Zur Absicherung der Daten bzw. zur Absicherung der Zugriffe auf IT-gestützte Systeme muss eine sichere Passwortrichtlinie folgende Kriterien erfüllen:
Kriterien einer sicheren Passwortrichtlinie Diagramm zeigt sechs Kriterien einer sicheren Passwortrichtlinie: Mindestlänge, Komplexität, keine Wiederverwendung, sichere Speicherung, Sperrmechanismus und Ergänzung durch MFA. Sichere Passwortrichtlinie Kernkriterien Mindestlänge mind. 12 Zeichen empfohlen Komplexität Groß-/Kleinbuchstaben, Zahlen, Sonderzeichen Keine Wiederverwendung kein Wiedergebrauch alter Passwörter Keine trivialen Muster keine Wörterbuchbegriffe/Namen Sichere Speicherung gehasht + gesalzen speichern Sperrmechanismus Account-Lockout nach Fehlversuchen Ergänzend wichtig Multi-Faktor-Authentifizierung (MFA) als zusätzliche Schicht Keine erzwungenen, zu häufigen Passwortwechsel (aktuelle NIST-Empfehlung: nur bei Verdacht wechseln) Individuelle, nicht geteilte Zugänge pro Nutzer