RBG Rechnerbetriebsgruppe der Technischen Fakultät · Universität Bielefeld |
|
|
Worauf sollte ich bei meinem Paßwort achten?UNIX ist ein Mehrbenutzersystem, d.h. es können mehrere Personen gleichzeitig an einem einzigen Computer arbeiten. Aus diesem Grund muß sich jeder Benutzer bei seinem Computer "anmelden". Diese Anmeldung geschieht durch die Angabe eines Accounts, auch login genannt, und die verdeckte Eingabe eines Paßwortes. Der Account-Name ist i.A. nicht geheim, er wird z.B. dann benötigt, wenn man einen Benutzer per email erreichen will. Das Paßwort hingegen darf nur dem Inhaber des Accounts bekannt sein. Jeder, der das Paßwort kennt, kann auf dem Computer die Identität des entsprechenden Account-Inhabers annehmen, und dort in seinem Namen z.B. Dateien löschen, Prozesse starten, oder auch eher unangenehme Dinge machen, die dann unter der Identität des eigentlichen Account-Inhabers ablaufen. Insbesondere kann ein Fremder, der nicht zum autorisierten Benutzerkreis zählt, Zugang zu unseren Rechnern erhalten, wenn er des Paßworts zu einem Account habhaft wird. Regeln zum Schutz des Paßwortes (und damit des Accounts)Zum Schutz vor unberechtigtem Zugriff muß jeder Account- und damit Paßwort-Inhaber ein paar Regeln beherzigen:
Aber ich habe doch nichts zu verbergen ...... aber etwas zu verlieren. Es gibt keinen Grund, bei der Paßwortsicherheit Abstriche zu machen und es gibt in diesem Zusammenhang auch keine "unwichtigen" Accounts. Dabei ist es auch egal, ob man selbst seine eigenen Daten für schützenswert hält, denn einem Angreifer kommt es darauf gar nicht unbedingt an. Er könnte Ihren Account z.B. für ungesetzliche Aktivitäten verwenden, die dann Ihnen als Accountinhaber zur Last gelegt werden. So wähle denn ein sicheres GeheimnisDas ideale Paßwort ist nach keiner Regel aufgebaut, sondern enthält an jeder Stelle jedes Zeichen aus dem Alphabet mit derselben Wahrscheinlichkeit. Dadurch wird der Suchraum für einen Angreifer auf das größtmögliche Maß ausgedehnt, die vollständige Suche ist genauso effizient wie jeder andere Ansatz und entsprechend groß wäre der Aufwand (Zeit und/oder Rechenkapazität) zum "Knacken" eines Paßwortes. In der Praxis gibt es damit ein Problem, weil das Paßwort nicht aufgeschrieben werden soll, man es sich aber merken und dazu auch noch zügig eintippen können muß. Da sich sinnbehaftete Worte leichter merken lassen, werden diese dann bevorzugt eingesetzt. Diese menschliche Schwäche kann sich ein Angreifer zunutze machen und dadurch den Suchraum und den von ihm zu betreibenden Aufwand extrem verkleinern. Auch leichte Verfälschungen wie das Anhängen von Ziffern, das Verdrehen von Buchstaben oder dergleichen treiben den notwenigen Aufwand nur unwesentlich in die Höhe. Es gilt also, einen Kompromiß zwischen dem mathematischen Ideal und der menschlichen Merkfähigkeit zu finden. Zuerst dokumentieren wir darum die häufigsten Fehler. Nach diesen Methoden dürfen Paßworte auf keinen Fall konstruiert werden, weil sie dann sehr leicht zu erraten wären. Schlecht ist, wenn man als Paßwort
Besser ist, wenn man
Wichtig ist, daß man
Es gibt mehrere Möglichkeiten, Paßworte zu erzeugen, die den obigen Hinweisen genügen. Man kann etwa
Natürlich sollte man die drei oben genannten Paßworte nicht verwenden, da sie jetzt bekannt sind. Sie sollen lediglich als Beispiel dienen. Wie lang muß mein Paßwort sein?Die Frage sollte eher lauten Wie lang darf mein Paßwort sein?. Ältere Unix-Systeme beschränken die Länge des Paßwortes auf 8 Zeichen. Man kann durchaus ein längeres Paßwort wählen, die zusätzlichen Zeichen sind aber dann nicht signifikant. Die folgende Tabelle zeigt, wie lang es dauert, ein bestimmtes Paßwort durch vollständige Suche zu ermitteln. Dabei wird vorausgesetzt, daß pro Sekunde 500.000 Tests durchgeführt werden können, was heute durch schnelle Prozessoren und die Verteilung auf mehrere Rechner ohne weiteres möglich ist. Abhängig ist die Laufzeit von der Wahl des Alphabets (vgl. dazu die Bemerkungen weiter oben) und der Länge des Paßwortes.
Es sollte unmittelbar einleuchten, daß Paßworte aus fünf oder sechs Zeichen keinen und solche mit sieben nur einen schwachen Schutz bieten, während ein Paßwort mit acht Zeichen aus hinreichend breitem Alphabet eine starke Hürde darstellt. Wohlgemerkt: die Zeiten gelten für völlig zufällig gewählte Paßworte! Paßworte aus Wörterbüchern sind deutlich schneller zu ermitteln. Acht Zeichen stellen also das Minimum, unter Unix gleichzeitig auch das Maximum an sinnvoll wählbarer Paßwortlänge dar. Wie kann ich mein Paßwort ändern?Zum Ändern des Paßwortes stellen wir den Befehl tfpasswd bereit. |
| © 2011-2012 Universität Bielefeld   Verantwortliche Person: Dr. C. Gnörlich   Impressum | |