Garant 3 Geschrieben 13. Mai 2024 Melden Geschrieben 13. Mai 2024 Hallo,  was ist aktuell Best-Practice fĂŒr die Kennwortrichtlinie von DomĂ€nen-Benutzern? Aktuell sind wir bei 10 Zeichen und es dĂŒrfen die letzten drei wiederkehrenden Passwörter nicht verwendet werden. Wir wĂŒrden diese gerne auf mindestens 12 Zeichen anheben. Wie handhabt Ihr dies in euren Umgebungen?  Wenn möglich wĂŒrde ich gerne vers. Richtlinie an vers. Benutzer verteilen, da es zum Teil "kritischerer" Benutzer gibt, die ggf. stĂ€rkere Kennwörter verwenden sollen.
NorbertFe 2.415 Geschrieben 13. Mai 2024 Melden Geschrieben 13. Mai 2024 Den Default auf die schwĂ€chste Richtlinie (also bspw. 12 Zeichen x History usw.) wie bisher konfigurieren. FĂŒr alle die davon abweichende (schĂ€rfere) Richtlinien benötigen gibt es PSOs.
Garant 3 Geschrieben 13. Mai 2024 Autor Melden Geschrieben 13. Mai 2024 vor 11 Minuten schrieb NorbertFe: Den Default auf die schwĂ€chste Richtlinie (also bspw. 12 Zeichen x History usw.) wie bisher konfigurieren. FĂŒr alle die davon abweichende (schĂ€rfere) Richtlinien benötigen gibt es PSOs.  Hi Norbert, danke fĂŒr den ersten Einwand. Was hast du denn so bei deiner Umgebung an Konfiguration gesetzt?
NorbertFe 2.415 Geschrieben 13. Mai 2024 Melden Geschrieben 13. Mai 2024 Wir sind aktuell bei 14 Zeichen LĂ€nge und 10 History sowie 120 Tage maximales Kennwortalter und aktivierte KomplexitĂ€t. Wir ĂŒberlegen gerade, ob wir von den 120 Tagen hochgehen auf 365 und dafĂŒr 16 Zeichen erzwingen. Â
cj_berlin 1.585 Geschrieben 13. Mai 2024 Melden Geschrieben 13. Mai 2024 vor 1 Minute schrieb NorbertFe: Wir sind aktuell bei 14 Zeichen LĂ€nge und 10 History sowie 120 Tage maximales Kennwortalter und aktivierte KomplexitĂ€t. Wir ĂŒberlegen gerade, ob wir von den 120 Tagen hochgehen auf 365 und dafĂŒr 16 Zeichen erzwingen.  Also habt ihr NTLM schon abgeschaltet, so dass Pass-the-Hash nicht mehr ohne weiteres funktioniert?Â
NorbertFe 2.415 Geschrieben 13. Mai 2024 Melden Geschrieben 13. Mai 2024 NatĂŒrlich nicht. ;) Und ich bezweifle auch, dass es schon praxisrelevante Anzahlen von Umgebungen ohne NTLM gibt. ;)
cj_berlin 1.585 Geschrieben 13. Mai 2024 Melden Geschrieben 13. Mai 2024 Gerade eben schrieb NorbertFe: NatĂŒrlich nicht. ;) Und ich bezweifle auch, dass es schon praxisrelevante Anzahlen von Umgebungen ohne NTLM gibt. ;) FĂŒr diejenigen, die dort arbeiten, ist 1x doch durchaus eine praxisrelevante Zahl  Aber klar, natĂŒrlich gibt es nur sehr wenige. Daher finde ich die Diskussion um jahrelang nicht gerollte Passwörter immer so spannend... Â
NorbertFe 2.415 Geschrieben 13. Mai 2024 Melden Geschrieben 13. Mai 2024 Tjo, ich weià schon was du meinst, aber leider sind die Securitygötter immer die, auf die man am wenigsten hören möchte. Ich persönlich hab auch kein Problem damit, die 120 Tage weiterhin beizubehalten und nur die LÀnge zu erhöhen :)
