IT-Sicherheit an der HfG: Passwörter

Víctor Fancelli Capdevila

Katarina Schorb

Christoph Wetzel

28. Juli 2026

Staatliche Hochschule für Gestaltung Karlsruhe

Überblick

1. Informationen zum Vorfall 2. Cyber Security Awareness3. Gute Passwörter4. Passwörterverwaltung5. Installation KeyPass

Timeline

INTRUSION

DETECTION

Anfragen zu First-Level-Support an Sys-Admin aufgrund von Auffälligkeiten am Laptop (Programm-Abstürze, etc.)

Untersuchung durch Sys-Admin, genaues Monitoring der Lage, erste Maßnahmen, Kontaktierung von CSBW

FORENSICS

CSBW (Cybersecurity BW) erhält auffällige Laptops zur forensischen Analyse

REPORT

Forensischer Bericht durch CSBW erstellt, Fall geschlossen

Ergebnisse des Berichts

  • (viel) Malware wurde entdeckt, allerdings inaktiv.
  • Kein feststellbarer →Data-Breach.
  • Sicherheitslücken vorhanden.
  • Scheinbar nochmal gut ausgegangen.
  • Szenario jedoch real und häufig:
    • Isolation und Abschottung.
    • analoge Arbeitsmittel.

Data Breach

Verlust, Diebstahl oder unberechtigten Zugriff von/auf personbezögene Daten, die ihre Vertraulichkeit oder Integrität gefährdet.

  • ungewünschte Löschung von Daten.
  • Veröffentlichung von Daten.

FRAGEN

Überblick

1. Informationen zum Vorfall2. Cyber Security Awareness 3. Gute PasswörterVerwaltung4. Passwörterverwaltung5. Installation KeyPass

Cybersicherheit

…betrifft den Schutz und die Sicherheit von Systemen, d.h. nicht nur Computer, auch Server

  • Es geht nicht um ein Gerät, sondern um das ganze, komplexere und vernetzte System (Dienste, Apps, Plattformen, usw.)

Cybersicherheit

  • Cybersecurity ist zu einem Milliarden-Geschäft geworden.
  • Assume Breach - Systeme sind alle kompromittierbar.
  • Verantwortung liegt auch beim Benutzer, aber technische Systeme müssen bestmöglichen Schutz sicherstellen.

Relevante Angriffsmethoden

  • Phishing
  • Hacking
  • Cracking
  • Trojaner
  • Social Engineering

Künstliche Intelligenz „verschlimmert“ alle Angriffsmöglichkeiten (Verbindung von mehreren Datensätzen, Datenbanken, Kapazitäten).

Hinweise aus der Cybersicherheit

  • Nicht selbst „rumprobieren“.
  • Lieber einmal zu viel bei der EDV nachfragen.
  • In den persönlichen Austausch mit den Kolleg:innen gehen.

Schutz und Sicherheit von Daten:
Was hat das mit meiner Arbeit zu tun?

  • Jede*r verarbeitet täglich sensibelen Daten von anderen (Namen, Adressen, Geburtsdaten, Krankheitsstand, uvm.)
  • Daten werden für Angriffe genutzt
  • DSVGO: Wir verwalten diese Daten, sie gehören jedoch der jeweiligen Person
  • Pflicht zur Sicherung nach bestem Wissen und Gewissen.
  • Teil eines Systems, die sicher beliben soll.

ÜBUNG 1 (5 Minuten)

Schreibe alle Dienste/Apps/Plattformen auf, bei denen Du Dich anmeldest.

Überblick

1. Informationen zum Vorfall2. Cyber Security Awareness3. Gute Passwörter 4. Passwörterverwaltung5. Installation KeyPass

Digitale Passwörter sind wie ein Zahlschloss

  • Es gibt eine begrenzte Anzahl von Möglichkeiten
  • nur eine Möglichkeit öffnet den Mechanismus
  • Manche Kombinationen könnten eine Bedeutung haben (sind deswegen wahrscheinlicher).

2 Möglichkeiten, ein Zahlschloss zu öffnen

  • man kennt das Passwort (legitime Nutzung, gezielte Angriffe, Profiling)
  • man probiert alle Kombinationen →Brute Force

Brute-Force

  • Beim ein Zahlschloss mit 10 Ziffern [0-9] und 3 Zahlräder:
    • 1.000 (103) [0001-999 + 000]
  • Bei ein Bank-Pin: [0-9], 4 Ziffern:
    • 104 = 10.000.

Ein Rechner kann 164 Milliarden Kombinationen pro Sekunde stellen.

  • Mit Buschstaben (klein und groß)= 26+26+10=62
    • 8 Zeichnen = 628= 218.340.000.000.000 = 22 Minuten
    • 14 Zeichen = 6214= 1,24 x 1016 Milliarden = 2.397.911 Jahre

Gute Passwörter

Man kann einen Satz bilden…

Leicht zu erratende Passwörter

Klassiker:

  • 123456
  • Password
  • admin

Aber auch „logische“ Passwörter:

  • Søs€2026!

