Passwortrichtlinie
Gute Passwörter sind entscheidend für die Informationssicherheit. Unbedachtes Vorgehen bei der Erstellung von Passwortrichtlinien erhöht das Risiko eines unbefugten Zugriffs oder kompromittierter Daten.
Die Erstellung einer starken Passwortrichtlinie ist der Schlüssel zum Schutz dieser wichtigen Systeme, auf die sich die Anwender täglich verlassen. Auch wenn zusätzliche Komplexität vielen Anwendern als lästig erscheint, sollte sie nicht verhindern, dass in Ihrem Unternehmen eine strenge Passwortrichtlinie umgesetzt wird.
Für den Schutz des Passworts stehen zusätzliche Sicherheitsrichtlinien zur Verfügung. Das Mindestalter für das Zurücksetzen des Passworts ist auf 24 Stunden festgelegt, so dass Anwender ihr Passwort erst 24 Stunden nach der letzten Passwortänderung aktualisieren können. Den Anwendern werden mehrere Erinnerungen per E-Mail gesendet, in denen sie aufgefordert werden, ihre Passwörter zurückzusetzen, wenn das Ablaufdatum näher rückt.
Important: Der Zweck dieser Richtlinie ist es, einen Standard für die Erstellung sicherer Passwörter, den Schutz dieser Passwörter und die Häufigkeit ihrer Änderung festzulegen.
Um die Informationen der Organisation zu schützen, müssen die Anwender die folgenden Anforderungen für die Festlegung des Passworts beachten.
Leitfaden |
Details |
Validierung |
|---|---|---|
|
v26.08: Inhalt des Passworts |
Das Passwort muss mindestens 1 Zeichen von jedem der 4 Gruppen enthalten |
Mindestlänge: 12 Zeichen Maximale Länge: 30 Zeichen Folgende Zeichen sollten enthalten sein:
Die Live-Validierung zeigt den Fortschritt während der Eingabe an und enthält eine Checkliste mit erfüllten bzw. nicht erfüllten Regeln. |
Maximales Passwortalter |
Zeigt die maximale Lebensdauer eines Passworts an, bevor es geändert werden muss. |
90 Tage Der Anwender muss das Passwort in 90 Tagen ändern |
Maximale Anzahl fehlgeschlagener Anmeldeversuche |
Maximale Anzahl der fehlgeschlagenen Anmeldeversuche, nach denen die Anwenderanmeldung blockiert wird und nur mit Hilfe des Administrators freigeschaltet werden kann. |
5 Mal hintereinander Bei Überschreitung dieser Anzahl an Versuchen wird die Anmeldung des Anwenders blockiert. Wie man es vermeidet: Der Anwender muss das Passwort zurücksetzen. So geht's: Klicken Sie auf "Passwort zurücksetzen", und ein E-Mail-Link wird gesendet, um das Passwort von Cathy zurückzusetzen. |
Link zum Zurücksetzen des Passworts |
E-Mail-Gültigkeit für den Link zum Zurücksetzen des Passworts, entweder Maximale Fehlversuche bei der Anmeldung. |
1 Stunde |
Passwortverlauf |
Das neue Passwort darf nicht mit vergangenen Passwörtern identisch sein. |
Letzte 5 Passwörter |
|
Passwort zurücksetzen Häufigkeit |
Der Anwender kann sein Passwort nicht innerhalb von 24 Stunden nach der letzten Passwortänderung aktualisieren. |
Wenn der Anwender innerhalb von 24 Stunden versucht, eine Änderung vorzunehmen, wird eine Fehlermeldung angezeigt. "Bitte wenden Sie sich an Ihren Arbeitsbereichsadministrator, wenn Sie Hilfe benötigen." Der Administrator kann bei Bedarf auf die Option "Passwort zurücksetzen" im Arbeitsbereich der Anwender klicken. |
|
Passwörter zurücksetzen Ablauferinnerung |
Kennwörter müssen vor dem Ablauf geändert werden. Anwender erhalten eine Erinnerung/E-Mail-Benachrichtigung, in der sie aufgefordert werden, Passwörter vor Ablauf zurückzusetzen. |
Die E-Mail-Benachrichtigung wird wie folgt gesendet.
|
|
v26.08:
Password Expiry and Account Lockout
|
Das Backend erzwingt nun eine Passwortgültigkeit von 90 Tagen, verhindert die Wiederverwendung der letzten 5 Passwörter und sperrt Konten für 24 Stunden nach 5 fehlgeschlagenen Anmeldeversuchen. Bestehende Anwender können ihre aktuellen Passwörter bis zur nächsten Zurücksetzung weiterverwenden; eine sofortige Änderung ist nicht erforderlich. |
Das Backend erzwingt die Regeln für Ablauf, Verlauf und Sperrung; es erfolgt keine erzwungene sofortige Änderung bestehender Passwörter (die Regeln gelten erst bei der nächsten Zurücksetzung oder beim Ablauf). |