Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (51)
Emner Sikkerhedssoftware, Datakriminalitet

Ny undersøgelse: Danskerne fravælger bevidst sikre adgangskoder

Fire ud af fem danskere ved udmærket, hvordan man laver et sikkert password. Alligevel bruger halvdelen af dem dårlige koder som for eksempel 123456.

Af Morten K. Thomsen Fredag, 14. maj 2010 - 8:12

Der er en god nyhed og en dårlig nyhed.

Den gode nyhed er, at budskabet om, at et password skal indeholde store bogstaver, små bogstaver, specialtegn og tal, er gået rent ind. 80 procent af de adspurgte i en ny, stor undersøgelse ved godt, hvordan man laver en sikker adgangskode.

Den dårlige nyhed er, at halvdelen af de 80 procent alligevel bruger usikre adgangskoder. Det viser en ny undersøgelse, der oven i købet også viser, at danskerne generelt er meget tillidsfulde på nettet, og at kun ganske få har sikkerhedskvaler ved at handle over nettet eller ved at bruge netbank.

»Det er påfaldende mange, som efter eget udsagn bruger mangelfulde adgangskoder, og det er et stort problem, hvis de eksempelvis har valgt svage adgangskoder til deres netbank eller pension,« siger docent ved DTU Informatik, Robin Sharp, der står bag den endnu ikke offentliggjorte undersøgelse.

»Mere præcist er det sådan, at hos de mennesker, der godt ved, hvordan et sikkert password ser ud, der er en lille halvdel af deres passwords usikre,« forklarer Robin Sharp videre.

Han påpeger dog, at undersøgelsen ikke har spurgt ind til, hvor de usikre passwords bliver brugt, og at det sagtens kan være, at adgangskoden til netbank er skruet sammen efter alle kunstens regler, mens login'et til diverse diskussionsfora på nettet blot er konens fornavn.

»Det var et klart etisk valg fra vores side ikke at spørge om, hvor respondenterne brugte usikre passwords. Den slags kunne lynhurtigt misbruges,« siger Robin Sharp.

Undersøgelsen er lavet af Cit-aware, der er et toårigt forskningsprojekt finansieret af Det Strategiske Forskningsråd som har til formål at hjælpe den danske befolkning til sikker brug af informations- og kommunikationsteknologi.

Parterne er DTU Informatik, Danmarks Pædagogiske Universitetsskole (DPU), DK-CERT og Telia Stofa. Den interaktive spørgeskemaundersøgelse er sendt ud til omkring 700 Stofa-abonnenter, hvoraf små 500 har fuldført undersøgelsen.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
MOSS Arkitekt
Udgivet 23. nov 2011 13.24
Freelance Remedy konsulent
Udgivet 23. jan 13.59
IT Project Manager
Udgivet 18. jan 14.42
Senior Program Manager (781234)
Udgivet 25. jan 10.56

Kommentarer (51)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Maciej Szeliga 14. maj. 2010 - 08.56
 
Kompleksitetskontrol

Den mest enkle måde at få folk til at bruge sikre koder er kompleksitetskontrol ved oprettelse/skift af koden. Min. 10 tegn + ordbogskontrol + idiotikontrol (alle ens, rækkefølge af tegn mv.).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 14. maj. 2010 - 09.29
 
Re: Kompleksitetskontrol

Så mangler du bare at forhindre at de skriver kodeordet ned på en stor gul post-it til at sætte på skærmen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian W. Moesgaard 14. maj. 2010 - 09.38
 
Adgangskoder har en "designfej"

Du skal huske den.
Jo simplere den er, jo nemmere er den at huske.

Den almene dansker vil gerne have en kode han kan huske. Det er kun IT-folk som os der værdsætter sikre kodeord.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Torben Mogensens billede
Torben Mogensen 14. maj. 2010 - 09.52
 
Jeg bruger også usikre kodeord

Men, som Robin Sharp gætter, kun i diskussionsfora og lignende. Hvis der er penge eller vigtig data indblandet, så er det en anden snak.

