Der Spagat zwischen Sicherheit und Bequemlichkeit: Kennwörter zuhause und im Netz



Ähnliche Dokumente
Passwort HowTo. Landesakademie für Fortbildung u. Personalentwicklung an Schulen - Standort Esslingen. Michael Steinel / Martin Dörr

Leichte-Sprache-Bilder

Identity Theft Der richtige Schutz vor Identitätsdiebstahl

Ein paar Fakten zum Heft Seit 1995 Die grösste Schweizer Computerzeitschrift Abonnenten LeserInnen Alles rund ums digitale Leben

Angriffe gegen Passwörter Ein sicheres Passwort Passwörter benutzen Passwörter sichern. Sichere Passwörter

Wenn keine Verbindung zwischen den Computern besteht, dann bist du offline.

Kurzanleitung BKB-E-Banking-Stick

Einrichtung eines Zugangs mit einer HBCI-Chipkarte bei der Commerzbank

icloud nicht neu, aber doch irgendwie anders

Benutzerhandbuch. Leitfaden zur Benutzung der Anwendung für sicheren Dateitransfer.

ELZPIRATEN EMMENDINGEN

Der Weg zu Ihrem Online-Konto mit PIN/TAN

Outlook. sysplus.ch outlook - mail-grundlagen Seite 1/8. Mail-Grundlagen. Posteingang

WJ Pecha Kucha Christian Kühleis IT-Systemberatung. Chris&an)Kühleis) )IT1Systemberatung) Tel.)09141/901741)

Anleitung zum Extranet-Portal des BBZ Solothurn-Grenchen

Anleitung zur Einrichtung der Drahtlosverbindung (WLAN)

Kundenregistrierung am egeodata Austria Portal


Ein Hinweis vorab: Mailkonfiguration am Beispiel von Thunderbird

Kurzanleitung SEPPmail

Grundlagen der Verschlüsselung

Anleitungen zum KMG- -Konto

Windows XP Jugendschutz einrichten. Monika Pross Molberger PC-Kurse

GEORG.NET Anbindung an Ihr ACTIVE-DIRECTORY

mysql - Clients MySQL - Abfragen eine serverbasierenden Datenbank

Benutzerhandbuch - Elterliche Kontrolle

Windows 10 > Fragen über Fragen

Vortragsnotizen. (deutsch) Chaostreff Siegen

Import des persönlichen Zertifikats in Outlook 2003

Sparkasse Duisburg. versenden aber sicher! Sichere . Anwendungsleitfaden für Kunden

Computeria Solothurn

Einrichtung eines -Kontos bei MS Office Outlook 2010 (Windows) Stand: 03/2011

-Verschlüsselung mit S/MIME

Wahl eines sicheren Passworts

Anleitung: Passwort-Self-Service-Portal

Anleitung Microsoft Select-Plus Registrierung

Leitfaden einrichtung Windows Live Mail Stand vom:

Anleitung zur Einrichtung der Drahtlosverbindung (WLAN)

Online Messe 10 Sicherheitstipps

Powerline Netzwerk SICHERHEITS EINSTELLUNGEN. ALL1683 USB Adapter. und. ALL1682 Ethernet bridge. ALLNET Powerline Configuration Utility

Anleitung zur Einrichtung der Drahtlosverbindung (WLAN)

Adressen der BA Leipzig

Externe Abfrage von für Benutzer der HSA über Mozilla-Thunderbird

Von Kennwort bis Tresor: Sicherheit

Einrichtung Ihrer PIN für die Online-Filiale mit mobiletan

Anleitung für Kunden zum Umgang mit verschlüsselten s von der LASA Brandenburg GmbH

Zahlen und das Hüten von Geheimnissen (G. Wiese, 23. April 2009)

Anleitung. Einrichten Ihres Postfaches. Mail (Mac OS X)

