<?xml version="1.0" encoding="utf-8"?>
<!-- 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153
-->
<?xml-stylesheet type="text/xsl" href="https://blogs.uni-bielefeld.de/blog/roller-ui/styles/rss.xsl" media="screen"?><rss version="2.0"
     xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>BIS News</title>
    <link>https://blogs.uni-bielefeld.de/blog/bisnews/</link>
        <atom:link rel="self" type="application/rss+xml"
                   href="https://blogs.uni-bielefeld.de/blog/bisnews/feed/entries/rss?cat=IT+Sicherheit"/>
    <description>Neuigkeiten und Meldungen aus dem Bielefelder Informationssystem</description>
    <language>en-us</language>
    <copyright>Copyright 2026</copyright>
    <lastBuildDate>Thu, 28 May 2026 09:54:41 +0200</lastBuildDate>
    <generator>Apache Roller</generator>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/kontenverwaltung-anzeige-der-sicherheitsereignisse</guid>
      <title>Die Kontenverwaltung kann jetzt mehr: Umfangreiche Anzeige von Sicherheitsereignissen</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/kontenverwaltung-anzeige-der-sicherheitsereignisse</link>
      <pubDate>Mon, 15 Dec 2025 16:54:11 +0100</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;p&gt;Seit heute bietet die&amp;nbsp;&lt;a target=&quot;_blank&quot; href=&quot;https://login.uni-bielefeld.de/kv/&quot;&gt;Startseite der Kontenverwaltung&lt;/a&gt; eine neue, umfangreichere Darstellung der Sicherheitsereignisse rund um Ihr Loginkonto, die die bisherige Anzeige nur der Loginereignisse abgelöst hat:&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/d5805317-7e94-4c3c-a9df-d373ec09d44b&quot;&gt;&lt;img style=&quot;width:50%;&quot; alt=&quot;2025-12-15-Screenshot-KV-Sicherheitsevents.png&quot; src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/d5805317-7e94-4c3c-a9df-d373ec09d44b&quot;&gt;&lt;/a&gt;&amp;nbsp;&lt;/p&gt;&lt;p&gt;Die Seite zeigt Ihnen jetzt übersichtlich, welche sicherheitsrelevanten Ereignisse es in Ihrem Konto gab und von wo aus sie erfolgt sind.&lt;/p&gt;&lt;p&gt;So können Sie leichter erkennen, ob es &lt;b&gt;ungewöhnliche oder verdächtige Aktivitäten&lt;/b&gt; gab. Wenn Sie zum Beispiel &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/update-zu-den-benachrichtigungen-bei#mainSection&quot;&gt;eine Benachrichtigung über ein Login&lt;/a&gt; von einem unbekannten Gerät erhalten, finden Sie hier zusätzliche Informationen, um zu prüfen, ob die Anmeldung von Ihnen selbst stammt oder möglicherweise ein Missbrauch vorliegt.&lt;/p&gt;&lt;p&gt;Schauen Sie es sich einmal an! In der in der Kontenverwaltung &lt;a href=&quot;https://wiki.uni-bielefeld.de/bisinfo/index.php/Mein_Account&quot; target=&quot;_blank&quot;&gt;verlinkten Hilfe finden Sie &lt;b&gt;Hinweise&lt;/b&gt; dazu&lt;/a&gt;, wie Sie vorgehen können, wenn Sie den Verdacht haben Ihr Konto sei in fremde Hände geraten.&lt;/p&gt;&lt;p&gt;Und generell ist es immer eine gute Idee die &lt;a href=&quot;http://uni-bielefeld.de/2fa&quot;&gt;2-Faktor-Authentifizierung zu aktivieren&lt;/a&gt;, am besten &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/jetzt-verf-uuml-gbar-login#mainSection&quot;&gt;mit einem Sicherheitsschlüssel 🔑&lt;/a&gt;&lt;/p&gt;</description>    </item>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/jetzt-verf-uuml-gbar-login</guid>
      <title>Jetzt verf&amp;uuml;gbar: Login per Sicherheitsschl&amp;uuml;ssel</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/jetzt-verf-uuml-gbar-login</link>
      <pubDate>Thu, 10 Jul 2025 10:52:50 +0200</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;p&gt;Seit heute gibt es eine neue Option in der &lt;b&gt;2-Faktor-Authentifizierung&lt;/b&gt; im Uni Login: Nun können &lt;b&gt;Sicherheitsschlüssel&lt;/b&gt; verwendet werden! Hier gibt es erste Informationen dazu, wie sich auf diese Weise die Sicherheit des eigenen Logins deutlich steigern lässt, und damit auch die Sicherheit der eigenen Daten und der Daten, für die man im Rahmen der eigenen Tätigkeit verantwortlich ist.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Was ist ein Sicherheitsschlüssel&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Der Sicherheitsschlüssel ist ein kleines Gerät, welches man mit seinem Rechner oder auch Smartphone verbindet:&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/63978f22-66ce-48d1-a4cf-590c16fc1c54&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/63978f22-66ce-48d1-a4cf-590c16fc1c54&quot; alt=&quot;Sicherheitsschluessel1.jpg&quot; style=&quot;width:50%;&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;Der Schlüssel hat eine Taste, die gedrückt werden muss, damit er aktiv wird. Der Schlüssel kommuniziert beim Login mit dem Loginserver unter &lt;i&gt;login.uni-bielefeld.de&lt;/i&gt; und beweist dabei, dass man den Schlüssel in seinem Besitz hat. Der Schlüssel ergänzt also das Passwort und ist völlig sicher gegen Phishing.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Wie kann ich einen Schlüssel registrieren&lt;/b&gt;&lt;/p&gt;&lt;p&gt;In der Kontenverwaltung haben wir die &lt;a href=&quot;https://login.uni-bielefeld.de/kv/zweifaktorauthentifizierung&quot; target=&quot;_blank&quot;&gt;&lt;b&gt;Seite zur Verwaltung der 2-Faktor-Authentifizierung&lt;/b&gt;&lt;/a&gt; ausgebaut und neu strukturiert. Dort gibt es nun die Option zur Registrierung eines Sicherheitsschlüssels:&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/308f2a97-52e2-4762-97e2-8878ec06477b&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/308f2a97-52e2-4762-97e2-8878ec06477b&quot; alt=&quot;2025_07_10_Screenshot-KV-Schluessel-Registrieren.png&quot; style=&quot;width:50%;&quot;&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Sie können hier auch mehrere Schlüssel registrieren und testen, wie sich der Schlüssel bei einem Login verhalten wird. Wenn Sie sich danach wieder einloggen wird Ihnen der neue Dialog angezeigt:&lt;br&gt;&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/7cbf8e27-a060-4c7f-981d-9e27a8b9178c&quot;&gt;&lt;img style=&quot;width:50%;&quot; alt=&quot;2025_07_09_Screenshot-IdP-Login-Sicherheitsschluessel.png&quot; src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/7cbf8e27-a060-4c7f-981d-9e27a8b9178c&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;Die Option zur Eingabe des Sicherheitscodes ist dabei immer vorhanden, hier können Sie Ihre Ersatzcodes zum Einsatz bringen.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Woher bekomme ich so einen Schlüssel&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Das BITS beginnt in den nächsten Wochen mit dem schrittweisen Rollout von Schlüsseln für Mitarbeitende, siehe dazu &lt;a target=&quot;_blank&quot; href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/aus/account/2fa/index.xml&quot;&gt;diese Hinweise&lt;/a&gt;&amp;nbsp;zur Ausgabe der Schlüssel. Die Sicherheitsschlüssel sind nun das Standardverfahren für die sichere Anmeldung für Mitarbeitende. &lt;/p&gt;&lt;p&gt;Die hier verwendeten Schlüssel sind aber Standardprodukte, die nur den &lt;a href=&quot;https://webauthn.guide/&quot; target=&quot;_blank&quot;&gt;WebAuthn&lt;/a&gt; und &lt;a href=&quot;https://fidoalliance.org/fido2/&quot; target=&quot;_blank&quot;&gt;FIDO2&lt;/a&gt; Standard unterstützen müssen. Solche Schlüssel kann man von verschiedenen Herstellern erwerben, die Kosten beginnen bei ca. 15€.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Kann ich Sicherheitsschlüssel und Sicherheitscodes parallel nutzen&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Ja, das geht. Auf diese Weise haben Sie noch eine Alternative zu den Ersatzcodes, wenn Sie Ihren Schlüssel grade nicht griffbereit haben. Allerdings gibt es dann zumindest potentiell das Risiko, dass Sie auf diesem Weg doch einem Phishingangriff zum Opfer fallen. Sie sollten sich hier immer vergegenwärtigen, dass das &lt;i&gt;echte&amp;nbsp;&lt;/i&gt;Uni Login Ihnen immer die Option des Logins per Sicherheitsschlüssel als erste Option anbieten wird, so lange Sie einen Schlüssel registriert haben. Falls Sie auf einer Loginseite landen, die nur den Sicherheitscode abfragt, dann ist sie nicht die echte Loginseite.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Weitere Informationen&lt;/b&gt;&lt;/p&gt;&lt;p&gt;In der Seite &amp;#39;&lt;a target=&quot;_blank&quot; href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/aus/account/2fa/index.xml&quot;&gt;Zwei-Faktor-Authentifizierung&lt;/a&gt;&amp;#39; des BITS finden Sie Schritt-für-Schritt Anleitungen für verschiedene Betriebssysteme und Browser.&lt;/p&gt;</description>    </item>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/zusammenf-uuml-hrung-von-web</guid>
      <title>Zusammenf&amp;uuml;hrung von Web-Authentifizierung und BIS Login am 08. Januar 2025</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/zusammenf-uuml-hrung-von-web</link>
      <pubDate>Tue, 17 Dec 2024 14:17:16 +0100</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;p&gt;Am 08.01.2025 machen wir den nächsten großen Schritt bei den &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/loginsicherheit&quot;&gt;Verbesserungen der Loginsicherheit&lt;/a&gt;, bei dem die Anmeldeseiten der Web-Authentifizierung und des BIS Logins zusammengeführt werden. Wenn Sie nur wissen wollen, ob Sie sich darauf vorbereiten müssen, werfen Sie einen kurzen Blick in diese Checkliste:&lt;/p&gt;&lt;p&gt;&lt;b&gt;Checkliste: Sollte ich mich vorbereiten?
&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Die Checkliste besteht nur aus einem Punkt: &lt;/p&gt;&lt;ul&gt;&lt;li&gt;Haben Sie sich seit August schon einmal unter &lt;i&gt;login.uni-bielefeld.de&lt;/i&gt; an einem der BIS Dienste wie eKVV, PEVZ oder BIKI angemeldet? Oder haben die ‚Meine Uni‘ App verwendet? Oder die Lernräume?
&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Wenn die Antwort ‚JA‘ ist, dann sind Sie schon perfekt auf den Wechsel eingestellt, alles andere funktioniert automatisch. Sie sollten nur darauf vorbereitet sein, dass die Loginmaske nach der Umstellung bei allen an die Web-Authentifizierung angebundenen Diensten wie zum Beispiel Moodle, Zoom oder dem Ausleihkonto der UB anders aussieht.&amp;nbsp;&lt;/p&gt;&lt;p&gt;Wenn die Antwort ‚NEIN‘ ist, dann können Sie vor der Umstellung bereits jetzt prüfen, ob z. B. Ihr Web-Passwort den Richtlinien entspricht, damit Sie es ggf. vorher in Ruhe anpassen können. Melden Sie sich dazu bei der Kontenverwaltung der neuen Login-Seite an:
&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://login.uni-bielefeld.de/kv/&quot;&gt;https://login.uni-bielefeld.de/kv/&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Wenn das ohne weiteren Hinweis vom Loginsystem funktioniert, dann müssen Sie nichts ändern. Falls Ihr Passwort nicht mehr akzeptiert wird, so finden Sie dort die praktische Seite zum Test eines Passworts, bevor Sie dann Ihr neues Web-Passwort einstellen.&lt;/p&gt;&lt;p&gt;Sie wissen nicht genau, ob die Antwort ‚JA‘ oder ‚NEIN‘ ist? Dann gehen Sie auf Nummer sicher und probieren Sie es einfach auf der oben genannten Seite.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;b&gt;Was werden wir im Detail umstellen
&lt;/b&gt;&lt;/p&gt;&lt;p&gt;
Mit der Umstellung setzen wir die Serie der im August durchgeführten Meilensteine fort:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-abl-ouml-sung-des&quot;&gt;Meilenstein 1:&lt;/a&gt; Die Ablösung des BIS Logins verbunden mit der Verfügbarmachung des 2-Faktor-Logins für alle Nutzer*innen&lt;/li&gt;&lt;li&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-pr-uuml-fung-der&quot;&gt;Meilenstein 2:&lt;/a&gt; Die Prüfung der Passwortregelungen beim Login&lt;/li&gt;&lt;li&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/umstellung-des-bis-logins-auf&quot;&gt;Meilenstein 3:&lt;/a&gt; Die Umstellung des BIS Logins auf login.uni-bielefeld.de, verbunden mit der Aktivierung der Benachrichtigungen bei Logins von neuen Geräten&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Während die letzten Meilensteine das Potential hatten Sie bei Ihrem Zugriff auf die logingeschützen Anwendungen kurz zu stören, z. B. weil ein auf der Sperrliste stehendes Passwort geändert werden musste, wird dieser Schritt die Nutzung der IT-Dienste der Universität vereinfachen, und dabei gleichzeitig die IT-Sicherheit verbessern. &lt;/p&gt;&lt;p&gt;&lt;b&gt;
Zur Erklärung: Die zwei bisherigen Welten&amp;nbsp;&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Bisher gibt es zwei große Loginwelten für Anmeldungen an Webanwendungen: &lt;/p&gt;&lt;p&gt;
Über die Web-Authentifizierung erfolgt zum Beispiel die Anmeldung zu Moodle, Zoom, dem Ausleihkonto der Universitätsbibliothek und zahlreichen weiteren Services. Die Login-Seite sieht hier heute so aus:&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/67c67355-5a23-46ff-bbed-789759a3b5dc&quot;&gt;&lt;img style=&quot;width:100%;&quot; alt=&quot;Screenshot-Shibboleth-Login.png&quot; src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/67c67355-5a23-46ff-bbed-789759a3b5dc&quot;&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;Die Seite befindet sich unter der Adresse &lt;i&gt;shibboleth.uni-bielefeld.de
&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Das BIS Login schützt hingegen bisher Anwendungen wie das eKVV, die BIS Prüfungsverwaltung, BIKI oder das PEVZ, aber auch die Lernräume, das Bewerbungs- und Statusportal und die ‚Meine Uni‘-App. Die Loginmaske sieht heute so aus:&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/c5e3a82f-2663-4660-b117-b5b90cbcbe13&quot;&gt;&lt;img style=&quot;width:100%;&quot; alt=&quot;Screenshot-BIS-Login.png&quot; src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/c5e3a82f-2663-4660-b117-b5b90cbcbe13&quot;&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Die Seite befindet sich bereits unter der Adresse &lt;i&gt;login.uni-bielefeld.de
&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Beide Loginsysteme verwenden heute das gleiche Login – den BITS-Loginnamen bzw. die UniID zusammen mit dem Web-Passwort – und beide Systeme sind Single Sign-on Logins: Einmal angemeldet muss man sich beim Wechsel in die nächste angeschlossene Anwendung nicht erneut anmelden, so lange die Loginsitzung aktiv ist oder man sich nicht bewusst abmeldet.
