Passwort-Sicherheit & Passwort-Manager - Die wichtigsten Informationen zur Erstellung und zum Management sicherer Passwörter in Ihrem Unternehmen
←
→
Transkription von Seiteninhalten
Wenn Ihr Browser die Seite nicht korrekt rendert, bitte, lesen Sie den Inhalt der Seite unten
Passwort-Sicherheit & Passwort-Manager Die wichtigsten Informationen zur Erstellung und zum Management sicherer Passwörter in Ihrem Unternehmen
Perseus Whitepaper Sichere Passwörter sind ein zentrales Element für die Sicherheitsstrategie Ihres Unternehmens. Unsichere Passwörter hingegen stellen eines der zentralen Einfallstore für fast alle Angriffe auf Unternehmensdaten dar. Oft reicht einem Hacker ein einziges schwaches Passwort als Einstieg in die gesamte IT-Infrastruktur aus. Dieses Perseus-Whitepaper soll Sie in die Lage versetzen, Unternehmens- Richtlinien für die Vergabe von Passwörtern vorzugeben und ein ange- messenes Passwort-Tool für Ihr Unternehmen auszuwählen. 2 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper Inhaltsverzeichnis 01 Was zeichnet ein sicheres Passwort aus? Seite 04 02 Warum ein Passwort-Tool und Seite 04 kein Notizbuch? 03 Sind Passwort-Manager wirklich sicherer? Seite 05 04 Welches Tool für welche Bedürfnisse? Seite 05 05 Unsere Empfehlungen: Die besten Seite 06 Passwort-Manager für Unternehmen KeePass Seite 07 Bitwarden Seite 08 1Password Seite 09 Dashlane Seite 10 06 Sparen Sie nicht am falschen Ende Seite 11 07 Warum haben wir nicht noch die vielen Seite 11 anderen Passwort Manager empfohlen? 08 Noch mehr Know How zur Seite 11 Passwort-Sicherheit: Wodurch kann die Passwort-Sicherheit bedroht sein? Seite 11 Mehr Sicherheit mit Zwei-Faktor-Authentifizierung (2FA) Seite 12 Für gehobene Sicherheitsansprüche: Single-Sign-On Seite 12 und Multi-Faktor-Authentifizierung Impressum Seite 14 3 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper 01 | Was zeichnet ein sicheres Passwort aus? Schwache Passwörter können Hacker mithilfe von automatisierten Hacking-Tools schnell erraten. Diese Tools probieren bereits bekannte, mit Ihrem Namen, Ihrer Firma oder Ihrer E-Mail-Adresse assoziierte Passwörter aus, um sich in Ihren oder die Accounts Ihrer Mitarbeiter einzuloggen. Diese Passwörter stammen aus Sammlungen von erfolgreichen Hackerangriffen und umfassen viele Milliarden E-Mail-Passwort-Kombinationen. Es gibt eine kaum überschaubare Menge von Tipps, wie man sich ein sicheres Passwort einrichtet: mit 10, 12 oder 16 Zeichen, mit Großschreibung und Sonderzeichen. Es sollte in keinem Wörterbuch zu finden sein und keine Verknüpfung zu biografischen Daten haben. Vor allem sollte es zufällig generiert werden und nur für einen einzigen Zugang verwendet werden, so dass sich ein Hacker im Falle eines erfolgreichen Angriffs auf ein Tool nicht gleich überall einloggen kann. Eine Sammlung von einmaligen, langen und völlig zufälligen Passwörtern kann sich natür- lich niemand mehr merken. Aus diesem Grund werden Sie um den Einsatz eines Passwort- Tools, das sich die Passwörter für Ihre Angestellten merkt, nicht herumkommen. 