Fax einrichten auf Windows XP-PC

Professionelle Seminare im Bereich MS-Office

Lernwerkstatt 9 privat- Freischaltung

AGROPLUS Buchhaltung. Daten-Server und Sicherheitskopie. Version vom b

GnuPG für Mail Mac OS X 10.4 und 10.5

Alltag mit dem Android Smartphone

Office 2013 ist eingerichtet - aber es gibt noch keinen Zugang zu dem Postfach im neuen Mailsystem

-Konten für Studierende und Zugriffswege auf die Mail-Systeme der Hochschule Rhein-Waal

Senioren ans Netz. schreiben kurze Texte. Lektion 9 in Themen aktuell 2, nach Übung 7

MOM - Medienforum Online-Medien Anleitung zum Ändern der Login-Nummer und des Passworts

s zu Hause lesen


Handreichung für Lehrer

Elektronische Übermittlung von vertraulichen Dateien an den Senator für Wirtschaft, Arbeit und Häfen, Referat 24

Guide DynDNS und Portforwarding

Techniken für starke Kennwörter

Kundenleitfaden zur Sicheren per WebMail

Memeo Instant Backup Kurzleitfaden. Schritt 1: Richten Sie Ihr kostenloses Memeo-Konto ein

So funktioniert das online-bestellsystem GIMA-direkt

SILBER SURFER. PC-Treffen der Arbeiterwohlfahrt, Ortsverein Sehnde. PC Internet / Cloud. Leitfaden zur Schulung

Wie richten Sie Ihr Web Paket bei Netpage24 ein

Anleitungen zur Konfiguration verschiedener Mailclients und Informationen zu der -Infrastruktur von Hostpoint.

Sichere Passwörter ganz einfach

Einrichten eines Postfachs mit Outlook Express / Outlook bis Version 2000

Leitfaden Online Shopping 1. Gastgeberinnen-Portal und Online-Einladungen 2. Online Plus 3. Klassisches Online Shopping (Einzelbestellung)

Datenbank-Verschlüsselung mit DbDefence und Webanwendungen.

Anleitung zum Erstellen und Auspacken eines verschlüsselten Archivs zur Übermittlung personenbezogener Daten per 1

Sichere Anleitung Zertifikate / Schlüssel für Kunden der Sparkasse Germersheim-Kandel. Sichere . der

Anleitung zur Einrichtung der Drahtlosverbindung (WLAN)

Für die Einrichtung des elektronischen Postfachs melden Sie sich wie gewohnt in unserem Online-Banking auf an.

Was sind Soziale Netzwerke? Stelle dazu selbstständig Überlegungen an!

Wie kann ich mich als Kunde registrieren, damit ich Produkte im Afro Cosmetic Shop bestellen kann?

Import des persönlichen Zertifikats in Outlook Express

Ordner Berechtigung vergeben Zugriffsrechte unter Windows einrichten

Bedienungsanleitung für den SecureCourier

Schritt-für-Schritt-Anleitung So verschlüsseln Sie Ihr -Konto in Windows Live Mail

Family Safety (Kinderschutz) einrichten unter Windows 8

Registrierung im Portal (Personenförderung)

TELIS FINANZ Login App

Internet-Wissen. Browser:

Sich einen eigenen Blog anzulegen, ist gar nicht so schwer. Es gibt verschiedene Anbieter. ist einer davon.

Einrichten eines Exchange-Kontos mit Outlook 2010

Eva Douma: Die Vorteile und Nachteile der Ökonomisierung in der Sozialen Arbeit

A1 -Einstellungen Windows 8 Mail

Anti-Botnet-Beratungszentrum. Windows XP in fünf Schritten absichern

Anleitung: Wie unterschreibe ich die Petition im Internet?

Anleitung zur Registrierung von MSDNAA (DreamSpark) und Erwerb der Microsoft Produkte

Eine Google adresse anlegen und loslegen

Wir machen neue Politik für Baden-Württemberg

FritzCall.CoCPit Schnelleinrichtung

Outlook-Daten komplett sichern

Sie müssen sich für diesen Fall mit IHREM Rechner (also zeitgut jk o.ä.) verbinden, nicht mit dem Terminalserver.

