Server-Zugangsdaten und Passwörter sicher verwalten
Serverzugänge besitzen häufig weitreichende Berechtigungen. Ein kompromittiertes Administratorkonto kann daher erhebliche Auswirkungen auf Daten und Dienste haben.
Für jeden Server ein eigenes Passwort verwenden
Verwende ein Passwort niemals gleichzeitig für mehrere Server, E-Mail-Konten oder andere Dienste.
Wird ein Passwort an einer Stelle kompromittiert, sind dadurch nicht automatisch weitere Systeme betroffen.
Lange Passwörter verwenden
Ein gutes Passwort sollte möglichst lang und nicht leicht vorhersehbar sein.
Vermeide insbesondere:
- Firmennamen
- Geburtsdaten
- einfache Zahlenfolgen
- Wörter wie Passwort123
- bereits bekannte oder wiederverwendete Passwörter
Passwortmanager verwenden
Für viele unterschiedliche Zugangsdaten empfiehlt sich ein geeigneter Passwortmanager.
Damit kannst du lange, zufällige Passwörter verwenden, ohne sie dir alle merken zu müssen.
Administratorzugänge nicht gemeinsam nutzen
Wenn mehrere Personen Zugriff auf einen Server benötigen, sollten nach Möglichkeit individuelle Benutzerkonten verwendet werden.
Dadurch können Zugriffe besser getrennt und nachvollzogen werden.
Root- und Administratorzugänge besonders schützen
Die Konten root bei Linux beziehungsweise Administrator bei Windows besitzen besonders weitreichende Rechte.
Diese Zugangsdaten sollten nur Personen erhalten, die sie tatsächlich benötigen.
SSH-Schlüssel verwenden
Bei Linux-Servern kann der Zugriff über SSH-Schlüssel statt über einfache Passwortanmeldung erfolgen.
Private SSH-Schlüssel müssen sicher gespeichert und dürfen nicht ungeschützt weitergegeben werden.
Zugangsdaten nicht per unverschlüsselter E-Mail versenden
Serverpasswörter, private Schlüssel und andere sensible Zugangsdaten sollten nicht offen per E-Mail oder in Support-Tickets verschickt werden.
Mitarbeiter oder Dienstleister scheidet aus
Wenn eine Person keinen Zugriff mehr auf einen Server benötigt:
- Benutzerkonto deaktivieren oder entfernen
- individuelle Schlüssel entfernen
- bei gemeinsam genutzten Zugangsdaten Passwörter ändern
- weitere betroffene Systeme prüfen
Verdacht auf kompromittierte Zugangsdaten
Wenn du vermutest, dass ein Passwort oder SSH-Schlüssel in falsche Hände geraten ist:
- Zugangsdaten sofort ändern beziehungsweise Schlüssel entfernen.
- Unbekannte Benutzerkonten prüfen.
- Systemprotokolle auf ungewöhnliche Anmeldungen prüfen.
- Betroffene Anwendungen und Dienste kontrollieren.
- bei Bedarf den VESUTEC Support kontaktieren.
Noch Fragen?
Wenn du Unterstützung bei der Absicherung eines Servers benötigst, erstelle bitte eine Support-Anfrage über vesutec.de.
Weitere Blogartikel
Was sollte ich vor einem Server-Update beachten? Sicherheits- und Systemupdates sind ein wichtiger Bestandteil eines zuverlässig betriebenen Servers. Bei produktiven Systemen sollten größere Updates jedoch geplant durchgeführt werden. 1. Aktuelles Backup prüfen...
Was ist ein Server-Backup und warum ist es wichtig? Ein Backup ist eine zusätzliche Kopie wichtiger Daten, mit der Informationen nach einem Datenverlust wiederhergestellt werden können. Ein Backup gehört zu den wichtigsten Maßnahmen beim Betrieb ei...
Server sicher neu starten Ein Serverneustart kann notwendig sein, beispielsweise nach Updates, Änderungen an Systemdiensten oder bei bestimmten technischen Problemen. Ein produktiver Server sollte jedoch nicht ohne vorherige Prüfung neu gestartet werden. V...