• Über uns
    • Dominik Sauer
    • Patrick Sauer
  • Impressum / Datenschutzerklärung
InfoSec Blog

Patrick Sauer & Dominik Sauer

Passwörter

Regelmäßige Passwortänderungen alle 90 Tage – sinnvoll oder kontraproduktiv? Eine Kritik an der gängigen Praxis!

20. September 2016 by Patrick Sauer 2 Comments

Regelmäßige Passwortänderungen alle 90 Tage bzw. alle 3 Monate ist eine gängige Praxis in der IT-Sicherheit und wird auch von diversen Sicherheitsstandards wie zum Beispiel dem PCI DSS oder auch etwas allgemeiner von der ISO 27002 vorgeschrieben. Für diese Praxis sprechen zwei Gründe: Wird ein Passwort „geklaut“, d.h. ist ein Benutzeraccount kompromittiert worden und es … [Read more…]

Posted in: Informationssicherheit Tagged: Passwörter

OWASP Membership mit CVENT – Wie man es nicht macht: Passwörter & CVV

14. März 2014 by Patrick Sauer Leave a Comment

Ich habe mich heute dazu entschlossen dem Open Web Application Security Project (OWASP) beizutreten. Zur Anmeldung, Verwaltung und Zahlung des Eintritts wird auf die Dienstleistung von cvent.com zurückgegriffen. Wie gewöhnlich generiere ich mit Keepass für die Registrierung ein Passwort: Lang + Komplex = Sicher. Man könnte meinen, bei einer Anmeldung bei dem internationalem Projekt für … [Read more…]

Posted in: IT-Sicherheit Tagged: OWASP, Passwörter

Der sichere Umgang mit Passwörtern

24. Januar 2014 by Patrick Sauer Leave a Comment

Das Problem Von vielen Menschen wird online gerne das gleiche Passwort für unterschiedliche Webseiten genutzt. Oftmals wird dann noch zur Anmeldung immer die gleiche E-Mail-Adresse verwendet. Wird dazu noch ein einfaches Passwort verwendet, erhöht sich die Gefahr eines Missbrauchs enorm. Sobald das Passwort auch nur einmal gestohlen oder veröffentlicht wurde, ist das ein riesiges Problem. … [Read more…]

Posted in: Unkategorisiert Tagged: Keepass, Password-Safe, Passwörter

Erfahrungen zum OSCP: Teil 6 Manchmal kann es so simpel sein

16. November 2013 by Patrick Sauer Leave a Comment

Manchmal kann es so simpel sein. Ich hatte auf einem Linux-Host eine nicht-privilegierte Reverse-Shell per netcat erlangt. Neben root existierte noch ein weiterer User. Nachdem ich mehrere Stunden erfolglos Zeit in die Privilege Escalation über Exploits investiert hatte, war ich kurz vorm Aufgeben für diesen Tag. Aus purer Verzweiflung wagte ich ein „su username“ und … [Read more…]

Posted in: Pentesting Tagged: Erfahrungsbericht, netcat, OSCP, Passwörter

Passwortrichtlinien bei 1&1 VServer Initialisierung

18. Oktober 2013 by Patrick Sauer Leave a Comment

Ich habe einen VServer bei 1&1 geordert, der direkt mit Centos aufgesetzt wurde. Nachdem ich persönlich eine andere Distribution bevorzuge, wollte ich ihn neu initialisieren lassen. Vor der Initialisierung kann man ein neues Initialpasswort festlegen. Gesagt, getan: Ja natürlich, wie kann ich nur auf die Idee kommen ein Passwort länger als 12 Zeichen zu benutzen. … [Read more…]

Posted in: Unkategorisiert Tagged: Passwörter

PCI DSS Requirement 8.5.9 bei Endkundenzugängen

19. August 2013 by Patrick Sauer Leave a Comment

Die PCI DSS Anforderung 8.5.9 besagt, dass Benutzerpasswörter mindestens alle 90 Tage gewechselt werden müssen. Unter Requirement 8 existiert jedoch eine Notiz im Standard, die den Umfang der Anwendbarkeit präzisiert: „Note: These requirements are applicable for all accounts, including point of sale accounts, with administrative capabilities and all accounts used to view or access cardholder … [Read more…]

Posted in: PCI DSS Tagged: Compliance, Passwörter, Requirement

Schlechtes Beispiel: Passwörter bei Meine Schufa

17. August 2013 by Patrick Sauer Leave a Comment

Ich wollte mich eben bei www.meineschufa.de registrieren.  Wie gewöhnlich hinterlege ich meine Zugangsdaten im Passwortsafe Keepass und lasse Keepass auch gleich ein ausreichend komplex Passwort generieren. Damit schlägt eine Anmeldung bei Meine Schufa leider fehl: Man kann Nutzer natürlich auch zur Verwendung einfacherer Passwörter erziehen, indem man Sonderzeichen komplett ausschließt: Wer kommt auf so etwas?

Posted in: IT-Sicherheit Tagged: Passwörter

PCI DSS: Wie die Änderung der Benutzerpasswörter alle 90 Tage indirekt regelmäßig umgangen wird.

8. August 2013 by Patrick Sauer Leave a Comment

Der Payment Card Industry Data Security Standard 2.0 schreibt die Änderung von Benutzerpasswörtern alle 90 Tage vor: “8.5.9 Change user passwords at least every 90 days.” Meistens sehe ich in der Praxis folgende Typen von Nutzern: Der Nutzer benutzt einen Password-Safe wie z.B. Keepass und er generiert regelmäßig neue Passwörter. Der Nutzer muss sich das … [Read more…]

Posted in: PCI DSS Tagged: Compliance, Passwörter, Requirement

Sprachen

  • Deutsch
    • English

Search

Categories

  • binsec
  • binsec.academy
  • binsec.tools
  • Informationssicherheit
  • IT-Forensik
  • IT-Sicherheit
  • Lehraufträge
  • Netzpolitik
  • PCI DSS
  • Pentest Collective
  • Pentesting
  • Presse
  • Regulatorik
  • Studium
  • Unkategorisiert
  • Vorlesung
    • HDA
    • THB
    • THM
  • Vorträge

Copyright © 2026 InfoSec Blog.

Omega WordPress Theme by ThemeHall

  • Deutsch
  • English (Englisch)