Transkript:

Der Spagat zwischen Sicherheit und Bequemlichkeit: Kennwörter zuhause und im Netz Heinz.Werner.Kramski@hoernle-marbach.de Bürgerverein Hörnle & Eichgraben e.v. Vortrag zur Mitgliederversammlung 28.3.2014

Einleitung Sicherheit vs. Bequemlichkeit Sommer 2013: 25% der [Hashes der] Kennwörter der ca. 230 Mitarbeiter (anonymisiert) in einer Stunde gebrochen mit John the Ripper Dezember 2013: Neue, strengere Kennwortrichtlinien. Vieles davon lässt sich auf den Privatbereich übertragen. Disclaimer: Hier werden Meinungen dargestellt, keine Wahrheiten. Alles ohne Gewähr...

Übersicht Kennwortsicherheit 1. Wozu das Ganze? 2. Was braucht man dafür? 3. Was kann passieren? 4. Was soll man tun? 5. Wie kann man sich helfen? (Wir reden heute nicht über: Verschlüsselung, Anonymisierung, Schutz gegen Abhören/Ausspähung, Datensparsamkeit, Schutz vor Viren und Trojanern, Sicherheitslücken usw.)

Wozu das Ganze? Berechtigte Nutzung erlauben, unberechtigte Nutzung verwehren Es geht also um Mehrbenutzersysteme. Windows, Mac, Internet (als massives MBS). Ist ein Smartphone (Tablet, Notebook...) ein Mehrbenutzersystem? Ja, spätestens, wenn man es verliert oder es gestohlen wird. Physische Sicherheit ist auch wichtig!

Was braucht man dafür? 1. Identifizieren Behauptung, jemand zu sein (Weltweit) eindeutiges Unterscheidungsmerkmal Benutzerkennung Zuhause: z.b. Windows-Kennung Weltweit: E-Mail-Adresse bietet sich an (denn sie ist eindeutig).

Was braucht man dafür? 2. Authentifizieren: Überprüfung der Identitäts-Behauptung Methoden Etwas, was man weiß PIN Kennwort (Passwort) Sperrmuster

Was braucht man dafür? Methoden... Etwas, was man hat Schlüssel, Zugangskarte TAN-Liste Chipkarte, E-Personalausweis Datei auf USB-Stift One-Time-PIN/Passwort-Generator

Was braucht man dafür? Methoden... Ein körperliches Merkmal Fingerabdruck Iris Jede Methode hat ihre Probleme. Gängig: Benutzerkennung/Kennwort (Passwort). [Sehr sicher: Two-Factor-Authentication: z.b. Benutzerkennung/Kennwort + Bestätigungscode vom Smartphone o.ä.]

Was braucht man dafür? 3. Autorisieren Zugang zu beschränkten Bereichen, z.b. Netzfreigaben Filme ab 18 Jahren Ein Kundenkonto bei einem Online-Versand

Was kann passieren? Gefahr: Identitätsdiebstahl Der Servicetechniker kann auf den Netzwerkordner mit den Abmahnungen,... zugreifen Jemand veröffentlicht unter Ihrem Namen ehrverletzende Aussagen Verlust von Vertraulichkeit Ansehensverlust Jemand ruft mit Ihrem Handy (oder über Ihre unaktuelle Fritzbox) teure Servicenummern an wirtschaftlicher Schaden

Was kann passieren? Gefahr: Identitätsdiebstahl... Jemand ändert IHR Kennwort, so dass SIE nicht mehr arbeiten können Jemand bestellt mit Ihrer Amazon-Kennung Dinge, die Sie nicht haben wollen Verlust der Verfügbarkeit wirtschaftlicher Schaden Jemand benutzt Ihre Kreditkarte wirtschaftlicher Schaden

