Datenschutzverletzungen eine historisch neue Größenordnung erreicht
Dazu kommt, dass erfolgreiche Hacks oftmals erst nach Jahren öffentlich gemacht werden




Von Troy Gill, Manager of Security Research bei AppRiver

"In letzter Zeit haben immer mehr Unternehmen ihre Kunden aufgrund eines Datenschutzvorfalls in großem Stil dazu aufgefordert, ihre Passwörter neu zu vergeben, zuletzt Amazon. Obwohl Amazon sich gezwungen sah rund 80.000 Kunden zu einem Passwort-Reset aufzufordern, ließ der Konzern dabei viele Fragen unbeantwortet. Unabhängig davon, ob Amazon nun tatsächlich Opfer einer Datenschutzverletzung geworden ist oder nicht, stellt sich eine generelle Frage. Betrachtet man nämlich Art und Tragweite der Datenschutzverletzungen allein innerhalb der letzten Monate und Jahre (Dropbox, Yahoo, Last.FM bis zurück zu MySpace im Jahr 2008), wirft das auch ein Schlaglicht auf die empfohlenen Vorgehensweisen im Hinblick auf Passwörter.

Mit Dropbox, Yahoo und Amazon haben Datenschutzverletzungen dieser Art eine historisch neue Größenordnung erreicht. Dazu kommt, dass erfolgreiche Hacks oftmals erst nach Jahren öffentlich gemacht werden. Man kann sich also durchaus fragen, ob und inwieweit Passwörter regelmäßig und als Teil der IT-Sicherheitsroutine geändert werden sollten (und nicht erst, wenn eine Datenschutzverletzung öffentlich gemacht wird).

Es kommt meines Erachtens nach darauf an, den unterstellten Nutzen gegenüber möglichen Nachteilen sehr genau abzuwägen. Und beide Vorgehensweisen haben ihre Berechtigung. Wenn es an das Thema Passwortsicherheit und die damit verbundenen Best Practices geht, spielen viele verschiedene Faktoren eine Rolle. Und in praktisch allen Fällen läuft es auf einen Kompromiss heraus. Einige Praktiken sind für bestimmte Fälle besser geeignet als andere, und was in dem einen Fall sinnvoll ist, muss es noch lange nicht in jedem anderen sein.

In der besten aller möglichen Welten wäre es sicherlich eine gute Idee Passwörter regelmäßig alle paar Monate zu ändern. Aber wir alle haben nun mal unsere natürlichen Grenzen. Und anstatt uns für etwas entscheiden, von dem wir wissen, dass es für die meisten die sicherste Lösung wäre, ersetzen wir es durch etwas, das gerade noch die Minimalanforderungen erfüllt und sich leicht umsetzen lässt. Richtlinien zur Passwortsicherheit betreffen eine riesige Skala unterschiedlicher Angriffsszenarien. Eine Empfehlung allein, kann diese Bandbreite niemals abdecken.

Sollte man also den Benutzer zu seinem Glück zwingen und vorschreiben, Passwörter regelmäßig zu ändern? Das wäre in einigen Fällen durchaus hilfreich, aber es hat seinen Preis. Wenn es zu einem Datenschutzverstoß gekommen ist, der noch nicht aufgedeckt wurde, wird dieses Passwort für den Angreifer letztendlich nutzlos sein. Trotzdem sind mit dem Ansatz einige Fragen verbunden. Zum einen neigen Hacker dazu, die erbeuteten Daten eher früher als später zu benutzen. Dann kommt der routinemäßige Wechsel des Passwortes zu spät. Zum anderen ist die Zahl der Passwörter, die wir täglich nutzen und behalten müssen, enorm gestiegen und sie steigt weiter. Dazu käme dann noch die Anforderung Passwörter nicht nur regelmäßig zu ändern, sonden ausschließlich starke Passwörter zu verwenden.

Der überwiegende Teil der Nutzer wird erfahrungsgemäß den Weg des geringsten Widerstands gehen und Passwörter verwenden, die einfach zu merken sind. Der Druck, Passwörter per Richtlinienvorgabe ändern zu müssen, führt nicht selten dazu, dass die Passwörter zwar geändert werden, aber nur minimal von den ursprünglich erstellten abweichen, dazu, dass schwache, aber dafür leicht zu merkende Passwörter verwendet werden, ebenso wie die schleichende Tendenz ein Passwort für die verschiedensten Konten einzusetzen. Und alle haben eines gemeinsam: der betreffende Nutzer wird noch anfälliger für die unterschiedlichsten Angriffsvarianten. Mit einer Ausnahme: nämlich, wenn das Passwort bereits gestohlen wurde.

Ich gehe davon aus, dass eine Richtlinienvorgabe für ein regelmäßiges Ändern von Passwörtern unser Benutzerverhalten beeinflusst. Zweifelsohne ist ein Passwort-Reset in vielen Fällen alternativlos. Ich votiere grundsätzlich eher für ein Ereignis-getriebene Strategie beim Ändern von Passwörtern als dies regelmäßig zu tun. Grundsätzlich helfen Passwort-Manager den meisten Benutzern, sich die potenziell unüberschaubare Menge verschiedener Passwörter für verschiedene Anwendungen zu "merken". Das ist schon mal nicht schlecht.

Hilfreich ist es aus meiner Sicht "Passphrasen" anstelle von Passwörtern zu verwenden. Zum einen lassen sich solche Sätze leichter merken, zum anderen lassen sie sich mithilfe von Brute-Force-Attacken längst nicht so einfach knacken wie Passwörter. Wir beobachten zudem, dass immer mehr Firmen und Organisationen dazu übergehen, 2-Faktor-Authentifizierung einzuführen. Ein Trend, von dem ich hoffe, dass er sich weiter durchsetzt, denn diese Form der Authentifizierung ist wesentlich effektiver, wenn es gilt potenziellen Angriffen vorzubeugen. Die Methode mag vielleicht ein wenig unbequemer sein, dafür profitiert man unmittelbar von ihr." (AppRiver: ra)

eingetragen: 23.10.16
Home & Newsletterlauf: 14.11.16


AppRiver: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Kommentare und Meinungen

  • Abbild der momentanen IoT-Sicherheit

    Das Internet der Dinge ist Fluch und Segen zugleich: Während vernetzte Geräte unseren Alltag optimieren und Unternehmen neue lukrative Geschäftsmöglichkeiten eröffnen, sind die Auswirkungen der zunehmenden Vernetzung auf unsere physische und digitale Sicherheit weniger positiv. Tatsache ist: Im gleichen Maße, indem die Zahl von IoT-Geräten steigt, steigt auch das Risiko für Missbrauch, Datendiebstahl oder gefährlichen Manipulationen. Und dafür ist nicht einmal großes Hackergeschick vonnöten: Vielmehr reichen ein herkömmlicher Telekom-Router und eine einfache Fehlkonfiguration aus, um für einen schweren Datenschutzvorfall zu sorgen. So passiert jüngst in einer niedersächsischen Arztpraxis. Deren 30.000 sensible Patienten- und Mitarbeiterdaten waren über einen Windows-Server für jedermann im Internet frei zugänglich. Ein Supergau - nicht nur in Hinblick auf die EU-DSGVO.

