Einleitung
„Passwortverfahren gelten schon lange als überholt und veraltet – aus gutem Grund. Das Gros der erfolgreichen Cyberangriffe der vergangenen Jahre, es lässt sich zu einem erheblichen Teil auf den Missbrauch unrechtmäßig erworbener Anmeldedaten – in der Regel von Nutzername und Passwort – zurückführen. Dennoch wird die Authentifizierungslandschaft nach wie vor von Passwortverfahren dominiert – auch in Deutschland. Nutzerfreundlicheren, vor allem aber sichereren, Alternativen blieb der große Durchbruch verwehrt – zumindest bislang. Für das kommende Jahr jedoch, sind gravierende Änderungen zu erwarten. Der Anfang vom Ende der Passwortverfahren, er scheint unmittelbar bevorzustehen.“
Thomas Schneider
Regional Sales Director (Ping Identity)
300 Milliarden Passwörter, so der 2022 Cybersecurity Almanac von Cybersecurity Ventures, sind derzeit täglich im Einsatz, um Menschen und Maschinen einen mehr oder minder abgesicherten Zugang zu einer Anwendung oder einem IT-System zu ermöglichen. Eine gewaltige Menge – und ein ebenso gewaltiges globales Sicherheitsproblem. Denn über 80 Prozent aller Cyberangriffe auf Internetanwendungen des vergangenen Jahres, so Verizons 2022 Data Breach Investigations Report, hingen und hängen mit der unrechtmäßigen Entwendung und dem Missbrauch von Anmeldedaten – im Regelfall von Nutzername und Passwort – zusammen. Nicht zwangsläufig müssen die Cyberkriminellen hierzu zeitaufwendige Phishing- oder Spear Phishing-Angriffe unternehmen, müssen sie in den Einkauf von Nutzerdatenbanken im Dark Web investieren. Häufig genug können sie sich einfach auf ihr Glück verlassen. Jedes Jahr gibt das in Potsdam ansässige Hasso-Plattner-Institut die ‚Lieblingspasswörter‘ der Deutschen bekannt. 2021 landete auf Platz 1: ‚123456‘. Gefolgt von ‚passwort‘, ‚12345‘, ‚hallo‘ und ‚123456789‘. Vergleicht man diese Zahlen- und Buchstaben-Kombinationen mit den – annähernd identischen – Erhebungen der vergangenen Jahre, so wird rasch deutlich: es ist nicht sonderlich kompliziert, ‚auf gut Glück‘ erfolgreich die Passwortsicherung eines deutschen Computer-, Laptop-, IPad- oder Smartphone-Nutzers zu knacken.