Was kann passieren? Gefahr: Identitätsdiebstahl... Jemand bestellt mit Ihrer Amazon-Kennung Dinge, nachdem er Kennwort und Lieferadresse geändert hat wirtschaftlicher Schaden Jemand begeht in Ihrem Namen Straftaten unberechtigter Verdacht wirtschaftlicher Schaden

Was kann passieren? Angriffe auf Benutzerkennung/Kennwort Benutzerkennung: praktisch bekannt E-Mail Heinz, kramski,... Also: Angriffe auf das Kennwort Social Engineering ( gusti1956 ) Phishing (Password Fishing) per E-Mail Abhören in offenen WLANs (ICE: Telekom-Hotspot) Keylogger durch Viren/Trojaner/BKA/LKA/Zoll/Homeland Security,...

Was kann passieren? Angriffe auf das Kennwort... Ausprobieren gängiger Kennwörter Die 25 schlechtesten Kennwörter 2011 weltweit: Password, 123456, 12345678, qwerty, abc123, monkey, 1234567, letmein, trustno1, dragon, baseball, 111111, iloveyou, master, sunshine, ashley, bailey, passw0rd, shadow, 123123, 654321, superman, qazwsx, michael, football Ausprobieren von Hacker-WörterbuchEinträgen Begriffe, Namen, inkl. Abwandlungen 1=l, 3=e, 0=o usw. Muster 1q2w3e4r, qwertz, qaywsxedc usw.

Was kann passieren? Angriffe auf das Kennwort... Ausprobieren ( Brute Force ) Kennwörter werden (hoffentlich) nicht im Klartext, sondern als Hashes gespeichert Hash: Verschlüsselter Fingerabdruck (Prüfziffer) iloveyou: ccbf3da2e2ee083a8593e3bb7b47619b419f07d7 Aus dem Kennwort lässt sich der Hash/die Prüfziffer errechnen, aber nicht umgekehrt Also muss man für alle denkbaren (Kenn-)Wörter die Prüfziffer bilden und mit der gespeicherten vergleichen

Was kann passieren? Ausprobieren ( Brute Force )... Anzahl der Kombinationen = ZeichenvorratLänge z.b. vier Zahlen (PIN): 104 = 10.000 z.b. Kleinbuchstaben (26 Zeichen), 8 Stellen: 268 = 208.827.064.576 (ca. 209 Mrd.)????????: ccbf3da2e2ee083a8593e3bb7b47619b419f07d7 aaaaaaaa: aaaaaaab:... iloveyos: iloveyot: iloveyou: b480c074d6b75947c02681f31c90c668c46bf6b8 3a638e9a6c089b43d8e0f254c9991f4c1d287226 e4ef0ea6cf1959a6487a1972dc18bc35c7ac7991 70915fa3e869854443e7d9249232969564499033 ccbf3da2e2ee083a8593e3bb7b47619b419f07d7

Was kann passieren? Moderner PC mit einer leistungsfähigen Grafikkarte: kann ca. 1 Mrd. Hashes pro Sekunde erzeugen und vergleichen (nur bei Offline-Attacken) 209 Mrd. Kombinationen: nach max. vier Minuten (im Durchschnitt zwei Minuten) ist das 8-stellige Kleinbuchstaben-Passwort gefunden Bildquelle: Advanced Micro Devices, Inc. (AMD)

Was kann passieren? Rechenzeit eines Brute-Force-Angriffs bei 1 Milliarde Schlüsseln pro Sekunde Passwortlänge Zeichenraum 8 Zeichen 9 Zeichen 10 Zeichen 11 Zeichen 12 Zeichen 10 [0-9] 100 ms 1 Sekunde 10 Sekunden 2 Minuten 17 Minuten 26 [a-z] 4 Minuten 2 Stunden 2 Tage 42 Tage 3 Jahre 52 [A-Z;a-z] 15 Stunden 33 Tage 5 Jahre 238 Jahre 12.400 Jahre 62 [A-Z;a-z;0-9] 3 Tage 159 Tage 27 Jahre 1.649 Jahre 102.000 Jahre 96 (+Sonderzeichen) 84 Tage 22 Jahre 2.108 Jahre 202.000 Jahre 19 Mio. Jahre Quelle: http://de.wikipedia.org/wiki/passwort

