Die RBG-Systemgruppe führt zur Gewährleistung einer sicheren IT-Umgebung automatisierte Prüfungen von Passwörtern durch. Dieser Artikel dient dazu, das angewandte Verfahren zu beschreiben.
Die erste Stufe der Prüfung passiert, wenn ein Benutzer sein Passwort auf ucentral setzt. Hier wird eine gewisse Mindestlänge geprüft und darauf geachtet, dass auch Ziffern und/oder Sonderzeichen vorkommen. Ab einer gewissen Länge ist es auch erlaubt, nur Buchstaben zu verwenden.
Das lässt aber noch einige wichtige Schwachstellen übrig:Die geprüften Passwörter liegen ausschließlich als Hash vor. In unseren Checks wird versucht, ein Passwort zu finden, dessen Hash dem gespeicherten Passwort-Hash entspricht.
Das Verfahren versucht Passwörter mit unterschiedlichen Verfahren zu erraten:Passwörter, die aus einer Kombination von Informationen bestehen, die dem Nutzer eindeutig zugeordnet werden können, gelten als anfällig und entsprechend unsicher. Deshalb wird geprüft, ob ein Passwort eine Zusammensetzung aus Vorname, Nachname, Geburtsdatum oder Login-Name des Nutzers besteht.
WortlistenWortlisten und sogenannte Common Credentials sind Sammlungen von verbreiteten und häufig besonders schwachen Passwörtern und von Passwörtern, die nach einem IT-Angriff veröffentlicht wurden. Das eigene Passwort sollte auf keinen Fall in einer solchen Sammlung auftauchen. Um dies sicherzustellen, verwendet die RBG-Systemgruppe öffentlich zugängliche Wortlisten um Passwörter zu erraten.
Brute ForcenUm Passwörter mit einer nicht ausreichenden Länge zu identifizieren, wird zusätzlich versucht Passwörter bis zu einer gewissen Länge per Brute Force zu erraten. Das bedeutet, dass alle möglichen Kombinationen von Zeichen durchprobiert werden.
Die Sicherheit unserer gemeinschaftlich genutzten IT-Landschaft basiert nicht zuletzt auf der Sicherheit unserer Nutzerkonten. Immer wieder kommt es durch gestohlene Passwörter zu ungewünschten Zwischenfällen, wie dem Versenden von Spam oder dem Auftauchen von RBG-Kennungen auf Listen geknackter Passwörter.
Die Passwort-Checks dienen außerdem dazu, die betroffenen Nutzer vor dem Verwenden zu schwacher Passwörter zu schützen.