Energieversorger mit eigenem Netz zählen häufig zur kritischen Infrastruktur (KRITIS). Entsprechend hoch sind die Anforderungen an den Schutz der Systeme, in denen Netzbau, Aufmaß und Abrechnung verwaltet werden. Mit Release 78 erhält Felix ein überarbeitetes Set an Passwort- und Authentifizierungsfunktionen, das sich an zusammengeführten Best Practices aus dem KRITIS-nahen Umfeld orientiert. Die Mehr-Faktor-Authentifizierung steht bereits ab Version 77 bereit.
Ein Grundprinzip zieht sich durch alle Neuerungen: Die schärferen Vorgaben greifen als Default, bleiben aber konfigurierbar und lassen sich bei Bedarf abschalten. So steigt das Sicherheitsniveau, ohne dass Anwender überfordert werden.
Viele sicherheitsrelevante Einstellungen waren in der Vergangenheit optional oder locker vorbelegt. Für ein Umfeld mit KRITIS-Bezug ist das ein Risiko. Die neuen Defaults schließen diese Lücken, indem sinnvolle Mindestanforderungen ab Werk aktiv sind. Wer strengere oder mildere Regeln braucht, passt die Werte an die eigene Sicherheitsrichtlinie an.
Ab Release 78 gelten in Felix folgende Voreinstellungen:
Mindestlänge: 12 Zeichen im Default. Der Wert ist konfigurierbar, mit 0 lässt sich die Prüfung abschalten, niedrigere Werte wie 8 oder 6 sind möglich.
Komplexität: Vier Kategorien stehen zur Auswahl (Groß- und Kleinbuchstaben, Ziffern, Sonderzeichen). Voreingestellt sind 3 von 4.
Maximale Länge: bis zu 64 Zeichen, relevant etwa für den Einsatz von Passwortmanagern wie KeePass.
Wiederverwendung: Das erneute Vergeben desselben Passworts wird unterbunden. Zuvor war das eine Lücke, jetzt lässt es sich nur noch explizit wieder erlauben.
Kontosperrung nach Fehlversuchen: Nach 10 Fehlversuchen wird das Konto gesperrt, per Default aktiv. Wichtig ist die Abgrenzung zur Deaktivierung: Eine Sperrung kann der Admin jederzeit aufheben und ein neues Passwort vergeben. Eine Deaktivierung gibt dagegen eine Lizenz frei und ist nicht umkehrbar.
Maximales Passwortalter: im Default nicht aktiv, aber in Tagen einstellbar, je nach hausinterner Policy.
Passwort-Hash: Die verschlüsselte Ablage der Passwörter wurde intern auf ein moderneres, sichereres Verfahren umgestellt. Die Umstellung greift automatisch beim nächsten Passwortwechsel oder der nächsten Anmeldung und ist auf der Oberfläche nicht sichtbar.
Die Mehr-Faktor-Authentifizierung (MFA) ergänzt das Passwort um einen zweiten Faktor, meist einen zeitbasierten Code aus einer Authenticator-App. In Felix ist MFA ab Version 77 verfügbar und wird über gängige Apps wie den Microsoft Authenticator per QR-Code eingerichtet. Für den Betrieb auf der SaaS-Plattform ist MFA faktisch vorausgesetzt. Im laufenden Betrieb ist der Einsatz dringend empfohlen, bleibt aber optional und abschaltbar.
Für vergessene Zugangsdaten gibt es zwei Wege. Der Admin setzt ein Passwort über den Benutzerdialog zurück, indem er den betreffenden Benutzer auswählt und ein neues Passwort vergibt. Zusätzlich lässt sich die Funktion „Passwort vergessen" aktivieren. Sie ist per Default aus und setzt einen aktivierten E-Mail-Versand voraus. Aktiviert deckt sie sowohl den vergessenen Benutzernamen als auch das vergessene Passwort ab. In der Praxis wurden über diesen Self-Service bereits rund 200 Nutzer onboardet.
Manche organisatorischen Vorgaben lassen sich softwareseitig nicht deterministisch prüfen, etwa das Verbot, Geburtsdaten oder Namen von Verwandten als Passwort zu verwenden. Für solche Fälle lässt sich ein konfigurierbarer Hinweistext hinterlegen, den der Anwender beim Login sieht. Ergänzend bündelt eine neue Config-Rubrik „Sicherheit" die sicherheitsrelevanten Einstellungen an einer Stelle, perspektivisch wandern weitere Einträge dorthin.
Mit Release 78 verschiebt Felix das Sicherheitsniveau spürbar nach oben, von der Passwortlänge über die Kontosperrung bis zur MFA. Der Ansatz bleibt dabei durchgängig konfigurierbar, sodass jedes Haus die Vorgaben an die eigene Sicherheitsrichtlinie anpassen kann. Zu den einzelnen Themen stellt CRP automatisch formatierte Info-Sheets bereit, die über den Vertrieb angefordert werden können.