Weitere Leistungen & Informationen
Datenschutz: Unsere Leistungen
IT-Sicherheit: Unsere Leistungen
KI & KI-VO: Unsere Leistungen
Akademie: Unsere Leistungen
Zuletzt aktualisiert am 20.04.2019
Ohne persönliche Konten geht im Internet heute nahezu nichts. Facebook, Amazon, Kommentarfunktionen in Blogs oder E-Mail-Accounts - die Nutzung dieser beliebten Anwendungen ist nur nach erfolgreicher Anmeldung möglich. Die Authentifizierung findet in den meisten Fällen durch eine Kombination aus Benutzername und Kennwort statt.
NOVIDATA Updates
Newsletter Datenschutz, IT-Sicherheit & KI
Mit unserem Newsletter erhälst du aktuelle Informationen zu den Themen Datenschutz, IT-Sicherheit & KI regelmäßig bequem in dein Postfach!
Das Bundesamt für Sicherheit und Informationstechnik (BSI) hat eine Reihe von Empfehlungen für sichere Kennwörter herausgegeben. Die Konferenz der unabhängigen Datenschutz-Aufsichtsbehörden des Bundes und der Länder (DSK) hat das Thema nun in ihrer "Orientierungshilfe: Anforderungen an Anbieter von OnlineDiensten zur Zugangssicherung" aufgegriffen und vertieft. Dabei greift die DSK insbesondere die folgenden Punkte auf:
Selbstverständlich sollten Sie sich auch über die Speicherdauer und Wiederholung von Kennwörtern Gedanken machen:
Ein weiterer Aspekt betrifft die „Passwort vergessen“-Funktion. Der klassische Weg sieht folgendermaßen aus: der Besucher muss seinen Benutzernamen oder seine E-Mail-Adresse eingeben und bekommt ein neues Kennwort zugeschickt. Nun kann ich jemanden, dessen E-Mail-Adresse ich kenne, ein wenig ärgern, indem ich ihm ein neues Kennwort generiere. Ist vielleicht nicht sicherheitsrelevant, Dank Hiobsbotschaften über gehackte Accounts aber sicherlich kommunikativ ungeschickt. Ich empfehle meinen Kunden eine zweistufige Variante:
Da wir gerade dabei sind möchte ich die Liste der Empfehlungen für alle „Nutzer“ von Kennwörtern ergänzen. Bitte achten Sie bei der Vergabe von Passwörtern auf folgende Punkte:
Wer die Sicherheit seiner Applikation erhöhen möchte, sollte sich mit dem Thema Zwei-Faktor-Authentifizierung beschäftigen. Zusätzlich zu einem starken Kennwort muss sich der Benutzer dabei mit einer weiteren Angabe verifizieren. Es gibt dafür zahlreiche technische Wege. Es können nach der Eingabe des Passworts ein Code per SMS verschickt werden oder es wird eine TAN eines hardware-gestützten Generators erwartet. Viele Anbieter setzen mittlerweile auch auf Authentifizierungs-Apps.
Wie sollen Kennwörter in einer Datenbank gespeichert werden? niemals in Klartext. Verwenden Sie Hash-Verfahren um das Kennwort unkenntlich zu machen. Verfahren wie MD5 oder SHA1 generieren aus einem Klartext Prüfsummen, aus denen man den ursprünglich eingegebenen Wert nicht ermitteln kann. Leider gibt es mittlerweile zahlreiche Wörterbücher, die aus den Hash-Werten mögliche Klartextpasswörter vorschlagen. Insbesondere bei einfachen Kennwörtern können mittels sog. Rainbow Tables ursprüngliche Zeichenfolgen für einen Hash-Wert ermittelt werden. Daher empfiehlt es sich den Hash-Wert zusätzlich zu „salzen“, also vor dem Hashen an das Kennwort noch eine bestimmte Zeichenfolge dranzuhängen. Das macht eine „Entschlüsselung“ nahezu unmöglich. Um das Thema noch auf die Spitze zu treiben: Hashen Sie gehashte Werte, z.B. mit einer Schleife, die x mal den Prozess durchläuft. Damit stoßen auch Angreifer mit spezieller Hardware an ihre Grenzen.
Um nicht den Überblick über die große Kennwortvielfalt zu verlieren, helfen uns sog. Passwordmanager, wie z.B. 1Password. In einer Art Tresor werden alle Kennwörter gespeichert. Entsprechende Browser-Plugins ermöglichen es sich auf Knopfdruck auf einer Webseite einzuloggen. Bei der Vergabe neuer Kennworter unterstützten Passwordmanager auch durch Kennwortvorschläge.
Hallo, mein Name ist Daniel Steffen und ich bin leidenschaftlicher ITler und Datenschützer. Ich beschäftige mich seit vielen Jahren mit den Themen Datenschutz, IT-Sicherheit und KI und gebe mein Wissen gerne weiter. Daher findest Du bei NOVIDATA viele aktuelle Artikel, Checklisten, Muster oder andere nützliche Informationen.
Inhalt