Is mijn wachtwoord-beleid een goed beleid

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • JeroenED
  • Registratie: Oktober 2014
  • Laatst online: 14-10 13:56
Hallo,

Ik zag daarnet het bericht over het wachtwoordlek bij Tweakers. Het heeft mij aan het denken gezet over mijn wachtwoordbeleid.

Ik vroeg mij bijgevolg af of ik slim met mijn wachtwoorden aan het omspringen ben. Hieronder volgt wat ik specifiek doe met m'n wachtwoorden.
  • Belangrijke accounts en accounts met geld (eg. Licenties of Bitcoin): Random Wachtwoord ([0-9A-Za-z]{20}) opgeslagen in Password manager
  • Wegwerpaccounts en onbelanrijke accounts: overal hetzelfde password (detail: pw staat in Adobe hack)
  • Accounts waar wwmanager niet kan helpen (vb. Windows Login of password manager): XKCD (privé) of Systeem adhv persoonlijke parameters (professionele accounts; parametes zijn niet dingen als een maand en jaar ed.).
  • wijziging van wachtwoord: indien er reden is om te denken dat er een lek heeft plaats gevonden, direct wijzigen van het betreffende passwoord (vb. Facebook met schandaal Cambridge Analytica)
  • 2FA waar mogelijk, waarbij private key ook is opgeslagen in password manager
Kan iemand mij advies geven rond dit beleid en wat hij zou verbeteren?

[ Voor 15% gewijzigd door JeroenED op 23-03-2018 15:22 ]

Elke gebeurtenis in de wereldgeschiedenis begon met een nijlpaard


Acties:
  • 0 Henk 'm!

  • SinergyX
  • Registratie: November 2001
  • Laatst online: 10:41

SinergyX

____(>^^(>0o)>____

En hoe heb je dan weer je wachtwoord van je password manager geregeld?

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.


Acties:
  • 0 Henk 'm!

  • Iva Wonderbush
  • Registratie: December 2016
  • Laatst online: 13:16
Onbelangerijke accounts kunnen toch informatie bevatten dat je toch liever niet vrij wil geven. Aangezien je toch al een wachtwoord manager hebt kan je ze er net zo goed erbij gooien.

De meeste wachtwoord managers kunnen ook wachtwoorden bevatten zonder dat ze aan een URL gekoppeld zijn, kan je niet een custom item toevoegen voor systemen?

Acties:
  • 0 Henk 'm!

  • JeroenED
  • Registratie: Oktober 2014
  • Laatst online: 14-10 13:56
SinergyX schreef op vrijdag 23 maart 2018 @ 14:58:
En hoe heb je dan weer je wachtwoord van je password manager geregeld?
Effe toegevoegd ;)
Iva Wonderbush schreef op vrijdag 23 maart 2018 @ 14:59:
Onbelangerijke accounts kunnen toch informatie bevatten dat je toch liever niet vrij wil geven. Aangezien je toch al een wachtwoord manager hebt kan je ze er net zo goed erbij gooien.

De meeste wachtwoord managers kunnen ook wachtwoorden bevatten zonder dat ze aan een URL gekoppeld zijn, kan je niet een custom item toevoegen voor systemen?
Vind dit met KeePassXC nogal een zootje om eerlijk te zijn. Kan ik inderdaad doen, maar lang niet alle registratiepagina's worden getriggerd.

Elke gebeurtenis in de wereldgeschiedenis begon met een nijlpaard


Acties:
  • 0 Henk 'm!

  • Tomino
  • Registratie: Januari 2006
  • Laatst online: 14:01
Copy-paste (wanneer dit niet geautomatiseerd is) van (complexe) wachtwoorden kan ook een risico zijn:
https://security.stackexc...ard-vulnerable-to-attacks

Acties:
  • 0 Henk 'm!

  • Puc van S.
  • Registratie: Maart 2002
  • Laatst online: 10:57
JeroenED schreef op vrijdag 23 maart 2018 @ 14:55:
Hallo,

Ik zag daarnet het bericht over het wachtwoordlek bij Tweakers.
Even belangrijk, er is geen lek bij Tweakers, T.Net heeft de gegevens van andere lekken tegen hun eigen DB aangehouden en gekeken wie in de andere lekken voorkwamen.

