Appell zur Passwortänderung!!!

Es gibt 43 Antworten in diesem Thema, welches 3.440 mal aufgerufen wurde. Der letzte Beitrag (10. Juli 2014 um 13:43) ist von Floppyk.

  • Ich habe heute wieder beobachten müssen, dass irgendwelche dunklen Gestallten seit zwei Tagen versucht haben über das Internet in meinem Server einzubrechen. Das mit IP Adressen vornehmlich aus China. Es ist denen zwar nicht gelungen, belegt aber die offenbare fortwährende Aktivität digitalen Unheil anrichten zu wollen. Das hat mich besonders deswegen alarmiert, weil ich nichtmal 24 h vorher einen bestimmten Zweck einen Port geöffnet hatte, der dann quasi sofort gefunden und missbraucht wurde.
    Auch der kürzlich begangene Einbruch und auch vollendeter Datendiebstahl des Servers von eBay belegt die kriminelle Aktivität im Netz. Deswegen stand ja in vielen Medien kürzlich die dringende Empfehlung das eBay Passwort zu ändern.
    Daher mein eindringlicher Appell an alle Computerfreunde besonderen Augenmerk auf eure Zugänge und Passwörter zu legen. Dazu folgende und wirklich dringliche Empfehlungen, insbesondere bei Zugängen wo in eurem Namen etwas gekauft oder gehandelt werden kann.
    Passwörter auf allen Konten neu vergeben und das umgehend
    Keine kurzen Passwörter
    Keine Namen oder andere leicht zu merkende Daten, auch nicht das Geburtsdatum des Kanarienvogels in rückwärts!
    Unbedingte Verwendung von Groß- und Kleinschrift zusammen mit Sonderzeichen vermischt
    Prüfen, ob deutsche Umlaute vom System erlaubt sind. Diese haben ausländische Tastaturen nicht auf dem Layout.
    Niemals mehrere Zugänge mit gleichem (Nick-)Namen und Passwort machen
    Vor ändern bzw, Aufruf von Zugängen das System gründlich auf Trojaner, Keylogger prüfen, dazu mehrere Virensuchprogramme nacheinander benutzen, am besten mit gesonderter Nicht-Windows CD booten.

    Die Zeit der einfach zu merkenden Passwörter ist vorbei. Leider kann das nur zur Folge haben, das alle Namenswörter tabu sein müssen, die man sich selbst auch nicht mehr merken kann. Aber je länger und komplizierter die Passwörter, desto schwieriger ist es auch sie zu knacken, bzw. es wird sogar (fast) unmöglich.
    Natürlich bedeutet guter Schutz auch Aufwand und dieser erfordert Mühe.

    Ich kann nur empfehlen, sucht nach kleinen Passwortgeneratoren aus vertrauenswürdiger Quelle. Damit man diese Passwörter selbst verwalten kann, sucht nach Programmen wie Passkey o.ä. Diese können Passwörter verschlüsselt speichern und haben auch oft einen Passwortgenerator.
    Ich benutze das weitgehend unbekannte System "My Key" eines Sicherheitsunternehmen für Kartenlesesysteme. Es arbeitet mit einem speziellen Kartenleser in USB-Stickform. Darin ist eine Pin-geschützte Karte. Mit einem kleinen Programm trägt sie die einmal abgespeicherten Passwörter automatisch wieder in die Eingabefelder ein. Tastaturüberwachende Keylogger Trojaner dürften das nicht mitbekommen. Die Karte selbst zerstört sich unwiederbringlich bei drei Pinfehleingaben, zudem gibt es keine Master-Pin. Leser mit Simkarte und Software kosten keine 20 €. Die Software funktioniert mit dem Firefox prima, mit dem IE schlecht und mit anderen Browsern gar nicht.

    Ich jedenfalls lege in Kürze eine Nachschicht ein um wirklich alle meine Zugänge ein neues Passwort zu zuweisen. Jedenfalls hat mich das Ganze nachdenklich gemacht und jeder sollte sich wirklich mal überlegen was einem bei einem Identitätsdiebstahl passieren kann.

