Hallo zusammen,
immer mal wieder muss ich über Firmen den Kopf schütteln, die eine oder mehrere der folgenden Restriktionen für die Vergabe von Passwörtern voraussetzen:
a) Passwort muss regelmäßig geändert werden.
b) Passwort muss eine Mindestlänge haben.
c) Passwort muss bestimmte Zeichenarten enthalten.
d) Neues Passwort darf altes Passwort nicht enthalten oder diesem zu sehr ähneln.
Besonders Restriktion a) halte ich für kontraproduktiv, da man sich wöchentlich, monatlich oder quartalsweise zu ändernde Passwörter oft kaum noch merken kann, besonders wenn noch Restriktionen b) - d) hinzukommen, und dies letztlich bei den meisten Usern dazu führt, dass sich diese die Passwörter aufschreiben müssen und zudem meist sehr ähnliche Passwörter ("passwort1", "passwort2", ...) verwenden.
Was ich mich dazu frage:
1. Ist das dann noch sicherer als ein nicht zwangsweise regelmäßig zu änderndes Passwort, welches man sich dafür aber merken kann und nicht aufzuschreiben braucht?
2. Wollen die Firmen nur die Verantwortung für die Passwortsicherheit mehr und mehr auf den User verlagern und überfordern damit die meisten User wissentlich, Hauptsache, ihre Regularien sind theoretisch sicher, wenn auch kaum noch praktikabel?
Was ist Eure Meinung zu diesem Thema?