Men jeg bryder mig generelt ikke om afvisning af kodeord, der ikke indeholder både store og små bogstaver, tal og specialtegn. Det bliver nemt bøvlet at skrive og svært at huske. Et par ekstra tegn giver flere bit end at kræve fire tegnklasser repræsenteret -- specielt når nogle af klasserne er ret små -- der er trods alt kun 10 foreskellige cifre.

Man skal selvfølgelig, som Maciej siger, undgå almindelige ord, men en ualmindelig sammensætning af to-tre almindelige ord bliver ikke fanget af ordbogsangreb (da der er for mange mulige kombinationer). Så kodeord som "TulipanFrakke" eller "PalmeSkuffe" skulle være sikre nok. Bedre end f.eks. "Hi1$ener", som er konstrueret ud fra de almindelige krav og råd: Otte tegn med tegn fra alle fire kategorier. Dette ville nemlig være sårbart overfor ordbogsangreb, da det ikke er svært at tilføje de mest almindelige bogstavsubstitutioner til et sådant.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Jansson 14. maj. 2010 - 09.58
 
Tvungen skift hver tredje måned

I mine øjne er et problemerne at der ofte er tvungen skift af password hver tredje måned.

Tvungen skift er en god procedure for dem med dårlige passwords, men for dem rent faktisk har bruger stærke passwords opfordre virker det modsat. Det er nemt at lave en efterfølger til leif1234, men det der er simple måde at forøge um6eimeZ.

Jeg forestille mig at de fleste ville have bedre password hvis man fortalte dem vigtigeheden af et rigtigt password og forklarede dem at det de skulle vælge skulle vare i 5 år.

Personligt er jeg meget glad for pwgen, der generere passwords der kan udtales, men alligevel svære at brute-force.
Windows version: http://pwgen-win.sourceforge.net/
Linux version: http://sourceforge.net/projects/pwgen/files/

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 14. maj. 2010 - 10.09
 
Re: Adgangskoder har en "designfej"

Adgangskoder er i sig selv en designfejl set fra behovet og brugeren; På samme måder som telefon numre. Mennesker er ikke gode til at huske eksakte data, slet ikke uden nogen indbyrdes relation.

En brugbar global Digital Signatur kunne løse det problem. Indtil da må vi nøjes med OpenID o.l.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 14. maj. 2010 - 10.41
 
Rightsizing
En brugbar global Digital Signatur kunne løse det problem. Indtil da må vi nøjes med OpenID o.l.

NEJ - ureflekteret ville det være en farlig overkill, fordi du med i købet får alt det negative i form af gatekeepers, SSO etc. F.eks. er erstattte passwords med NemId er som at gå fra asken til ilden

Det som mangler isoleret set er klientside værktøjer til at håndtere nøgler. Om det er PGP-nøgler eller userid-passwords er så mindre kritisk - de er overlappende og bør begge understøttes.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Per Erik Rønne 14. maj. 2010 - 11.10
 
Løsener

Tvinges folk til at have sikre løsener, bliver det hurtigt til at folk skal huske en bunke forskellige, og det er altså ikke praktisk.

Jeg har da også et lille program på min iPhone, mSecure, til at gemme sådanne userid/passwd kombinationer mv. Åbning af programmet er naturligvis i sig selv beskyttet af løsen [lige som en iPhone kan sættes op så dén kræver løsen], men det reducerer jo lige pludselig sikkerheden på de »sikre« løsener.

Ganske vist ikke så meget som hvis de gemmes under glaspladen på en undtræks-skuffe på skrivebordet, for slet ikke at tale om gule notits-sedler på skærmen ...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 14. maj. 2010 - 11.17
 
Re: Rightsizing
NEJ - ureflekteret ville det være en farlig overkill, fordi du med i købet får alt det negative i form af gatekeepers, SSO etc. F.eks. er erstattte passwords med NemId er som at gå fra asken til ilden

Med den rigtige fremgangsmåde, afledte nøgle, må det da være at foretrække. Gatekeepers i form af thrusted third paties, er vel i sig selv ikke noget problem så længe der blot er konkurrence.