daabm 1.479 Geschrieben 13. Mai 2024 Melden Geschrieben 13. Mai 2024 vor 4 Stunden schrieb NorbertFe: dass es schon praxisrelevante Anzahlen von Umgebungen ohne NTLM gibt  Hier - bis auf die von Microsoft erzwungenen Ausnahmen fĂŒr SQL- und HyperV-Cluster, die noch nicht ohne können. Frei nach einer meiner bevorzugten Bands: "It's a long way to the top"... Ich weiĂ inzwischen Dinge ĂŒber Kerberos in Windows und in krb5.conf, die ich eigentlich nie wissen wollte đ
NorbertFe 2.415 Geschrieben 13. Mai 2024 Melden Geschrieben 13. Mai 2024 Ok es gibt eine Umgebung đÂ
NilsK 3.151 Geschrieben 14. Mai 2024 Melden Geschrieben 14. Mai 2024 (bearbeitet) Moin,  Die Frage ist ja auch, ob es vor dem Hintergrund, den Evgenij meint, einen Unterschied macht, ob man nach 120 oder nach 365 Tagen das Kennwort Ă€ndert. Soweit ich es verstehe, mĂŒsste man das dann schon in wesentlich geringeren AbstĂ€nden tun, eher unterhalb von 24 Stunden. Also braucht man zusĂ€tzliche Sicherungen, denn das ist ja nicht praktikabel. Es zeigt eher, dass das ganze Kennwort-Ding M*st ist.  Eine Lösung habe ich nicht dafĂŒr, aber der NTLM-Einwand zielt auf eine andere Ebene als das hier diskutiere Thema.  GruĂ, Nils bearbeitet 14. Mai 2024 von NilsK
MurdocX 1.062 Geschrieben 14. Mai 2024 Melden Geschrieben 14. Mai 2024 14 Zeichen lĂ€nge, KomplexibilitĂ€t â , 24 Passwörter in der Historie und eine Dauer von 365 Tagen ist im guten Rahmen. Das funktioniert gut. UnabhĂ€ngig des anderen Themas ;) Â
daabm 1.479 Geschrieben 14. Mai 2024 Melden Geschrieben 14. Mai 2024 KomplexitĂ€t halte ich fĂŒr sinnfrei, lieber lĂ€nger. Und bei 365 Tagen GĂŒltigkeit kann man auch gleich "nicht ablaufend" verwenden - die Historie ist bei nem Ănderungsintervall von nem Jahr auch eher uninteressant. Aber jm2c Ich bin ein erklĂ€rter Gegner von erzwungenen KennwortĂ€nderungen. Wie das BSI đ 3
Nobbyaushb 1.719 Geschrieben 14. Mai 2024 Melden Geschrieben 14. Mai 2024 vor 6 Minuten schrieb daabm: Aber jm2c Ich bin ein erklĂ€rter Gegner von erzwungenen KennwortĂ€nderungen. Wie das BSI đ Danke,ich auch đ
cj_berlin 1.585 Geschrieben 15. Mai 2024 Melden Geschrieben 15. Mai 2024 Nur hat @daabm die technologische Basis fĂŒr diese Ansicht  Das ist der Unterschied sowohl zum BSI als auch zu 100% der Kunden von @Nobbyaushb. 2
Empfohlene BeitrÀge
Erstelle ein Benutzerkonto oder melde dich an, um zu kommentieren
Du musst ein Benutzerkonto haben, um einen Kommentar verfassen zu können
Benutzerkonto erstellen
Neues Benutzerkonto fĂŒr unsere Community erstellen. Es ist einfach!
Neues Benutzerkonto erstellenAnmelden
Du hast bereits ein Benutzerkonto? Melde dich hier an.
Jetzt anmelden