DEV Community

Uhltak Therestismysecret
Uhltak Therestismysecret

Posted on

🔐 Das Passwort ist tot. Es weiß es nur noch nicht.

"Mindestens 12 Zeichen, ein Sonderzeichen, eine Zahl, ein Großbuchstabe und bitte alle 90 Tage ändern." Kommt Ihnen bekannt vor? Willkommen im Jahr 2010. Die gute Nachricht: Wir haben seitdem dazugelernt.

Warum das erzwungene Ändern nichts bringt

Ein Passwort, das man alle 90 Tage wechseln muss, wird nicht sicherer. Es wird schlechter. Aus "Sommer2024!" wird "Sommer2025!". Menschen sind kreativ, aber nicht endlos kreativ. Das BSI und das NIST sagen mittlerweile beide dasselbe: regelmäßiger Zwangswechsel bringt kaum Sicherheitsgewinn, dafür aber jede Menge Frust und Klebezettel unterm Monitor.

Lang schlägt kompliziert

Ein Passwort wie "korrekt-Pferd-Batterie-Heftklammer" ist für einen Menschen leicht zu merken und für einen Rechner ein Albtraum. Warum? Länge schlägt Komplexität. Jedes zusätzliche Zeichen verlängert die Zeit für einen Brute-Force-Angriff exponentiell, nicht linear. Ein langes, gut merkbares Passwort, das man nicht ständig ändern muss, ist in der Praxis sicherer als "P4$$w0rt!" mit Ablaufdatum.

Was das für die IT bedeutet

Weniger erzwungene Wechsel heißt: weniger Reset-Tickets, weniger "ich hab mein neues Passwort schon wieder vergessen"-Anrufe, weniger Helpdesk-Frust am Montagmorgen. Der Adminaufwand sinkt spürbar, ohne dass die Sicherheit leidet. Im Gegenteil.

Der eigentliche Gamechanger... äh, Fortschritt: MFA

Ein starkes Passwort ist die halbe Miete. Multi-Faktor-Authentifizierung ist die andere Hälfte. Selbst wenn ein Passwort geklaut wird, bringt es einem Angreifer ohne den zweiten Faktor herzlich wenig.

Und hier kommen FIDO2-Keys ins Spiel: physische Sicherheitsschlüssel, die praktisch phishing-resistent sind. Kein Code, der abgefischt werden kann, keine SMS, die abgefangen wird. Man steckt den Schlüssel ein oder hält ihn ans Handy, fertig. Für sensible Zugänge (Admin-Konten, E-Mail, VPN) ist das aktuell einer der stärksten Schutzmechanismen, die man mit vertretbarem Aufwand einführen kann.

Fazit

Lange, merkbare Passwörter ohne Zwangswechsel plus MFA, im Idealfall mit FIDO2, sind die Kombination, mit der IT-Sicherheit im Alltag tatsächlich funktioniert. Nicht weil es dem Compliance-Dokument von 2012 entspricht, sondern weil es Angreifer wirklich ausbremst und Nutzer nicht in den Wahnsinn treibt.

Wie sieht's bei euch aus? Ablaufdatum für Passwörter noch aktiv, oder schon abgeschafft?

ITSecurity #Passwortsicherheit #MFA #FIDO2 #InfoSec

Top comments (0)