Et client-side SSO system, vil derimod kræve at en given platform implementere systemet for at kunne bruge det. X.509 certifikater er allerede en åben og i vid udstrækning, implementeret standard.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Ole Kvint 14. maj. 2010 - 11.28
 
Findes der sikre koder?

5s#r46aghFL
Hvor sikker er dette kodeord i forhold til min pin kode?
4321

Svaret er at ingen røver ønsker at prøve sig frem for at bryde koden. Man røber jo sig selv hvis man ikke rammer rigtigt i tredje forsøg.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Torben Mogensens billede
Torben Mogensen 14. maj. 2010 - 11.41
 
Re: Adgangskoder har en "designfej"
Mennesker er ikke gode til at huske eksakte data, slet ikke uden nogen indbyrdes relation.

Mennesker er faktisk ret gode til at huske ord og remser, også selv om de ikke giver nogen mening. Tænk f.eks. på alle de vrøvlevers man lærer udenad som børn og stadig husker. Men det er fordi den slags remser er baseret på vores sproglige hukommelse, som er langt bedre end vores formåen til at huske talremser eller remser af abstrakte symboler. Derfor kan man ret nemt huske en meningsløs remse af ord, selv om man ikke kan huske en PINkode på 4 cifre.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 14. maj. 2010 - 12.34
 
Navneleg
Men det er fordi den slags remser er baseret på vores sproglige hukommelse, som er langt bedre end vores formåen til at huske talremser eller remser af abstrakte symboler.

Den væsentligste faktor i hukommelsen er association mellem ordene. På en måde kan hjerne lave en slags association mellem fuldstændig vilkårlige ord, også selvom det er vrøvl.

Et fantastisk eksempel er en navneleg. 50 mennesker i en rundkreds, hvor hver sige noget de er gode til startende med sit forbogstav, f.eks. Min navn er Bent, jeg er god til at Bokse.

Legen starter med en udvalgt første person. Herefter køre rundkredsen igennem, ud fra mønstret: person 1, 1-2, 1-2-3, 1-2-3-4... Første person gentager 50 gang i løbet af legen og den sidste blot een gang.

Resultat er at navne i vid udstrækning kan genkaldes af person nr. 50 på trods af han ikke kendte navnene inden man startede legen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Daniel Gertsen 14. maj. 2010 - 12.47
 
Huskeremser

Jeg kender mange der har sikre kodeord ud fra huskeremser, og det fungerer godt.

Eksempler:
Kode: mhh4boeSs
Remse: min hund har fire ben og en stor snude
Kode: nheo180cH
Remse: naboens hæk er over 180 cm høj

Det kan anbefales, da man på den måde let får kodeord med både tal og store bogstaver i, og kodeordene står formentligt ikke i ordbøgerne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jan Rouvillain 14. maj. 2010 - 12.48
 
En lille opskrift på komplekse og gode kodeord

Intro
Da den samlede masse af version 2's bedrevidende debattører hidtil kun har bidraget med, hvad man vidt og bredt og unuanceret må betegne som noget lort, vil der stærkt tilltrængt præsenteres en metode, der for debattørernes sagesløse og uvidende medborgere kan betyde forskellen mellem tab af formue eller privatlivets fred, hvilket der jo er talrige eksempler på også uden brug eller beskyttelse af kodeord på facebook eller andre underlødige amerikanske sociale tjenester.

Indlæg
Metoden præsenteres af den navnkundige Fedrick Anta Si.

Du skal tænke i associationer. Din hjerne kan huske alt, hvis bare du knytter en association til kodeordet. Denne memoteknik har jeg fundet personligt til dig. Du skal altså lave huskeregel, hvor det kun er din fantasi, som sætter grænsen. Så tøm din hjerne og koncentrer dig, for her kommer de vise ord du skal huske.

