0Pricing
Security+ Academy · Lektion

Passwortrichtlinien und Multifaktor-Authentifizierung

Verstehen Sie die Anforderungen an sichere Passwörter, MFA-Faktoren (etwas, das Sie wissen, besitzen oder sind) und warum die Kombination mehrerer Faktoren das Risiko einer Kontoübernahme deutlich verringert.

Passwortrichtlinien und Multifaktor-Authentifizierung ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Passwörter: Das schwächste Glied

Passwörter sind trotz ihrer hohen Kompromittierungsrate nach wie vor der am häufigsten eingesetzte Authentifizierungsmechanismus. Angreifer stehlen Passwörter durch Phishing, Credential-Stuffing (die Wiederverwendung kompromittierter Zugangsdaten), Brute-Force-Angriffe und Keylogger. Selbst ein „starkes“ Passwort bietet nur begrenzten Schutz, wenn ein Angreifer es unbemerkt abfangen kann. Passwortrichtlinien legen Mindestanforderungen an Komplexität und regelmäßige Änderung fest, um das Risiko zu senken. Die wirkungsvollste Sicherheitsverbesserung besteht jedoch darin, einen zweiten Faktor hinzuzufügen – denn allein die Kenntnis des Passworts reicht dann nicht mehr für den Zugriff aus.

Anforderungen an die Passwortkomplexität

Wirksame Richtlinien zur Passwortkomplexität definieren Mindeststandards, die das Knacken von Passwörtern erschweren. Zu den traditionellen Anforderungen gehören: eine Mindestlänge (mindestens 12–16 Zeichen; die Länge ist wichtiger als die Komplexität), vorgeschriebene Zeichentypen (Großbuchstaben, Kleinbuchstaben, Zahlen, Sonderzeichen), das Verbot gängiger Passwörter (Passwortwörterbücher) sowie das Verbot, den Benutzernamen oder Organisationsnamen im Passwort zu verwenden. Die 2017 aktualisierten Richtlinien NIST SP 800-63B empfehlen, die Länge gegenüber willkürlichen Komplexitätsregeln zu priorisieren und Passwörter mit Datenbanken kompromittierter Zugangsdaten abzugleichen, statt häufige Passwortänderungen zu verlangen.

# Check if a password appears in known breach databases
# NIST recommends this approach vs forced periodic rotation

# Example: Using Have I Been Pwned (HIBP) API
# Hash the password first (k-anonymity model - sends only first 5 chars of SHA-1)
echo -n 'mysecretpassword' | sha1sum
# Returns: e5e9fa1ba31ecd1ae84f75caaa474f3a663f05f4  -

# Send first 5 chars to HIBP API:
# GET https://api.pwnedpasswords.com/range/E5E9F
# Response includes suffix of any matching hashes
# If found: this password is compromised - reject it

Moderne Passwortrichtlinien nach NIST SP 800-63B

NIST SP 800-63B (Digital Identity Guidelines) hat die bewährten Verfahren für Passwörter deutlich überarbeitet. Zu den wichtigsten Änderungen gehören: keine regelmäßige Änderung verlangen, sofern keine Hinweise auf eine Kompromittierung vorliegen – erzwungene Änderungen führen dazu, dass Benutzer vorhersehbare Anpassungen vornehmen (Password1! → Password2!); Passwörter mit Datenbanken kompromittierter Zugangsdaten abgleichen, wenn sie erstellt werden, und Benutzern erlauben, ihr Passwort während der Eingabe anzuzeigen; lange Passphrasen mit bis zu 64 Zeichen zulassen; willkürliche Komplexitätsregeln abschaffen, die vorhersehbare Muster erzeugen; und Kontosperrung oder Drosselung implementieren, um Brute-Force-Angriffe zu verhindern, statt sich ausschließlich auf Komplexität zu verlassen.

Die drei Authentifizierungsfaktoren

Die Authentifizierung basiert auf einem oder mehreren von drei Faktortypen. Etwas, das Sie wissen (Wissensfaktor): Passwörter, PINs, Sicherheitsfragen, Passphrasen. Etwas, das Sie besitzen (Besitzfaktor): physischer Token, Smartphone mit Authentifizierungs-App, Chipkarte, Hardwareschlüssel (YubiKey). Etwas, das Sie sind (Inhärenzfaktor): Fingerabdruck, Netzhautscan, Gesichtserkennung, Stimmprofil, Verhaltensbiometrie. Manchmal wird eine vierte Kategorie ergänzt: ein Ort, an dem Sie sich befinden (Standort). Die Verwendung eines Faktors aus zwei oder mehr Kategorien wird als Multi-Faktor-Authentifizierung (MFA) bezeichnet. Zwei Faktoren aus derselben Kategorie (beispielsweise zwei Passwörter) sind keine MFA.

Warum MFA so wirksam ist

Multi-Faktor-Authentifizierung (MFA) ist eine der wirkungsvollsten verfügbaren Sicherheitsmaßnahmen. Untersuchungen von Microsoft zufolge verhindert MFA 99,9 % der Angriffe auf Konten. Der Grund: Durch Phishing oder den Diebstahl von Zugangsdaten erhält ein Angreifer „etwas, das Sie wissen“ (das Passwort), kann sich aber normalerweise nicht auch den zweiten Faktor beschaffen (einen Einmalcode auf dem Smartphone oder einen Hardwareschlüssel). Selbst wenn das Passwort eines Benutzers in einer Datenbank mit kompromittierten Zugangsdaten veröffentlicht wird, bleibt das Konto geschützt, sofern MFA aktiviert ist. Organisationen, die MFA implementiert haben, tauchen nur selten in Berichten über Sicherheitsverletzungen auf, bei denen Konten durch gestohlene Zugangsdaten übernommen wurden.

SMS-OTP und seine Schwächen

SMS-Einmalpasswörter (OTP) sind die am weitesten verbreitete MFA-Methode – ein sechsstelliger Code, der per SMS gesendet wird. Sie sind besser als gar keine MFA, weisen jedoch bekannte Schwächen auf. SIM-Swapping-Angriffe: Angreifer geben sich beim Mobilfunkanbieter als das Opfer aus und übertragen die Telefonnummer auf ihre SIM-Karte, um künftige OTP-Codes abzufangen. Schwachstellen im SS7-Protokoll: Das Signalisierungsprotokoll des Telefonnetzes weist bekannte Schwachstellen auf, die das Abfangen von SMS ermöglichen. Phishing in Echtzeit: Ausgefeilte Phishing-Proxies leiten OTPs in Echtzeit weiter und umgehen sie dadurch. NIST SP 800-63B stuft SMS-OTP nur noch als „eingeschränkten Authentifikator“ ein. Authentifizierungs-Apps oder Hardware-Token werden bevorzugt.

TOTP: Zeitbasierte Einmalpasswörter

TOTP (Time-Based One-Time Passwords) – standardisiert in RFC 6238 – erzeugt sechsstellige Codes aus einem gemeinsamen Geheimnis und der aktuellen Uhrzeit. Apps wie Google Authenticator, Authy und Microsoft Authenticator implementieren TOTP. Der Code ändert sich alle 30 Sekunden und ist nur für einen Authentifizierungsversuch gültig. Anders als SMS-OTP wird TOTP nicht über das Telefonnetz übertragen und ist daher immun gegen SIM-Swapping- und SS7-Angriffe. Das gemeinsame Geheimnis wird einmalig ausgetauscht (bei der Einrichtung über einen QR-Code) und in der Authentifizierungs-App gespeichert. Zum Erzeugen von Codes ist daher der physische Zugriff auf das registrierte Gerät erforderlich.

# TOTP algorithm (RFC 6238) conceptual implementation
import hmac, hashlib, time, struct, base64

def totp(secret_b32, digits=6, interval=30):
    # Decode the base32 secret
    secret = base64.b32decode(secret_b32, True)
    # Time counter: number of 30-second intervals since epoch
    counter = int(time.time()) // interval
    # HMAC-SHA1 of counter with secret
    msg = struct.pack('>Q', counter)
    digest = hmac.new(secret, msg, hashlib.sha1).digest()
    # Dynamic truncation to get 6 digits
    offset = digest[-1] & 0xf
    code = struct.unpack('>I', digest[offset:offset+4])[0] & 0x7fffffff
    return str(code % (10**digits)).zfill(digits)

FIDO2 und WebAuthn: Phishing-resistente MFA

FIDO2 (Fast Identity Online 2) und seine Web-Implementierung WebAuthn stellen den derzeit phishing-resistentesten verfügbaren Authentifizierungsstandard dar. FIDO2 verwendet Kryptografie mit öffentlichen Schlüsseln auf Geräteebene – der Authentifikator (ein Hardwareschlüssel wie YubiKey oder eine Gerätebiometrie wie Windows Hello) speichert einen privaten Schlüssel, der das Gerät niemals verlässt. Die Authentifizierung ist kryptografisch an den jeweiligen Ursprung (die Website) gebunden und dadurch immun gegen Phishing: Selbst wenn ein Benutzer dazu gebracht wird, eine gefälschte Website zu besuchen, schlägt die Authentifizierungsanfrage fehl, weil der Ursprung nicht übereinstimmt. FIDO2 gilt als Goldstandard für Hochsicherheits-Authentifizierung.

Hardware-Token: HOTP und Chipkarten

Physische Hardware-Token stellen unabhängig von Smartphones „etwas, das Sie besitzen“ bereit. HOTP (HMAC-based OTP) – standardisiert in RFC 4226 – erzeugt einen Code aus einem Zähler und einem gemeinsamen Geheimnis; der Zähler wird bei jedem Drücken der Taste erhöht. Anders als TOTP laufen HOTP-Codes nicht nach einer bestimmten Zeit ab, müssen aber in der richtigen Reihenfolge verwendet werden. Chipkarten (beispielsweise PIV-Karten für Mitarbeiter der US-Regierung) speichern private Schlüssel in manipulationssicherer Hardware und erfordern zum Entsperren eine PIN. Dadurch verbinden sie „etwas, das Sie besitzen“ (die Karte) mit „etwas, das Sie wissen“ (die PIN). Die Authentifizierung per Chipkarte ist in Hochsicherheitsumgebungen der Standard für privilegierte Zugriffe.

Passwortmanager: Das menschliche Problem lösen

Passwortmanager wirken der menschlichen Neigung entgegen, Passwörter wiederzuverwenden, indem sie für jede Website einzigartige, zufällige Passwörter erzeugen und speichern. Das Masterpasswort entsperrt einen verschlüsselten Tresor, der alle Zugangsdaten enthält. Passwortmanager für Unternehmen (1Password Teams, Bitwarden Business, CyberArk) bieten zusätzliche Funktionen wie die zentrale Durchsetzung von Richtlinien, Prüfprotokolle, sicheres Teilen und Notfallzugriff. Sicherheitsteams sollten die Nutzung eines Passwortmanagers aktiv fördern oder vorschreiben – es gibt nur wenige Sicherheitsmaßnahmen, die sowohl die Sicherheit verbessern (einzigartige Passwörter überall) als auch die Benutzerfreundlichkeit erhöhen (kein Merken dutzender Passwörter erforderlich). In Kombination mit MFA verringern Passwortmanager das Risiko einer kontobasierten Kompromittierung durch gestohlene Zugangsdaten erheblich.

Kontosperrung und Drosselung

Eine Kontosperrung deaktiviert ein Konto nach einer festgelegten Anzahl fehlgeschlagener Anmeldeversuche und verhindert so Brute-Force-Angriffe. Übliche Richtlinien sperren ein Konto nach 3–10 fehlgeschlagenen Versuchen. Die Sperrdauer reicht von einem festen Zeitraum (30 Minuten) bis zur erforderlichen Entsperrung durch einen Administrator. Drosselung ist eine weniger strenge Alternative: Anstatt Konten zu sperren, wird die Wartezeit zwischen Anmeldeversuchen schrittweise verlängert. Dadurch dauern Brute-Force-Angriffe Jahre statt Minuten, ohne die Auswirkungen einer Kontosperrung auf die Benutzerfreundlichkeit. Webanwendungen sollten beides implementieren – Rate-Limiting auf API-Ebene und Drosselung auf Kontoebene –, um automatisierte Angriffe mit Zugangsdaten zu verhindern.

# Configure account lockout policy via Windows Group Policy
# Computer Configuration > Windows Settings > Security Settings
# > Account Policies > Account Lockout Policy
#
# Account lockout threshold:     5 invalid logon attempts
# Account lockout duration:      30 minutes
# Reset account lockout after:   30 minutes

# Linux PAM-based lockout (/etc/pam.d/common-auth)
# auth required pam_tally2.so deny=5 unlock_time=1800
# auth required pam_faillock.so preauth deny=5 unlock_time=1800

Schnelltest

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: NIST SP 800-63B empfiehlt lange Passphrasen und die Prüfung auf kompromittierte Zugangsdaten anstelle komplexer Richtlinien für regelmäßige Passwortänderungen; die drei MFA-Faktoren sind Wissen, Besitz und Inhärenz; TOTP-Apps sind sicherer als SMS-OTP; FIDO2/WebAuthn ist phishing-resistent; und eine Kontosperrung verhindert Brute-Force-Angriffe. Als Nächstes befassen wir uns mit Biometrie und tokenbasierter Authentifizierung.

Häufig gestellte Fragen

Ist die Lektion „Passwortrichtlinien und Multifaktor-Authentifizierung“ kostenlos?

Ja — der vollständige Text von „Passwortrichtlinien und Multifaktor-Authentifizierung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Passwortrichtlinien und Multifaktor-Authentifizierung“?

Verstehen Sie die Anforderungen an sichere Passwörter, MFA-Faktoren (etwas, das Sie wissen, besitzen oder sind) und warum die Kombination mehrerer Faktoren das Risiko einer Kontoübernahme deutlich ve… Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Passwortrichtlinien und Multifaktor-Authentifizierung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Passwortrichtlinien und Multifaktor-Authentifizierung
  2. Biometrie und tokenbasierte Authentifizierung
  3. Autorisierungsmodelle: RBAC, MAC und DAC
  4. Föderierte Identitäten: SAML, OAuth und OpenID Connect
← Zurück zu Security+ Academy