  • Datenschutz im Gesundheitswesen

    Mit der Datenschutz-Grundverordnung (DSGVO) ist das Thema Datenschutz auch bei Privatpersonen in den Fokus gerückt: Niemand möchte persönliche Daten in den falschen Händen sehen. Jedoch zeigt die Vergangenheit, dass gerade in einem äußerst sensiblen und wichtigen Sektor großer Nachholbedarf besteht: Beim Datenschutz im Gesundheitswesen. Darauf machen die IT-Sicherheitsexperten der PSW Group aufmerksam und verweisen auf eine kürzlich erschienene Studie zur IT-Sicherheit bei Ärzten und Apotheken des Gesamtverbands der Deutschen Versicherungswirtschaft. Demnach sind vor allem mangelndes Wissen der Mitarbeiter sowie Hürden in der Umsetzung der IT-Sicherheit Ursachen für Datenskandale: Patientendaten werden häufig unverschlüsselt und damit für jeden einsehbar per E-Mail versendet. "Aufgrund der Unwissenheit öffnen Mitarbeiterinnen und Mitarbeiter in Praxen und Apotheken E-Mail-Anhänge von zwar unbekannten, jedoch vermeintlich unauffälligen Absendern, ohne diese vorher genau zu prüfen. Fallen diese Mitarbeiter auf solche Phishing-E-Mails herein, sind Patientendaten in Gefahr. Auch durch die fehlende Verschlüsselung ist die Gefahr sehr hoch, dass digitale Patientenakten in die Hände unbefugter Dritter gelangen", warnt Patrycja Tulinska, Geschäftsführerin der PSW Group.

  • Wenn der Datenschutz dem Gesetz ein Bein stellt

    Mit dem DVG sollte die Digitalisierung im Gesundheitswesen endlich richtig Fahrt aufnehmen. Aber wieder einmal bewahrheitet sich leider nicht das Sprichwort ‚Was lange währt, wird endlich gut'. Denn das Bundesgesundheitsministerium hat in einem neuen Entwurf zum DVG die bisher geplanten Regelungen zur elektronischen Patientenakte gestrichen. In der Ressortabstimmung merkte das Justizministerium datenschutzrechtliche Bedenken an. Sensible Informationen zum Gesundheitszustand würden stärkere Schutzmechanismen benötigen. Weiter ging es auch um Unklarheiten bei der Frage, welche Anwendungen zuerst in der Akte verfügbar sein müssen und die scheinbare Problematik, dass Patienten im ersten Schritt keine Zuordnung vornehmen können, welche der behandelnden Ärzte welche Daten einsehen können. In der aktuellen Gesetzesvorlage heißt es, dass in einem zeitnah folgenden zusätzlichen Gesetz die elektronische Patientenakte Berücksichtigung finden soll, damit die Versicherten wie bereits festgelegt ab 2021 von der ePA profitieren können.

  • Schutz der eigenen Mitarbeiter

    Der Digitalverband Bitkom hat mehr als 1.000 Geschäftsführer und Sicherheitsverantwortliche in Deutschland befragt. 75 Prozent der befragten Unternehmen waren danach in den vergangen zwei Jahren Ziel von Cyber-Attacken. Auffällig dabei: Die größte Tätergruppe - wenn es um Datendiebstahl geht - sind die eigenen Mitarbeiter, die zum Beispiel einen USB-Stick mit Kundendaten mitnehmen, wenn sie das Unternehmen verlassen. Christian Patrascu, Senior Director, Sales Central Eastern Europe von Forcepoint, nimmt dazu Stellung.

  • Sicherheitslücken in vielen Android-Smartphones

    Das Oberlandesgericht in Köln hat eine Klage von Verbraucherschützern zurückgewiesen. Inhalt: Elektronikmärkte verkaufen bewusst veraltete und unsichere Android-Smartphones, ohne Kunden auf die Risiken hinzuweisen. Das dürfen sie auch weiter tun. Die Klage vom Juli 2017 weckte Hoffnungen bei vielen Sicherheitsexperten, die schon lange vor Sicherheitslücken in vielen Android-Smartphones warnen. Diese werden nämlich nicht mehr behoben und stellen deshalb ein Risiko für die persönlichen Daten von Nutzern dar. Verbraucherschützer wollten in einem Gerichtsurteil erwirken, dass Geräte mit einer veralteten Android-Version nur noch mit einem entsprechenden Hinweis verkauft werden dürfen, da sie gut dokumentierte und nicht behebbare Mängel bei der Sicherheit aufwiesen.