02 | Warum ein Passwort-Tool und kein Notizbuch? Die einfache Antwort: Notizbücher verleiten dazu, einfachere Passwörter zu vergeben. Sie sind nicht wirklich praktisch, werden liegen gelassen und sind, wenn es dringend ist, mit- unter nicht gleich zur Hand. Und sie melden Ihnen auch nicht, ob eines Ihrer Passwörter bereits in einer Hacker-Datenbank auftaucht. Ein modernes Passwort-Tool kann dem Administrator ermöglichen, den Sicherheitsstatus der Mitarbeiter-Passwörter einzusehen, ohne ihm Zugriff auf die Passwörter zu geben. Letztendlich kann ein Passwort-Tool mit deutlich sicheren Zugriffskontrollen besser geschützt werden als die Notizbücher ihrer Mitarbeiter. Die bessere Lösung: ein Passwort-Manager. Der verwaltet alle Anmeldeinformationen und synchronisiert diese auch über mehrere Geräte hinweg. Sie müssen dann nur ein zentrales Master-Kennwort im Gedächtnis behalten, um Zugriff auf alle Logins zu erhalten. Dieses Master-Kennwort sollte dann allerdings besonders sicher sein, denn damit schützen Sie alle anderen hinterlegten Informationen. Alle von uns empfohlenen Passwort-Manager können Zufalls-Kennwörter generieren, die wesentlich sicherer sind als selbst ausgedachte Phrasen. 4 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper 03 | Sind Passwort-Manager wirklich sicherer? Passwort-Manager sichern Ihre Daten mit komplexer Kryptografie und legen diese in On- line- und/oder Offline-Datentresoren ab. Der Online-Tresor liegt auf einem Server, je nach Tool beim Hersteller oder bei Ihnen. Die Sicherheit Ihrer gespeicherten Daten hängt also auch davon ab, dass der Tool-Anbieter selbst die Verschlüsselungsalgorithmen richtig benutzt. Dann kann auch ein Hacker, der Ihren oder den Server des Anbieters hackt, nur auf Ihre jeweils wieder verschlüsselten Speicherdateien zugreifen. Solange der Anbieter sich keine Hintertür gelassen hat, diese Daten mit einem Master-Passwort zu öffnen, sieht der Hacker also höchstens, dass Sie Kunde bei dem Tool- Anbieter sind - und sonst nur einen Haufen faktisch kaum zu entschlüsselnder Daten. Die Gefahr geht also eher von Hackern aus, die diese Daten vernichten wollen. Dagegen sichern sich die von uns ausgewählten Anbieter in unserer Empfehlungsliste mit unter- schiedlichen Methoden ab. Aber letztendlich gilt auch hier wieder: Es gibt keine absolute Sicherheit. Sie können es den Hackern nur so schwer machen, dass selbst Geheimdienste sich überlegen, ob es den Aufwand wert ist. 04 | Welches Tool für welche Bedürfnisse? Welche Anwendung ist denn dann die richtige für meine Unternehmensbedürfnisse? Das ist abhängig von verschiedenen Aspekten: • Unternehmensgröße /Anzahl Mitarbeiter • Benutzbarkeit /Benutzerfreundlichkeit • Teamfähigkeit • Sicherheit/Sicherheitsbedürfnis • Technische Expertise • Betriebliche Gegebenheiten • Pflegeaufwand • Betriebssystem 5 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper Unsere Empfehlungen: Die besten Passwort-Manager für Unternehmen Auf den folgenden Seiten stellen wir Ihnen unsere vier Favoriten vor. 6 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper Die kostenlose, quelloffene Passwortverwaltung sieht nicht son- derlich modern aus, lebt aber von den diversen zusätzlichen Features der Community. Für Unternehmen mit wenigen und vorgeschulten Mitarbeitern ist KeePass vielleicht ein guter Ein- stieg in die Passwortsicherheit, wenn die Anschaffungskosten das Hauptkriterium sind, und die erhöhten administrativen Auf- wände keine Rolle spielen. Vorteile • Sichere Verschlüsselung mit verschiedenen kryptographischen Algorithmen möglich • Open Source • Passwort-Generierung • Dank vieler Plugins sehr gut individualisierbar • Eigene Server-Lösung möglich • Kostenlos Nachteile • Hoher Administrationsaufwand • Erhöhter Schulungsaufwand für Mitarbeiter • Weniger intuitive Bedienung als andere Lösungen • Server-Lösung muss vom Nutzer eingerichtet werden • Nur als von der Community übertragene Variante unter Linux, Mac OS sowie mobilen Betriebssystemen (z.B. Android) lauffähig • Für Unternehmen nur begrenzte Unterstützung für Teams, z. B. Verteilung von Zugriffen durch den Admin 7 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper Bitwarden ist ein solider Passwort-Manager, der in der Bezahl- version interessante Features wie Zwei-Faktor-Authentifizierung und zusätzlichen Cloud-Speicher bietet. Leider gibt es zur Zeit noch keinen Check auf gehackte Accounts. Vorteile • Intuitiv und ansprechend - auch für Einsteiger gut geeignet • Kostenloser Sync für alle Geräte • Sicherer Tresor für Passwörter • Keine aufwändige Installation/Anpassung • Keine eigene Server-Lösung zur Synchronisation nötig • Synchronisation über eigenen Server möglich • Open-Source • Bietet eigene Apps für Android und iOS Nachteile • Lokaler Betrieb nur mit eigenem Server • Sicherheits-Features ausbaufähig • Nicht so individualisierbar wie KeePass • Geringe Unterstützung für Teams, nur für kleinere Firmen 8 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper Der Profi: Ein Passwort-Manager, ein digitaler Tresor, ein For mularfüller und eine sichere digitale Geldbörse in einem – intuitiv bedienbar und ansprechend. Besonders für größere Unterneh- men ist 1Password die beste Wahl, allerdings ist der Preis ver- gleichsweise hoch. Kein anderer Passwort-Manager bietet derart viele Funktionen, etwa mehrere Passwort-Datenbanken, Team-Unterstützung, einen sehr guten Passwort-Generator sowie eine flexible Ordner- struktur. Der Funktionsumfang von 1Password ist ähnlich wie bei Bitwarden, es gibt allerdings keine kostenlose Variante. Ist 1Password für die gewünschte Plattform nicht als eigenständiges Programm verfügbar, kann man immer noch auf die Browser- Version ausweichen. Über vorgefertigte Templates legen Nutzer alle möglichen Daten in der sicheren Datenbank ab, vom Website-Passwort über den Führerschein bis zum Softwarekey. 1Password erlaubt es sehr leicht, mehrere „Tresore“ anzulegen: für die eigenen Passwörter und die geteilten. Das funktioniert sehr gut und ist leicht einzu- richten. Angestellte können ihre persönlichen Passwörter getrennt von den Unternehmens-Passwörtern ablegen, die z. B. das ganze Team benötigt. Die Software gehört allerdings aktuell zu den teuersten Lösungen. Vorteile • Intuitiv und ansprechend - auch für Einsteiger gut geeignet • Keine aufwändige Installation bzw. Anpassung • Keine eigene Cloud-Lösung zur Synchronisation nötig • Bietet eigene Apps für Android und iOS Nachteile • Nicht Open-Source • Keine Unterstützung von Mehr-Faktor-Authentifizierung • Vergleichsweise teuer • Probleme beim Passwort-Import aus anderen Tools 9 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper Der Alleskönner: Passwort-Manager, digitale Geldbörse für sichere Online-Zahlungen und allgemeine Sicherheits-App zugleich. Passwörter, Notizen, Ausweise: Dashlane sortiert die Daten übersichtlich in verschiedene Kategorien ein. Der Manager prüft auf doppelt verwendete Passwörter und checkt Leaks nach persönlichen Daten. Zusätzlich kommt Dashlane mit einem virtu- ellen privaten Netzwerk (VPN), das sicheres Surfen ermöglichen soll. Die Software bewahrt Kennwörter, Formular- und Zahlungs- daten dank AES-256-Verschlüsselung sicher auf - wie auch die anderen vorgestellten Lösungen. Dashlane funktioniert nur mit einer