&lt;/p&gt;&lt;p&gt;Allerdings gibt es bisher keine Brücke zwischen beiden Systemen. Das führt zu dem oft kritisierten Zustand, dass man sich zum Beispiel nach dem Login im eKVV mit dem BIS Login beim Wechsel in den Moodle Lernraum erneut mit der Web-Authentifizierung anmelden muss.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;b&gt;Ein Single Sign-on mit mehr Sicherheit &lt;/b&gt;&lt;/p&gt;&lt;p&gt;Durch die Umstellung werden Sie nun auch bei einer Anmeldung zu den Diensten, die an die Web-Authentifizierung angebunden sind, auf der neuen uniweiten Login-Seite landen, die bisher nur beim BIS Login verwendet wurde. Die Login-Seite der Web-Authentifizierung wird nicht mehr verwendet.
&lt;/p&gt;&lt;p&gt;Diese Zusammenführung hat große Vorteile:&amp;nbsp;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Sie müssen sich bei allen angebundenen Diensten nur noch ein einziges Mal anmelden, und können so z. B. nahtlos vom eKVV in die Moodle Kurse wechseln. Dieses große Single Sign-on System wird in Zukunft noch auf weitere Dienste der Universität ausgeweitet&lt;/li&gt;&lt;li&gt;Gleichzeitig werden die Sicherheitseigenschaften, die bisher nur im BIS Login nutzbar waren, nun auf alle diese Dienste ausgedehnt. Das sind u. a. die Prüfungen der Passwortqualität, Benachrichtigungen bei Logins von neuen Geräten, Schutz vor Passwortrateversuchen, die Übersicht der sicherheitsrelevanten Ereignisse in der Kontenverwaltung und die &lt;a href=&quot;https://www.uni-bielefeld.de/2fa&quot;&gt;Verfügbarkeit des 2-Faktor-Logins&lt;/a&gt;
&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Ist das System der Web-Authentifizierung damit überflüssig geworden? Ganz im Gegenteil: Während das bisherige BIS Login im Wesentlichen für die Sicherheitsfunktionen sorgt, ist das hinter der Web-Authentifizierung liegende, sogn. Shibboleth System die Plattform, die die zahlreichen IT-Dienste integriert und hier immer weiter ausgebaut wird. Und auch wichtige Datenschutzfunktionen bietet:&lt;/p&gt;&lt;p&gt;&lt;b&gt;Die Zustimmung zur Datenweitergabe in der Web-Authentifizierung bleibt erhalten
&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Beim ersten Login in einen neuen, an die Web-Authentifizierung angeschlossenen Dienst erhalten Sie einen Dialog in dieser Art:&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/ae0489a3-8ff3-42f6-b445-2e2769a256da&quot;&gt;&lt;img style=&quot;width:100%;&quot; alt=&quot;Screenshot-Shibboleth-Consent-Bereinigt.png&quot; src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/ae0489a3-8ff3-42f6-b445-2e2769a256da&quot;&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Hier wird genau darstellt, in welche Art von Dienst Sie sich einloggen und welche Ihrer Daten der Dienst empfangen möchte. Diese wichtige Funktion bleibt auch nach der Integration erhalten.
&lt;/p&gt;&lt;p&gt;Die bisher beim Login über die Web-Authentifizierung verfügbare Checkbox ‚Attributfreigabe für diesen Dienst wiederrufen‘ wird hingegen zunächst entfallen. Diese Checkbox hat nur den Effekt, dass Sie beim nächsten Login in den entsprechenden Dienst erneut nach der Freigabe gefragt werden. Sie hatte aber nie die Wirkung, dass Ihre bei früheren Nutzungen an den Dienst übertragenen Daten dort auch gelöscht werden. Auch gab es keinen Weg, wie man einen Überblick über alle erteilten Freigaben erhalten und diese ggf. global löschen konnte. In technischer Hinsicht ist es nach jetzigem Stand aber möglich so einen Überblick in der Kontenverwaltung anzubieten. Dies wird zu einem späteren Zeitpunkt erfolgen.
&lt;/p&gt;&lt;p&gt;&lt;b&gt;Auch das Single Sign-out wird größer, aber (noch) nicht vollständig&lt;/b&gt;&amp;nbsp;&lt;/p&gt;&lt;p&gt;Die Möglichkeit sich mit einem einzigen Login bei vielen Diensten auf einmal anzumelden benötigt auch eine Funktion sich bei allen diesen Diensten mit einem Klick wieder abzumelden. Auch wenn es heute auf dem eigenen, mit Sperrbildschirm geschütztem Rechner nicht unbedingt notwendig ist sich zum Beispiel zum Feierabend abzumelden, ist es umso wichtiger auf Geräten, die man nicht allein verwendet.
&lt;/p&gt;&lt;p&gt;Im Uni Login findet dieses Single Sign-out über die Adresse &lt;a href=&quot;https://login.uni-bielefeld.de/idp/logout&quot;&gt;https://login.uni-bielefeld.de/idp/logout&lt;/a&gt; statt, die Seite zeigt Ihnen dann diese Übersicht der Dienste, bei denen Sie abgemeldet wurden:&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/5bebc240-ecc3-4d24-bbbe-333344343cc9&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/5bebc240-ecc3-4d24-bbbe-333344343cc9&quot; alt=&quot;Screenshot-BIS-Logout.png&quot; style=&quot;width:100%;&quot;&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Die Web-Authentifizierung verfügt bisher über keine entsprechende Funktion, diese ist auf Grund der enormen Anzahl an Diensten, in die Logins erfolgen können, auch nicht einfach umsetzbar.
&lt;/p&gt;&lt;p&gt;Die Integration der beiden Loginsysteme bringt aber auch hier eine Verbesserung: Das Single Sign-out im Uni Login beendet dann auch die Loginsitzung in der Web-Authentifizierung. Beim Zugriff auf einen Dienst, der an die Web-Authentifizierung angebunden ist, werden Sie also wieder nach Ihrem Login gefragt.&amp;nbsp;&lt;/p&gt;&lt;p&gt;Es bleiben aber zwei Ausnahmen, die zurzeit noch ungelöst sind:
&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Wenn Sie auf das Logout in einer der Anwendungen klicken, die an die Web-Authentifizierung angebunden sind, und dabei nicht auf die Logoutseite des Uni Logins geschickt werden, sind Sie &lt;b&gt;nicht wirklich abgemeldet&lt;/b&gt;. Da Ihre Loginsitzung in der Web-Authentifizierung weiterhin besteht werden Sie beim erneuten Zugriff auf die Anwendung, von der Sie sich gerade abgemeldet haben, sofort wieder angemeldet&lt;/li&gt;&lt;li&gt;Das zweite Problem betrifft das umgekehrte Vorgehen: Sie melden sich über das Uni Logout ab und damit auch bei der Web-Authentifizierung. Aber wenn Sie sich vorher bei einer Anwendung angemeldet haben, die nicht in der Liste der Anwendungen in der Abmeldeseite steht, &lt;b&gt;bleiben Sie in dieser Anwendung eingeloggt&lt;/b&gt;&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Es gibt auch hier eine technische Idee, wie dieses Problem in Zukunft gelöst werden kann, aber diese ist noch nicht verfügbar. Für die IT-Verantwortlichen solcher Anwendungen haben wir am Ende des Textes Hinweise dazu, wie sich dieses Problem für einzelne Anwendungen lösen lässt.&amp;nbsp;&lt;/p&gt;&lt;p&gt;Wenn Sie selbst auf Nummer sicher gehen wollen bei der Abmeldung müssen Sie leider zwei Schritte machen:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Sie melden sich über das Uni Logout ab: &lt;a href=&quot;https://login.uni-bielefeld.de/idp/logout&quot;&gt;https://login.uni-bielefeld.de/idp/logout&lt;/a&gt;&lt;/li&gt;&lt;li&gt;Danach melden Sie sich direkt in der Anwendung ab, um die es Ihnen geht. Ggf. müssen Sie dies für weitere Anwendungen wiederholen
&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Eine Alternative kann es noch sein eine Funktion zu nutzen, die heute viele Webbrowser anbieten: Bei der Beendigung des Webbrowsers alle Cookies löschen zu lassen. Das wird in den allermeisten Fällen Ihre Logins in allen System aufheben. Es hat aber den Nachteil, dass Sie dadurch auch häufiger als gedacht Benachrichtigungen zu Logins von neuen Geräten bekommen werden. Siehe dazu die &lt;a href=&quot;https://wiki.uni-bielefeld.de/bisinfo/index.php/Fremdlogin&quot;&gt;hier gesammelten Hinweise&lt;/a&gt;.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;b&gt;Hinweise für IT-Verantwortliche
&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Wenn Sie für IT-Systeme an der Universität verantwortlich sind haben wir hier weitergehende Hinweise für Sie. Einmal dazu, wie Sie Ihre IT-Systeme in den Single Sign-on Verbund integrieren können, und auch dazu, wie das Single Sign-out gewährleistet werden kann:
&lt;/p&gt;&lt;p&gt;&lt;i&gt;Aufnahme in den Single Sign-on Verbund&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Die Integration eines IT-Systems in den Verbund aus Web-Authentifizierung / Shibboleth und BIS Login hat viele Vorteile: Für Ihre Nutzer*innen wird die Anmeldung an Ihrem IT-System zu einem Erlebnis, welches sich nahtlos in den Zugriff auf zahlreiche andere IT-Dienste der Universität einfügt.
&lt;/p&gt;&lt;p&gt;Und Sie als Betreiber*in des Dienstes profitieren von den leistungsfähigen Sicherheitsfunktionen des Loginsystems und müssen sich nicht um Fragen wie Passwortsicherheit oder Mehrfaktorlogin kümmern.
&lt;/p&gt;&lt;p&gt;Wenn Sie ein IT-System betreiben oder einführen, dann sollte es eine Authentifizierung per SAML Token oder OpenID Connect (OIDC) unterstützen. Ist eine dieser Authentifizierungsmethoden vorhanden, so sollte eine Integration ohne Probleme möglich sein.
&lt;/p&gt;&lt;p&gt;Nach der initialen Einrichtung, bei der wir beraten können, ist dann im wesentlichen der jährliche Zertifikatswechsel im Shibboleth eine Aufgabe, die ein manuelles Eingreifen erfordern kann. Viele Produkte können aber auch diesen Schritt automatisch machen.
Ist Ihr Dienst in der &lt;a href=&quot;https://www.aai.dfn.de/&quot;&gt;DFN AAI&lt;/a&gt; registriert, so ist normalerweise überhaupt keine weitere Konfiguration notwendig.
&lt;/p&gt;&lt;p&gt;Falls Sie einen Dienst betreiben, der weder SAML noch OIDC unterstützt, ist ggf. eine individuelle Anbindung möglich. Dazu muss der Dienst eine hohe Relevanz für die gesamte Universität sowie eine große Nutzungsgruppe und –häufigkeit haben.
&lt;/p&gt;&lt;p&gt;&lt;i&gt;Aufnahme in das Single Sign-out&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Bis zur Verfügbarkeit einer Lösung, bei der sich die über Shibboleth erfolgten Logins mit einem Klick aufheben lassen, gibt es die zuvor beschriebenen Lücken beim Single Sign-out. Es ist aber möglich Anwendungen in das zentrale Single Sign-out aufzunehmen, wenn sie diese Bedingungen erfüllen:
&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Im Fall eines von Nutzer*innen in der Anwendung selbst ausgelösten Logouts muss nach dem lokalen Logout ein Redirect im Webbrowser auf die zentrale Single Sign-out Seite erfolgen&lt;/li&gt;&lt;li&gt;Damit beim Logout aus einer anderen Anwendung heraus auch ein Logout in Ihrer Anwendung über die zentrale Single Sign-out Seite erfolgen kann muss Ihre Anwendung eine Webadresse zur Verfügung stellen, die beim Aufruf im Webbrowser das lokale Logout durchführt. Als Ergebnis sollte nur so etwas wir ein 1-Pixel-Bild geliefert werden, da diese Adresse in der Single Sign-out Seite über ein IMG-Tag eingebunden wird&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Wenn Ihre Anwendung diese Punkte erfüllt können wir sie in die Liste der expliziten Abmeldungen aufnehmen und damit haben Sie die Sicherheit, dass Ihre Nutzer*innen nicht versehentlich angemeldet bleiben.&amp;nbsp;&lt;/p&gt;</description>    </item>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/update-zu-den-benachrichtigungen-bei</guid>
      <title>Update zu den Benachrichtigungen bei Logins von neuen Ger&amp;auml;ten</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/update-zu-den-benachrichtigungen-bei</link>
      <pubDate>Tue, 27 Aug 2024 11:35:29 +0200</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;p&gt;Seit &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/umstellung-des-bis-logins-auf#mainSection&quot;&gt;in der vergangenen Woche&lt;/a&gt; die neue Sicherheitsfunktion online gegangen ist, durch die das Loginsystem nun E-Mails bei Logins von neuen Geräten verschickt, sind bereits mehr als 15.000 solcher E-Mails rausgegangen. Diese Zahl wird nun von Tag zu Tag geringer werden, bis alle unsere Nutzer*innen mit den von ihnen regelmäßig genutzten Geräten das neue Login einmal ausgeführt haben. Am Ende wird sich das System vermutlich bei einigen hundert E-Mails pro Tag einpendeln, da immer mal neue Geräte in Betrieb genommen werden. Aber auch immer wieder Passworte gestohlen werden, insbesondere &lt;a href=&quot;https://www.uni-bielefeld.de/verwaltung/informationssicherheit/beschaeftigte/emails/&quot;&gt;durch Phishing&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/c31d489b-5805-444d-9093-cc588e93140e&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/c31d489b-5805-444d-9093-cc588e93140e&quot; alt=&quot;phishing.jpg&quot; style=&quot;width:100%;&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;Wir haben inzwischen erste Rückfragen zu dieser Funktion bekommen und freuen uns, dass unsere Hinweise zum Vorgehen ernst genommen werden:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Im Verdachtsfall sofort das eigene Web-Passwort ändern&lt;/li&gt;&lt;li&gt;Zusätzlich die 2-Faktor-Authentifizierung aktivieren&lt;/li&gt;&lt;li&gt;Danach prüfen, ob weitere Passworte betroffen sind und ob Schäden angerichtet wurden&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Wir haben die Erfahrungen aus diesen Rückfragen &lt;a href=&quot;https://wiki.uni-bielefeld.de/bisinfo/index.php/Fremdlogin&quot;&gt;&lt;b&gt;in einer umfangreichen Infoseite gesammelt&lt;/b&gt;&lt;/a&gt;, die u. a. diese Fragen beantwortet:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Warum bekomme ich diese E-Mails?
