Sicherer Umgang mit dem Passwortmanager
Hören Sie auf, sich Passwörter zu merken, und beginnen Sie, sie richtig zu verwenden.
Was ist Sicherer Umgang mit dem Passwortmanager?
Jeder weiß, dass jedes Konto ein eigenes Passwort benötigt, und fast niemand schafft das ohne Tool. Dies ist eine praktische Anleitung zur Verwendung. Sie entsperren einen Tresor, überprüfen einen gespeicherten Eintrag, generieren ein Passwort mit hoher Entropie, anstatt eines zu erfinden, speichern es mit einem geeigneten Etikett und melden sich mit der Funktion zum automatischen Ausfüllen an. Sie werden auch auf die Eigenschaft stoßen, die den meisten Leuten entgeht: Ein Passwort-Manager füllt eine Lookalike-Domain nicht automatisch aus, sodass ein Feld, das leer bleibt, etwas sagt.
Was Sie lernen in Sicherer Umgang mit dem Passwortmanager
- Entsperren Sie einen Passwort-Tresor für Unternehmen, navigieren Sie darin und erfahren Sie, warum der Tresor standardmäßig gesperrt ist
- Generieren Sie einzigartige Passwörter mit hoher Entropie mit dem Manager-Generator, anstatt einprägsame Variationen zu erfinden
- Speichern und kennzeichnen Sie Tresoreinträge, damit Anmeldeinformationen abgerufen werden können, ohne dass sie wiederverwendet oder aufgeschrieben werden müssen
- Verwenden Sie zum Anmelden die automatische Ausfüllung und werten Sie die Ablehnung der automatischen Ausfüllung als Signal dafür, dass die Domain möglicherweise nicht echt ist
- Ersetzen Sie wiederverwendete Passwortgewohnheiten durch Anmeldeinformationen pro Konto, die durch den Tresor und nicht durch den Speicher gesichert sind
Sicherer Umgang mit dem Passwortmanager — Trainingsschritte
-
Ein vergessenes Passwort
Alice ist nach einem langen Urlaub wieder an ihrem ersten Arbeitstag. Als sie versucht, sich am Unternehmensportal anzumelden, stellt sie fest, dass sie sich nicht an ihr Passwort erinnern kann. Sie hat mehrere Kombinationen ausprobiert, aber keine davon funktioniert.
-
Der häufige Fehler
Alice denkt über ihre bisherigen Passwortgewohnheiten nach. Wie viele Menschen verwendet sie für mehrere Konten Abwandlungen desselben Passworts: Sie ergänzt ein einprägsames Grundpasswort lediglich um Zahlen oder Sonderzeichen. Ihr wird klar, wie riskant das ist: Wird eines ihrer Konten kompromittiert, können Angreifer ihre anderen Passwörter leicht erraten.
-
Einführung in den Passwortmanager
Alice erinnert sich, dass CypherPeak Technologies allen Mitarbeitern den Passwortmanager KeyVault zur Verfügung stellt. Ein Passwortmanager ist eine sichere Anwendung, die all Ihre Passwörter in einem verschlüsselten Tresor speichert. Sie müssen sich nur ein Master-Passwort merken, um auf all Ihre Zugangsdaten zuzugreifen.
-
Tresor entsperren
Der Passwortmanager ist standardmäßig gesperrt. Diese Sicherheitsfunktion schützt Ihre Zugangsdaten, selbst wenn jemand Zugriff auf Ihren Computer erhält. Alice muss ihr Master-Passwort eingeben, um den Tresor zu entsperren. Dies ist das einzige Passwort, das sie sich merken muss.
-
Den Tresor erkunden
Alice öffnet KeyVault und sieht mehrere Einträge, die bei der Einrichtung ihres Kontos durch die IT-Abteilung gespeichert wurden. Jeder Eintrag enthält eine Website, einen Benutzernamen und ein sicher gespeichertes Passwort. Die Passwörter sind standardmäßig ausgeblendet und werden erst nach einem Klick angezeigt. Das erschwert Shoulder Surfing in gemeinsam genutzten Büroräumen.
-
Passwort anzeigen
Alice möchte ihr gespeichertes Passwort für das Unternehmensportal überprüfen. Die Passwörter sind standardmäßig ausgeblendet, um Shoulder Surfing zu verhindern. Um das Passwort im Klartext anzuzeigen, muss sie auf die Schaltfläche mit dem Augensymbol klicken.
-
Passwortstärke verstehen
Alice sieht, dass ihr Passwort „OldPassword123“ lautet – ein schwaches Passwort, das bei der Einrichtung ihres Kontos festgelegt wurde. Solche schwachen Passwörter sind anfällig für: Wörterbuchangriffe (gebräuchliche Wörter werden ausprobiert) Brute-Force-Angriffe (alle Kombinationen werden ausprobiert) Social Engineering (das Passwort wird anhand persönlicher Informationen erraten)
-
Starkes Passwort generieren
KeyVault enthält einen integrierten Passwortgenerator, der zufällige, kryptografisch sichere Passwörter erstellt. Diese generierten Passwörter lassen sich nicht erraten und sind für jedes Konto einzigartig. Da der Passwortmanager sie speichert, müssen Sie sie sich nicht selbst merken.
-
Passwort generiert
Sehr gut! Der Passwortgenerator hat ein starkes, zufälliges Passwort erstellt.\n\nDas Passwort enthält: Mindestens 16 zufällig gewählte Zeichen Eine Mischung aus Groß- und Kleinbuchstaben Zahlen und Sonderzeichen Diese Mischung ergibt sich aus der zufälligen Erzeugung und ist keine Vorgabe, die Sie erfüllen müssen. NIST rät Onlinediensten davon ab, bestimmte Zeichentypen vorzuschreiben, da solche Vorgaben zu vorhersehbaren Mustern wie Password1! verleiten. Gegen Brute-Force-Angriffe schützen hier vor allem Länge und Zufälligkeit: Dieses Passwort zu knacken, würde Milliarden Jahre dauern.
-
Am Portal anmelden
Jetzt kann sich Alice mithilfe des Passwortmanagers am Unternehmensportal anmelden. Dazu öffnet sie den Browser, ruft die Anmeldeseite auf und verwendet ihre gespeicherten Zugangsdaten. Der Passwortmanager kann die Zugangsdaten per Autofill eintragen. Das spart Zeit und verhindert Tippfehler.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1555.005 Credentials from Password Stores: Password Managers
CIS Controls
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind