IT-Sicherheit an der HfG: Passwörter
Víctor Fancelli Capdevila
Katarina Schorb
Christoph Wetzel
28. Juli 2026
Staatliche Hochschule für Gestaltung Karlsruhe
Timeline
DETECTION
Anfragen zu First-Level-Support an Sys-Admin aufgrund von
Auffälligkeiten am Laptop (Programm-Abstürze, etc.)
Untersuchung durch Sys-Admin, genaues Monitoring der Lage, erste
Maßnahmen, Kontaktierung von CSBW
FORENSICS
CSBW (Cybersecurity BW) erhält auffällige Laptops zur forensischen
Analyse
REPORT
Forensischer Bericht durch CSBW erstellt, Fall geschlossen
Ergebnisse des Berichts
- (viel) Malware wurde entdeckt, allerdings inaktiv.
- Kein feststellbarer →Data-Breach.
- Sicherheitslücken vorhanden.
- Scheinbar nochmal gut ausgegangen.
- Szenario jedoch real und häufig:
- Isolation und Abschottung.
- analoge Arbeitsmittel.
Data Breach
Verlust, Diebstahl oder unberechtigten Zugriff von/auf personbezögene
Daten, die ihre Vertraulichkeit oder Integrität gefährdet.
- ungewünschte Löschung von Daten.
- Veröffentlichung von Daten.

FRAGEN
Cybersicherheit
…betrifft den Schutz und die Sicherheit von Systemen, d.h. nicht nur
Computer, auch Server
- Es geht nicht um ein Gerät, sondern um das ganze, komplexere und
vernetzte System (Dienste, Apps, Plattformen,
usw.)
Cybersicherheit
- Cybersecurity ist zu einem Milliarden-Geschäft
geworden.
- Assume Breach - Systeme sind alle
kompromittierbar.
- Verantwortung liegt auch beim Benutzer, aber
technische Systeme müssen bestmöglichen Schutz sicherstellen.
Relevante Angriffsmethoden
- Phishing
- Hacking
- Cracking
- Trojaner
- Social Engineering
Künstliche Intelligenz „verschlimmert“ alle
Angriffsmöglichkeiten (Verbindung von mehreren Datensätzen, Datenbanken,
Kapazitäten).
Hinweise aus der Cybersicherheit
- Nicht selbst „rumprobieren“.
- Lieber einmal zu viel bei der EDV nachfragen.
- In den persönlichen Austausch mit den Kolleg:innen gehen.

Schutz und Sicherheit von Daten:
Was hat das mit meiner Arbeit
zu tun?
- Jede*r verarbeitet täglich sensibelen Daten von
anderen (Namen, Adressen, Geburtsdaten, Krankheitsstand, uvm.)
- Daten werden für Angriffe genutzt
- DSVGO: Wir verwalten diese Daten, sie gehören jedoch der
jeweiligen Person
- Pflicht zur Sicherung nach bestem Wissen und
Gewissen.
- Teil eines Systems, die sicher beliben soll.
ÜBUNG 1 (5 Minuten)
Schreibe alle Dienste/Apps/Plattformen auf, bei denen Du Dich
anmeldest.

