idw – Informationsdienst Wissenschaft

Nachrichten, Termine, Experten

Grafik: idw-Logo
Science Video Project
idw-Abo

idw-News App:

AppStore

Google Play Store



Instance:
Share on: 
01/28/2021 10:35

Ist mein Passwort noch sicher? "Leak-Checker" der Uni Bonn hilft Internetnutzern, ihre digitale Identität zu schützen

Svenja Ronge Dezernat 8 - Hochschulkommunikation
Rheinische Friedrich-Wilhelms-Universität Bonn

    Digitaler Identitätsdiebstahl hat viele Gesichter und verursacht nicht nur finanzielle, sondern auch psychische und soziale Schäden bei den Betroffenen. Zugrunde liegt häufig ein Leak, also eine Veröffentlichung der geklauten Daten. Gleich zwei weltweite Aktionstage machen in Kürze auf das Problem aufmerksam: der „Check your Password Day“ am 1. Februar und der „Safer Internet Day“ am 9. Februar. Informatiker der Universität Bonn haben einen „Leak-Checker“ entwickelt, mit dem Nutzer sich schützen und einfach prüfen können, ob persönliche Daten in einem gestohlenen Datensatz enthalten sind.

    Jemand anderes bestellt teure Dinge im Internet auf einen fremden Namen – und fremde Kosten. Ein Unbekannter hat Zugriff auf private Fotos in einer Cloud. Digitaler Identitätsdiebstahl hat viele Gesichter und verursacht nicht nur finanzielle, sondern auch psychische und soziale Schäden bei den Betroffenen. Zugrunde liegt häufig ein Leak, also eine Veröffentlichung der geklauten Daten. Gleich zwei weltweite Aktionstage machen in Kürze auf das Problem aufmerksam: der „Check your Password Day“ am 1. Februar und der „Safer Internet Day“ am 9. Februar. Auch Forscher an der Universität Bonn befassen sich intensiv mit dem Thema: Ein Team aus der Informatik hat einen „Leak-Checker“ entwickelt, mit dem Nutzer sich schützen und einfach prüfen können, ob persönliche Daten in einem gestohlenen Datensatz enthalten sind.

    Der Leak-Checker ist aus dem Forschungsprojekt EIDI ("Effektive Information nach digitalem Identitätsdiebstahl"), gefördert vom Bundesministerium für Bildung und Forschung, entstanden und wird vom Start-up-Vorhaben „Identity Guard“ betrieben. Dahinter stehen drei Informatiker der Universität Bonn – Timo Malderle, Pascua Theus und Prof. Michael Meier. Sie erhalten eine Finanzierung aus dem Förderprogramm Startup-Transfer-NRW, um die Forschungsergebnisse dahingehend weiter zu entwickeln, dass Online-Diensten und Unternehmen fertige Produkte zum Schutz vor Identitätsdiebstahl angeboten werden können. Beispielsweise können Onlineshops vor Betrügern, die mit gestohlenen Identitätsdaten einkaufen, geschützt werden.

    Der „Uni-Bonn Leak-Checker“ nutzt ein neu entwickeltes Verfahren, mit dem Identitätsdaten-Leaks aufgespürt, automatisiert ausgewertet und datenschutzkonform zur Warnung weitergegeben werden können. Besonders der Datenschutz und der Informationsgehalt sind im Vergleich zu anderen Leak-Checkern verbessert: So kann man bei anderen Anbietern zum Beispiel beliebige, auch fremde, Mailadressen eingeben und bekommt die Informationen über gestohlene Kontodaten direkt angezeigt. Somit kann jeder erfahren, wessen Daten geleakt wurden und bei welchen Diensten diese Person angemeldet ist. Um das auszuschließen, kommuniziert der Leak-Checker der Uni Bonn direkt mit den Betroffenen, indem das Ergebnis per E-Mail an die überprüfte E-Mail-Adresse versendet wird. „Der Nutzer bekommt dann aber nicht nur einen Hinweis auf den Anbieter, bei dem er einen Account hat (zum Beispiel Twitter oder Myspace), sondern auch Bruchstücke des eigenen geleakten Passworts angezeigt“, erklärt Timo Malderle, Wissenschaftler am Institut für Informatik der Universität Bonn und Mitgründer von Identity Guard. So könne der Nutzer sich erinnern, wie das Passwort in Gänze lautet, wo er es verwendet hat und dann gegebenenfalls direkt ändern, sollte es noch aktuell sein.

