Skip to main content
Identitätssicherheit

Was ist Passwortsicherheit? Bedeutung und Tipps

Passwortsicherheit ist entscheidend für den Schutz sensibler Informationen. Erfahren Sie bewährte Methoden, um die Passwortrichtlinien in Ihrer Organisation zu stärken.

Von SentinelOne
Was ist Passwortsicherheit? Bedeutung und Tipps

Passwortsicherheit ist ein entscheidender Bestandteil der Cybersicherheit für Unternehmen. Dieser Leitfaden bietet wichtige Tipps zum Erstellen und Verwalten starker Passwörter, einschließlich der Verwendung von Passwort-Managern und Multi-Faktor-Authentifizierung.

Erfahren Sie mehr über häufige Passwort-Schwachstellen und bewährte Verfahren zur Schulung von Mitarbeitenden in Bezug auf Passwortsicherheit. Das Verständnis von Passwortsicherheit ist entscheidend, um sensible Informationen zu schützen und unbefugten Zugriff zu verhindern.

Das Passwort eines Benutzers ist der Schlüssel, um die Tür zu seinem Konto zu öffnen. Je nachdem, welche Art von Berechtigungen dieses Benutzerkonto innerhalb eines Systems hat, kann dieser Schlüssel tatsächlich sehr mächtig sein. Wenn ich das Passwort für Ihr Online-Banking habe, kann ich möglicherweise auf Ihr Konto und alle darin enthaltenen Daten zugreifen. Das wäre für Sie sehr ärgerlich. Wenn ich jedoch das Passwort des Systemadministrators für die Online-Bank auf Serverebene erlangen kann, kann ich an Ihre Informationen und auch an die aller anderen Benutzer gelangen. So kommt es zu einer überraschend hohen Zahl von Datenschutzverletzungen.

Was gute Passwortsicherheit so wichtig macht, ist Folgendes: Man muss nicht besonders technikaffin sein, um das Passwort einer Person auszunutzen, sobald man es hat. Andere Arten von Sicherheitsverletzungen – ob Hintertüren, die Remote-Installation von Malware oder die Einschleusung von Schadcode auf Webservern – erfordern ein beträchtliches Maß an Fachwissen. Aber ein Passwort? Es ist der einfachste Weg zu Daten, die einem nicht gehören. Deshalb gibt es einen Markt für Passwörter im Dark Web, bei dem der schwierige Teil (das Eindringen) denen überlassen wird, die wissen, wie es geht, und das eigentliche Anrichten von Schaden jemandem mit nichts weiter als böswilligen Absichten. Credential Stuffing, Password Spraying und andere Arten passwortbasierter Angriffe könnten oft allein durch den Einsatz guter Passwortsicherheit gestoppt werden.

Passwortsicherheits-Empfehlungen des NIST

Das National Institute of Science and Technology (NIST) untersucht dieses Thema, um die Sicherheit auf Bundesebene zu erhöhen. Es hat einen Entwurf mit vorgeschlagenen Änderungen an den Passwortsicherheitsrichtlinien des Landes veröffentlicht, um die Systeme der Bundesregierung besser zu schützen. Sobald diese Richtlinien in Kraft treten, betreffen sie nur Benutzer, die bei einer Bundesbehörde arbeiten. Dennoch sollten sie von allen ernst genommen werden, die dafür verantwortlich sind, ihre IT-Infrastruktur (oder persönliche Konten) sicher zu halten.

Einige der Empfehlungen widersprechen der lange vertretenen konventionellen Weisheit zur Passwortsicherheit:

1. Machen Sie es Ihren Benutzern leichter, Passwörter zu erstellen, an die sie sich erinnern werden

Erstellen Sie keine Einschränkungen für das Format des Passworts. Wenn Sie Dinge vorschreiben wie die Verwendung von mindestens einem Großbuchstaben, einer Zahl oder Sonderzeichen oder ihnen sagen, das Passwort sei zu lang, frustriert das die Menschen nur und bringt sie dazu, nach einfachen Auswegen zu suchen. Wenn John Smith beschließt, sein Passwort „johnsmith“ zu wählen, ist das nicht akzeptabel. Aber indem Sie ein bestimmtes Format verlangen, ermutigen Sie ihn, innerhalb dieser Einschränkungen etwas wie „J0hnsm1th!“ zu erstellen – was nicht wirklich besser ist. Jeder, der geübt darin ist, Passwörter zu entschlüsseln/zu decodieren, kann diese Variante schnell herausfinden.

