Sicherer Umgang mit dem Passwortmanager

Sicherer Umgang mit dem Passwortmanager

Hören Sie auf, sich Passwörter zu merken, und beginnen Sie, sie richtig zu verwenden.

Was ist Sicherer Umgang mit dem Passwortmanager?

Jeder weiß, dass jedes Konto ein eigenes Passwort benötigt, und fast niemand schafft das ohne Tool. Dies ist eine praktische Anleitung zur Verwendung. Sie entsperren einen Tresor, überprüfen einen gespeicherten Eintrag, generieren ein Passwort mit hoher Entropie, anstatt eines zu erfinden, speichern es mit einem geeigneten Etikett und melden sich mit der Funktion zum automatischen Ausfüllen an. Sie werden auch auf die Eigenschaft stoßen, die den meisten Leuten entgeht: Ein Passwort-Manager füllt eine Lookalike-Domain nicht automatisch aus, sodass ein Feld, das leer bleibt, etwas sagt.

Was Sie lernen in Sicherer Umgang mit dem Passwortmanager

Sicherer Umgang mit dem Passwortmanager — Trainingsschritte

  1. Ein vergessenes Passwort

    Alice ist nach einem langen Urlaub wieder an ihrem ersten Arbeitstag. Als sie versucht, sich am Unternehmensportal anzumelden, stellt sie fest, dass sie sich nicht an ihr Passwort erinnern kann. Sie hat mehrere Kombinationen ausprobiert, aber keine davon funktioniert.

  2. Der häufige Fehler

    Alice denkt über ihre bisherigen Passwortgewohnheiten nach. Wie viele Menschen verwendet sie für mehrere Konten Abwandlungen desselben Passworts: Sie ergänzt ein einprägsames Grundpasswort lediglich um Zahlen oder Sonderzeichen. Ihr wird klar, wie riskant das ist: Wird eines ihrer Konten kompromittiert, können Angreifer ihre anderen Passwörter leicht erraten.

  3. Einführung in den Passwortmanager

    Alice erinnert sich, dass CypherPeak Technologies allen Mitarbeitern den Passwortmanager KeyVault zur Verfügung stellt. Ein Passwortmanager ist eine sichere Anwendung, die all Ihre Passwörter in einem verschlüsselten Tresor speichert. Sie müssen sich nur ein Master-Passwort merken, um auf all Ihre Zugangsdaten zuzugreifen.

  4. Tresor entsperren

    Der Passwortmanager ist standardmäßig gesperrt. Diese Sicherheitsfunktion schützt Ihre Zugangsdaten, selbst wenn jemand Zugriff auf Ihren Computer erhält. Alice muss ihr Master-Passwort eingeben, um den Tresor zu entsperren. Dies ist das einzige Passwort, das sie sich merken muss.

  5. Den Tresor erkunden

    Alice öffnet KeyVault und sieht mehrere Einträge, die bei der Einrichtung ihres Kontos durch die IT-Abteilung gespeichert wurden. Jeder Eintrag enthält eine Website, einen Benutzernamen und ein sicher gespeichertes Passwort. Die Passwörter sind standardmäßig ausgeblendet und werden erst nach einem Klick angezeigt. Das erschwert Shoulder Surfing in gemeinsam genutzten Büroräumen.

  6. Passwort anzeigen

    Alice möchte ihr gespeichertes Passwort für das Unternehmensportal überprüfen. Die Passwörter sind standardmäßig ausgeblendet, um Shoulder Surfing zu verhindern. Um das Passwort im Klartext anzuzeigen, muss sie auf die Schaltfläche mit dem Augensymbol klicken.

  7. Passwortstärke verstehen

    Alice sieht, dass ihr Passwort „OldPassword123“ lautet – ein schwaches Passwort, das bei der Einrichtung ihres Kontos festgelegt wurde. Solche schwachen Passwörter sind anfällig für: Wörterbuchangriffe (gebräuchliche Wörter werden ausprobiert) Brute-Force-Angriffe (alle Kombinationen werden ausprobiert) Social Engineering (das Passwort wird anhand persönlicher Informationen erraten)

  8. Starkes Passwort generieren

    KeyVault enthält einen integrierten Passwortgenerator, der zufällige, kryptografisch sichere Passwörter erstellt. Diese generierten Passwörter lassen sich nicht erraten und sind für jedes Konto einzigartig. Da der Passwortmanager sie speichert, müssen Sie sie sich nicht selbst merken.

  9. Passwort generiert

    Sehr gut! Der Passwortgenerator hat ein starkes, zufälliges Passwort erstellt.\n\nDas Passwort enthält: Mindestens 16 zufällig gewählte Zeichen Eine Mischung aus Groß- und Kleinbuchstaben Zahlen und Sonderzeichen Diese Mischung ergibt sich aus der zufälligen Erzeugung und ist keine Vorgabe, die Sie erfüllen müssen. NIST rät Onlinediensten davon ab, bestimmte Zeichentypen vorzuschreiben, da solche Vorgaben zu vorhersehbaren Mustern wie Password1! verleiten. Gegen Brute-Force-Angriffe schützen hier vor allem Länge und Zufälligkeit: Dieses Passwort zu knacken, würde Milliarden Jahre dauern.

  10. Am Portal anmelden

    Jetzt kann sich Alice mithilfe des Passwortmanagers am Unternehmensportal anmelden. Dazu öffnet sie den Browser, ruft die Anmeldeseite auf und verwendet ihre gespeicherten Zugangsdaten. Der Passwortmanager kann die Zugangsdaten per Autofill eintragen. Das spart Zeit und verhindert Tippfehler.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1555.005 Credentials from Password Stores: Password Managers

CIS Controls

  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind