Termy schrieb:
Bei den Internetausdruckern der CDU verstehe ich ja noch, dass diese selbst mit Passwörtern überfordert sind, aber bei Betreibern von "kritischer Infrastruktur"?!
ich glaube es ist zu einfach hier auf die cdu einzuprügeln - der artikel verdeutlich das noch wesentlich mehr systeme betroffen sind; jedenfalls liegt es nicht spezifisch an der (in)kompetenz der cdu selbst.
aber wenn man sich ehrlich macht, wird man feststellen das so etwas immer wieder passieren kann - ungeachtet dessen dass 2fa hier nicht eingesetzt wurde, ist man ab dem zeitpunkt, ab dem für eine eingesetzte software eine zeroday lücke existiert, potentiell ein ziel.
und es dauert nunmal bis die lücke soweit publik wird, dass die nutzer davon erfahren können, der hersteller ein update/quickfix zur verfügung stellen kann und dieses auch angewendet wurde; und bis ein großteil der betroffenen systeme durchgepatch ist, vergehen nochmal wochen oder gar monate.
zum thema 2fa: ich bin inzwischen nicht mehr so vorbehaltlos ein anhänger der 2fa/mfa ansätze; die meisten laufen auf eine smartphone lösung hinaus, wodurch zum einen das smartphone ein immer relevanteres single-point-of-failure wird; bei diebstahl/verlust oder beschädigung des phones sitzt man erstmal im regen.
dazu macht es das smartphone immer öfters ebenfalls zum angriffsziel (wer hätte das gedacht?!).
jedenfalls betrachte ich 2fa mittlerweile mehr aus einer "besser-als-nichts" perspektive.
die "liebsten" 2fa system sind mir die, welche über mail-codes arbeiten und dann auf einen mail-account genutzt werden, welchen man ebenfalls per 2fa abgesichert hat...