Die neuen NIST-Passwortrichtlinien, automatische Datenverschlüsselung und Sie

Von Ben Peach

5 Minuten Lesezeit

NIST

Das Nationale Institut für Standards und Technologie (NIST) ist eine Organisation der US-Regierung und Teil des US-Handelsministeriums. Eine der vielen Aufgaben des NIST ist die Cybersicherheit. Es veröffentlicht Standards und Richtlinien, um Unternehmen bei ihren Bemühungen um Cybersicherheit zu unterstützen. Außerdem gibt es Empfehlungen für Passwörter heraus. Obwohl das NIST eine US-amerikanische Organisation ist, werden seine Empfehlungen, Standards und Richtlinien von Cybersicherheitsexperten weltweit genutzt.

Kürzlich hat das NIST seine Passwortempfehlungen überarbeitet. Im August dieses Jahres (2024) veröffentlichte das NIST die Sonderveröffentlichung 800-63B (SP800-63B), die einige interessante Änderungen zur Erstellung und Verwaltung von Passwörtern enthält. Manche würden dies als eine Lockerung bestimmter Richtlinien bezeichnen, die wir alle jahrelang als unumstößliche Regel angesehen haben.

NIST-Sonderveröffentlichung 800-63B

 

Verschlüsselung in U2-Datenbanken

Rocket U2 Automatic Data Encryption verfügt über eine Passwortrichtlinienfunktion, mit der Sie bestimmte Regeln für Passwörter von Verschlüsselungsschlüsseln, Verschlüsselungs-Wallets und dem Hauptschlüssel festlegen können. Diese Elemente lassen sich separat mit jeweils eigenen Regeln definieren. Benutzer von Rocket UniData und Rocket UniVerse können diese Richtlinienregeln mit dem Rocket U2 Extensible Administration Tool oder dem Befehlszeilenprogramm „encman“ konfigurieren. Die Standardparameter entsprechen den vorherigen NIST-Empfehlungen.

Standard-Passwortrichtlinienregeln - 'encman -passpolicy'

Abbildung 1: Standardmäßige Passwortrichtlinienregeln - 'encman -passpolicy'

 

Neue Empfehlungen

Gemäß den neuen Richtlinien des NIST sind einige der mühsameren Regeln nicht mehr erforderlich.

Komplexität: Früher wurde empfohlen, dass Passwörter eine Mischung aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen enthalten sollten. Heute liegt der Fokus auf der Passwortlänge statt auf der Komplexität. Es hat sich gezeigt, dass Nutzer sich komplexe Passwörter nicht merken können und daher eher zu kürzeren, vorhersehbaren Mustern tendieren. Man hofft nun, dass Nutzer eine längere Passphrase wählen, die sie sich leichter merken können, die aber schwieriger durch Brute-Force-Angriffe oder Erraten zu knacken ist: „Passwort!“ statt „Mein erster Hund hieß Fido“.

Länge: Eng mit der Empfehlung zur Komplexität verbunden ist die Länge eines Passworts. Acht Zeichen galt lange Zeit als optimale Länge und wird weiterhin als absolutes Minimum empfohlen. Angesichts des Trends zu Passphrasen wird Entwicklern jedoch empfohlen, Passwörter mit bis zu 64 Zeichen zuzulassen, ein Minimum von acht Zeichen durchzusetzen und ein Minimum von 15 Zeichen zu erzwingen.

Alter: Dies könnte das Ende der regelmäßigen, von manchen Nutzern gefürchteten Meldung „Sie haben x Tage Zeit, Ihr Passwort zu ändern“ bedeuten. Laut NIST neigen Nutzer dazu, nur geringfügige Änderungen an ihrem Passwort vorzunehmen und insgesamt schwächere Passwörter zu wählen, wenn sie dazu gezwungen werden. Die Empfehlung lautet nun, ein langes, sicheres Passwort zu wählen und es nur dann zu ändern, wenn es kompromittiert wurde. Es gibt regelmäßig aktualisierte Sperrlisten mit schwachen oder kompromittierten Passwörtern, die Entwickler in ihre Anwendungen integrieren können.

Es gibt weitere Empfehlungen, die nicht unter die Richtlinie für automatische Datenverschlüsselungspasswörter von Rocket U2 fallen:

Es wird empfohlen, keine Passwort-Hinweise oder wissensbasierte Fragen zur Passwortwiederherstellung zu verwenden; diese Art von Hintertür ermöglicht es einem Angreifer, das Passwort eines Benutzers zu erhalten, indem er über andere Informationen über ihn verfügt (z. B. den Mädchennamen seiner Mutter, wo er zur Schule ging, den Namen eines Haustiers usw.).

Passwörter sollten mithilfe von Salted Hashing gespeichert werden; dadurch wird es schwieriger, ein Passwort mit Brute-Force-Angriffen zu knacken, da die Berechnungen so ressourcenintensiv sind, dass der Vorgang zu kostspielig wird.

Alle ASCII- und Unicode-Zeichen, einschließlich Leerzeichen, sollten in Passwörtern akzeptiert werden; dies ermöglicht lange Passphrasen, die leicht zu merken, aber schwer zu erraten sind.

Standardmäßig erzwingen die Einstellungen der automatischen Datenverschlüsselungs-Passwortrichtlinie von Rocket U2 Folgendes:

  • Eine Mindestlänge von 8
  • Eine maximale Länge von 64
  • Mindestalter 1
  • Ein Höchstalter von 90 Jahren
  • Ein erforderlicher Zeichensatz aus Großbuchstaben, Kleinbuchstaben und Zahlen (Wert 7).
  • Eine Komplexitätsverhinderung, bei der der Konto- oder Schlüsselname im Passwort enthalten sein darf (Wert 1).
  • Eine Komplexität, die die Verwendung der Zeichenfolge blockiert (Wert 2).
  • Eine Mindestbeschränkung für die Wiederverwendung der letzten acht Passwörter.

Nur wenige Änderungen sind nötig, um die Richtlinie an die neuen Empfehlungen des NIST anzupassen.

 

Länge:

Obwohl die Mindestanzahl bereits bei acht liegt, wird eine Mindestanzahl von fünfzehn empfohlen. Die Höchstanzahl liegt bereits bei den empfohlenen vierundsechzig.

encman -passpolicy ALL MinimumLength 15

 

Alter:

Die Einstellung „Mindestalter“ legt fest, wie viele Tage nach einer Passwortänderung vergehen müssen, bevor das Passwort erneut geändert werden kann. Die neuen Empfehlungen enthalten hierzu keine konkreten Vorgaben. Ein positiver Wert verhindert jedoch, dass das Passwort kurz nacheinander geändert wird. Der Wert Null ermöglicht hingegen sofortige Änderungen.

encman -passpolicy ALL MinimumAge 0

Die Einstellung MaximumAge ist standardmäßig auf neunzig Tage festgelegt, gemäß den neuen Empfehlungen kann dieser Wert auf Null gesetzt werden (unbegrenzt/kein Ablaufdatum).

encman -passpolicy ALL MaximumAge 0

 

Komplexität:

Dies wird durch zwei Parameter geregelt: RequiredCharSet und Complexity. Complexity bezieht sich auf die Verwendung des Schlüssel- oder Kontonamens im Passwort und die Verwendung aufeinanderfolgender Zeichen. Letzteres wurde gelockert. Es wird weiterhin nicht empfohlen, Text zu verwenden, der den Schlüsselnamen, den Kontonamen oder den Benutzernamen enthält. Die Beschränkung auf aufeinanderfolgende Zeichen kann aufgehoben werden, während die Einstellung für Konto-/Benutzer-/Schlüsselnamen beibehalten wird, indem Complexity auf 1 gesetzt wird.

encman -passpolicy ALL Komplexität 1

Die Einstellung „RequiredCharSet“ legt die erforderlichen Zeichen fest. In den neuen Empfehlungen ist dies nicht mehr zwingend erforderlich. Zum Zeitpunkt der Erstellung dieses Dokuments ist eine Einstellung von Null nicht möglich, wodurch eine wirklich uneingeschränkte Richtlinie nicht realisierbar ist. Die Einstellung Zwei erzwingt ausschließlich Kleinbuchstaben und wird daher empfohlen, wenn Sie diese Änderung vornehmen möchten. Passwörter, die keine Kleinbuchstaben enthalten, werden aufgrund der Zeichensatzbeschränkungen nur dann blockiert.

encman -passpolicy ALL RequiredCharSet 2

Beachten Sie, dass alle oben genannten Befehle die Richtlinie auf ALLE Passworttypen anwenden. Um jeden Typ einzeln festzulegen (und somit für jeden Typ unterschiedliche Regeln zu definieren), ersetzen Sie „ALL“ durch den gewünschten Passworttyp:

ADEKey – Passwörter für Verschlüsselungsschlüssel
ADEWallet – Verschlüsselung von Wallet-Passwörtern
ADEMasterKey – Master-Schlüsselpasswörter

Das Dienstprogramm encman verfügt auch über einen interaktiven Modus; führen Sie einfach „encman -passpolicy“ aus, um in diesen Modus zu wechseln. Das Rocket U2 Extensible Administration Tool kann ebenfalls verwendet werden.

Abbildung 2: Die neuen Empfehlungen, die in 'encman -passpolicy' angezeigt werden

Abbildung 2: Die neuen Empfehlungen, die in 'encman -passpolicy' angezeigt werden

Der Ansatz des NIST bei diesen Änderungen scheint eher darauf abzuzielen, Nutzern die Einhaltung der bisherigen Regeln zu erleichtern. Manche halten eine Lockerung der Passwortanforderungen aus diesen Gründen für vergleichbar damit, keinen Sicherheitsgurt anzulegen, weil man befürchtet, die Kleidung zu zerknittern. Doch größtenteils wurden die neuen Empfehlungen von der Cybersicherheits-Community positiv aufgenommen.

Rocket Software stellt die obigen Informationen lediglich zu Informationszwecken und nicht als Empfehlung zur Verfügung. Legen Sie Ihre Passwortrichtlinien mit Bedacht fest!

Ähnliche Beiträge

Künstliche Intelligenz (KI)

Wir stellen Rocket EVA 2.0 vor.

6 Minuten Lesezeit
Rocket EVA 2.0 führt gesteuerte KI-Agenten für Mainframe- und Hybrid-IT-Systeme ein und unterstützt Teams dabei, Untersuchungen zu beschleunigen, Fachwissen zu erweitern und [...] anzuwenden.
Anwendungsmodernisierung

Wählen Sie den richtigen Weg für die KI-gestützte Codemodernisierung

3 Minuten Lesezeit
Rocket wurde im Gartner® Magic Quadrant™ für KI-gestützte Codemodernisierungstools als Herausforderer anerkannt.
Data

Modernisierung des Enterprise mit dem IBM z17 Einzelrahmen- und Rack-Montagesystem [...]

Tim Willging
3 Minuten Lesezeit
Organisationen stehen zunehmend unter Druck, ihre KI-Bereitschaft zu verbessern, ohne dabei die geschäftskritischen Systeme zu beeinträchtigen, auf die sie sich täglich verlassen.