Digitale Passwörter sind wie ein Zahlschloss
- Es gibt eine begrenzte Anzahl von
Möglichkeiten
- nur eine Möglichkeit öffnet den Mechanismus
- Manche Kombinationen könnten eine Bedeutung haben (sind deswegen
wahrscheinlicher).
2 Möglichkeiten, ein Zahlschloss zu öffnen
- man kennt das Passwort (legitime Nutzung, gezielte
Angriffe, Profiling)
- man probiert alle Kombinationen →Brute
Force
Brute-Force
- Beim ein Zahlschloss mit 10 Ziffern [0-9] und 3
Zahlräder:
- 1.000 (103) [0001-999 + 000]
- Bei ein Bank-Pin: [0-9], 4 Ziffern:
Ein Rechner kann 164 Milliarden Kombinationen pro Sekunde
stellen.
- Mit Buschstaben (klein und groß)= 26+26+10=62
- 8 Zeichnen = 628= 218.340.000.000.000 = 22 Minuten
- 14 Zeichen = 6214= 1,24 x 1016 Milliarden =
2.397.911 Jahre
Gute Passwörter
Man kann einen Satz bilden…
Leicht zu erratende Passwörter
Klassiker:
Aber auch „logische“ Passwörter:
HfG:
Karlsruhe:
- Fäch€rst@dt1715
- Ka€sÇe1994
haveibeenpwned.com
Database von pawn-passwords (erratene Passwörter).
Vermutbare Passwörter:
- Wir lassen viele digitale Spuren, die darauf
hinweisen können, was wir mögen: Hobbys, Maskottchen, Familie,
Reisewünsche, Sportverein, beliebte fiktionale oder historische
Charaktere, usw.
- Wir merken und tippen diese am besten!
- Für ein profilierte Attacke sind relevant
Deswegen sollten unsere Daten auch von anderen geschützt werden.
s.
Was hat dass mit meiner Arbeit zu tun?
Mit Passwörtern umgehen
- Machen, was der Sicherheitsbeauftragte:in sagt
- Ein Gutes Passwort einstellen.
- Default Password immer wechseln, wenn man einen
Account bekommt.
- Jedes Passwort nur 1-mal nutzen
- Regelmäßige Passwörter wechseln
… und vermeiden, dass andere Deine Passwörter kennen
- Rechner nicht geöffnet lassen.
- Achtung auf Phishing (Mail mit Link zu Webseiten,
die wie Anmeldewebseiten aussehen)!
- Passwörter auf keine “zugänglichen” Internetseiten notieren.

FRAGEN
Das Passwort-Dilemma
Lange Passwörter mit Sonderzeichen und Nummern, ohne bekannte Wörter,
die keiner Logik folgen oder keine Beziehung zur Umgebung herstellen,
sind schwer zu erraten. Sie sind aber auch
schwer zu merken und zu tippen.
Passwortmanager
- Ein Tresor, in dem alle Passwörter gespeichert sind.
- Eine verschlüsselte Datei, die man mit einem
Haupt-Passwort öffnet.
- Hilf und tipp unsere Passwörter

Ist das wirklich sicher?
Falls jemand das Haupt-Passwort
hätte,
hätte diese Person Zugriff auf alle meine Passwörter?
- Absolute Sicherheit existiert nicht (oder wäre echt
unpraktikabel).
- Man benötigt Zugang zur Datei in Eurem Rechner
UND zum Haupt-Passwort.
- Haupt-Passwort: Etwas mehr Mühe, am Ende Fingergedächtnis.
- Alle anderen Passwörter können hochkomplex sein.
- Es kann noch sicherer sein (z. B. durch 2FA).
Zwei-Faktor-Authentisierung (2FA)
- Besteht aus zwei unterschiedlichen und unabhängigen Komponenten
(„Faktoren“).
- Password
- File, TAN, USB-Stick, anderes Gerät, etc.
- Macht den Authentisierungsprozess noch sicherer.

Aber was passiert, wenn das Programm
meine Passwörter
teilt?
Das wäre katastrophal, deswegen wird ein bestimmte Programm
empfohlen!
KeePassXC (ein Passwortmanager Programm)
- Empfehlung von unserem
Sicherheitsbeauftragten.
- Es ist eine verbreitete Lösung und wurde von
Cybersicherheitsexpert:innen empfohlen.
- Es werden regelmäßige Audits (Prüfungen)
durchgeführt.
- Es ist Freie Software (den Code kann nachgeprüft
werden); das Programm ist transparent mit den
Entwicklungsentscheidungen.
- Es gibt keine Unternehmungsinteresse am Spiel (Souveränität).
- Funktioniert bei allen OS. Hat ein
Browser-Plug-in.
- Lokale Datenbank (d. h. in eurem Rechner).

FRAGEN
Hands-on
Installation von Keepass XC und der Browser Extension: keepassxc.org/download/
Anlegen eines Haupt-Passworts.
Einstellung der kdb-Datei, mit Haupt-Passwort.
Browser-Plug-in einstellen.
Ein Passwort manuell speichern.
Passwörter „importieren“ und nutzen.
Passwörter von HfG-Accounts wechseln.
→ Thunderbird
Danke!
Ihr erreicht uns
kschorb@hfg-karlsruhe.de
HfG, Raum 313
+49 (0) 721 / 8203 2312