Internetverbindung. Ein Pass- wort-Generator erstellt auf Wunsch willkürliche Zeichenfolgen, Ein besonderes Feature von Dashlane ist der praktische Pass- word Changer. Mit der Premium-Funktion können Nutzer viele gespeicherte Passwörter mit nur wenigen Klicks auf einmal än- dern. Zudem können Sie Ihren Dashlane-Login mit der 2-Faktor- Authentifizierung noch stärken. Dabei können Sie einstellen, ob 2FA bei jedem Login greifen soll, oder nur dann, wenn Sie sich mit einem neuen Gerät anmelden. Dashlane gibt es in drei Paketen. Die kostenlose Version begrenzt die Anzahl gespeicherter Passwörter auf 50 und beschränkt das Programm auf ein Gerät. Natürlich kann man auch die mobile Ver sion nutzen, eine Synchronisierung ist dann aber nicht möglich. Vorteile • Als Browser-Erweiterung, Desktop-Programm und mobile App verfügbar • Praktische automatische Passwort-Änderung mit dem Password Changer • Auto-Login-Funktionen • Leicht verständliche Bewertung der allgemeinen Passwort- Sicherheit • VPN inklusive (für Premiumkunden) Nachteile • Deutscher Support nur per E-Mail/Chat-Support nur auf Englisch • Autofill-Funktion mit Macken • Teuer 10 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper 06 | Sparen Sie nicht am falschen Ende Die Passwörter Ihres Unternehmens müssen Sie auf jeden Fall schützen, sowohl gegen Hacker als auch gegen übelmeinende, ehemalige Angestellte. Die oben vorgestellten Passwort-Manager unterstützen Sie bei dieser Aufgabe. Je benutzerfreundlicher sie sind, desto höher ist die Akzeptanz bei Ihren Mitarbeitern. Sparen Sie also nicht am falschen Ende. Wenn Sie sich nicht sicher sind: Alle vorgestellten Tools bieten einen eingeschränkten, kos- tenlosen Modus bzw. einen kostenlosen Testzeitraum, in dem Sie ausprobieren können. Treffen Sie Ihre Entscheidung mit Bedacht, denn das Passwort-Management-Tool wird Sie mit Sicherheit viele Jahre in Ihrem Unternehmen begleiten. 07 | W arum haben wir nicht noch die vielen anderen Passwort Manager empfohlen? Zur Philosophie von Perseus gehört, dass wir die unübersichtliche Welt der Cybersicherheit für unsere Kunden einfach und ohne großen Zeitaufwand zugänglich machen. Deshalb zeigen wir nur unsere Auswahl an Programmen ohne die anderen Kandidaten. Unsere Cybersicherheitsexperten haben die oben vorgestellten Tools nach ihren Erfahrungen und den Kriterien für die Eignung im Unternehmenseinsatz aus über 25 verschiedenen Anbie- tern oder Alternativen wie der Speicherung der Passwörter im Browser ausgewählt. Einen guten Marktüberblick und Test gibt es auf heise.de (nur für heise plus Kunden) https://www.heise.de/select/ct/2020/15/2003814272163299007 Als Perseus Kunde können Sie sich mit Ihren Fragen auch an unseren Support wenden: support@perseus.de 08 | Noch mehr Know How zur Passwort-Sicherheit: Wodurch kann die Passwort-Sicherheit bedroht sein? Brute-Force Attack: Auch Passwort-Knacker freuen sich über die heutzutage übliche, hohe Leistungskraft moderner Rechner. Je leistungsfähiger ein Rechner ist, desto besser können Angreifer die Rechenpower dieses Systems nutzen und damit ein Passwort durch simples Ausprobieren aller möglicher Zeichenkombinationen erraten. Wie schnell und kostengünstig das geht, haben Forscher der Firma „Electric Alchemy” bewiesen. Mit Hilfe zusätzlicher Rechenleis- tung durch den Amazon EC2-Service haben sie für das Knacken einer mit neun Zeichen verschlüsselten Zip-Datei per Brute-Force nur rund eine Stunde gebraucht. Die