&lt;/li&gt;&lt;li&gt;Wann bekomme ich diese E-Mails?
&lt;/li&gt;&lt;li&gt;Wie kann ich prüfen, ob diese E-Mails echt sind?
&lt;/li&gt;&lt;li&gt;Wie kann ich beurteilen, ob ein Login von mir selbst der Auslöser war?
&lt;/li&gt;&lt;li&gt;Ich vermute, jemand anderes hat sich mit meinen Logindaten angemeldet. Was tue ich zuerst?
&lt;/li&gt;&lt;li&gt;Warum sollte sich jemand unter meinem Namen anmelden wollen?
&lt;/li&gt;&lt;li&gt;Warum bekomme ich diese E-Mails, obwohl ich immer das gleiche Gerät verwende?
&lt;/li&gt;&lt;li&gt;Kann ich diese Benachrichtigungen abstellen?
&lt;/li&gt;&lt;li&gt;An wen kann ich mich bei weiteren Fragen werden?&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Wir freuen uns über Rückmeldungen, sowohl zu der neuen Funktion, wie auch zu der Infoseite!&lt;/p&gt;&lt;p&gt;&lt;b&gt;Ergänzung des Abschnitts &amp;#39;Mein aktuelles Gerät&amp;#39; in der &amp;#39;Mein Account&amp;#39; Seite&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Die in unseren E-Mails enthaltenen Angaben zum Betriebssystem, dem Webbrowser und der IP-Adresse, die beim Login verwendet wurden, sorgten in einigen Fällen für Rückfragen und Irritationen. Die uns hier bisher bekannten Sonderfälle haben wir im Abschnitt zu &amp;#39;&lt;a href=&quot;https://wiki.uni-bielefeld.de/bisinfo/index.php/Anmeldung_von_einem_unbekannten_Ger%C3%A4t_-_Was_ist_zu_tun%3F#Betriebssystem_und_Webbrowser&quot;&gt;Betriebsystem und Webbrowser&lt;/a&gt;&amp;#39; der Hilfe gesammelt.&lt;/p&gt;&lt;p&gt;Zusätzlich gibt es in der Seite &amp;#39;&lt;a href=&quot;https://login.uni-bielefeld.de/kv/&quot;&gt;Mein Account&lt;/a&gt;&amp;#39; nun eine neue Information:&lt;/p&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/24e10c58-fa8f-4fb0-87db-8147a48111d6&quot;&gt;&lt;img style=&quot;width:50%;&quot; alt=&quot;2024-08-28-Screenshot-Mein-aktuelles-Geraet.png&quot; src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/24e10c58-fa8f-4fb0-87db-8147a48111d6&quot;&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Hier können Sie in einfacher Weise prüfen, welche Angaben das System zu den von Ihnen verwendeten Geräten ermittelt, und diese mit den Angaben in den E-Mails vergleichen. Zur IP-Adresse muss man aber wissen, dass sich diese häufig ändert, auch dazu haben wir in der Hilfe etwas geschrieben.&lt;br&gt;&lt;br&gt;&lt;/p&gt;</description>    </item>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/mein-passwort-stand-auf-der</guid>
      <title>Mein Passwort stand auf der Sperrliste: Wie funktioniert diese Pr&amp;uuml;fung eigentlich genau und warum ist sie sicher?</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/mein-passwort-stand-auf-der</link>
      <pubDate>Sun, 18 Aug 2024 09:39:28 +0200</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;p&gt;Seit der &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-pr-uuml-fung-der#mainSection&quot;&gt;Aktivierung der Passwortprüfung im BIS Login am 14. August&lt;/a&gt; werden die bei der Anmeldung verwendeten Passworte zwei Prüfungen unterzogen:
&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Erfüllt das Passwort die aktuellen Regelungen der Universität, ist also mindestens 12 Zeichen lang und enthält Groß- und Kleinbuchstaben sowie Ziffern?&lt;/li&gt;&lt;li&gt;Steht das Passwort auf der Liste des  have i been pwned (HIBP) Dienstes?&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;
In diesem Post wollen wir erläutern, wie die zweite Prüfung in technischer Hinsicht funktioniert und wie es vermeiden, dabei Ihr Passwort an einen externen Dienst zu übergeben. Und wie wir es erreicht haben, dass selbst innerhalb unserer eigenen Systeme Ihr Passwort das Loginsystem nicht verlässt. Dazu erläutern wir diese Punkte:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Was ist eigentlich der HIBP Dienst und woher bekommt er die gestohlenen Passworte&lt;/li&gt;&lt;li&gt;Welche schlaue Idee steckt hinter der Verwendung von Hashwerten und der k-Anonymität und den darauf aufbauenden Schnittstellen&lt;/li&gt;&lt;li&gt;Warum machen wir keine direkte Passwortprüfung bei HIBP&lt;/li&gt;&lt;li&gt;Wie wurde die Prüfung innerhalb unserer Systeme aufgebaut&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/bc87e24d-fabc-4355-8a85-91bc586564ea&quot;&gt;&lt;img alt=&quot;Kontenverwaltung-Passwort-in-Datenleck.png&quot; src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/bc87e24d-fabc-4355-8a85-91bc586564ea&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;&lt;b&gt;Was ist der &lt;i&gt;have i been pwned&lt;/i&gt; (HIBP) Dienst&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Der &lt;a href=&quot;https://haveibeenpwned.com/&quot;&gt;&lt;i&gt;have i been pwned&lt;/i&gt;&lt;/a&gt; Dienst - gern abgekürzt als &lt;i&gt;HIBP&lt;/i&gt; - verdankt seinen etwas merkwürdigen Namen dem Wort &amp;#39;pwned&amp;#39;, welches aus dem englischen Wort &amp;#39;owned&amp;#39; (&amp;#39;besitzen&amp;#39;) entstand. Es ist ein Begriff aus der Hackersprache und wird verwendet um auszudrücken, dass man ein fremdes Gerät oder das Konto einer anderen Person erfolgreich - und normalerweise ohne Zustimmung der rechtmäßigen Eigentümer*in - in Besitz genommen hat. &lt;/p&gt;&lt;p&gt;

Der Name des Dienstes drückt damit direkt dessen Zweck aus: Er soll helfen die Frage zu beantworten, ob die eigenen Konten in IT-Systemen von Fremden übernommen wurden. Der HIBP Dienst kann das aber nur indirekt tun, er hat keinen Zugriff auf Konten von IT-Systembetreibern wie Microsoft, Google, Apple oder auch der Universität Bielefeld. Die Betreiber*innen von HIBP sammeln statt dessen Listen von gestohlenen E-Mailadressen und Passworten und auf dieser Grundlage machen sie ihre Prüfungen.&lt;/p&gt;&lt;p&gt;Diese Listen stammen aus ganz unterschiedlichen Quellen, oft sind es aber Listen, die in den Kreisen von Kriminellen gehandelt werden, die auf dieser Grundlage ihre Angriffe auf IT-Systeme in aller Welt starten. Für die kriminellen Akteure ist es viel effektiver bei Ihren Angriffen Passworte zu verwenden, die bekanntermaßen genutzt werden. Diese Art des Angriffs wird als &lt;b&gt;Credential Stuffing&lt;/b&gt; bezeichnet, diese &lt;a href=&quot;https://www.cloudflare.com/de-de/learning/bots/what-is-credential-stuffing/&quot; style=&quot;background-color:rgb(255, 255, 255);&quot;&gt;Seite von Cloudflare&lt;/a&gt; gibt dazu weitere Erläuterungen. Eine andere Variante ist das sogn. &lt;b&gt;Password Spraying&lt;/b&gt;, welches in &lt;a href=&quot;https://www.crowdstrike.de/cybersecurity-101/password-spraying/&quot; style=&quot;background-color:rgb(255, 255, 255);&quot;&gt;dieser Seite von CrowdStrike&lt;/a&gt; näher beschrieben wird.&lt;/p&gt;&lt;p&gt; 

Der HIBP Dienst hat bereits Milliarden von Passworten erhalten, die irgendwo auf der Welt abhanden gekommen sind. Alle Passworte, die in dieser Liste stehen, sind damit einem viel höheren Risiko ausgesetzt bei Angriffen verwendet zu werden, und sollten damit vermieden werden. Der HIBP Dienst &lt;a href=&quot;https://haveibeenpwned.com/Passwords&quot;&gt;bietet eine Seite&lt;/a&gt; an, in der man prüfen ob ein bestimmtes Passwort in dieser Liste vorkommt und wenn ja, wie häufig. &lt;/p&gt;&lt;p&gt;&lt;b&gt;Wie kann eine Passwortabfrage sicher sein&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Aber ist es nicht eine ganz wichtige Regel, nie in fremde Webseiten das eigene Passwort einzutragen? Normalerweise ist das so. In der HIBP Webseite wird aber ein spezielles Verfahren eingesetzt, welches auch bei der Verwendung im BIS Login eine wichtige Rolle spielt. Ausgangspunkt ist die Frage, wie man einen Dienst wie HIBP fragen kann, ob er ein bestimmtes Geheimnis - zum Beispiel das eigene Passwort - kennt, ohne dem Dienst das Geheimnis selbst mitzuteilen. &lt;/p&gt;&lt;p&gt;Das hört sich nach einer unmöglichen Aufgabe an? In gewisser Weise ist es das auch, aber es gibt Lösungen dafür:

Eine ganz triviale Lösung wäre es, wenn einem der HIBP Dienst einfach alle ihm bekannnten Passworte geben würde. Und dann schaut man selbst auf dem eigenen Rechner nach. Aus Gründen, die wir in den folgenden Abschnitten genauer beschreiben, wäre das aber sehr unpraktisch und teuer (Spoiler: Es sind einfach zu viele Daten).
&lt;/p&gt;&lt;p&gt;
Aber es gibt einen Mittelweg: Man verrät dem HIBP Dienst einen sehr kleinen Teil des Geheimnisses / Passworts, um das es geht. Und der Dienst gibt einen sehr kleinen, dazu passenden Teil der ihm bekannten Geheimnisse / Passworte wieder zurück. Und nur diesen kleinen Teil vergleicht man dann. Natürlich ist es aber nicht so einfach, dass man hier an HIBP die ersten Zeichen des zu testenden Passworts schickt:
&lt;/p&gt;&lt;p&gt;&lt;b&gt;Hashwerte und k-Anonymität&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Nehmen wir als Beispiel das (schlechte) Passwort &amp;#39;Tomatensuppe1&amp;#39;. Es erfüllt die Passwortregelungen der Universität, aber der HIBP Dienst bemängelt es, denn es ist schon mehrmals unter gestohlenen Passworten aufgetaucht:
&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/def5bd55-b9e9-4e9e-abb9-a82bd7468cb3&quot;&gt;&lt;img alt=&quot;HIBP_Tomatensuppe1.png&quot; src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/def5bd55-b9e9-4e9e-abb9-a82bd7468cb3&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;
Schickt die HIBP Webseite bei der Prüfung dem HIBP Server nun so etwas wie &amp;#39;Tomate&amp;#39; und bekommt Listen von Passworten wie &amp;#39;Tomate1&amp;#39;, &amp;#39;Tomatensalat&amp;#39;, Tomate1#ä12121SDFsd&amp;#39;, &amp;#39;Tomatensuppe1&amp;#39; etc. zurück? Mit dieser einfachen Lösung gibt es zwei Probleme: &lt;/p&gt;&lt;ol&gt;&lt;li&gt;Wenn der Anfang eines Passworts im Klartext übertragen und irgendwo abgefangen würde könnte ein Angreifer schon deutlich bessere Vermutungen anstellen, wie es wohl endet: &amp;#39;Tomatensuppe1&amp;#39; wäre als Kandidat deutlich naheliegender als z. B. &amp;#39;&amp;#39;Tomate$%efeweq§§$wfe&amp;#39; &lt;/li&gt;&lt;li&gt;Noch gravierender ist, dass der HIBP Dienst dann selbst die Passworte unverschlüsselt speichern müsste und so zu einer sehr lohnenden Zielscheibe für Angriffe würde. Und diese Listen auch nicht frei verfügbar machen könnte
&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Statt dessen werden die Passworte verschlüsselt oder genauer gesagt, es wird ein sogn. Hashwert für sie errechnet und nur in dieser Form hält sie der HIBP Dienst vor. Im hier verwendeten SHA-1 Verfahren wird aus &amp;#39;Tomatensuppe1&amp;#39; dieser Wert:
&lt;/p&gt;&lt;p&gt;&lt;i&gt;
C78E9AEB1E09DFE9F8192945E1844E71EB25200D
&lt;/i&gt;&lt;/p&gt;&lt;p&gt;
Die Vorteile einer Abspeicherung als Hashwert werden in &lt;a href=&quot;https://www.troyhunt.com/understanding-have-i-been-pwneds-use-of-sha-1-and-k-anonymity/&quot;&gt;diesem Post von Troy Hunt&lt;/a&gt;, dem ursprünglichen Entwickler von HIBP, umfangreich erläutert und auch die Verknüpfung zum Konzept der &lt;a href=&quot;https://de.wikipedia.org/wiki/K-Anonymit%C3%A4t&quot;&gt;k-Anonymität&lt;/a&gt; hergestellt. Kurz gesagt geht es darum, dass bei der Anfrage an HIBP nicht &amp;#39;Tomate&amp;#39; geschickt wird, sondern &amp;#39;C78E9&amp;#39;, also der Anfang des Hashwerts. Wenn man die HIBP Seite genau analysiert wird man diesen Aufruf der HIBP Server finden, der nach der Eingabe von &amp;#39;Tomatensuppe1&amp;#39; ausgelöst wird:
&lt;/p&gt;&lt;p&gt;
&lt;a href=&quot;https://api.pwnedpasswords.com/range/C78E9&quot;&gt;https://api.pwnedpasswords.com/range/C78E9&lt;/a&gt;&lt;/p&gt;&lt;p&gt;
Warum ist &amp;#39;C78E9&amp;#39; besser als &amp;#39;Tomate&amp;#39; in Bezug auf den Geheimnisschutz? Weil es eine Eigenschaft von Hashfunktionen wie SHA-1 ist, dass sie bei ähnlichen Eingaben komplett unterschiedliche Ergebnisse erzeugen. So ergibt &amp;#39;Tomatensuppe2&amp;#39; diesen Hashwert:&lt;/p&gt;&lt;p&gt;&lt;i&gt;7E8D517E1603B048A6958BBF777A062A766AA48C&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Hier ist von den ersten 5 Zeichen nur eines identisch mit dem Ergebnis für &amp;#39;Tomatensuppe1&amp;#39;. Es ist also mit dem Wissen des Anfang eines Hashwerts nicht mehr möglich abzuleiten, um welches Passwort es wahrscheinlich geht. Der HIBP Server gibt dann ein Ergebnis mit einer Liste von allen bekannten Passworthashwerten zurück, die mit  &amp;#39;C78E9&amp;#39; beginnen. Und in dieser Liste ist auch der Hash von &amp;#39;Tomatensuppe1&amp;#39;:
&lt;/p&gt;&lt;p&gt;
&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/508cc386-c4df-41f2-900d-af062d8a864b&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/508cc386-c4df-41f2-900d-af062d8a864b&quot; alt=&quot;HIBP_Tomatensuppe1_Range_API.png&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;
Die Datei enthält - um Daten zu sparen - nur den Teil der Hashwerte nach dem gesuchten Anfang. Und ergänzt am Ende die Häufigkeit, mit der dieses Passwort in den Listen gestohlener Passworte vorkam. Auf diese Weise kann HIBP also eine Schnittstelle anbieten, deren Nutzung HIBP selbst keine verwertbaren Informationen darüber gibt, um welche zu prüfenden Passworte es eigentlich konkret geht.
