Gartner: Vergesst Microsoft Passport
Die Analysten beim Marktforscher Gartner empfehlen sÀmtliche Verbindungen zum Passport-Dienst abzubrechen, solange nicht sichergestellt ist, dass Microsoft den Fehler behoben hat.
Nachdem die SicherheitslĂŒcke [1] in Microsofts Passport-Benutzerdatenbank immer noch nicht beseitigt [2] ist, empfehlen [3] die Analysten beim Marktforscher Gartner [4] sĂ€mtliche Verbindungen zum Passport-Dienst [5] abzubrechen. Unternehmen, insbesondere FinanzhĂ€user, sollten mindestens bis November 2003 auf Passport verzichten oder bis Microsoft vertrauensvoll darlegen kann, dass der Dienst tatsĂ€chlich sicher ist. Zudem sollten die Unternehmen ihre Kunden dringend auf die LĂŒcke und die Empfehlungen von Microsoft [6] hinweisen.
GegenĂŒber US-Medien Ă€uĂerte Calum Russel, Marketing-Manager fĂŒr IT-Infrastrukturen bei Microsoft Australien, dass Gartners Empfehlungen nicht sonderlich konstruktiv seien. Man habe auf den Vorfall angemessen reagiert und gezeigt, dass die Sicherheitsprozesse bei Microsoft funktionieren. Der Gartner-Bericht hingegen verurteilt die Prozesse: Die Verantwortlichen bei Microsoft hĂ€tten es versĂ€umt, die Sicherheitsarchitektur hinreichend zu testen. Das gebe genĂŒgend Anlass, die IntegritĂ€t sĂ€mtlicher Benutzerdaten anzuzweifeln, die seit der EinfĂŒhrung des fehlerhaften Features vor sechs Monaten angelegt wurden.
Russel sieht zwar ein, dass der Fehler unentschuldbar ist, wie er US-Medien mitteilte, aber weist auch darauf hin, dass jeder Nutzer fĂŒr sich selbst leicht einen Einbruch in sein Account feststellen könne: Bei wem die Anmeldung mit dem gewohnten Kennwort fehlschlage, der solle davon ausgehen, dass das Konto kompromittiert wurde.
Gartner hĂ€lt die GefĂ€hrdung durch die SicherheitslĂŒcke, die offenbar seit Bestehen von Passport existiert, fĂŒr "sehr groĂ". Sie ermöglicht es einem Angreifer, Passwörter von bekannten Accounts zurĂŒckzusetzen und anschlieĂend neu zu setzen. Dadurch können nicht nur die persönlichen Daten der Benutzer kompromittiert werden, sondern auch deren Kreditkartennummer ausgelesen werden. (ola [7])
URL dieses Artikels:
https://www.heise.de/-79531
Links in diesem Artikel:
[1] https://www.heise.de/news/Schwachstelle-in-Microsofts-Passport-78851.html
[2] https://www.heise.de/news/Sicherheitsluecke-bei-Passport-macht-Microsoft-weiter-Schwierigkeiten-78921.html
[3] http://www3.gartner.com/resources/114900/114948/114948.pdf
[4] http://www.gartner.com/
[5] http://www.passport.net/
[6] http://www.microsoft.com/security/passport_issue.asp
[7] mailto:ola@ct.de
Copyright © 2003 Heise Medien