Kosten: „nur” 2.000 Dollar. Allerdings steigen die Nutzungskosten bei längeren Passwörtern dra- matisch an. 11 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper Server-Hacks: User können ihr Passwort noch so lang und kompliziert gestalten und sich an alle Tipps für ein sicheres Passwort halten - das nützt alles nichts, wenn Hacker es einfach vom Server klauen. Das ist in den letzten Jahren mehr als einmal passiert, zuletzt bei Yahoo, wo den Dieben die E-Mail-Adressen und Passwörter in Klartext von mehr als 450.000 Usern in die Hände fielen und im Internet veröffentlicht wurden. Auch vom Business-Netzwerk LinkedIn erbeuteten Angreifer Millionen Datensätze. Erschreckend, wie häufig es Hacker schaffen, an die Datenbanken großer Internetfirmen zu gelangen. PC-Hacks: Ebenso beliebt wie ein Server-Einbruch ist bei Passwort-Dieben der Einbruch in den PC des Nutzers selbst. Schadsoftware wie Keylogger und Browser-Passwort-Trojaner erledigen dies für den Angreifer. Zumindest können Antiviren-Programme und Vorsicht beim Down- load unbekannter Dateien die Wahrscheinlichkeit Opfer eines solchen Angriffs zu werden deutlich reduzieren. Die „Passwort vergessen“-Option: Sollte ein Hacker mit einer der oben genannten Angriffsformen noch nicht erfolgreich ge- wesen sein, kann er immer noch die Passwort-Zurücksetzen-Funktion von Webdiensten nutzen. Nach Beantwortung der selbst eingerichteten Sicherheitsfrage (Geburtsname der Mutter, Lieblingstier usw.) können User sich ganz einfach ein neues Passwort einrichten. Das Problem dabei: diese abgefragten persönlichen Infos können spielend mit einer Inter- net-Recherche und in den Sozialen Medien nachverfolgt und daraus das mögliche Pass- wort bzw. die Antwort auf die Sicherheitsfrage abgeleitet werden. Mehr Sicherheit mit 2-Faktor-Authentifizierung (2FA) Sie können den Schutz Ihrer Accounts noch deutlich verbessern, wenn Sie auf die soge- nannte 2-Faktor-Authentifizierung (2FA) setzen. Viele Online-Dienstleister bieten dieses Verfahren an, mit denen Sie sich zusätzlich zum Passwort auf einem zweiten Weg „aus- weisen“ müssen, um sich einloggen zu können. Dann ist für die Anmeldung zusätzlich zum Kennwort eine weitere Eingabe nötig. Meist ist das ein Code per SMS, den Sie auf Ihrem Smartphone empfangen. Das bedeutet: Hacker benötigen nicht nur Ihr Passwort, sondern physischen Zugriff auf Ihr Handy, wenn Sie Ihr Konto übernehmen wollen. Für gehobene Sicherheitsansprüche: Single-Sign-On und Multi-Faktor-Authentifizierung Login-Allianzen / Single-Sign-On (SSO): Von Anbietern wie Facebook, Google, Amazon oder auch „Verimi“ sowie „NetID“ gibt es Lösungen, sich bei anderen Apps und Seiten mit deren Login-Daten anzumelden. Ein zen- traler Login bei einem dieser Dienste bedeutet auch, dass Kriminelle bei einem Datenleck dort besonders leichten Zugriff auf viele Ihrer übrigen Nutzerkonten haben können. Daher sollten Sie für Login-Allianzen / Single-Sign-Ons ein besonderes sicheres Passwort wäh- len, welches z.B. über einen Passwort-Manager generiert wurde. Weiterhin empfehlen wir eine Absicherung des Logins durch 2-Faktor-Authentifizierung. 