Du kan danne en grundstamme i kodeordet ud fra tal eller en remse, som du kender i forvejen.
- Brug dit eller din kones cprnummer, bilnummer, gade og vej numre, mobilnummer, fødselsdag. Nogle af tallene kan du erstatte med talord f.eks 1 blivet e: nul80656 (Du er født 8 juni 1956)
- Associer med en remse: dursod (du er sød), ossdg (også dig), vihargel (vi har gæld), co2r1glopro (co2 er et globalt problem)
- Dele af fornavne eller ord. Har du døtrene Louise (første fødte) og Marie, så kan du danne grundstammen loumar

Du beriger grundstammen med store og små bogstaver og tal: Lou1Mar2, Nul80656, CO2r1glopro

Du tilføjer, bruger eller erstatter dele af kodeordet med specielle tegn: Lou1Mar2% Nul#80656!, CO2r1glo%

Eksempler på koder til netbanken:
- JeHaEn10^6 - Jeg har en million
- AagrBnkMLv% - Åger bank med lave procenter

Eksempler på koder, hvor du skal skifte kodeord med faste mellemrum:
- DeRTralAtSkiKo! Det er træls at skifte kode (Udråbstegn over 1 på dk-tastatur)
- DeRTralAtSkiKo! (Anførselstegn over 2)

Outtro
Således oplyst med Fedrick Anta Si's metode overlades læseren til sine egne logins. Næste gang du sidder bag skærmen og i en fart skal huske dit efter F.Anta Si's metode dannede kodeord, så husk at du kan få gensendt kodeordet til din email. Mere omhyggelig omgang med kodeordet for din netbank tilrådes, fordi det tager banken uforholdmæssigt lang tid med snail mail at sende en ny pinkode. Metoden giver ingen garanti for et stærkt kodeord. Du må ikke anvende de i dette indlæg viste kodeord, da de er offentligt kendte.

;-)
Jan

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Daniel Gertsen 14. maj. 2010 - 12.56
 
Re: En lille opskrift på komplekse og gode kodeord

"Brug dit eller din kones cprnummer"
NEJ NEJ NEJ!
Brug ALDRIG ALDRIG nogensinde nogens CPR-nummer som kodeord.

Et eksempel på hvor galt det kan gå, er min tidligere kollega der havde brugt sit CPR-nummer som kode på sit WEP-"beskyttede" trådløse netværk.
Han havde også en strid med sin nabo vedr. et træ i skellet.
Pludselig begyndte der dog at ske underlige ting, hans telefon blev flyttet til et andet selskab, han blev tilmeldt vejhjælp, han blev tilmeldt dvd-abbonnementer og andre af den slags ting.

Det viste sig at være fordi naboen havde fået sin søn til at bryde koden på hans trådløse netværk, og derved havde han fået CPR-nummeret i klartekst.
(når man kender vedkomnes fødselsdato cirka, er det ikke svært at gætte at der er tale om et CPR-nummer)
Da han blev spurgt hvorfor han brugte CPR-nummeret, var svaret, at Access Pointet bad om et 10-cifret tal som ingen kendte og som han kunne huske fremover... en relativt god beskrivelse af et CPR-nummer...

Et CPR-nummer i de forkerte hænder kan altså gøre stor skade, ikke mindst hvis det er kombineret med andre persondata som eksempelvis telefonnumre, adresse og nummerplade på bilen.

Så nej, brug aldrig nogensinde ever under nogen omstændigheder et CPR-nummer som adgangskode, for hvis det bliver kompromiteret kan det være dobbelt ulykke.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jan Rouvillain 14. maj. 2010 - 13.01
 
Rettelse

Ang. CPR-Nummer

F. Anta Si har oplyst per mobil, at hun er enig med debatøren ovenfor. Hun udtaler: "Det er fantasiløst at kopiere et nummer eller tal direkte i kodeordet."