  • Ich benutze das weitgehend unbekannte System "My Key" eines Sicherheitsunternehmen


    Das würde ich nicht: Du kannst den Quelltext nicht einsehen und weißt daher nicht, ob man da nicht einen "Generalschlüssel" eingebaut hat. Es empfiehlt sich hier Open Source Software wie Keepass.

    Allgemein sollte man seine Passwörter jedes halbe Jahr ändern (Keepass kann daran übrigens erinnern) und stets unterschiedliche je Account verwenden.

    Hier ist das ganz nett mal erklärt und es wird auch auf das Passwortverwaltungsprogramm Keepass hingewiesen:
    http://www.bsi-fuer-buerger.de/BSIFB/DE/MeinP…erter_node.html

    Keepass für Windows 98 / 98SE / ME / 2000 / XP / 2003 / Vista / 7 / 8, jeweils 32-bit and 64-bit, Mono (Linux, Mac OS X, BSD, ...).:
    http://keepass.info/

    Für Android:
    https://play.google.com/store/apps/det…keepass2android

    Die App bindet sich übrigens als Tastatur ein, sodass Drittanbieterprogramme nichts aus der Zwischenablage ausspähen können.

    Ohne Keepass wäre ich heute aufgeschmissen :D Habe mittlerweile 172 Einträge darin (Zusätzlich zu Passwörtern bewahre ich auch Produktschlüssel darin auf)

  • Was ich nervig finde, dass man nur bei wenigen Shops mit so einer Art Gastzugang einkaufen kann. Überall muss man einen Account haben, selbst wenn man weiss, dass man wohl erst in Jahren dort wieder bestellen wird, wenn überhaupt. Da gehen einem schnell die Gedanken aus für neue Passwörter usw..

    Ebay habe ich auch geändert am WE.

  • Schliesse mich Ithildae an. Nach einigen Versuchen mit verschiedenen Programmen habe ich mich fuer KeePass entschieden und bereue es nicht. Die Bedienung ist relativ einfach. Wenn man sich daran gewoehnt hat, sind die Einloggvorgaenge viel einfacher als manuelle Hilfsmittel und Eingaben.

    Gruss
    pak9

  • In Irgendwelchen Shops ist mir das Passwort aber sowas von egal.
    Wer da was einkaufen will muss ja erst bezahlen.
    Ich hab keine Hemmungen da 123456 zu verwenden.

    In Foren genauso. Schreibt einer Müll schmeisst der Mod das
    halt wieder raus.

    Weise einen intelligenten Menschen auf einen Fehler hin und er wird sich bedanken.
    Zeige einem dummen Menschen einen Fehler und er wird dich beleidigen.

  • eBay war der Knüller.
    Lassen sich die Passwörter klauen , dass kommt 2 Monate später raus ( muss man ja nicht eher mal bekannt geben, kommt ja evtl. nicht raus) , die Median raten Passwortänderung an und dann 2 Tage später fühlt sich der Konzern auch dazu genötigt dies seinen Kunden mal selber zu empfehlen.

  • Ich habe mal folgendes google gefragt "Optimale Passwortlänge"
    Nun bin ich auf folgenden "Satz" gestoßen:

    Zitat

    Wenn der weltweit schnellste Computer ein Passwort so schnell überprüfen könnte, wie es dauert, zwei Zahlen zu addieren und wenn man eine Milliarde dieser Computer und alle erratenen Passwörter hätte, würde es dennoch mehr als eine Million Mal das Alter des Universums durchlaufen, um alle 52²³ Möglichkeiten zu testen oder anders formuliert: Nichts wird ein solches Passwort, dass mit dem Passwort-Generator in 1Password 4 / Keypass erzeugt wurde, auf diese Weise knacken.


    So, da man sich nun denkt "cool wie du bist, nimmst natürlich trotzdem (sicherheitshalber! :roll: ) +1 Zeichen mehr, ergo 24Zeichen-Passwort.

    Jetzt habe ich aber feststellen müssen, das dies gar nicht so ohne Weiteres funktioniert - nachdem ich mich bereits bei egun und auch hier ausgesperrt habe.
    egun lässt zum Beispiel nur 20Zeichen zu. co2air selber lässt eine längere Passwortgestaltung zu, ABER das Login (wenn man das Quicklogin oben nutzen möchte) ist auf 20Zeichen beschränkt, somit sperrt man sich aus.