Geben Sie John stattdessen mehr Spielraum bei seiner Erstellung. Fördern Sie die Verwendung einer längeren Phrase (64 Zeichen sind jetzt das empfohlene Maximum, nicht 16), und stellen Sie sicher, dass das System jedes Zeichen verarbeiten kann, das Sie ihm zumuten, also nicht nur ASCII-Text, sondern alles in Unicode – einschließlich Emojis. Das funktioniert am besten, wenn Sie über ein Wörterbuch bekannter schlechter Passwörter verfügen, gegen das das System prüfen kann. Wenn Johns erster Versuch zur Passworterstellung – „johnsmith“ – dann abgelehnt wird, kann er seine Frustration in etwas deutlich Sichereres lenken, wie diese 49 Zeichen: „Unser Systemadministrator ist ein nerviger Schmerz im ????.“

Sicher, das ist ziemlich geradliniges Englisch, aber es ist zufälliger, als einfach Buchstaben durch ähnlich aussehende Zahlen zu ersetzen.

Hören Sie außerdem auf, Passwörter ablaufen zu lassen und Benutzer zum Ändern zu zwingen. Jedes Mal, wenn Sie das tun, ist es wahrscheinlicher, dass die Passwörter leichter zu knacken werden. Außerdem gilt: Unabhängig davon, wie lang die Ablaufzeit ist – 30 Tage, 6 Monate, 1 Jahr – wenn Sie so lange ausgekommen sind, ohne dass das Passwort gestohlen wurde, bedeutet das, dass Sie etwas richtig machen.

Niemand wechselt jährlich die Schlösser an seinem Haus für zusätzlichen Schutz. Wenn niemand in das Haus gelangen konnte, bedeutet das, dass Sie immer noch der Einzige mit einem Schlüssel sind. Sie wechseln sie nur, wenn Sie wissen, dass jemand, der keinen Zugriff haben sollte, in den Besitz Ihres Schlüssels gelangt ist. Bei Passwörtern ist es genauso.

2. Hören Sie auf, Passworthinweise zu verwenden

Wir machen so etwas schon so lange, dass es kontraintuitiv erscheint, damit aufzuhören. Aber wenn man darüber nachdenkt, ergibt das Einrichten von Hinweisen und Mechanismen zum Abrufen oder Zurücksetzen eines Passworts keinen Sinn. Der ganze Zweck eines Hinweises besteht darin, es einfacher zu machen, zu einer Antwort zu gelangen.

Stellen Sie sich vor, Sie gehen in eine Bank, von der Sie wissen, dass Bill Gates dort ein Konto hat, und versuchen, 1 Million US-Dollar abzuheben. Der Kassierer fragt nach Ihrem Ausweis, den Sie nicht haben, weil Sie nicht Bill Gates sind. Aber anstatt Sie abzuweisen, werden Sie gefragt: „Nun, wie heißt die Stadt, in der Sie geboren wurden?“ Das sind Informationen, die viel leichter zu beschaffen sind und wie eine schreckliche Methode zum Schutz von Vermögenswerten wirken.

Starke Passwörter sind der erste Schritt zum Schutz digitaler Werte (und in vielen Fällen stehen diese digitalen Werte für den Zugriff auf echtes Geld). Wenn jemand ein Passwort nicht kennt, ist es besser anzunehmen, dass es dafür einen Grund gibt, als ihm dabei zu helfen.

3. Verzichten Sie auf SMS-Zwei-Faktor-Authentifizierung

Zwei-Faktor- oder sogar Multi-Faktor-Authentifizierung ist auf jeden Fall ein Muss. Aber Biometrie, wie Fingerabdruck- oder Netzhautscans, ist ein viel besserer Weg, Ihr Konto zu schützen – und sie ist nicht mehr die futuristische Sci-Fi-Technologie von morgen, die sie einmal war. Morgen ist bereits da.

