Hallo zusammen,
ich melde mich hier mal zu Wort, da ich seit über 10 Jahren nichts anderes als IT- bzw- Informationssicherheit jeden Tag mache.
Best practise bzw. State-of-the-art ist heute ein Passwortmanager. Viele Großkonzerne verwenden das Keepass-Programm. Dies wurde in den Konzernen vielfach per Pentest untersucht. Der Code ist quelloffen und kann von jedem analysiert werden.
Die Synchronisierung über einen „Netzwerkspeicher“ (möchte den Begriff „Cloud“ vermeiden) verwende ich auch persönlich, wobei der „Netzwerkspeicher“ in meiner Obhut liegt. Ich würde nicht unbedingt mit einer Public Cloud synchronisieren. Hintergrund ist, dass man die verwendeten Synchronisierungsalgorithmen meines Wissens nicht so einschränken kann, dass nur die sicheren Algorithmen für die Synchronisierung verwendet werden. Nachdem die „Cloud“ der Server ist, wird immer der Algorithmus verwendet, den die Cloud und der Client kennt. Somit kann die Cloud die Sicherheitsstufe der Synchronisierung vorgeben.
Von der Auto-Insert-Funktion unter Firefox (Keepass füllt automatisch die Formularfelder beim Aufruf einer Seite) rate ich grundsätzlich ab, da dieser Automatismus für Schadprogramme ein gefundenes Fressen ist. Autotype verwende ich auch. Die Standardmäßigen Einstellungen für das Sperren von Keepass und das Löschen von Passwörtern aus dem Zwischenspeicher sollten drastisch reduziert werden so auf 20 - 30 Sekunden, sonst ist das Risiko, dass andere Programme in Besitz des Passwortes kommen drastisch höher.
Die Authentifizierung an Keepass kann mit 2-Faktor-Authentifizierung mittels Smartcard oder mit Keyfile und Passwort durchgeführt werden.
Wenn ein Passwort vergeben wird, ist das heutige Best-Practice, das man wieder von Passwörtern, die aus den Anfangsbuchstaben von Sätzen gebildet werden abgekommen. Die Krypto-Experten und Pentester, die ich kenne, raten dazu, ein Passwort aus einer Zusammenstellung von unsinnigen Wörtern zu generieren:
https://keepass.info/plugins.html#ppgen
Das Ergebnis sieht dann z.B. so aus:
„your sore will circle the basement and the hewer“
So, ich hoffe, das war jetzt ausführlich genug.
Sollten noch Rückfragen offen sein … please ask me
Schönen Sonntag