[http://www.okbreijnen.nl] [Overwatch] [Cennahysh]


Acties:
  • +1 Henk 'm!

  • D4NG3R
  • Registratie: Juli 2009
  • Laatst online: 14:25

D4NG3R

kiwi

:)

Voor echt throwaway accounts gebruik ik 10 minute mail (of een trash Google account) en een random wachtwoord wat ik vroeger veel gebruikt heb.

Voor belangrijke data gebruik ik LastPass, het masterwachtwoord van LastPass staat vervolgens weer in KeePass (Welke ik voorheen gebruikte voor alles). Het masterwachtwoord daarvan is een wachtwoord wat ik al wel een tijd gebruik, maar nog niet gelekt is.

En natuurlijk 2FA waar mogelijk. :)

Daarover gesproken, gaat Tweakers nog een keer 2FA krijgen? Als vooraanstaande Techsite verbaast het me dat dat nog geen mogelijkheid is.

* D4NG3R werd een paar dagen geleden even wakker geschud dat hij her en der nog een trash wachtwoord gebruikte: D4NG3R in "WTF (!?) - Deel je ervaringen bij WTF situaties - Deel 9"

[ Voor 15% gewijzigd door D4NG3R op 23-03-2018 15:19 ]

Komt d'r in, dan kö-j d’r oet kieken


Acties:
  • 0 Henk 'm!

  • Stoelpoot
  • Registratie: September 2012
  • Niet online
JeroenED schreef op vrijdag 23 maart 2018 @ 14:55:
Wegwerpaccounts en onbelanrijke accounts: overal hetzelfde password (detail: pw staat in Adobe hack)[/li]

Kan iemand mij advies geven rond dit beleid en wat hij zou verbeteren?
Ja, dit wachtwoord veranderen.

Verder zie ik geen reden om niet elk account in een password manager op te slaan. Dat maakt het ook triviaal om een wachtwoord te wijzigen als het ooit is uitgelekt.

Acties:
  • 0 Henk 'm!

  • .SnifraM
  • Registratie: December 2012
  • Niet online
D4NG3R schreef op vrijdag 23 maart 2018 @ 15:18:
* D4NG3R werd een paar dagen geleden even wakker geschud dat hij her en der nog een trash wachtwoord gebruikte: D4NG3R in "WTF (!?) - Deel je ervaringen bij WTF situaties - Deel 9"
(interne identificatie: forum::get_forumdata::forum_not_allowed)
:/

lol+lol=hihi


Acties:
  • 0 Henk 'm!

  • D4NG3R
  • Registratie: Juli 2009
  • Laatst online: 14:25

D4NG3R

kiwi

:)

Komt d'r in, dan kö-j d’r oet kieken


Acties:
  • 0 Henk 'm!

  • P_Tingen
  • Registratie: Maart 2005
  • Laatst online: 14-10 13:37

P_Tingen

omdat het KAN

Ik zou onbelangrijk spul óók via je pw manager doen. Ik deed dat zelf ook niet en gebruikte altijd een standaard, simpel ww. Tot ik me dus een keer realiseerde dat ik een van die 'onbelangrijke' dingen stiekem toch wat minder onbelangrijk was gaan vinden en al een hele tijd met een flut-ww werkte.

Het is doodsimpel om met een ww manager een ww te genereren, met LastPass misschien nog wel simpeler dan zelf een bedenken.

Zelf doe ik voor de rest vergelijkbaar (weet dus niet of dat goed is maar tot nu toe weinig problemen (doet afkloppen)). Wel ben ik wat klaar met 2fa op sommige sites. Niet alles gaat goed om met 2fa. Zo heb ik het bv op GitHub weer uitgezet omdat GitExtensions niet kan inloggen als 2fa aan staat. En je krijgt pas na een hele tijd prutsen en proberen ineens een ingeving dat het daar wel eens aan kan liggen want fatsoenlijke feedback krijg je er niet over.

... en gaat over tot de orde van de dag

Pagina: 1