    Daten werden pseudonymisiert und verschlüsselt

    Doch nicht nur der Weg der Meldung an den Nutzer birgt Tücken beim Leak-Check. Auch das Verfahren, mit dem die Wissenschaftler die Datensätze analysieren, muss dem Datenschutz genügen und die Schwierigkeiten der Auswertung meistern: In Bonn werden deswegen die Daten schon beim Einlesen in einem speziellen Verfahren pseudonymisiert und verschlüsselt. Bei der Auswertung müssen die relevanten Merkmale, wie zum Beispiel das Passwort, die E-Mail-Adresse, der Benutzername oder das Geburtsdatum, erkannt und voneinander unterschieden werden. In den geleakten Daten sind aber sowohl diese Identitätsmerkmale wie auch die Zeichen, um diese in einer Datenzeile zu trennen, nicht einheitlich. Die Bonner Forscher entwickelten für dieses Problem eine Software für die automatisierte Auswertung. „Persönlich bekommen wir gar nicht mit, welcher Nutzer eine Anfrage an den Leak-Checker stellt“, sagt Malderle dazu. Von der Eingabe der Mailadresse, der Pseudonymisierung, dem Abgleich mit dem geleakten Datensatz und der Antwort an den Nutzer läuft alles automatisch ab.

    In dem Projekt der Universität Bonn werden nur öffentlich zugängliche Identitätsdaten-Leaks aus dem Internet oder dem sogenannten Darknet genutzt, also keine Leaks von Kriminellen gekauft. Etwa 25 Milliarden Datensätze, also Zeilen mit zueinander passenden Identitätsmerkmalen, konnten bislang mit der neuen Software analysiert werden – automatisiert und datenschutzkonform. Diese Ergebnisse präsentiert das Team der Uni Bonn auch auf dem renommierten BSI Sicherheitskongress, auf dem sich Politik und IT- Sicherheitsexperten in Bonn am 2. und 3. Februar virtuell treffen.

    Wie kann man sich vor dem Diebstahl persönlicher Daten im Internet schützen?

    Wichtigste Maßnahme aus Sicht von Malderle ist, sein E-Mail-Konto zu schützen. Denn durch Zurücksetzen des Passwortes bei anderen Anbietern kann man über die E-Mail-Adresse fast alle anderen Konten knacken. Bei der Absicherung gilt: „Umso länger und komplexer das Passwort ist, desto besser ist ein Benutzerkonto geschützt.“ 12 Stellen sollte ein Passwort mindestens haben. Optimal wären aber 16 oder mehr. Außerdem bietet eine sogenannte Zweifaktor-Absicherung noch einen deutlich höheren Schutz, zum Beispiel neben dem Passwort noch die zusätzliche Anmeldung mit einem Einmalpasswort oder einer SMS.

    Darüber hinaus ist es deutlich sicherer, für jeden Account ein anderes Passwort zu benutzen. Wird das Passwort bei einem Dienst gestohlen, dann sind sofort die anderen Dienste auch ungeschützt, bei denen dasselbe Passwort verwendet wird. Also besser zweimal überlegen, ob man wirklich für verschiedene Konten das gleiche Passwort nimmt. Ein Passwortmanager, die auch über den Browser angeboten werden, können hier auch helfen, um nicht den Überblick zu verlieren. „Man sollte seine Passwörter aber auf keinen Fall unverschlüsselt digital speichern, also auf dem Rechner oder dem Handy“, sagt Malderle.


    Contact for scientific information:

    Timo Malderle
    Institut für Informatik
    Universität Bonn
    Telefon: +49 228 73-54223
    E-Mail: malderle@cs.uni-bonn.de


    More information:

    https://leakchecker.uni-bonn.de/ Weitere Informationen zum Leak-Checker der Universität Bonn
    https://itsec.cs.uni-bonn.de/identity-guard/ Informationen zum Projekt Identity Guard


    Images

    Der Leak-Checker der Uni Bonn hilft Internetnutzern, ihre digitale Identität zu schützen.
    Der Leak-Checker der Uni Bonn hilft Internetnutzern, ihre digitale Identität zu schützen.
    Timo Malderle
    © Timo Malderle/ Universität Bonn

    Der Leak-Checker der Uni Bonn hilft Internetnutzern, ihre digitale Identität zu schützen.
    Der Leak-Checker der Uni Bonn hilft Internetnutzern, ihre digitale Identität zu schützen.
    Timo Malderle
    © Timo Malderle/ Universität Bonn


    Criteria of this press release:
    Journalists, Scientists and scholars, all interested persons
    Information technology
    transregional, national
    Research projects, Transfer of Science or Research
    German


     

    Der Leak-Checker der Uni Bonn hilft Internetnutzern, ihre digitale Identität zu schützen.


    For download

    x

    Der Leak-Checker der Uni Bonn hilft Internetnutzern, ihre digitale Identität zu schützen.


    For download

    x

    Help

    Search / advanced search of the idw archives
    Combination of search terms

    You can combine search terms with and, or and/or not, e.g. Philo not logy.

    Brackets

    You can use brackets to separate combinations from each other, e.g. (Philo not logy) or (Psycho and logy).

    Phrases

    Coherent groups of words will be located as complete phrases if you put them into quotation marks, e.g. “Federal Republic of Germany”.

    Selection criteria

    You can also use the advanced search without entering search terms. It will then follow the criteria you have selected (e.g. country or subject area).

    If you have not selected any criteria in a given category, the entire category will be searched (e.g. all subject areas or all countries).