    Ergo, werde ich wohl auf 20Zeichen umstellen, da ich keine Lust habe jetzt noch 50x (übertrieben gesagt) ein Pwdrecovery zu machen per Mail.


    Achso, sonst sehr gutes Thema, hab seit längerem schon geliebäugelt das Ganze durch zu ziehen - ich nehm Das (u.a. eBay) mal zum Anlass alles neu zu verwalten.

  • Zitat

    habe ich mich fuer KeePass entschieden und bereue es nicht. Die Bedienung ist relativ einfach.

    Versuche die ganze Zeit in Keypass 2 , die deutsche Sprachdatei zu installieren. ( Win 8.1)
    Bin anscheinend zu Doof dazu.
    Hat einer ne Anleitung für PC doofies?

    Erledigt, doch nicht ganz Doof.

  • Seit letzter Woche nutze ich auch eine Passwortverwaltungssoftware (ebay war der Auslöser). Bei über 50 Passwörtern wurde es mit Zetteln langsam etwas mühselig wenn man ständig was ändern muss.
    Habe mich für 1password entschieden. Ist zwar auch closed source, aber das open source wirklich sicherer ist, ist seit heartbleed auch nicht mehr gesagt. Davon abgesehen können auch schon im Betriebssystem etc. Hintertürchen drin sein. 1password ist für Macs schon seit längerem der Standart daher denke ich, dass es als seriös anzusehen ist. Und die NSA? Die kommt eh überall rein, daher auch egal falls für die dort ein Hintertürchen drin ist.

    Meine Server für websites lasse ich schon seit langem vom Provider administrieren. Kostet zwar deutlich mehr, aber dafür habe ich mit der Sicherheit nix zu tun. Besondes von root servern sollte man die Finger lassen wenn man nicht zu 120% weiß was man tut. Sollte der Server gehackt werden und die Kriminellen fangen an spam oder schlimmeres über den Server zu verteilen, dann ist der Betreiber vollumfänglich haftbar.

    Die Uni Potsdam hat letzte Woche eine Seite veröffentlicht wo man prüfen kann ob sich geklaute Daten in irgendwelchen Datenbanken befinden. Die prüft deutlich mehr als die Seite vom BSI. Das BSI fand bei mir nichts die Seite von der Uni Potsdam leider schon.
    https://sec.hpi.uni-potsdam.de/leak-checker/s…B6ED745FA9352B0
    http://www.heise.de/security/meldu…en-2193175.html

    LG

    :thumbsup:

    2 Mal editiert, zuletzt von Maverick14 (26. Mai 2014 um 18:08)

  • Wer für jeden Login ein eigenes Passwort hat, den trifft der Hack eines Servers nicht sehr schwer.

    Wenn das o.g. Forum gehackt wurde und man dieses Passwort auch für seine Mailadresse verwendet, so hat man jedoch ein ernsthaftes Problem.

    Der Angreifer könnte dann den Mailaccount nach weiteren Accounts, etwa Amazon, durchsuchen. Dann wiederum bei Amazon einloggen. Falls dieses Kennwort doch ein anderes sein sollte, kann man das Passwort ja per Mail zurücksetzen lassen.

    Aber da hat Amazon auch mitgedacht: Will man eine neue Versandadresse angeben,so muss man auch die Bankdaten erneut eintippen - und die Bankdaten die man bereits eingetippt hat, stehen nirgends im Klartext (jedenfalls nicht mehr als die letzten paar Ziffern).

    Somit sind die "gefährlichsten" Accounts stets die Mailaccounts. Hier lohnt eine stete Erneuerung des Passworts und die Verwendung eines möglichst hochwertigen am meisten.

  • Somit sind die "gefährlichsten" Accounts stets die Mailaccounts.


    Deshalb ändere ich JEDEN Monat meine Passwörter bei den E-Mail-Konten... bis jetzt toi toi toi.
    Das eBay-Passwort wurde auch geändert.

    Eigentlich müsste man heutzutage jedes Passwort bei jedem Account einmal im Monat ändern... aber mal ehrlich, wer macht das schon. Vielfach ist es die Bequemlichkeit/Faulheit, die den Internetbetrug Tür und Tor öffnet. Am dümmsten ist es ein Passwort für alle Accounts sich zuzulegen. Die perfekte Einladung für Betrug.