Die Umsetzung per SMS ist ein ziemlich schlechter Ansatz. Was Hindernisse angeht, ist das Senden von Autorisierungscodes per Textnachricht an ein Mobiltelefon so, als würde man ein Pferd bitten, über eine nur 15 Zentimeter hohe Hürde zu springen. Wie dieser Beitrag zeigt, ist jemand, der klug genug ist, an Ihr Passwort zu gelangen, durchaus clever genug, einen Weg um textbasierte Authentifizierungscodes herum zu finden.

Und natürlich denken und schreiben Sicherheitsblogger jetzt, da jeder von der Unwirksamkeit dieser Methode erfahren hat, über die verschiedenen Wege, auf denen diese Art von Schutz umgangen werden kann.

4. Administratoren müssen intelligenter damit umgehen, wie Passwörter gespeichert werden

Im Jahr 2013 beschrieb der Naked Security Blog, wie eines der größten Softwareunternehmen der Welt, Adobe, 150 Millionen seiner Benutzer mit erschreckend schlechten Praktiken zum Schutz von Passwörtern im Stich ließ.

Abgesehen davon, dass dadurch deutlich wurde, wie sinnlos Passworthinweise sind, wurde auch klar, dass Adobe eine ziemlich einfache Verschlüsselung verwendete und keine weiteren Schutzmaßnahmen hinzufügte. Das Ergebnis war eine Art einfacher Decodierungsprozess, der nicht viel ausgefeilter war als das, was Kinder früher mit Spielzeug-Spionagekits bekamen.

In unserer passwortgeschützten Welt stellt sich heraus, dass Sicherheit die Verantwortung aller ist. Richtlinien müssen gut durchdacht sein, Benutzer müssen sie einhalten, und Administratoren müssen im Sinne der Benutzer handeln, indem sie nicht davon ausgehen, dass Eindringlinge gar nicht erst eindringen können, um Passwörter zu stehlen. Die neuen Empfehlungen und Erkenntnisse des NIST sind sicherlich ein guter Ausgangspunkt für alle.

Passwort-Manager: Abwägung von Vor- und Nachteilen

Passwort-Manager sind eine weitere Möglichkeit, mit der Einzelpersonen und Unternehmen versuchen, das Risiko bei der Verwendung von Passwörtern zu verringern. Wie andere Sicherheitstools können Passwort-Manager hilfreich sein, aber sie sind keine vollständige Lösung, die Ihr Unternehmen von passwortbezogenen Risiken befreit. Ein weiterer zu berücksichtigender Aspekt ist, dass bei den meisten Passwort-Managern im Laufe der Jahre Schwachstellen festgestellt wurden oder sie sogar Sicherheitsverletzungen erlitten haben.

Wenn Sie in Ihrem Team einen Passwort-Manager einsetzen, legen Sie Ihre Sicherheit in die Hände dieser Tools. Einige bemerkenswerte Sicherheitsvorfälle betreffen LastPass, My1Login, KeePass, OneLogin, PasswordBox, MyPasswords, Avast Passwords und RoboForm. Tavis Ormandy von Google Project Zero legte einige dieser Schwachstellen offen, darunter Schwachstellen in ihren Browser-Plugins.

Unsere Empfehlungen? Passwort-Manager können dazu beitragen, den IT-Aufwand für die Passwortwiederherstellung zu minimieren, aber sie führen auch einen weiteren potenziellen Supply-Chain-Angriff auf Unternehmen ein.

Callout Background Image Gradient

Verringern Sie das Identitätsrisiko in Ihrer gesamten Organisation

Erkennen und reagieren Sie auf Angriffe in Echtzeit mit ganzheitlichen Lösungen für Active Directory und Entra ID.

Fazit

In unserer passwortgeschützten Welt umfasst eine starke Sicherheitsrichtlinie die Anbieter und Menschen in jedem Team. Richtlinien müssen gut durchdacht sein, Benutzer müssen sie einhalten, und Administratoren müssen im Sinne der Benutzer handeln, indem sie nicht davon ausgehen, dass Eindringlinge gar nicht erst eindringen können, um Passwörter zu stehlen. Die Empfehlungen und Erkenntnisse des NIST sind ein guter Ausgangspunkt für alle.

FAQs zur Passwortsicherheit

Passwortsicherheit bezieht sich auf die Praktiken und Tools, die Ihre Passwörter vor Angreifern schützen. Sie können sich das wie ein digitales Schloss vorstellen, das Ihre Konten vor unbefugtem Zugriff schützt. Passwortsicherheit umfasst das Erstellen starker Passwörter, deren sichere Speicherung und die Verwendung zusätzlicher Sicherheitsmaßnahmen wie Multi-Faktor-Authentifizierung.