12 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper Multi-Faktor-Authentifizierung (MFA): Oder auch Multifaktor-Authentifizierung genannt, ist eine Verallgemeinerung der 2-Faktor- Authentifizierung, bei der die Zugangsberechtigung durch mehrere unabhängige Merk- male (Faktoren) überprüft wird. Neben dem Benutzernamen und dem Passwort, die zusammen als ein Faktor gezählt werden, muss für eine MFA noch mindestens ein weiterer Faktor hinzukommen: • Biometrische Daten wie Fingerabdrücke, DNA-, Gesichtserkennungs- und Netzhaut-Scans • TAN/ OTP • Software-Zertifikate • Soft Token • USB Dongle • Online-Ausweis-Funktion des Personalausweises • Persönliche Sicherheitsfragen 13 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper Impressum Haftungsausschluss Haftung für Inhalte Die Inhalte dieses Whitepapers wurden mit größter Sorgfalt erstellt. Für die Richtigkeit, Vollständigkeit und Aktualität der Inhalte können wir jedoch keine Gewähr übernehmen. Als Diensteanbieter sind wir gemäß § 7 Abs.1 TMG für eigene Inhalte auf diesen Seiten nach den allgemeinen Gesetzen verantwortlich. Nach §§ 8 bis 10 TMG sind wir als Dienste- anbieter jedoch nicht verpflichtet, übermittelte oder gespeicherte fremde Informationen zu überwachen oder nach Umständen zu forschen, die auf eine rechtswidrige Tätigkeit hinweisen. Verpflichtungen zur Entfernung oder Sperrung der Nutzung von Informationen nach den allgemeinen Gesetzen bleiben hiervon unberührt. Eine diesbezügliche Haftung ist jedoch erst ab dem Zeitpunkt der Kenntnis einer konkreten Rechtsverletzung möglich. Bei Bekanntwerden von entsprechenden Rechtsverletzungen werden wir diese Inhalte umgehend entfernen. Haftung für Links Dieses Whitepaper enthält Links zu externen Webseiten Dritter, auf deren Inhalte wir keinen Einfluss haben. Deshalb können wir für diese fremden Inhalte auch keine Gewähr über- nehmen. Für die Inhalte der verlinkten Seiten ist stets der jeweilige Anbieter oder Betrei- ber der Seiten verantwortlich. Die verlinkten Seiten wurden zum Zeitpunkt der Verlinkung auf mögliche Rechtsverstöße überprüft. Rechtswidrige Inhalte waren zum Zeitpunkt der Verlinkung nicht erkennbar. Eine permanente inhaltliche Kontrolle der verlinkten Seiten ist jedoch ohne konkrete Anhaltspunkte einer Rechtsverletzung nicht zumutbar. Bei Bekannt- werden von Rechtsverletzungen werden wir derartige Links umgehend entfernen. Urheberrecht Die durch die Seitenbetreiber erstellten Inhalte und Werke auf diesen Seiten unterliegen dem deutschen Urheberrecht. Die Vervielfältigung, Bearbeitung, Verbreitung und jede Art der Verwertung außerhalb der Grenzen des Urheberrechtes bedürfen der schriftlichen Zu- stimmung des jeweiligen Autors bzw. Erstellers. Downloads und Kopien dieser Seite sind nur für den privaten, nicht kommerziellen Gebrauch gestattet. Soweit die Inhalte auf die- ser Seite nicht vom Betreiber erstellt wurden, werden die Urheberrechte Dritter beachtet. Insbesondere werden Inhalte Dritter als solche gekennzeichnet. Sollten Sie trotzdem auf eine Urheberrechtsverletzung aufmerksam werden, bitten wir um einen entsprechenden Hinweis. Bei Bekanntwerden von Rechtsverletzungen werden wir derartige Inhalte umge- hend entfernen. 14 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Perseus Whitepaper Impressum Perseus Technologies GmbH | Hardenbergstraße 32 | 10623 Berlin Telefon: +49 (30) 959998080 | E-Mail: info@perseus.de Geschäftsführer: Christoph Holle Handelsregister: Amtsgericht Charlottenburg HRB 180356 B USt.-Ident-Nr.: DE308271739 Verantwortlicher gem. § 55 Abs. 2 RStV: Christoph Holle Bildnachweis Bild Seite 02 & 06: Dan Nelson via Unsplash Informieren Sie sich direkt bei HDI unter: www.hdi.de/cyberversicherung 15 | Passwort-Sicherheit & Passwort-Manager www.perseus.de
Sie können auch lesen