&lt;/p&gt;&lt;p&gt;
Kann man daher der Passwortestseite von HIBP uneingeschränkt vertrauen? Die Webseite wandelt das eingegebene Passwort ebenfalls in den Hashwert um und nutzt die Schnittstelle zur Prüfung in der zuvor beschriebenen Weise. So lange man den Betreiber*innen von HIBP vertraut und die HIBP Webseite selbst nicht gehackt wird ist diese Methode sicher und ein eingetragenes Passwort verlässt den eigenen Webbrowser nicht.
&lt;/p&gt;&lt;p&gt;
Allerdings müssen Sie für eine Passwortprüfung gar nicht die HIBP Seite verwenden! Sie können auch die Passworttestseite in der Kontenverwaltung nutzen: &lt;a href=&quot;https://login.uni-bielefeld.de/kv/pwtest&quot;&gt;https://login.uni-bielefeld.de/kv/pwtest&lt;/a&gt;
&lt;/p&gt;&lt;p&gt;
Diese Seite macht keine direkte Abfrage beim HIBP Dienst und das geht so:
&lt;/p&gt;&lt;p&gt;&lt;b&gt;Warum wir keine direkte Passwortprüfung bei HIBP machen&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Unser Passworttest und die Passwortprüfung beim Login machen keine Aufrufe der HIBP Schnittstelle. Der Grund liegt nicht so sehr in einem Misstrauen gegenüber dem HIBP Dienst begründet, sondern stammt aus diesen Erwägungen:
&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Abhängigkeiten von externen Diensten vermeiden: Die Passwortprüfung insbesondere beim Login muss schnell und zuverlässig funktionieren. Ein Aufruf einer Schnittstelle außerhalb des Universitätsnetzwerks hat immer das Risiko, dass Störungen an externen Systemen auf unsere internen Dienste zurückschlagen&lt;/li&gt;&lt;li&gt;Abdichtung der Loginserver ermöglichen: Wenn die Server, die das Loginsystem betreiben, auf externe Schnittstellen zugreifen müssen, so sind dafür immer auch &amp;#39;Löcher&amp;#39; in den digitalen Barrieren notwendig, die genau diese Server vor Angriffen schützen sollen&lt;/li&gt;&lt;li&gt;Verhinderung von jeder Art von Informationsabfluss an externe Dienste: Auch wenn bei der Nutzung der Schnittstelle von HIBP keine Passworte übertragen werden, so fließen doch in gewissem Umfang Informationen. Zum Beispiel darüber, zu welchen Tageszeiten sich unsere Nutzer*innen anmelden und welche unserer Server daran beteiligt sind
&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;
Wir haben daher eine andere Lösung gewählt:
&lt;/p&gt;&lt;p&gt;&lt;b&gt;Wie wurde die Passwortprüfung auf der HIBP Liste innerhalb unserer Systeme umgesetzt&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Der HIBP Dienst bietet zum Glück seine Daten auch zum Download an. Es geht dabei aber um eine Menge Daten. Eine GROSSE Menge Daten. So groß, dass der Download in mehr als 1 Million Dateien aufgeteilt ist. Ganz genau sind es 1.048.576 Dateien, was 16 hoch 5 entspricht. Eine dieser Dateien hat den Dateinamen &amp;#39;C78E9.txt&amp;#39; und damit erklärt sich auch die Anzahl der Dateien: Denn es gibt genau 16 hoch 5 verschiedene Möglichkeiten, wie die Hexadezimalwerte 0-9 und A-F in 5 Zeichen kombiniert werden können. In diesen Dateien befinden sich dann die zuvor gezeigten Listen von Passworthashwerten, die mit den 5  Zeichen im Dateinamen beginnen.
&lt;/p&gt;&lt;p&gt;
Im ersten Schritt wurde daher von uns ein Verfahren aufgebaut, welches regelmäßig von HIBP diese Dateien abruft. Das geschieht nur alle paar Wochen, da nicht so häufig Aktualisierungen vorkommen. Das System, welches die Dateien abruft, ist dabei nicht das Loginsystem.

Die so innerhalb der Universität gespeicherten HIBP Dateien werden wiederum von einem unserer Server zum Abruf zur Verfügung gestellt, der auf die Auslieferung von statischen Inhalten spezialisiert ist. Auf diese Weise können die Dateien schnell und verlässlich abgefragt werden.
&lt;/p&gt;&lt;p&gt;
Diese internen Server sind es dann am Ende, die vom Loginsystem und der Kontenverwaltung angefragt werden. Dabei wird genauso vorgegangen, wie beim HIBP Dienst selbst:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Der Loginserver hat während Ihrer Anmeldung Ihr Passwort im Klartext, da er ohne diese Information Ihr Login nicht prüfen könnte&lt;/li&gt;&lt;li&gt;Er berechnet damit den SHA-1 Wert und mit dessen ersten 5 Zeichen wird die Abfrage auf die internen Server gemacht, die die heruntergeladenen HIBP Dateien vorhalten&lt;/li&gt;&lt;li&gt;Der Loginserver kann in der gelieferten Datei prüfen, ob der Hashwert Ihres Passworts darin enthalten ist und so die Prüfung abschließen
&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;
Ihr Passwort verlässt also nie das Loginsystem, wird nie auch nur in Teilen nach außen gegeben und auch innerhalb der IT Systeme der Universität finden sich zum Beispiel in Protokolldateien keine weiter auswertbaren Informationen zu Ihrem Passwort.
&lt;/p&gt;&lt;p&gt;&lt;b&gt;Ein komplexes Konstrukt für verbesserte IT Sicherheit&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Wer diesen Post bis hierhin gelesen hat fragt sich vielleicht, ob dieser Aufwand gerechtfertigt ist? Das BIS Loginsystem, welches nach und nach auch auf weitere IT Dienste der Universität ausgeweitet wird, hat doch bereits Schutzfunktionen, die einen Logindiebstahl schnell bemerkbar machen (wie die ab dem 21.08.2024 verfügbare &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/umstellung-des-bis-logins-auf#mainSection&quot;&gt;Benachrichtigung bei Logins neuen Geräten&lt;/a&gt;) und den Versuch Passworte zu erraten ausbremsen (durch temporäre Sperrungen von einzelnen Loginkonten und Rechneradressen). Und die nun generell verfügbare &lt;a href=&quot;https://www.uni-bielefeld.de/2fa&quot;&gt;2-Faktor-Authentifizierung&lt;/a&gt; schützt doch auch bei einem Passwortdiebstahl.
&lt;/p&gt;&lt;p&gt;
Auch hier gibt es mehrere Gründe: Zum einen haben die meisten Loginsysteme an der Universität heute keine vergleichbaren Schutzfunktionen und können auch nicht ganz kurzfristig damit ausgestattet bzw. mit dem BIS Login verknüpft werden. Auch wenn das ein Ziel für die Zukunft ist. Die Nutzung der 2-Faktor-Authentifizierung ist zwar seit dem 1. August für alle Nutzer*innen im BIS Login verfügbar, aber es gibt hier aktuell keine Verpflichtung zur Nutzung. 

So lange diese Gründe gelten, ist die Prüfung gegen die HIBP Liste ein weiteres Element, welches die IT Sicherheit an der Universität Bielefeld verbessert.&amp;nbsp;&lt;/p&gt;</description>    </item>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/umstellung-des-bis-logins-auf</guid>
      <title>Umstellung des BIS Logins auf login.uni-bielefeld.de am 21.08.2024 - Was ist zu beachten und warum bekomme ich pl&amp;ouml;tzlich E-Mails beim Login</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/umstellung-des-bis-logins-auf</link>
      <pubDate>Thu, 15 Aug 2024 23:48:14 +0200</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;p&gt;Nachdem in dieser Woche der &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-pr-uuml-fung-der&quot;&gt;2. Meilenstein der Verbesserungen der Loginsicherheit&lt;/a&gt; erreicht wurde geht es in der nächsten Woche weiter mit dem 3. Meilenstein, bevor es dann erst wieder ruhiger wird: Am &lt;b&gt;Mittwoch, dem 21. August&lt;/b&gt;, wechselt die Internetadresse des BIS Logins von &lt;i&gt;ekvv.uni-bielefeld.de&lt;/i&gt; auf &lt;i&gt;login.uni-bielefeld.de&lt;/i&gt;.&lt;/p&gt;&lt;p&gt;In diesem Post beschreiben wir zunächst, was Sie nach dieser Umstellung beachten müssen, warum diese Umstellung überhaupt gemacht wird, und welche neue Sicherheitsfunktion damit an den Start geht:
&lt;/p&gt;&lt;p&gt;&lt;b&gt;
Was ändert sich für Sie (nicht)
&lt;/b&gt;&lt;/p&gt;&lt;p&gt;
Die Umstellung sorgt dafür, dass Sie beim Zugriff auf das eKVV, das Bewerbungs- und Statusportal, den Lernraum oder eine der anderen Anwendungen, die mit dem BIS Login verknüpft sind, auf die neue Adresse geleitet werden. Sie müssen dafür nichts tun, wir richten die entsprechenden Weiterleitungen in unseren Systemen ein. Auch wenn Sie Links und Lesezeichen in eine der genannten Anwendungen haben entsteht kein Aufwand, alles kann so bleiben, wie es ist.
&lt;/p&gt;&lt;p&gt;
Auch &lt;b&gt;Ihr Login bleibt gleich&lt;/b&gt;, Sie verwenden weiterhin den BITS-Loginnamen oder die Matrikelnummer / Uni-ID zusammen mit dem Web-Passwort.
&lt;/p&gt;&lt;p&gt;
An zwei Stellen werden Sie die Änderung allerdings bemerken:
&lt;/p&gt;&lt;p&gt;&lt;b&gt;
Die neueste Version der &amp;#39;Meine Uni&amp;#39; App muss verwendet werden&lt;/b&gt;&lt;/p&gt;&lt;p&gt;
Wenn Sie unsere &lt;a href=&quot;https://www.uni-bielefeld.de/themen/campus-support/bis-hilfeseiten/bis-app/&quot;&gt;&amp;#39;Meine Uni&amp;#39;-App&lt;/a&gt; verwenden, so müssen Sie die aktuellste Version verwenden, Version 1.5.3 vom Mai 2024. Ältere Versionen können sich nach der Umstellung nicht mehr anmelden.
&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/a10e0c3c-95d8-44c5-b883-f9e7486791c4&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/a10e0c3c-95d8-44c5-b883-f9e7486791c4&quot; alt=&quot;2022-01-28_Meine-Uni-App_1_mini.jpg&quot; style=&quot;width:25%;&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;&lt;b&gt;
In Passwortmanagern oder im Webbrowser gespeicherte Logindaten
&lt;/b&gt;&lt;/p&gt;&lt;p&gt;
Falls Sie einen Passwortmanager verwenden - ob direkt im Webbrowser, oder mit einer eigenen Anwendung - wird das automatische Ausfüllen des Loginformulars nicht mehr stattfinden. Der Grund: Ihr Passwortmanager merkt sich Logindaten mit Bezug zu der Adresse, in der Sie sie zuerst verwendet haben. Das ist im Normalfall ein grundlegender Schutz vor Phishing, da ein Passwortmanager ein Passwort nicht in eine Seite einfügen wird, die die falsche Adresse hat (was bei Phishingseiten immer der Fall ist).
