Jump to content

Best-Practice / Kennwortrichtlinie


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene BeitrÀge

Geschrieben

Hallo,

 

was ist aktuell Best-Practice fĂŒr die Kennwortrichtlinie von DomĂ€nen-Benutzern? Aktuell sind wir bei 10 Zeichen und es dĂŒrfen die letzten drei wiederkehrenden Passwörter nicht verwendet werden. Wir wĂŒrden diese gerne auf mindestens 12 Zeichen anheben. Wie handhabt Ihr dies in euren Umgebungen? 

 

Wenn möglich wĂŒrde ich gerne vers. Richtlinie an vers. Benutzer verteilen, da es zum Teil "kritischerer" Benutzer gibt, die ggf. stĂ€rkere Kennwörter verwenden sollen.

Geschrieben
vor 11 Minuten schrieb NorbertFe:

Den Default auf die schwĂ€chste Richtlinie (also bspw. 12 Zeichen x History usw.) wie bisher konfigurieren. FĂŒr alle die davon abweichende (schĂ€rfere) Richtlinien benötigen gibt es PSOs.

 

Hi Norbert, danke fĂŒr den ersten Einwand.

Was hast du denn so bei deiner Umgebung an Konfiguration gesetzt?

Geschrieben
vor 1 Minute schrieb NorbertFe:

Wir sind aktuell bei 14 Zeichen LĂ€nge und 10 History sowie 120 Tage maximales Kennwortalter und aktivierte KomplexitĂ€t. Wir ĂŒberlegen gerade, ob wir von den 120 Tagen hochgehen auf 365 und dafĂŒr 16 Zeichen erzwingen.

 

Also habt ihr NTLM schon abgeschaltet, so dass Pass-the-Hash nicht mehr ohne weiteres funktioniert? :lol2:

Geschrieben
Gerade eben schrieb NorbertFe:

NatĂŒrlich nicht. ;) Und ich bezweifle auch, dass es schon praxisrelevante Anzahlen von Umgebungen ohne NTLM gibt. ;)

FĂŒr diejenigen, die dort arbeiten, ist 1x doch durchaus eine praxisrelevante Zahl :-) 

Aber klar, natĂŒrlich gibt es nur sehr wenige. Daher finde ich die Diskussion um jahrelang nicht gerollte Passwörter immer so spannend...

 

Geschrieben

Tjo, ich weiß schon was du meinst, aber leider sind die Securitygötter immer die, auf die man am wenigsten hören möchte. Ich persönlich hab auch kein Problem damit, die 120 Tage weiterhin beizubehalten und nur die LĂ€nge zu erhöhen :)

Geschrieben
vor 4 Stunden schrieb NorbertFe:

dass es schon praxisrelevante Anzahlen von Umgebungen ohne NTLM gibt

 

Hier - bis auf die von Microsoft erzwungenen Ausnahmen fĂŒr SQL- und HyperV-Cluster, die noch nicht ohne können. Frei nach einer meiner bevorzugten Bands: "It's a long way to the top"...

Ich weiß inzwischen Dinge ĂŒber Kerberos in Windows und in krb5.conf, die ich eigentlich nie wissen wollte 😂

Geschrieben (bearbeitet)

Moin, 

 

Die Frage ist ja auch, ob es vor dem Hintergrund, den Evgenij meint, einen Unterschied macht, ob man nach 120 oder nach 365 Tagen das Kennwort Ă€ndert. Soweit ich es verstehe, mĂŒsste man das dann schon in wesentlich geringeren AbstĂ€nden tun, eher unterhalb von 24 Stunden. Also braucht man zusĂ€tzliche Sicherungen, denn das ist ja nicht praktikabel. Es zeigt eher, dass das ganze Kennwort-Ding M*st ist.

 

Eine Lösung habe ich nicht dafĂŒr, aber der NTLM-Einwand zielt auf eine andere Ebene als das hier diskutiere Thema. 

 

Gruß, Nils

bearbeitet von NilsK
Geschrieben

KomplexitĂ€t halte ich fĂŒr sinnfrei, lieber lĂ€nger. Und bei 365 Tagen GĂŒltigkeit kann man auch gleich "nicht ablaufend" verwenden - die Historie ist bei nem Änderungsintervall von nem Jahr auch eher uninteressant.

Aber jm2c :-) Ich bin ein erklĂ€rter Gegner von erzwungenen KennwortĂ€nderungen. Wie das BSI 😂

  • Danke 3
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Erstelle ein Benutzerkonto oder melde dich an, um zu kommentieren

Du musst ein Benutzerkonto haben, um einen Kommentar verfassen zu können

Benutzerkonto erstellen

Neues Benutzerkonto fĂŒr unsere Community erstellen. Es ist einfach!

Neues Benutzerkonto erstellen

Anmelden

Du hast bereits ein Benutzerkonto? Melde dich hier an.

Jetzt anmelden
×
×
  • Neu erstellen...