28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Verwalten von Kennwörtern 49<br />

beliebig aus allen Feldern Ihrer Tastatur auswählen dürfen (inklusive Leertaste). Und Sie<br />

wissen aus dem letzten Abschnitt auch, dass ein Kennwort umso stärker ist, je länger es ist.<br />

Eine Passphrase zu verwenden, ist die perfekte Methode, Ihr Kennwort länger zu machen.<br />

Passphrasen sind lang und daher sicher. Sie sind einfacher einzutippen und auswendig zu<br />

lernen als seltsame, weil sichere Kennwörter, zum Beispiel »hG%'3m.^«. Einfach ausgedrückt:<br />

Passphrasen passen zur Denkweise von Menschen. Menschen fassen ihre Gedanken<br />

in Wörter. Ich habe siebenjährige Kinder erlebt, die kein Problem mit Passphrasen hatten.<br />

Außerdem ist ein Satz wie der mit dem Milchkaffee viel, viel länger und um Größenordnungen<br />

sicherer als das seltsame, starke Kennwort. Wenn wir pessimistisch davon ausgehen,<br />

dass der Angreifer weiß, dass wir Passphrasen verwenden, dass diese Passphrase sieben<br />

Wörter lang ist und dass er sogar ein Wörterbuch hat, aus dem alle Wörter ausgewählt wurden,<br />

dauert es wahrscheinlich trotzdem Millionen von Jahren, die Passphrase zu erraten.<br />

Und das gilt sogar für den Fall, dass der Angreifer ein Angriffstool verwendet, das komplette<br />

Wörter durchwechselt statt einzelner Zeichen. Der Satz von Möglichkeiten ist viele Male<br />

größer als der Satz der Zeichen auf einer Tastatur. Falls Sie die Stärke noch ein wenig<br />

verbessern wollen, können Sie irgendwo eine der üblichen Ersetzungen verwenden. Tauschen<br />

Sie zum Beispiel ein »a« gegen ein »@« aus, ein »l« (Kleinbuchstabe L) durch eine<br />

»1« (Zahl 1), ein »e« durch eine »3« oder ein »o« durch eine »0«. In unserem 8 Zeichen<br />

langen Kennwort können wir von Glück reden, wenn wir eine dieser Ersetzungsmöglichkeiten<br />

haben und die Zahl der Möglichkeiten gerade einmal verdoppeln können. Im Fall der<br />

Passphrase erhalten wir schon 11 mögliche Ersetzungen, selbst wenn wir uns auf die 4 genannten<br />

Beispiele beschränken. Der Suchraum vergrößert sich dadurch um den Faktor<br />

2.048! Passphrasen sind als Authentifizierer enorm wirksam.<br />

Festlegen von Kennwortrichtlinien<br />

Schließlich sollten Sie natürlich Kennwortrichtlinien haben. Sie brauchen sowohl schriftlich<br />

festgehaltene Unternehmensrichtlinien als auch technisch erzwungene Richtlinien. Eine<br />

ausführliche Behandlung der schriftlichen Richtlinien würde den Umfang dieses Buchs<br />

sprengen. <strong>Die</strong> Richtlinien sollten aber realistisch sein, anders ausgedrückt: Verbieten Sie es<br />

nicht, Kennwörter aufzuschreiben. Sie sollten auch einen Leitfaden zur Verfügung stellen,<br />

in dem die Benutzer erklärt bekommen, wie sie Kennwörter auswählen sollten.<br />

Technische Richtlinien sollten domänenweit erzwungen werden, aber auch auf Mitgliedscomputern,<br />

falls Sie lokale Konten auf Mitgliedscomputern verwenden. Sie sollten komplexe<br />

und lange Kennwörter (mindestens 10 Zeichen sind sehr empfehlenswert, wenn Sie<br />

bedenken, dass es eine Weile dauern dürfte, bis alle Benutzer gute Kennwörter wählen) erzwingen,<br />

die regelmäßig geändert werden müssen. Entwickeln Sie aber eine sinnvolle Kombination<br />

dieser Richtlinien. Falls Sie 10 Zeichen lange Kennwörter fordern, gibt es nichts<br />

dagegen einzuwenden, sie 6 Monate oder 1 Jahr lang zu behalten. 8 Zeichen lange Kennwörter<br />

sollten Sie alle 3 bis 6 Monate wechseln. Wenn die Kennwörter kürzer als 8 Zeichen<br />

sind, ist es wahrscheinlich sinnvoll, sie monatlich zu ändern.<br />

Richtlinien können mit Gruppenrichtlinien verwaltet werden. Abbildung 2.14 zeigt die entsprechenden<br />

Einstellungen im Gruppenrichtlinienverwaltungs-Editor.<br />

Kennwortrichtlinien, die auf eine Domäne angewendet werden, gelten für Domänenkonten.<br />

Kennwortrichtlinien, die auf eine Organisationseinheit angewendet werden, gelten für lokale<br />

Konten auf allen Mitgliedscomputern in dieser Organisationseinheit.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!