Rettelse til metoden:

Nogle af tallene SKAL du erstatte med talord f.eks 1 bliver en eller et: nul80656 (Du er født 8 juni 1956)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 14. maj. 2010 - 13.14
 
Re: En lille opskrift på komplekse og gode kodeord

Alle disse metoder er som sådan velkendte og en del forekommer også i debatten inden dit eget indlæg.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Maciej Szeliga 14. maj. 2010 - 14.18
 
Re: Kompleksitetskontrol
Så mangler du bare at forhindre at de skriver kodeordet ned på en stor gul post-it til at sætte på skærmen.

Det var så en del af pointen ;-)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Lind 14. maj. 2010 - 14.34
 
Re: Kompleksitetskontrol

a) sætninger i stedet for kodeord
b) Lastpass og lign programmer.

Ftw

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Baldur Norddahl 14. maj. 2010 - 15.04
 
Vrøvlekonklusion
Han påpeger dog, at undersøgelsen ikke har spurgt ind til, hvor de usikre passwords bliver brugt, og at det sagtens kan være, at adgangskoden til netbank er skruet sammen efter alle kunstens regler, mens login’et til diverse diskussionsfora på nettet blot er konens fornavn.

Netop. Sådan gør ethvert fornuftigt menneske, hvorfor man ikke kan bruge resultatet af undersøgelsen til at konkludere som i artiklen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Daniel Gertsen 14. maj. 2010 - 15.13
 
Re: Vrøvlekonklusion

Hvad er det ethvert fornuftigt menneske gør?
Spørger ind til om der bruges både simple og komplekse passwords alt efter formålet?
Eller bruger konens fornavn som password?

For jeg kan ikke se noget fornuftigt i at bruge noget så simpelt som et navn som password?
- heller ikke selvom det kun er til et mere eller mindre ligegyldigt forum.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Baldur Norddahl 14. maj. 2010 - 15.48
 
Re: Vrøvlekonklusion
Hvad er det ethvert fornuftigt menneske gør?

Eftersom der ikke er blevet spurgt til det i undersøgelsen, så kan vi ikke vide det.

Overskriften til nærværende artikel er "Danskerne fravælger bevidst sikre adgangskoder". Ja åbenbart - men kun til debatfora som version2 eller også til netbanken? Det vides ikke.

Det med konens navn og 123456 som password er sandsynligvis bare journalistens egen formulering. Et usikkert password kan også bare være at genbruge det samme password på flere sites. Ud fra artiklen fremstår det at kriteriet for et sikkert password er hvorvidt det indeholder "store bogstaver, små bogstaver, specialtegn og tal".

Mener du seriøst at alle bør finde et unikt password der opfylder dette kriterium for samtlige mere eller mindre ligegyldige fora man måtte oprette en konto på?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Daniel Gertsen 14. maj. 2010 - 15.54
 
Re: Vrøvlekonklusion
Mener du seriøst at alle bør finde et unikt password der opfylder dette kriterium for samtlige mere eller mindre ligegyldige fora man måtte oprette en konto på?

Jeg mener i hvert fald ikke det er nødvendigt.
Jeg kan ikke se noget galt i at have ét godt password, der genbruges på flere sider.
Jeg har et jeg kalder for mit "trash-password" som jeg bruger på ligegyldige sites.
Det er lige så komplekst som dem jeg bruger til vigtige ting, men jeg mener ikke det er nødvendigt med ét til hvert ligegyldige forum jeg kommer forbi, da passwordet er sikkert nok til at det hverken bliver gættet eller bruteforced.
Eneste måde en hacker får fat i det, er ved at angribe selve sitet og få adgang til passwordet direkte i databasen (hvis de er dumme nok til at opbevare det som andet end en hash-værdi, hvilket mange desværre er).
Jeg ved godt at hvis nogen så skulle få fat i passwordet, har de potentielt adgang til min konto på mange forskellige fora... fred være med det, for det første skal de lige finde de fora jeg har brugt det samme password på, for det andet skal de lige gætte hvilket brugernavn jeg har brugt de andre steder, for det er jo ikke altid det samme overalt...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 14. maj. 2010 - 16.54
 
Re: Vrøvlekonklusion
Jeg kan ikke se noget galt i at have ét godt password, der genbruges på flere sider. Jeg har et jeg kalder for mit "trash-password" som jeg bruger på ligegyldige sites.