HfG:

  • Kløtz1992
  • Lørenz$tr@ße15

Karlsruhe:

  • Fäch€rst@dt1715
  • Ka€sÇe1994

haveibeenpwned.com

Database von pawn-passwords (erratene Passwörter).

Vermutbare Passwörter:

  • Wir lassen viele digitale Spuren, die darauf hinweisen können, was wir mögen: Hobbys, Maskottchen, Familie, Reisewünsche, Sportverein, beliebte fiktionale oder historische Charaktere, usw.
  • Wir merken und tippen diese am besten!
  • Für ein profilierte Attacke sind relevant

Deswegen sollten unsere Daten auch von anderen geschützt werden.

s. Was hat dass mit meiner Arbeit zu tun?

Mit Passwörtern umgehen

  1. Machen, was der Sicherheitsbeauftragte:in sagt
  2. Ein Gutes Passwort einstellen.
  3. Default Password immer wechseln, wenn man einen Account bekommt.
  4. Jedes Passwort nur 1-mal nutzen
  5. Regelmäßige Passwörter wechseln

… und vermeiden, dass andere Deine Passwörter kennen

  1. Rechner nicht geöffnet lassen.
  2. Achtung auf Phishing (Mail mit Link zu Webseiten, die wie Anmeldewebseiten aussehen)!
  3. Passwörter auf keine “zugänglichen” Internetseiten notieren.

FRAGEN

Überblick

1. Informationen zum Vorfall2. Cyber Security Awareness3. Gute Passwörter4. Passwörterverwaltung 5. Installation KeyPass

Das Passwort-Dilemma

Lange Passwörter mit Sonderzeichen und Nummern, ohne bekannte Wörter, die keiner Logik folgen oder keine Beziehung zur Umgebung herstellen, sind schwer zu erraten. Sie sind aber auch schwer zu merken und zu tippen.

Passwortmanager

  • Ein Tresor, in dem alle Passwörter gespeichert sind.
  • Eine verschlüsselte Datei, die man mit einem Haupt-Passwort öffnet.
  • Hilf und tipp unsere Passwörter

Ist das wirklich sicher?
Falls jemand das Haupt-Passwort hätte,
hätte diese Person Zugriff auf alle meine Passwörter?

  • Absolute Sicherheit existiert nicht (oder wäre echt unpraktikabel).
  • Man benötigt Zugang zur Datei in Eurem Rechner UND zum Haupt-Passwort.
  • Haupt-Passwort: Etwas mehr Mühe, am Ende Fingergedächtnis.
  • Alle anderen Passwörter können hochkomplex sein.
  • Es kann noch sicherer sein (z. B. durch 2FA).

Zwei-Faktor-Authentisierung (2FA)

  • Besteht aus zwei unterschiedlichen und unabhängigen Komponenten („Faktoren“).
    1. Password
    2. File, TAN, USB-Stick, anderes Gerät, etc.
  • Macht den Authentisierungsprozess noch sicherer.

Aber was passiert, wenn das Programm
meine Passwörter teilt?

Das wäre katastrophal, deswegen wird ein bestimmte Programm empfohlen!

KeePassXC (ein Passwortmanager Programm)

  1. Empfehlung von unserem Sicherheitsbeauftragten.
  2. Es ist eine verbreitete Lösung und wurde von Cybersicherheitsexpert:innen empfohlen.
  3. Es werden regelmäßige Audits (Prüfungen) durchgeführt.
  4. Es ist Freie Software (den Code kann nachgeprüft werden); das Programm ist transparent mit den Entwicklungsentscheidungen.
  5. Es gibt keine Unternehmungsinteresse am Spiel (Souveränität).
  6. Funktioniert bei allen OS. Hat ein Browser-Plug-in.
  7. Lokale Datenbank (d. h. in eurem Rechner).

FRAGEN

Überblick

1. Informationen zum Vorfall2. Cyber Security Awareness3. Gute Passwörter4. Passwörterverwaltung5. Installation KeyPass

Hands-on

  1. Installation von Keepass XC und der Browser Extension: keepassxc.org/download/

  2. Anlegen eines Haupt-Passworts.

  3. Einstellung der kdb-Datei, mit Haupt-Passwort.

  4. Browser-Plug-in einstellen.

  5. Ein Passwort manuell speichern.

  6. Passwörter „importieren“ und nutzen.

  7. Passwörter von HfG-Accounts wechseln.

    → Thunderbird

Danke!

Weitere Informationen

handbuch.hfg-karlsruhe.de

support@hfg-karlsruhe.de

Ihr erreicht uns

kschorb@hfg-karlsruhe.de

HfG, Raum 313

+49 (0) 721 / 8203 2312