Ohne angemessene Passwortsicherheit können Angreifer leicht in Ihre Konten eindringen und Ihre Daten oder Ihr Geld stehlen.

Passwortsicherheit ist wichtig, weil schwache Passwörter die Hauptursache für Datenschutzverletzungen sind. Wenn Angreifer Ihr Passwort knacken, können sie auf Ihre persönlichen Informationen, Finanzdaten und Geschäftskonten zugreifen. Schlechte Passwortpraktiken können zu Identitätsdiebstahl, finanziellen Verlusten und schwerwiegenden Reputationsschäden führen.

Wenn Sie starke Passwortsicherheit verwenden, schaffen Sie eine Barriere, die es Cyberkriminellen deutlich erschwert, Sie ins Visier zu nehmen.

Sie können Ihre Passwortsicherheit mit verschiedenen Tools zum Testen der Passwortstärke überprüfen. Diese Tools analysieren die Länge und Komplexität Ihres Passworts und prüfen, ob es in Datenschutzverletzungen offengelegt wurde. Sie sagen Ihnen, wie lange Angreifer benötigen würden, um Ihr Passwort mit Brute-Force-Angriffen zu knacken. Sie sollten diese Prüftools verwenden, um Ihre bestehenden Passwörter zu testen und schwache zu verbessern.

Sie können Ihre Passwörter absichern, indem Sie mindestens 12-15 Zeichen mit einer Mischung aus Großbuchstaben, Kleinbuchstaben, Zahlen und Symbolen verwenden. Erstellen Sie für jedes Konto eindeutige Passwörter und verwenden Sie diese niemals auf mehreren Websites wieder. Verwenden Sie einen Passwort-Manager, um komplexe Passwörter sicher zu generieren und zu speichern.

Aktivieren Sie nach Möglichkeit die Multi-Faktor-Authentifizierung, um eine zusätzliche Schutzebene hinzuzufügen. Vermeiden Sie die Verwendung persönlicher Informationen oder gängiger Wörter in Ihren Passwörtern.

Sie können die Passwortsicherheit verbessern, indem Sie zu längeren Passphrasen statt zu komplexen kurzen Passwörtern wechseln. Verwenden Sie Passwort-Manager, um für alle Ihre Konten eindeutige, zufällige Passwörter zu erstellen. Richten Sie für alle wichtigen Konten eine Multi-Faktor-Authentifizierung ein, insbesondere für Banking- und E-Mail-Konten.

Prüfen Sie regelmäßig mit Tools wie SentinelOne, Have I Been Pwned, ob Ihre Passwörter bei Datenschutzverletzungen kompromittiert wurden. Ersetzen Sie schwache oder wiederverwendete Passwörter sofort und aktualisieren Sie sie, wenn sie offengelegt wurden.

Zu den besten Praktiken für die Passwortsicherheit gehört die Verwendung von Passwörtern, die mindestens 12 Zeichen lang sind und verschiedene Zeichentypen enthalten. Verwenden Sie Passwörter niemals für verschiedene Konten erneut und erstellen Sie für jeden Dienst ein einzigartiges Passwort. Nutzen Sie vertrauenswürdige Passwort-Manager, um Ihre Passwörter sicher zu generieren, zu speichern und automatisch auszufüllen.

Aktivieren Sie die Multi-Faktor-Authentifizierung für alle Konten, die diese unterstützen. Vermeiden Sie es, Passwörter aufzuschreiben oder an ungesicherten Orten wie Tabellenkalkulationen zu speichern. Überprüfen Sie Ihre Passwörter regelmäßig und ersetzen Sie alle, die kompromittiert wurden.

Mehr erfahren über Identitätssicherheit

Decorative background gradient

Bereit, Ihre Sicherheitsabläufe zu revolutionieren?

Erfahren Sie, wie SentinelOne AI SIEM Ihr SOC in ein autonomes Kraftzentrum verwandeln kann. Kontaktieren Sie uns noch heute für eine personalisierte Demo und erleben Sie die Zukunft der Sicherheit in Aktion.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text