&lt;/p&gt;&lt;p&gt;
Durch den Wechsel der Adresse des BIS Logins tritt aber hier der gleiche Effekt auf: Da die Logindaten im Passwortmanager mit der Adresse &lt;i&gt;ekvv.uni-bielefeld.de&lt;/i&gt; verknüpft waren, findet der Passwortmanager nun die passenden Daten nicht mehr. Um das Problem zu lösen gibt es verschiedene Wege:
&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Sie loggen sich einmal manuell ein, im Webbrowser integrierte Passwortmanager werden dann vorschlagen das Login unter der neuen Adresse zu speichern. Das Passwort dazu finden Sie weiterhin in Ihrem Passwortmanager, je nach Produkt ist aber der Weg anders. Geben Sie ggf. in der Suchmaschine ihres Vertrauens eine Suchanfrage in der Art &amp;#39;&lt;i&gt;&amp;lt;Name des Passwortmanagers / Webbrowsers&amp;gt; Passwörter Anzeigen&lt;/i&gt;&amp;#39; ein, also im Fall des Firefox Browsers &amp;#39;&lt;i&gt;Firefox Passwörter anzeigen&lt;/i&gt;&amp;#39;. Sie werden dann unter den ersten Suchtreffern die Seiten des jeweiligen Anbieters finden&lt;/li&gt;&lt;li&gt;Alternativ passen Sie die Einstellungen des BIS Logins in Ihrem Passwortmanager an. Dazu bieten eigentlich alle Produkte einen Weg, meist kann man die Internetadresse, mit der ein Login verknüpft ist, direkt ändern. Tragen Sie dort nun &lt;i&gt;login.uni-bielefeld.de&lt;/i&gt; ein. Nach dieser einmaligen Anpassung sollte wieder alles wie gewohnt laufen.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Bis auf diese neue Funktion des Logins:
&lt;/p&gt;&lt;p&gt;&lt;b&gt;
Neu: Benachrichtigung bei Logins von neuen Geräten
&lt;/b&gt;&lt;/p&gt;&lt;p&gt;
Nach ihrem ersten Login unter der neuen Adresse erhalten Sie eine E-Mail, die unter dem Betreff&lt;/p&gt;&lt;p&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;
&lt;/p&gt;&lt;p&gt;&lt;i&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/678efc27-e7c2-47ff-b473-ec061c43ed61&quot;&gt;&lt;/a&gt;&amp;#39;Sicherheitshinweis: Ein neues Gerät hat sich auf Ihrem Universitätskonto angemeldet&amp;#39;&lt;/i&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;
&lt;/p&gt;&lt;p&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;Das Loginsystem informiert Sie nun also darüber, dass mit Ihrem Login eine erfolgreiche Anmeldung stattgefunden hat. Auf diese Weise wollen wir Ihnen eine Chance geben selbst auf ein Problem aufmerksam zu werden und es zu heilen, welches zum Beispiel durch die versehentliche Eingabe Ihrer Logindaten auf einer Phishingseite entstanden ist.
&lt;/p&gt;&lt;p&gt;
Sie haben noch nie von &lt;b&gt;Phishing&lt;/b&gt; gehört? Dieser Begriff bezeichnet eine immer wieder erfolgreiche Methode, mit der Kriminelle versuchen Sie auf gefälschte Webseiten zu locken. Dort sollen Sie zur Eingabe Ihrer Logindaten verleitet werden, die dann gestohlen werden. Links auf diese gefälschten Seiten werden per E-Mail, SMS oder Chat zugeschickt und kommen dabei manchmal scheinbar von vertrauenswürdigen Absendeadressen. In &lt;a href=&quot;https://www.uni-bielefeld.de/verwaltung/informationssicherheit/beschaeftigte/emails/&quot;&gt;dieser Seite der Informationssicherheit&lt;/a&gt; der Universität finden sich dazu weitere Informationen.
&lt;/p&gt;&lt;p&gt;
Sollte Ihr Passwort auf diese oder eine andere Weise abhanden gekommen sein, so erhalten Sie nun eine E-Mail, sobald fremde Personen sich mit Ihrem Login am BIS anmelden. Im besten Fall sehen Sie diese E-Mail sofort, folgen den Hinweisen darin, und sperren so die Angreifer gleich wieder aus, bevor diese Schaden anrichten oder Sie selbst aus Ihrem Konto aussperren können.
&lt;/p&gt;&lt;p&gt;
Natürlich ist dies kein perfekter Schutz: Angreifer haben vielleicht auch Ihr E-Mailpasswort und löschen die Mail gleich wieder, bevor Sie sie sehen. Oder setzen das gestohlene Passwort in Anmeldemasken der Universität ein, die noch nicht mit dem BIS Login geschützt sind und daher auch keine Benachrichtigung schicken. Aber es ist ein Anfang, der mit der Zeit an Reichweite gewinnen wird.
&lt;/p&gt;&lt;p&gt;
An welche Adresse diese Benachrichtigungen geschickt werden zeigt die Seite &amp;#39;&lt;a href=&quot;https://login.uni-bielefeld.de/kv/&quot;&gt;Meine Account&lt;/a&gt;&amp;#39;. Dort findet sich ein Abschnitt, der die E-Mailadresse für sicherheitsrelevante Informationen zeigt.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Welche Funktion hat der mitgeschickte Link&lt;/b&gt;&lt;/p&gt;&lt;p&gt;In der E-Mail findet sich ein Link in diese Seite:&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://login.uni-bielefeld.de/idp/fremdlogin&quot;&gt;https://login.uni-bielefeld.de/idp/fremdlogin&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Der Link in der E-Mail enthält dabei einen speziellen Parameter, und wenn Sie diesen Link aufrufen sorgt dies dafür, dass das Gerät, auf dem das entsprechende Login stattgefunden hat, danach nicht mehr als &amp;#39;bekannt&amp;#39; betrachtet wird. Auf diese Weise können Sie dafür sorgen, dass jemand, der Ihr Passwort gestohlen hat, bei einer erneuten Anmeldung wieder so eine Benachrichtigung erzeugt. &lt;/p&gt;&lt;p&gt;Wenn Sie den Link nach einen Login von Ihnen selbst versuchsweise aufrufen, so hat dies den gleichen Effekt. Sie werden daher beim nächsten Login auf Ihrem Gerät wieder eine Benachrichtigung über ein &amp;#39;unbekanntes&amp;#39; Gerät erhalten. Rufen Sie den Link daher am besten nur auf, wenn es wirklich um ein Login geht, welches Sie sich nicht erklären können. Und ändern Sie dann unbedingt ihr Passwort!&lt;/p&gt;&lt;p&gt;
&lt;/p&gt;&lt;p&gt;&lt;b&gt;Bekomme ich jetzt bei jedem Login eine E-Mail?
&lt;/b&gt;&lt;/p&gt;&lt;p&gt;
Das Ziel ist es diese Benachrichtigungen zu seltenen Ereignissen zu machen, damit sie - wenn sie auftreten - zu etwas besonderem werden und Beachtung finden. Würde das Loginsystem bei jedem Login eine Benachrichtigung verschicken, dann würden die meisten sicher anfangen diese E-Mails zu ignorieren. Es soll daher nur dann eine Benachrichtigung geschickt werden, wenn man sich &lt;b&gt;auf einem Gerät zum ersten Mal&lt;/b&gt; neu angemeldet.
&lt;/p&gt;&lt;p&gt;
Aber wie erkennt das Loginsystem, ob Sie sich schon mal auf Ihrem Laptop angemeldet hatten? Es gibt hier keine für uns nutzbare &amp;#39;Kennnummer&amp;#39; etc., mit der sich Geräte wie Laptops oder Smartphones eindeutig identifizieren lassen. Das ist auch gut so, sonst würden sich Unternehmen, die im Internet Profile von Webseitenbesucher*innen anlegen, sofort darauf stürzen.
&lt;/p&gt;&lt;p&gt;
Wir haben hier nur dem Weg ein sogn. &lt;b&gt;Cookie&lt;/b&gt; in Ihrem Webbrowser zu platzieren und zwar das Cookie, dessen Namen mit BEKGER beginnt:
&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/dd08ba09-215b-49b3-b277-a96d2eab1f9b&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/dd08ba09-215b-49b3-b277-a96d2eab1f9b&quot; alt=&quot;BEKGER_Cookie.png&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;
Der Cookieinhalt erlaubt keinen Rückschluss auf Sie, es ist einfach nur ein langer, zufälliger Wert. Nur das Loginsystem ist in der Lage herauszufinden, zu welcher Person ein bestimmtes Cookie gehört. Und so werden dann die Benachrichtigungen ausgelöst: Wenn Sie sich auf einem Gerät erfolgreich einloggen, aber auf dem Gerät noch kein BEKGER-Cookie vorhanden ist, das zu Ihnen gehört, wird die Benachrichtigung verschickt. Und danach ein zu Ihnen gehörendes Cookie gesetzt, welches beim nächsten Login die erneute Benachrichtigung verhindert.&lt;/p&gt;&lt;p&gt;&lt;b&gt;
Warum bekomme ich trotzdem häufiger Benachrichtigungen?
&lt;/b&gt;&lt;/p&gt;&lt;p&gt;
Mit unserer Lösung, die so auch von anderen Internetdiensten eingesetzt wird, gibt es eine Besonderheit und ein Problem:
&lt;/p&gt;&lt;p&gt;
Die Besonderheit liegt im Begriff des &amp;#39;Geräts&amp;#39;, von dem bisher immer gesprochen wurde. Technisch gesehen bezieht sich das Cookie immer auf einen bestimmten Webbrowser auf einem bestimmten Gerät. Wenn Sie also in Firefox und Chrome zugleich arbeiten, so sind dies aus Sicht des Loginsystems zwei &amp;#39;Geräte&amp;#39; und Sie bekommen für beide beim ersten Login eine Benachrichtigung.
&lt;/p&gt;&lt;p&gt;
Ähnliches wird auch passieren, wenn sie einen Webbrowser im Inkognito / privaten Modus verwenden: Hier stehen die Cookies, die der Webbrowser normalerweise speichert, nicht zur Verfügung und für das Loginsystem handelt es sich damit um ein neues &amp;#39;Gerät&amp;#39;.
&lt;/p&gt;&lt;p&gt;Und hier kommen wir zu dem potentiellen Problem: Das gleiche Verhalten wird auch entstehen, wenn Sie die in einigen Webbrowsern vorhandene Option nutzen beim Beenden alle Cookies ohne Ausnahme zu löschen. Beim nächsten Zugriff auf das Loginsystem fehlt dann das BEKGER-Cookie und Sie erhalten wieder eine Benachrichtigung über ein Login auf einem &amp;#39;neuen&amp;#39; Gerät. Wenn es Ihr Webbrowser erlaubt sollten Sie daher eine Ausnahme für &lt;i&gt;login.uni-bielefeld.de&lt;/i&gt; einrichten, wenn Sie grundsätzlich bei der kompletten Löschung von Cookies bleiben wollen.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Antworten auf alle Fragen&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Noch Fragen? Wir haben hier &lt;a href=&quot;https://wiki.uni-bielefeld.de/bisinfo/index.php/Fremdlogin&quot;&gt;eine ausführliche Seite zu allen Fragen&lt;/a&gt;, die sich rund um diese Funktion stellen können.&lt;/p&gt;&lt;p&gt;&lt;b&gt;
Warum machen wir diese Änderung
&lt;/b&gt;&lt;/p&gt;&lt;p&gt;
Auch diese Änderung gehört in den großen Kontext der &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/loginsicherheit#mainSection&quot;&gt;Verbesserungen der Loginsicherheit&lt;/a&gt;, die Anfang August begonnen haben. In diesem Schritt geht es darum, dass Loginsystem des BIS von den eKVV Servern zu trennen und unter eine neue Adresse zu bringen, unter der sich nach und nach das weitreichendste und sicherste Loginsystem der Universität entwickeln wird. Auf einer technischen Ebene sind dafür diese Gründe zu nennen:
&lt;/p&gt;&lt;ul&gt;&lt;li&gt;
Die Server, die das eKVV betreiben, tragen die höchsten Lasten und sind durch öffentliche Anwendungen wie eKVV, PEVZ und Studieninformation gleichzeitig in weiten Teilen frei aus dem Internet zugänglich. Sie sind daher von allen BIS Servern am stärksten von potentiellen Ausfällen und Überlastungen bedroht. Auch wenn solche Ausfälle heute nur noch selten vorkommen ist das ein Risiko, welches wir bei dem zentralen Loginsystem der Universität nicht eingehen wollen. Diese &lt;b&gt;System muss mit der höchsten Verfügbarkeit&lt;/b&gt; betrieben werden können, da so viele Dienste davon abhängen werden. Dazu ist ein Betrieb auf eigenen Servern notwendig.&lt;/li&gt;&lt;li&gt;In die Sicherheitsverbesserungen, an denen wir arbeiten, sind umfangreiche Überlegungen eingeflossen, wie wir unsere Systeme im Fall eines erfolgreichen Angriffs auf unsere IT Infrastrukturen möglichst schnell wieder in Betrieb nehmen können, ggf. außerhalb der Universität. Das Loginsystem ist dabei ein zentraler Bestandteil, der in möglichst kurzer Zeit wieder online sein muss, da andere Dienste ohne ein Loginsystem kaum nutzbar sind. Durch die Abtrennung des Loginsystems von den anderen BIS Anwendungen und weitere Vorkehrungen hat ein &lt;b&gt;Neustart im Krisenfall&lt;/b&gt; weniger Abhängigkeiten und kann schnell bewerkstelligt werden. Auch wenn wir natürlich hoffen, dass dies niemals notwendig sein wird.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Und auf einer inhaltlichen Ebene zeigt der Wechsel auf die neue Adresse, dass sich das BIS Loginsystem aus dem BIS Kontext löst und seine zahlreichen Sicherheitseigenschaften wie die &lt;a href=&quot;https://www.uni-bielefeld.de/2fa&quot;&gt;2-Faktor-Authentifizierung&lt;/a&gt; für weitere Anwendungen verfügbar werden. Ein wesentlicher Schritt steht hier voraussichtlich im September an, wenn das Shibboleth Loginsystem und das (bisherige) BIS Login zusammengeführt werden. Und alle Logins dann auf &lt;i&gt;login.uni-bielefeld.de&lt;/i&gt; landen werden.&lt;/p&gt;</description>    </item>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/2-faktor-authentifizierung-neue-benachrichtigungen</guid>
      <title>2-Faktor-Authentifizierung: Neue Benachrichtigungen per Mail</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/2-faktor-authentifizierung-neue-benachrichtigungen</link>