Was soll man tun? Ein gutes Kennwort sollte 12, mind. aber 10 Zeichen lang sein sollte aus Groß- und Kleinbuchstaben sowie Sonderzeichen und Ziffern (0...9?!%+ ) bestehen darf keine Namen von Familienmitgliedern, Haustieren, Autos usw. enthalten darf nicht in Wörterbüchern oder Beispielen vorkommen, auch nicht in simplen Varianten darf nicht aus (Tastatur-)Mustern bestehen.

Was soll man tun? Kennwörter regelmäßig ändern (z.b. alle sechs Monate)! Für jeden Dienst/Shop, für jedes Konto ein eigenes Kennwort verwenden! Kennwörter nicht an andere weitergeben! Kennwörter nicht per E-Mail versenden (E-Mail = Postkarte, unverschlüsselt, kann jeder unterwegs lesen) Kennwörter aufschreiben? In der Geldbörse ok (aber nicht als Klebezettel am Monitor oder unter der Tastatur...)

Was soll man tun? Über offene Funknetze und in Internet-Cafes keine Anwendungen benutzen, die Kennwörter unverschlüsselt übertragen. Bei den Sicherheitsfragen lügen (Mädchenname der Mutter: Currywurst ). E-Mail-Konten für verschlüsselte Kommunikation konfigurieren (SSL/TLS usw.). Auf Webseiten nur anmelden, wenn https:// verwendet wird.

Wie kann man sich helfen? Sätze und Anfangsbuchstaben merken: Wer kann sich ein Kennwort merken, dass mehr als 10 Zeichen hat? WkseKm,dma10Zh? Für jeden Dienst/Shop, für jedes Konto ein abgewandeltes Kennwort verwenden, nach einer nicht offensichtlichen Regel, z.b.: Grundkennwort + 1. und letzter Buchstabe, z.b. Ebay: EWkseKm,dma10Zh?y Amanzon: AWkseKm,dma10Zh?n

Wie kann man sich helfen? Passwort-Safe benutzen, z.b. Keepass Vorteile Passwort-Generator erzeugt wirklich zufällige, sichere neue Kennwörter Web-Adressen können per Klick aufgerufen werden Benutzerkennung/Kennwort können per Klick eingetragen werden Nachteile Es wird ein sehr gutes Master-Kennwort benötigt Möglichst in Kombination mit einem USB-Stick Wenn das Master-Kennwort bricht, ist alles offen Ohne Computer geht es nicht mehr

Keepass

Hier noch mal das Wichtigste: 1.Verwenden Sie nicht überall das gleiche Kennwort. 2.Bilden Sie quasi-zufällige Kennwörter aus gemischten Zeichen (Groß- und Kleinbuchstaben, Zahlen, Satzzeichen) nach der Merksatz-Methode, mindestens 10 Zeichen lang. 3.Lassen Sie Ihren gesunden Menschenverstand walten, bevor Sie irgendwo Ihr Kennwort eingeben. Bonustipps: Sperren Sie Ihr Smartphone mit einer PIN oder einem Sperrmuster. Aktualisieren Sie die Firmware Ihrer Fritzbox (falls Sie eine haben.)

Links, Quellen http://www.openwall.com/john/ http://de.wikipedia.org/wiki/passwort http://www.cnet.com.au/the-25-worst-passwords-of-2011-339326551.htm https://www.bsi-fuer-buerger.de/bsifb/de/meinpc/passwoerter/passwoerter_node.html http://keepass.info/ http://www.pwsecurity.de/

Fragen, Anmerkungen,...?