    Mehr als mahnen kann man eigentlich nicht. Jeder User ist auch (ein bißchen) selbst mit verantwortlich.

  • Jeder User ist auch (ein bißchen) selbst mit verantwortlich.


    Stimmt schon.
    Auf der anderen Seite ist es aber auch die Verantwortung der Firmen mir unseren Daten vernünftig um zu gehen.
    Oder was würdet ihr sagen wenn eure Personalakte kopiert wurden weil an der Tür kein gescheites Schloss war ?
    Die meisten Daten die geklaut wurde waren ja nicht durch Unsichere Passwörter entwendet worden sondern durch Lücken im Sicherheitssystem des Anbieters.
    Selbst ein monatlicher Passwort wechsel hilft da nicht viel.

    Joachim

    Disclaimer :
    Ich distanziere mich ausdrücklich von allen Aussagen die ich gestern oder gar vor einer Stunde gemacht habe.
    Jedwede Ähnlichkeit mit der Realität wäre rein zufällig und unbeabsichtigt.

    Fotos von mir auf Flickr: http://www.flickr.com/photos/joey_s/

  • Die meisten Daten die geklaut wurde waren ja nicht durch Unsichere Passwörter entwendet worden sondern durch Lücken im Sicherheitssystem des Anbieters.

    Selbst ein monatlicher Passwort wechsel hilft da nicht viel.


    Joachim


    Ja, da hast Du natürlich auch wieder recht. Deshalb habe ich doch auch in Klammern geschrieben "ein bißchen"...

  • Lücken im Sicherheitssystem des Anbieters.
    Selbst ein monatlicher Passwort wechsel hilft da nicht viel.

    Außerdem bei Monatlichen Paßwortwechsel kann es durch aus sein das ein Schema entsteht den man muß sich den Unsinn ja auch noch merken. Alternativ Schlüßelkarte die mit einem Algorythmus gekoppelt ist das nach dem durchziehen das PW generiert wird im Rahmen der Vorgaben Nachteil man bekommt kaum noch Schlüßelkarten tastaturen


    Aber was nützt es wenn die Bank von mir einen Retina-Scan verlangt wenn der Tresor offen auf der Wiese steht. Um mal einen vergleich zu bringen.

  • was haltet ihr vom system "masterpasswort"?

    also: ein masterpasswort (selbst schon ausreichend "sicher") + ein seitenspezifisches (oder umgekehrt)

    also z.b. lieschenmueller123co2air

    dann hat man möglicherweise das problem mit dem vergessen etwas minimiert.....

    gruß jochen

  • was haltet ihr vom system "masterpasswort"?


    Nicht viel.

    Wenn dein lieschenmueller123co2air ausgespäht wird, dann ist es zu lieschenmueller123amazon auch nicht mehr weit ;)

    Für deinen Passwordsafe wie KeePass wäre lieSchenMueller123co2air!$% allerdings optimal :D

  • Die meisten Daten die geklaut wurde waren ja nicht durch Unsichere Passwörter entwendet worden sondern durch Lücken im Sicherheitssystem des Anbieters.
    Selbst ein monatlicher Passwort wechsel hilft da nicht viel.

    Das ist der Punkt, weswegen man sich auch nicht verrückt machen sollte.

    Ein häufiger oder viele verschiedene Paßwortwechsel verringern nicht zwangsweise das Risiko, verführen aber auch zu wenig sicheren Praktiken, da wirksame Paßworte schwer zu merken sind.


    Viele Grüße

    Andreas

  • was haltet ihr vom system "masterpasswort"?

    also: ein masterpasswort (selbst schon ausreichend "sicher") + ein seitenspezifisches (oder umgekehrt)

    also z.b. lieschenmueller123co2air

    dann hat man möglicherweise das problem mit dem vergessen etwas minimiert.....

    gruß jochen

    Finde ich gut, wenn man es so versteckt, dass die Seitenabhängigkeit nicht jedem gleich auffällt. Zum Beispiel eher

    liceschenmuellero1232

    Spätestens wenn der Hacker zwei Deiner Passwörter hat, ist bei diesem System allerdings komplett Polen offen...