      <pubDate>Thu, 15 Aug 2024 08:27:15 +0200</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;p&gt;Die &lt;a href=&quot;https://www.uni-bielefeld.de/2fa&quot;&gt;2-Faktor-Authentifizierung im BIS Login&lt;/a&gt; wurde bereits vor 10 Jahren eingeführt, war aber lange nur für die Logins der Mitarbeiter*innen verfügbar. Hier hat sie besonders sensible Bereiche wie die Prüfungsämter mit einem wichtigen, zusätzlichen Schutz versehen. Mit der &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/loginsicherheit&quot;&gt;Umstellung des BIS Logins am 1. August&lt;/a&gt; haben wir diese Funktion nun für alle Nutzer*innen geöffnet. Sie kann einfach &lt;a href=&quot;https://login.uni-bielefeld.de/kv/zweifaktorauthentifizierung&quot;&gt;hier in der Kontenverwaltung&lt;/a&gt; aktiviert werden.&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/a4a8516e-d07b-48ea-aef1-07ead28ca0d9&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/a4a8516e-d07b-48ea-aef1-07ead28ca0d9&quot; alt=&quot;totp-authenticator.png&quot; style=&quot;width:50%;&quot;&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;&lt;br&gt;Die höhere Sicherheit der 2-Faktor-Authentifizierung hat aber auch ein Risiko: Es ist damit leichter möglich sich selbst endgültig aus dem Login auszusperren, zum Beispiel wenn man beim Wechsel auf ein neues Smartphone vergisst die 2-Faktor-Einstellungen mitzunehmen. Oder wenn man im Büro ankommt und feststellt: Das Smartphone ist zu Hause auf dem Küchentisch liegen geblieben. &lt;/p&gt;&lt;p&gt;In so einem Fall sind die sogenannten &lt;b&gt;Ersatzcodes&lt;/b&gt; der Rettungsanker: Sie kann man an Stelle der vom Smartphone generierten Codes verwenden um sich einzuloggen und die Einstellungen auf ein neues Smartphone zu transferieren.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Neue Benachrichtigungen per E-Mail&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Aus den Erfahrungen im BIS Support haben wir gelernt, dass es immer mal wieder Fälle gibt, in denen trotz entsprechender Hinweise bei der Aktivierung der 2-Faktor-Authentifizierung vergessen wird, sich die Ersatzcodes zu sichern. Daher wird nun bei der Aktivierung dieser Funktion eine E-Mail an Sie verschickt, die auf die Wichtigkeit der Ersatzcodes hinweist und den Link zum Abruf der Codes anbietet.&lt;/p&gt;&lt;p&gt;Sie sollten sich die Ersatzcodes entweder ausdrucken und als kleinen Zettel so verstauen, dass Sie sie normalerweise dabei haben. Also z. B. im&amp;nbsp;Portemonnaie. Oder sie verwenden einen Passwortmanager und legen die Codes dort ab.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Ersatzcodes verbrauchen sich&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Es gibt noch eine weitere neue Benachrichtigung: Ersatzcodes können nur einmal genutzt werden. Wenn der vorletzte Ersatzcodes verwendet wurde erhalten Sie nun ebenfalls eine Benachrichtigung, denn den letzten Code brauchen Sie um entweder neue Codes zu generieren, oder um ein neues Smartphone für die 2-Faktor-Authentifizierung einzurichten.&lt;/p&gt;&lt;p&gt;&lt;b&gt;An welche E-Mailadresse gehen diese Benachrichtigungen&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Im BIS stehen zu den meisten Personen E-Mailadressen aus mehreren Quellen zur Verfügung, z. B. aus dem eKVV, dem PEVZ oder dem Identity Management (PRISMA). Das System wählt hier die beste verfügbare Adresse aus. Welche das aktuell ist zeigt die Seite &amp;#39;&lt;a href=&quot;https://login.uni-bielefeld.de/kv/&quot;&gt;Meine Account&lt;/a&gt;&amp;#39;. Dort findet sich ein Abschnitt, der die&amp;nbsp;E-Mailadresse für sicherheitsrelevante Informationen zeigt.&lt;/p&gt;</description>    </item>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-pr-uuml-fung-der</guid>
      <title>Die Pr&amp;uuml;fung der Passwortregelungen beim Login ist aktiv - Meilenstein 2 der Verbesserungen der Loginsicherheit</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-pr-uuml-fung-der</link>
      <pubDate>Wed, 14 Aug 2024 10:23:42 +0200</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;p&gt;Am heutigen&amp;nbsp;14. August 2024 haben wir &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/jetzt-schnell-das-eigene-passwort#mainSection&quot;&gt;die angekündigte Passwortprüfung&lt;/a&gt;&amp;nbsp;im Login in Kraft gesetzt. Wenn Ihr&amp;nbsp;&lt;b&gt;Web-Passwort den Sicherheitsrichtlinien (siehe unten)&lt;/b&gt;&amp;nbsp;der Universität &lt;b&gt;nicht genügt&lt;/b&gt; und oder auf einer &lt;b&gt;Sperrliste&lt;/b&gt; steht, dann zeigt Ihnen das Loginsystem nun diese Seite, von der aus Sie direkt Ihr Passwort neu setzen können:&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/058d0c90-e2b5-4f30-b4bb-dfa5e2308a8c&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/058d0c90-e2b5-4f30-b4bb-dfa5e2308a8c&quot; alt=&quot;2024-08-14_Passwort_Policy_Hinweis.png&quot; style=&quot;width:50%;&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;Die &lt;a href=&quot;https://login.uni-bielefeld.de/kv/password&quot;&gt;Seite zur Passwortänderung&lt;/a&gt;&amp;nbsp;stellt dabei sicher, dass Sie danach ein Passwort verwenden, das den aktuellen Sicherheitsregelungen entspricht und damit auch deutlich sicherer ist. In der &lt;a href=&quot;https://login.uni-bielefeld.de/kv/pwtest&quot;&gt;Seite zum Passworttest&lt;/a&gt; können Sie bei Interesse nachschauen, warum Ihr aktuelles Passwort nicht mehr akzeptiert wird.&lt;/p&gt;&lt;p&gt;Das Web-Passwort, welches Sie hier setzten, verwenden Sie dann auch zum Login&lt;br&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;im &lt;a href=&quot;https://prisma.uni-bielefeld.de/&quot;&gt;PRISMA-Portal&lt;/a&gt; des Identity Managements, &lt;/li&gt;&lt;li&gt;der &lt;a href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/aus/web-authentifizierung/&quot;&gt;Web-Authentifizierung mit Shibboleth&lt;/a&gt;, also zum Beispiel beim Login in Moodle und dem E-Prüfungssystem und &lt;/li&gt;&lt;li&gt;im &lt;a href=&quot;https://www.uni-bielefeld.de/intern/&quot;&gt;Beschäftigtenportal&lt;/a&gt; / Roxen.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Eine vollständige Übersicht über die &lt;a href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/aus/account/uebersicht/&quot;&gt;Verwendung des Web-Passworts finden Sie hier&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Welche Regelungen gelten für Passworte&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Die&amp;nbsp;&lt;a style=&quot;background-color:rgb(255, 255, 255);&quot; href=&quot;https://www.uni-bielefeld.de/verwaltung/informationssicherheit/regelungen/Basischutzregelungen_Informationssicherheit_Beschaftigte.pdf&quot;&gt;Basisschutzregelungen Informationssicherheit der Universität (PDF)&lt;/a&gt;&amp;nbsp;machen seit 2021 diese Vorgaben:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Die Mindestlänge für Passworte ist 12 Zeichen&lt;/li&gt;&lt;li&gt;Passworte müssen aus Groß- und Kleinbuchstaben sowie Ziffern bestehen&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;b&gt;Passworte auf der Sperrliste&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Zusätzlich findet eine Überprüfung statt, ob Ihr Passwort auf einer Liste von gestohlenen Passworten steht. Die Datenquelle ist hier der&amp;nbsp;&lt;a style=&quot;background-color:rgb(255, 255, 255);&quot; href=&quot;https://haveibeenpwned.com/&quot;&gt;have i been pwned (HIBP)&lt;/a&gt;&amp;nbsp;Dienst. Die Prüfung der Passworte erfolgt dabei &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/mein-passwort-stand-auf-der&quot;&gt;in sicherer Weise innerhalb unserer IT-Systeme&lt;/a&gt;, es werden keine Daten an externe Dienste übertragen. Auch für diese Prüfung ist die IT-Sicherheit der Grund, denn Listen von gestohlenen Passworten werden oft bei Einbruchsversuchen verwendet.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Nächste Schritte&lt;/b&gt;&lt;/p&gt;&lt;p&gt;In der nächsten Woche folgt dann der &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/loginsicherheit&quot;&gt;3. Meilenstein in der Verbesserungen der Loginsicherheit&lt;/a&gt;, die Umstellung der Adresse der Loginanwendung auf login.uni-bielefeld.de&lt;/p&gt;</description>    </item>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/jetzt-schnell-das-eigene-passwort</guid>
      <title>Jetzt schnell das eigene Passwort testen - vor der Umstellung am 14. August!</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/jetzt-schnell-das-eigene-passwort</link>
      <pubDate>Tue, 6 Aug 2024 11:28:41 +0200</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;p&gt;Auf dem &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/loginsicherheit&quot;&gt;Weg zur Verbesserung der Loginssicherheit&lt;/a&gt; an der Universität Bielefeld steht der nächste Meilenstein bevor: Ab dem 14. August 2024 wird beim Login in die BIS Anwendungen (eKVV, PEVZ, ..), im Bewerbungs- und Statusportal und den Lernräumen geprüft, ob das &lt;b&gt;Passwort den Sicherheitsrichtlinien (siehe unten)&lt;/b&gt;&amp;nbsp;der Universität &lt;b&gt;genügt&lt;/b&gt; und nicht auf einer Sperrliste steht!&lt;/p&gt;&lt;p&gt;Testen Sie am besten schon jetzt, ob Ihr Passwort die Prüfung besteht, damit Sie nicht von der Umstellung überrascht werden. Das können Sie hier erledigen:&lt;/p&gt;&lt;p&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;&lt;span style=&quot;font-size:18px;&quot;&gt;▶&amp;nbsp;&lt;/span&gt;&lt;a style=&quot;background-color:rgb(255, 255, 255);&quot; href=&quot;https://login.uni-bielefeld.de/kv/pwtest&quot;&gt;&lt;b&gt;&lt;span style=&quot;font-size:18px;&quot;&gt;Passwort testen ✔&lt;/span&gt;&lt;/b&gt;&lt;/a&gt;&lt;span style=&quot;font-size:18px;&quot;&gt;&amp;nbsp;(Login erforderlich)&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt;Nach dem Login geben Sie hier Ihr aktuelles Passwort ein und die Seite gibt sofort die Rückmeldung, ob es Ok ist. Oder was genau daran geändert werden muss. Wenn Ihr Passwort die Prüfung nicht besteht, dann sollten Sie es &lt;b&gt;am besten direkt&lt;/b&gt; über die dort verlinkte Seite zur Passwortänderung &lt;b&gt;ändern&lt;/b&gt;. Vorher können Sie schon in der Passworttestseite ausprobieren, welches Passwort Sie verwenden können.&lt;/p&gt;&lt;p&gt;Dieses Passwort verwenden Sie dann auch zum Login &lt;/p&gt;&lt;ul&gt;&lt;li&gt;im &lt;a href=&quot;https://prisma.uni-bielefeld.de/&quot;&gt;PRISMA-Portal&lt;/a&gt; des Identity Managements, &lt;/li&gt;&lt;li&gt;der &lt;a href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/aus/web-authentifizierung/&quot;&gt;Web-Authentifizierung mit Shibboleth&lt;/a&gt;, also zum Beispiel beim Login in Moodle und &lt;/li&gt;&lt;li&gt;im &lt;a href=&quot;https://www.uni-bielefeld.de/intern/&quot;&gt;Beschäftigtenportal&lt;/a&gt; / Roxen.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Eine vollständige Übersicht über die &lt;a href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/aus/account/uebersicht/&quot;&gt;Verwendung des Web-Passworts finden Sie hier&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Welche Regelungen gelten für Passworte&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Die&amp;nbsp;&lt;a style=&quot;background-color:rgb(255, 255, 255);&quot; href=&quot;https://www.uni-bielefeld.de/verwaltung/informationssicherheit/regelungen/Basischutzregelungen_Informationssicherheit_Beschaftigte.pdf&quot;&gt;Basisschutzregelungen Informationssicherheit der Universität (PDF)&lt;/a&gt;&amp;nbsp;machen seit 2021 diese Vorgaben:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Die Mindestlänge für Passworte ist 12 Zeichen&lt;/li&gt;&lt;li&gt;Passworte müssen aus Groß- und Kleinbuchstaben sowie Ziffern bestehen&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Das Testformular gibt hier entsprechende Hinweise, wenn das getestete Passwort den Regelungen nicht entspricht:&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/e89a7129-0de4-42c1-bbc0-2060d7f64161&quot;&gt;&lt;img style=&quot;width:50%;&quot; alt=&quot;2024-08-06-PWTest-Struktur-ungenuegend.png&quot; src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/e89a7129-0de4-42c1-bbc0-2060d7f64161&quot;&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;&lt;b&gt;Passworte auf der Sperrliste&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Zusätzlich findet eine Überprüfung statt, ob Ihr Passwort auf einer Liste von gestohlenen Passworten steht. Die Datenquelle ist hier der&amp;nbsp;&lt;a style=&quot;background-color:rgb(255, 255, 255);&quot; href=&quot;https://haveibeenpwned.com/&quot;&gt;have i been pwned (HIBP)&lt;/a&gt;&amp;nbsp;Dienst. Die Prüfung der Passworte erfolgt dabei &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/mein-passwort-stand-auf-der&quot;&gt;in sicherer Weise innerhalb unserer IT-Systeme&lt;/a&gt;, es werden keine Daten an externe Dienste übertragen. Wenn sich ein Passwort in dieser Liste befindet, so kann es nicht verwendet werden:&lt;/p&gt;&lt;p&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/a60b3ccf-8ea8-4684-9dce-31cf9a7a45c8&quot;&gt;&lt;img style=&quot;width:50%;&quot; alt=&quot;2024-08-06-PWTest-HIBP.png&quot; src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/a60b3ccf-8ea8-4684-9dce-31cf9a7a45c8&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p&gt; Auch hier ist die IT-Sicherheit der Grund, denn Listen von gestohlenen Passworten werden oft bei Einbruchsversuchen verwendet.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Am besten sofort das Passwort ändern&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Wenn Ihr aktuelles Passwort die Prüfung nicht besteht, dann wählen Sie am besten direkt ein neues. Sie können die Testseite nutzen um verschiedene Passworte zu prüfen. Und es dann direkt dort auch als ihr neues Web-Passwort setzen.&amp;nbsp;&lt;/p&gt;&lt;p&gt;Wo Ihr neues Passwort dann überall verwendet wird &lt;a style=&quot;background-color:rgb(255, 255, 255);&quot; href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/aus/account/uebersicht/&quot;&gt;erfahren Sie hier&lt;/a&gt;.&lt;/p&gt;</description>    </item>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-abl-ouml-sung-des</guid>
      <title>Die Abl&amp;ouml;sung des BIS Logins ist erfolgt - Meilenstein 1 der Verbesserungen der Loginsicherheit</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-abl-ouml-sung-des</link>
