Unterlagen/Gründe für das verändern der Passwortpolicy

Sehr geehrte Damen und Herren,
vor einigen Jahren hat das BSI seine Empfehlung bezüglich regelmäßiger Passwortwechsel angepasst. Im aktuellen Grundschutzkompendium liest sich das so:
"IT-Systeme oder Anwendungen SOLLTEN nur mit einem validen Grund zum Wechsel des Passworts auffordern. Reine zeitgesteuerte Wechsel SOLLTEN vermieden werden. Es MÜSSEN Maßnahmen ergriffen werden, um die Kompromittierung von Passwörtern zu erkennen. Ist dies nicht möglich, so SOLLTE geprüft werden, ob die Nachteile eines zeitgesteuerten Passwortwechsels in Kauf genommen werden können und Passwörter in gewissen Ab-
ständen gewechselt werden."

Haben Sie Unterlagen, die die konkreten Nachteile von rein zeitgesteuerten Passwortwechseln aufzeigen?
Gibt es Unterlagen, die diese hier hervorgehende Abwägung von Vor- und Nachteilen irgendwie etwas weiter ausführen?
Gibt es Unterlagen über konkrete Maßnahmen, die Sie als zu ergreifen ansehen, um die Kompromittierung zu erkennen?

Ergebnis der Anfrage

Nachdem die britische Communications Electronics Security Group (CESG) 2016 (https://www.ncsc.gov.uk/pdfs/blog-post/…)
und die US-amerikanische Standardisierungsbehörde NIST 2017 (https://nvlpubs.nist.gov/nistpubs/speci…) von präventiven, regelmäßigen Passwort-Wechsel Abstand genommen haben, folgt das BSI seit der Edition 2020 des IT-Grundschutz-Kompendiums dieser Einschätzung.
CESG, NIST und führenden Sicherheitsexperten haben herausgefunden, dass ein regelmäßiger Passwortwechsel nicht zu einer Erhöhung der Sicherheit beiträgt. Sichere Passwörter, z.B. längere (Passphrase) oder komplexe, werden bedingt durch einen regelmäßigen erzwungenen Passwortwechsel oft aufgeschrieben oder unsicherer gestaltet, da sich die Anwendenden die Passwörter nicht mehr merken können. Dadurch führt diese Maßnahme insgesamt zu "schwächeren" Passwörtern.
Aus diesem Grund sollte auf einem zeitgesteuerten Wechsel des Passwortes verzichtet werden und stattdessen das Passwort nur aus einen validen Grund gewechselt werden, z.B. im Fall einer Kompromittierung. Dazu sind entsprechende Maßnahmen zu ergreifen, um eine Kompromittierung zu erkennen. Wir können nicht für jedes Szenario und Hard-/Software-
Architektur konkrete Maßnahmen zur Erkennung einer Kompromittierung von Passwörtern zusammenstellen. Allgemeine Hinweise und Maßnahmen zur Erkennung einer Kompromittierung sind in den entsprechenden Umsetzungshinweisen zum Baustein zu finden (https://www.bsi.bund.de/DE/Themen/Unter… umsetzungshinweise_node.html):
Es müssen Maßnahmen ergriffen werden, um die Kompromittierung von Passwörtern zu erkennen, z. B. parallele Anmeldungen von verschiedenen Systemen oder Standorten, Häufung von Fehleingaben und so weiter. So kann bspw. über Protokollierung und die entsprechende Auswertung der Log-Files herausgefunden werden, ob es ungewöhnliche Zugriffe oder Hackingversuche gegeben hat. Hierzu gibt es bei Datenbanken, Betriebssystemen, Webservern und anderen Anwendungen z. B. auch spezielle Sicherheitsprodukte.

Anfrage teilweise erfolgreich

  • Datum
    18. Februar 2023
  • Frist
    22. März 2023
  • Ein:e Follower:in
Marcel Langner
Antrag nach dem IFG/UIG/VIG Guten Tag, bitte senden Sie mir Folgendes zu: Sehr geehrte Damen und Herren, vor ei…
An Bundesamt für Sicherheit in der Informationstechnik Details
Von
Marcel Langner
Betreff
Unterlagen/Gründe für das verändern der Passwortpolicy [#270701]
Datum
18. Februar 2023 20:09
An
Bundesamt für Sicherheit in der Informationstechnik
Status
Warte auf Antwort — E-Mail wurde erfolgreich versendet.
Antrag nach dem IFG/UIG/VIG Guten Tag, bitte senden Sie mir Folgendes zu:
Sehr geehrte Damen und Herren, vor einigen Jahren hat das BSI seine Empfehlung bezüglich regelmäßiger Passwortwechsel angepasst. Im aktuellen Grundschutzkompendium liest sich das so: "IT-Systeme oder Anwendungen SOLLTEN nur mit einem validen Grund zum Wechsel des Passworts auffordern. Reine zeitgesteuerte Wechsel SOLLTEN vermieden werden. Es MÜSSEN Maßnahmen ergriffen werden, um die Kompromittierung von Passwörtern zu erkennen. Ist dies nicht möglich, so SOLLTE geprüft werden, ob die Nachteile eines zeitgesteuerten Passwortwechsels in Kauf genommen werden können und Passwörter in gewissen Ab- ständen gewechselt werden." Haben Sie Unterlagen, die die konkreten Nachteile von rein zeitgesteuerten Passwortwechseln aufzeigen? Gibt es Unterlagen, die diese hier hervorgehende Abwägung von Vor- und Nachteilen irgendwie etwas weiter ausführen? Gibt es Unterlagen über konkrete Maßnahmen, die Sie als zu ergreifen ansehen, um die Kompromittierung zu erkennen?
Dies ist ein Antrag auf Zugang zu amtlichen Informationen nach § 1 des Gesetzes zur Regelung des Zugangs zu Informationen des Bundes (IFG) sowie § 3 Umweltinformationsgesetz (UIG), soweit Umweltinformationen im Sinne des § 2 Abs. 3 UIG betroffen sind, sowie § 1 des Gesetzes zur Verbesserung der gesundheitsbezogenen Verbraucherinformation (VIG), soweit Informationen im Sinne des § 1 Abs. 1 VIG betroffen sind. Sollte der Informationszugang Ihres Erachtens gebührenpflichtig sein, möchte ich Sie bitten, mir dies vorab mitzuteilen und detailliert die zu erwartenden Kosten aufzuschlüsseln. Meines Erachtens handelt es sich um eine einfache Auskunft. Gebühren fallen somit nach § 10 IFG bzw. den anderen Vorschriften nicht an. Auslagen dürfen nach BVerwG 7 C 6.15 nicht berechnet werden. Sollten Sie Gebühren veranschlagen wollen, bitte ich gemäß § 2 IFGGebV um Befreiung oder hilfsweise Ermäßigung der Gebühren. Ich verweise auf § 7 Abs. 5 IFG/§ 3 Abs. 3 Satz 2 Nr. 1 UIG/§ 4 Abs. 2 VIG und bitte Sie, mir die erbetenen Informationen so schnell wie möglich, spätestens nach Ablauf eines Monats zugänglich zu machen. Kann diese Frist nicht eingehalten werden, müssen Sie mich darüber innerhalb der Frist informieren. Ich bitte Sie um eine Antwort per E-Mail gemäß § 1 Abs. 2 IFG. Ich widerspreche ausdrücklich der Weitergabe meiner Daten an behördenexterne Dritte. Sollten Sie meinen Antrag ablehnen wollen, bitte ich um Mitteilung der Dokumententitel und eine ausführliche Begründung. Ich möchte Sie um eine Empfangsbestätigung bitten und danke Ihnen für Ihre Mühe! Mit freundlichen Grüßen Marcel Langner Anfragenr: 270701 Antwort an: <<E-Mail-Adresse>> Laden Sie große Dateien zu dieser Anfrage hier hoch: https://fragdenstaat.de/a/270701/ Postanschrift Marcel Langner << Adresse entfernt >> << Adresse entfernt >>
Mit freundlichen Grüßen Marcel Langner

Ein Zeichen für Informationsfreiheit setzen

FragDenStaat ist ein gemeinnütziges Projekt und durch Spenden finanziert. Nur mit Ihrer Unterstützung können wir die Plattform zur Verfügung stellen und für unsere Nutzer:innen weiterentwickeln. Setzen Sie sich mit uns für Informationsfreiheit ein!

Jetzt spenden!

Bundesamt für Sicherheit in der Informationstechnik
Sehr geehrter Herr Langner, anbei übersende ich Ihnen meinen Bescheid zu Ihrer untenstehenden Anfrage nach dem In…
Von
Bundesamt für Sicherheit in der Informationstechnik
Betreff
AW: Unterlagen/Gründe für das verändern der Passwortpolicy [#270701]
Datum
3. März 2023 13:28
Status
Anfrage abgeschlossen
Sehr geehrter Herr Langner, anbei übersende ich Ihnen meinen Bescheid zu Ihrer untenstehenden Anfrage nach dem Informationsfreiheitsgesetz (IFG). Mit freundlichen Grüßen