      <pubDate>Fri, 2 Aug 2024 10:15:13 +0200</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;div class=&quot;mw-content-container&quot; style=&quot;max-width:60em;grid-area:content;color:rgb(32, 33, 34);font-family:sans-serif;font-size:16px;&quot;&gt;&lt;div id=&quot;bodyContent&quot; class=&quot;vector-body ve-init-mw-desktopArticleTarget-targetContainer&quot; container=&quot;&quot; style=&quot;font-size:calc(0.875em);line-height:1.6;position:relative;z-index:0;&quot;&gt;&lt;div id=&quot;mw-content-text&quot; class=&quot;mw-body-content mw-content-ltr ve-init-mw-desktopArticleTarget-editableContent&quot; lang=&quot;de&quot; dir=&quot;ltr&quot; style=&quot;margin-top:16px;&quot;&gt;&lt;div class=&quot;mw-parser-output&quot; style=&quot;counter-reset:mw-numbered-ext-link 0;&quot;&gt;&lt;div class=&quot;mw-parser-output&quot; style=&quot;counter-reset:mw-numbered-ext-link 0;&quot;&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Am gestrigen 01. August 2024 hat&amp;nbsp;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/loginsicherheit&quot;&gt;die angekündigte Umstellung&lt;/a&gt; im BIS Login stattgefunden. Damit wurde die bisher verwendete, separate Benutzerverwaltung für Mitarbeitende im BIS abgelöst. Durch die Art, wie wir diese Änderung umgesetzt haben, dürften dies den meisten aber nur durch die veränderte Loginmaske aufgefallen sein:&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/7629f02c-b808-428d-8207-4c2211a4da12&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/7629f02c-b808-428d-8207-4c2211a4da12&quot; alt=&quot;2024-08-01-BIS-Login.jpg&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Innerhalb unserer Systeme hat sich aber sehr viel verändert, und hier haben wir die entsprechenden Punkte einmal im Detail gesammelt:&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Login mit BITS-Loginnamen oder UniID nun für alle&lt;/b&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Für das Login kann nun - ganz unabhängig davon, ob man Studierende*r oder Mitarbeiter*in oder beides ist - sowohl der BITS-Loginname wie auch die Uni-ID / Matrikelnummer verwendet werden. Damit ist der bisher notwendige Wechsel des Logins zum Beispiel für Studierende, die als Hilfskräfte Tätigkeiten innerhalb der BIS Anwendungen übernehmen, nicht mehr notwendig.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Auch in Onboardingsprozessen für Mitarbeitende ist der Schritt der Erstellung eines BIS Logins nun nicht mehr vorhanden. Ein Eintrag im PEVZ mit den richtigen Daten zur Person ist dabei natürlich weiterhin notwendig, nicht nur um neue Kolleg*innen erreichbar zu machen: BIS Anwendungen wie die eKVV Eingabe, die nur für Mitarbeitende nutzbar sind, verwenden das PEVZ zur Prüfung des Mitarbeitendenstatus.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Die Benutzer*innen, deren BIS Loginname ein anderer war als der BITS Loginname, wurden von uns im Vorfeld angesprochen. Wenn Sie zu dieser Gruppe gehören, so müssen Sie sich bei der Anmeldung nun umstellen.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Login mit Web-Passwort und übergangsweise noch mit dem BIS Passwort&lt;/b&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Beim Login wird nun das Web-Passwort verwendet, ähnlich wie bei der &lt;a href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/aus/web-authentifizierung/&quot; target=&quot;_blank&quot;&gt;Web-Authentifizierung mit Shibboleth&lt;/a&gt;. Übergangsweise können Mitarbeitende, die bisher das BIS Login verwendet haben, sich aber auch mit dem dabei verwendeten BIS Passwort anmelden.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Das BIS Passwort funktioniert so lange, bis entweder&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;zum ersten Mal das Web-Passwort für das Login verwendet oder&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;das Passwort geändert wurde.&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Danach ist das BIS Passwort nicht mehr verfügbar und es wird immer das Web-Passwort verwendet.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Neuer Passwort Self Service&lt;/b&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Die Option zum Zurücksetzen des eigenen Web-Passworts ist direkt im Loginformular über den Link &amp;#39;&lt;i&gt;Neues Web-Passwort anfordern&lt;/i&gt;&amp;#39; erreichbar und führt in diese Seite: &lt;a href=&quot;https://ekvv.uni-bielefeld.de/idp/pwreset&quot; target=&quot;_blank&quot;&gt;https://ekvv.uni-bielefeld.de/idp/pwreset&lt;/a&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Hier haben wir den lange verwendeten Passwort Self Service für Mitarbeiter*innen für die Nutzung durch alle Nutzer*innen erweitert. Es gibt dabei zwei Wege, um ein neues Web-Passwort zu erhalten:&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;i&gt;Option 1: Passwortanforderung starten&lt;/i&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Diese Option funktioniert für alle Nutzer*innen. Das Formular erfragt zunächst einige persönliche Daten von Ihnen. Dies hilft dem System die richtigen Logindaten bzw. die richtige Person zu finden, für die der Passwortreset erfolgen soll. Auch stellt diese Abfrage eine gewisse Hürde dar vor missbräuchlichen Verwendungen der Resetfunktion. Die Abfrage erfolgt in mehreren Schritten:&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/7cd69a14-f1fd-4cec-aa69-d0c07c634c35&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/7cd69a14-f1fd-4cec-aa69-d0c07c634c35&quot; alt=&quot;2024-08-02-BIS-PW-Reset.png&quot; style=&quot;width:50%;&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Im ersten Schritt wählen Sie, welche der folgenden Identifikationsfaktoren Sie zuerst angeben wollen:&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;&lt;a href=&quot;https://www.uni-bielefeld.de/themen/campus-support/bis-hilfeseiten/uni-id-im-bis/&quot; target=&quot;_blank&quot;&gt;Uni-ID / Matrikelnummer&lt;/a&gt;&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;&lt;a href=&quot;https://www.uni-bielefeld.de/themen/unicard/&quot; target=&quot;_blank&quot;&gt;UniCard Nummer&lt;/a&gt;&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;&lt;a href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/kuz/e-mail-und-kalender/&quot; target=&quot;_blank&quot;&gt;BITS Mailadresse&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;In den folgenden ein oder zwei Schritten werden Sie dann nach weiteren Identifikationsfaktoren gefragt, darunter dieser:&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Private E-Mailadresse&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Die private E-Mailadresse wird mit der im eKVV eingetragenen Adresse - siehe die eKVV Seite &amp;#39;&lt;a href=&quot;https://ekvv.uni-bielefeld.de/kvv_publ/publ/Benvw_EMail_Einstellungen.jsp?login=x&quot; target=&quot;_blank&quot;&gt;Meine E-Mailadresse&lt;/a&gt;&amp;#39; - verglichen. Allerdings nur, wenn diese Adresse nicht auf &amp;#39;&lt;i&gt;uni-bielefeld.de&lt;/i&gt;&amp;#39; endet, da solche Adressen zu leicht zu erraten sind.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Bei der Eingabe erhalten Sie bei den einzelnen Schritten keine Rückmeldung dazu, ob z. B. eine Uni-ID bekannt ist. Dies soll ein Erraten dieser Daten durch Andere erschweren. Erst wenn ausreichend viele Identifikationsfaktoren zusammengetragen wurden wird geprüft, ob sich daraus Ihr Datensatz ermitteln lässt.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Danach müssen Sie noch einmal den Start des Passwortresets bestätigen. Der Resetprozess erfolgt dabei per E-Mail, Sie erhalten im ersten Schritt eine E-Mail mit der Information dazu, wie Ihr BITS-Loginname lautet. In dieser ersten E-Mail befindet sich ein für kurze Zeit gültiger Link, über den Sie den zweiten Schritt des Resets ausführen können.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Der zweite Schritt löst dann das eigentliche Zurücksetzen des Passworts aus und Sie erhalten wiederum per E-Mails ein neues Startpasswort.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Die Adresse, an die die E-Mails verschickt werden, kann dabei aus drei Quellen bezogen werden und die Passwortresetseite sagt Ihnen, welche Quelle dies war:&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;eKVV: Hier wird die von Ihnen im eKVV eingetragene Adresse verwendet, siehe die eKVV Seite &amp;#39;&lt;a href=&quot;https://ekvv.uni-bielefeld.de/kvv_publ/publ/Benvw_EMail_Einstellungen.jsp?login=x&quot; target=&quot;_blank&quot;&gt;Meine E-Mailadresse&lt;/a&gt;&amp;#39;&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;PEVZ: Hier wird das Personenverzeichnis nach einer Adresse für Sie durchsucht. Dabei werden nur persönliche Adressen verwendet, keine Funktionsadressen&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;BITS: In diesem Fall wird Ihre BITS-Mailadresse genutzt&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Der Passwortreset durchsucht die drei Quellen in der genannten Reihenfolge und verwendet die erste, die verfügbar ist. Auch bei anderen sicherheitsrelevanten Benachrichtigungen wird dieses Verfahren angewendet, Sie erhalten E-Mails also immer an die gleiche Adresse.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;i&gt;Option 2: Passwortanforderung über PEVZ Eintrag starten&lt;/i&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Diese Option ist nur für Personen mit Eintrag im PEVZ nutzbar, sie entspricht dem früheren Passwort Self Service im BIS für Mitarbeitende. Hier wird der Prozess über den eigenen PEVZ-Eintrag gestartet und ist damit etwas bequemer als die erste Option. Es sind diese Schritte zu absolvieren:&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Finden Sie Ihren eigenen PEVZ Eintrag durch Eingabe ihres Namens in das angebotene Suchfeld. Falls Sie keinen Eintrag für sich finden wird ein Link in diese &lt;a href=&quot;https://www.uni-bielefeld.de/themen/campus-support/pevz/pevz-faqs/&quot; target=&quot;_blank&quot;&gt;Infoseite zur PEVZ Datenpflege angeboten&lt;/a&gt;. Sie können den Passwortreset aber jederzeit über die zuvor beschriebene&amp;nbsp; Passwortresetoption 1 durchführen&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Wenn Ihr PEVZ Eintrag angezeigt wird klicken Sie darauf, um zum nächsten Schritt zu gelangen. Es kann hier noch den Fall geben, dass Ihrem PEVZ Eintrag keine Uni-ID zugeordnet ist. Auch hier können Sie dann die alternative Passwortresetoption 1 verwenden. Dieses Problem muss aber trotzdem beseitigt werden, da sonst der Zugriff auf die Mitarbeitendenanwendungen im BIS nicht gelingen wird&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Nun müssen Sie noch über die Eingabe Ihrer Uni-ID oder ihres Geburtsdatum Ihre Identität bestätigen&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Danach ist der weitere Prozess so, wie unter der ersten Passwortresetoption beschrieben&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Passwortänderungsfunktion mit höherer Sicherheit&lt;/b&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Die Passwortänderungsfunktion der Kontenverwaltung erreichen Sie über diese Adresse:&amp;nbsp;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;a href=&quot;https://login.uni-bielefeld.de/kv/password&quot; target=&quot;_blank&quot;&gt;https://login.uni-bielefeld.de/kv/password&lt;/a&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Hier können Sie Ihr Web-Passwort jederzeit ändern. Bei der Passwortänderung wird geprüft, ob das Passwort den aktuellen Regelungen der Universität entspricht, also mindestens 12 Zeichen hat.&amp;nbsp;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Zusätzlich findet eine Überprüfung statt, ob Ihr Passwort auf einer Liste von gestohlenen Passworten steht. Die Datenquelle ist hier der &lt;a href=&quot;https://haveibeenpwned.com/&quot; target=&quot;_blank&quot;&gt;have i been pwned (HIBP)&lt;/a&gt; Dienst. Die Prüfung der Passworte erfolgt dabei in sicherer Weise innerhalb unserer IT-Systeme, es werden keine Daten an externe Dienste übertragen. Wenn sich Ihr Passwort in dieser Liste befindet, so müssen Sie ein anderes Passwort wählen.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Zusammenhang mit der Passwortänderungsfunktion in PRISMA&lt;/b&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Für eine Übergangszeit arbeiten der Passwort Self Service in der Loginseite und die Passwortänderungsfunktion in der Kontenverwaltung parallel zu der schon lange existierenden Passwortresetfunktion in PRISMA bzw. der Möglichkeit das Web-Passwort über PRISMA zu ändern. Die Passwortänderungen an der einen Stelle ändern immer auch alle anderen Stellen, ohne das Sie etwas dazu tun müssen. Auch können die EDV-Betreuungen weiterhin für die Nutzer*innen in ihrer Zuständigkeit Passwortänderungen vornehmen.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;In Zuge der weiteren Umstellungen der Loginsysteme wird die Passwortreset/-änderungsmöglichkeit in PRISMA entfallen, der Zeitpunkt dafür wird von uns entsprechend kommuniziert werden.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Verwendung der 2-Faktor-Authentifizierung&lt;/b&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Mit der Umstellung des BIS Logins weiten wir die bisher nur bei Mitarbeitendenlogins vorhandenen Sicherheitsfunktionen auf alle Nutzer*innen aus, darunter diese:&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Temporäre Loginsperrung als Schutz vor Passwortrateversuchen: Wenn für ein Loginkonto in kurzer Zeit viele fehlerhafte Loginversuche registriert werden, so wird eine 10-minütige Sperre aktiv, innerhalb derer keine weiteren Logins möglich sind. Auf diese Weise wird dem Versuch ein Riegel vorgeschoben, Ihr Passwort zu erraten . Tritt so ein Fall ein erhalten betroffene Sie eine E-Mail mit Hinweisen dazu, wie vorgegangen werden kann&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Führung einer Passworthistorie: Die zuletzt verwendeten Passworte werden dokumentiert und bei Passwortänderungen sichergestellt, dass kein altes und vielleicht kompromittiertes Passwort erneut verwendet wird&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Der wichtigste Punkte ist, dass die bisher nur für Mitarbeitendenlogins verfügbare &lt;a href=&quot;https://www.uni-bielefeld.de/themen/campus-support/zugang/anmeldung-ma/zwei-faktor-authentifizie/&quot; target=&quot;_blank&quot;&gt;2-Faktor-Authentifizierung&lt;/a&gt;&amp;nbsp;nun für alle Nutzer*innen verfügbar ist, also auch für Studierende und Externe.&amp;nbsp;Sie können diese Funktion in der Kontenverwaltung unter der Adresse &lt;a href=&quot;https://login.uni-bielefeld.de/kv/&quot; target=&quot;_blank&quot;&gt;https://login.uni-bielefeld.de/kv/&lt;/a&gt; aktivieren, für die Nutzung benötigen Sie nur ein Smartphone bzw. eine Software, die das hier verwendeten Verfahren (TOTP) unterstützt. In unserer Hilfseite erklären wir ganz genau, wie man diese wichtige Schutzfunktion aktiviert.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/a4a8516e-d07b-48ea-aef1-07ead28ca0d9&quot;&gt;&lt;img src=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/mediaresource/a4a8516e-d07b-48ea-aef1-07ead28ca0d9&quot; alt=&quot;totp-authenticator.png&quot; style=&quot;width:50%;&quot;&gt;&lt;/a&gt;&lt;br&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Die 2-Faktor-Authentifizierung wird in Zukunft verpflichtend sein, da sie in der Lage ist viele Angriffe auf Ihr Login sicher zu unterbinden.&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;</description>    </item>
    <item>
      <guid isPermaLink="true">https://blogs.uni-bielefeld.de/blog/bisnews/entry/loginsicherheit</guid>
      <title>Verbesserungen der Loginsicherheit: &amp;Uuml;berblick und Status</title>
      <link>https://blogs.uni-bielefeld.de/blog/bisnews/entry/loginsicherheit</link>
      <pubDate>Wed, 24 Jul 2024 07:33:47 +0200</pubDate>
      <category>IT Sicherheit</category>
      <handle>https://blogs.uni-bielefeld.de/blog/bisnews</handle>
      <name>BIS News</name>
      <is_active_blog>true</is_active_blog>
          <description>&lt;div class=&quot;mw-content-container&quot; style=&quot;max-width:60em;grid-area:content;&quot;&gt;&lt;div id=&quot;bodyContent&quot; class=&quot;vector-body ve-init-mw-desktopArticleTarget-targetContainer&quot; container=&quot;&quot; style=&quot;line-height:1.6;position:relative;z-index:0;&quot;&gt;&lt;div id=&quot;mw-content-text&quot; class=&quot;mw-body-content mw-content-ltr&quot; lang=&quot;de&quot; dir=&quot;ltr&quot; style=&quot;margin-top:16px;&quot;&gt;&lt;div class=&quot;mw-parser-output&quot; style=&quot;&quot;&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Wir möchten Sie auf dieser Seite über die geplanten Änderungen der Login-Prozesse in den BIS-Anwendungen und weiteren universitären Diensten informieren, die in den kommenden Monaten stattfinden werden. Der aktuelle Fortschritt wird hier laufend dokumentiert.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Diese Änderungen betreffen die Anmeldung im eKVV und der Prüfungsverwaltung sowie bald auch in Systemen wie den Lernräumen/Moodle und generell die Web-Authentifizierung per Shibboleth. In dieser Zeit werden Sie regelmäßig E-Mails von uns erhalten. Um diese von Phishing-Versuchen unterscheiden zu können, dokumentieren wir hier immer den aktuellen Stand der Veränderungen.&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Statusübersicht&lt;/b&gt;&lt;/p&gt;&lt;ul&gt;&lt;li style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Meilenstein 0 - Vorarbeiten: ABGESCHLOSSEN ☑️&lt;/li&gt;&lt;li style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Meilenstein 1 - Ablösung BIS Login: &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-abl-ouml-sung-des#mainSection&quot;&gt;ABGESCHLOSSEN&lt;/a&gt;&amp;nbsp;☑️&lt;/li&gt;&lt;li style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Meilenstein 2 - Verbesserung der Passwortsicherheit: 14.08.2024 - &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-pr-uuml-fung-der&quot;&gt;ABGESCHLOSSEN&lt;/a&gt;&amp;nbsp;☑️&lt;/li&gt;&lt;li style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Meilenstein 3 - Umstellung der Loginseite auf login.uni-bielefeld.de: 21.08.2024 - &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/umstellung-des-bis-logins-auf&quot; style=&quot;&quot;&gt;ABGESCHLOSSEN&lt;/a&gt;&amp;nbsp;☑️&lt;/li&gt;&lt;li style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Meilenstein 4 - Zusammenführung der Loginsysteme &lt;i&gt;login.uni-bielefeld.de&lt;/i&gt; und &lt;i&gt;shibboleth.uni-bielefeld.de&lt;/i&gt; - &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/zusammenf-uuml-hrung-von-web&quot;&gt;ABGESCHLOSSEN&lt;/a&gt;&amp;nbsp;☑️&lt;/li&gt;&lt;li style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Meilenstein 5 - Integration von Sicherheitsschlüsseln als weitere Option für das 2-Faktor-Login - &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/jetzt-verf-uuml-gbar-login&quot; target=&quot;_blank&quot;&gt;ABGESCHLOSSEN&lt;/a&gt;&amp;nbsp;☑️&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Warum sind diese Änderungen notwendig&lt;/b&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Obwohl wir die Störungen durch die Umbauarbeiten auf ein Minimum beschränken möchten, sind sie manchmal unvermeidlich. Beispielsweise müssen wir alle Nutzer*innen auf Passwörter umstellen, die den aktuellen Regelungen der Universität entsprechen. Bei den Änderungen verfolgen wir diese Ziele:&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Vereinfachung: Die &lt;a href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/aus/account/uebersicht/&quot;&gt;Anzahl der unterschiedlichen Logins&lt;/a&gt; wird reduziert. Sowohl das BIS- als auch das PRISMA-Passwort werden abgelöst und durch das zentrale Web-Passwort des BITS-Logins ersetzt.&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Weniger Loginvorgänge: Die beiden großen Loginsysteme der Universität, Shibboleth und die BIS-Loginseite, werden zu einem System zusammengeführt. Dies ermöglicht nach der ersten Anmeldung den Zugriff auf alle angeschlossenen Anwendungen ohne erneutes Login.&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Sicherheit: Die Erhöhung der Sicherheit der Universitätssysteme ist der Hauptgrund für die Änderungen. Längere und komplexere Passwörter sowie die Einführung der Multi-Faktor-Authentifizierung (MFA) werden den Schutz erhöhen.&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;BITS Login und BIS Login: Was war der Unterschied&lt;/b&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;In der Beschreibung der Meilensteine wird oft von diesen beiden Begriffen gesprochen:&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;BITS Login: Dies ist das Login, welches alle Angehörigen der Universität automatisch erhalten. Siehe dazu die Seite &amp;#39;&lt;a href=&quot;https://www.uni-bielefeld.de/einrichtungen/bits/services/aus/account/&quot;&gt;Persönlicher Account&lt;/a&gt;&amp;#39; des BITS. Studierende haben dieses Login im eKVV bereits immer in Kombination mit ihrer Matrikelnummer bzw. Uni-ID genutzt. Das BITS Login wird in Zukunft das Login sein, welches für alle Anmeldungen verwendet wird. Das zugehörige Passwort wird bisher als &amp;#39;Web (Shibboleth) Passwort&amp;#39; bezeichnet&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;BIS Login: Für den Zugriff auf die internen Anwendungen des BIS mussten Mitarbeitende aus historischen Gründen vor der Umstellung ein spezielles BIS Login verwenden. Der BIS Anmeldename war dabei in den meisten Fällen schon identisch mit dem BITS Anmeldenamen, aber die Passworte waren nicht synchron und der BIS Zugang musste auch separat freigeschaltet werden. Das BIS Login &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-abl-ouml-sung-des#mainSection&quot;&gt;wurde in Meilenstein 1&lt;/a&gt; abgelöst&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Stufenweises Vorgehen&lt;/b&gt;&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;Die geplanten Änderungen werden nicht auf einen Schlag durchgeführt, da sie technisch komplex sind, kommunikativ gut vorbereitet sein müssen und durch das schrittweise Vorgehen zu nicht zu großen Störungen führen sollen. Die Meilensteinplanung, die hier vorgestellt wird, wird nach und nach weiter präzisiert:&lt;/p&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Meilenstein 0: Bisher erfolgte Vorarbeiten (Erledigt)&lt;/b&gt;&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Für das Login in die BIS Anwendungen für Mitarbeitende (eKVV Eingabe, PEVZ Bearbeitung) ist kein BIS Login mehr notwendig, der Zugriff kann über die UniID und das BITS Passwort erfolgen. Voraussetzung ist weiterhin ein Eintrag im PEVZ&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Das PRISMA-Login wird beim Passwortreset und bei der Passwortänderung immer synchron mit dem Passwort des BITS-Logins&amp;nbsp; (Web-Passwort) gehalten. Die Vorgänge &lt;i&gt;Passwortreset &lt;/i&gt;und &lt;i&gt;Passwortänderung &lt;/i&gt;sind im Folgenden immer beide gemeint, wenn von einem der Begriffe die Rede ist&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Meilenstein 1: Komplette Ablösung des BIS Logins / 2-Faktor-Authentifizierung für Alle &lt;span style=&quot;background-color:rgb(248, 249, 250);&quot;&gt;(Erledigt)&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Dieser Schritt wurde am 1. August 2024 durchgeführt&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Alle Details &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-abl-ouml-sung-des#mainSection&quot;&gt;finden Sie in dieser Meldung&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Meilenstein 2: Verbesserung der Passwortsicherheit (Erledigt)&lt;/b&gt;&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Dieser Schritt wurde am 14. August 2024 durchgeführt&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Alle Details &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/die-pr-uuml-fung-der&quot;&gt;finden Sie in dieser Meldung&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Meilenstein 3: Umstellung der Adresse der BIS Loginseite (Erledigt)&lt;/b&gt;&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Dieser Schritt wurde am 21. August 2024 durchgeführt&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Im Zuge dieser Umstellung wurde auch die Information bei Logins von neuen Geräten eingeführt&lt;br&gt;&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Alle Details&amp;nbsp;&lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/umstellung-des-bis-logins-auf&quot; style=&quot;background-color:rgb(255, 255, 255);&quot;&gt;finden Sie in dieser Meldung&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Meilenstein 4: Zusammenführung der Loginsysteme (Erledigt)&lt;/b&gt;&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;In diesem Schritt wird die Web-Authentifizierung mit Shibboleth (&lt;i&gt;shibboleth.uni-bielefeld.de&lt;/i&gt;) mit dem bisherigen BIS Loginsystem verknüpft, die Loginvorgänge landen von da an ebenfalls auf der Adresse &lt;i&gt;login.uni-bielefeld.de&lt;/i&gt;&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Alle an die Shibboleth Anmeldung angeschlossenen Systeme erben damit die Sicherheitseigenschaften des neuen Loginsystems, darunter die 2-Faktor-Authentifizierung&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Es sind keine doppelten Logins mehr notwendig, zum Beispiel im eKVV und in Moodle&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Alle Details &lt;a style=&quot;background-color:rgb(255, 255, 255);&quot; href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/zusammenf-uuml-hrung-von-web&quot;&gt;finden Sie in dieser Meldung&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-bottom:0.1em;&quot;&gt;Noch folgenden Punkte:&lt;/p&gt;&lt;ul&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Umstellung auf langlebige Logins &lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;
Das PRISMA Login wird in diesen Verbund integriert&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Die Passwortänderung des Web-Passworts kann nun ausschließlich über die Kontenverwaltung durchgeführt werden&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Meilenstein 5: Einführung eines neuen Verfahrens zur Mehr-Faktor-Authentifizierung - FIDO Tokens (Erledigt)&lt;/b&gt;&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Hier wird in der Kontenverwaltung die Option verfügbar gemacht sogn. FIDO Tokens zu registrieren&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Das Loginsystem unterstützt damit das WebAuthn Loginverfahren, welches einen besonders hohen Schutz gegeben Logindiebstähle (Phishing) bietet&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Das BITS stellt für Mitarbeitende die dafür notwendigen Geräte - die Tokens - zur Verfügung. Die Funktion steht aber allen Nutzer*innen zur Verfügung&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Alle Details finden &lt;a href=&quot;https://blogs.uni-bielefeld.de/blog/bisnews/entry/jetzt-verf-uuml-gbar-login&quot; target=&quot;_blank&quot;&gt;Sie in dieser Meldung&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Meilenstein 6: Verpflichtende Mehr-Faktor-Authentifizierung für Mitarbeitende&lt;/b&gt;&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;In diesem Schritt wird die Nutzung einer Mehr-Faktor-Authentifizierung für Mitarbeitende verpflichtend und damit die IT-Sicherheit deutlich verbessert. Auch Nutzer*innen besonders sicherheitskritischer Anwendungen können zur Nutzung einer MFA verpflichtet werden&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Die Universität folgt dabei den Vorgaben, die von der Landesregierung im Rahmen der Verbesserungen der Cyberresilienz gemacht wurden&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Dieser Meilenstein ist noch nicht fest terminiert, die Planung hängt von den Ergebnissen der vorherigen Schritte ab&lt;/li&gt;&lt;/ul&gt;&lt;p style=&quot;margin-top:0.5em;margin-bottom:0.5em;&quot;&gt;&lt;b&gt;Folgende Arbeiten&lt;/b&gt;&lt;/p&gt;&lt;ul style=&quot;list-style-image:url(&amp;quot;margin:0.3em 0px 0px 1.6em;padding:0px;&quot;&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Mit den genannten Punkten enden die Arbeiten zur Verbesserung der Loginsicherheit nicht, da die IT-Sicherheit ein sich immer weiter entwickelndes Thema ist&lt;/li&gt;&lt;li style=&quot;margin-bottom:0.1em;&quot;&gt;Ziele sind es u. a. weitere IT-Dienste in den Loginverbund zu integrieren, um die besten, verfügbaren Sicherheitseigenschaften in möglichst vielen Bereichen nutzen zu können&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;</description>    </item>
  </channel>
</rss>