Problemet med at genbruge passwords er at en ekstern password database kan blive kompromitteret, og nogle sites gemmer desværre passwords i klartext (burde forbydes ved lov).

Selvfølgelig kan man have et trash password som er nemt at huske til ligegyldige sites, men hvis man alligevel bruger en password manager til at generere unikke gode password for hvert site (ingen kan huske 100+ gode passwords), er der egentlig ikke nogen grund til det.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Daniel Gertsen 14. maj. 2010 - 17.37
 
Re: Vrøvlekonklusion
Selvfølgelig kan man have et trash password som er nemt at huske til ligegyldige sites, men hvis man alligevel bruger en password manager til at generere unikke gode password for hvert site (ingen kan huske 100+ gode passwords), er der egentlig ikke nogen grund til det.

Hvis man bruger en password manager er der ingen grund til at genbruge passwords nogensinde, nej.

Jeg er bare ikke så vild med at ét brugernavn/password giver adgang til ALT.
Det lyder i mine ører usikkert.

Det er rigtigt at man ikke behøver frygte at nogen får fat i passwordet til et forum/site/something et sted, da skaden er ret begrænset og man kan have meget komplekse passwords.
Men password managers bytter én usikkerhed ud med en anden, nemlig single-point-of-failure.
Og så meget stoler jeg bare ikke på nogen software-leverandør.
Og en Open Source password manager er helt udelukket for mig, da en hacker så ville have adgang til kildekoden, hvilket i mine øjne øger risikoen for at en evt. sårbarhed opdages og udnyttes.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Johan Brinch 14. maj. 2010 - 23.29
 
Keep it simple

En løsning a la OpenID er klart at foretrække, men desværre er der nærmest ingen sider der understøtter det (gør Version2?).

Så i stedet kan man vælge at bruge en password-manager - der lagrer tilfældigt generede adgangskoder lokalt eller centralt - eller man kan vælge at generere adgangskoderne on-the-fly for hvert domæne ud fra én fast kode - og dermed undgå at lagre noget.

Sidstnævnte kan f.eks. opnås vha. browser udvidelsen RndPhrase, som jeg pt. arbejder aktivt på:
http://wiki.github.com/brinchj/RndPhrase/

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Knud Høgh Knudsen 15. maj. 2010 - 16.12
 
Kodehysteri

Problemet med at huske koder ligger i, at de fleste har for mange log in koder.
De flestre IT afdelinger med respekt for sig udsteder nye log in koder i en lind strøm. Selv har jeg til forskellige døre, edb systemer, kreditkort benzinkort m.v. over een side A4 tæt beskrevet med forskellige koder. Hvem i alveren kan forvente at man kan huske alle dise koder, - og slet ikke der hvor mange skifter hver 40 dage.
Det er mig en gåde hvorfor almindelige elsystemer skal forsynes med en login kode blot fordi de betjenes via en PC. Før i tiden var betjening af en tavler eller andet en rød eller grøn knap på tavlefronten og kun specielle hensyn krævede nøgleafbrydere.
IT nørder og andre bør vurdere nødvendigheden af log-in's og desuden finde frem til centraliserede adgange frem for hver at pleje deres egen lille niche. Blot læs om hospitalernes log in helvede, og det er ikke det eneste sted.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Daniel Gertsen 15. maj. 2010 - 16.32
 
Re: Kodehysteri

På min arbejdsplads gør vi meget ud af at kunne bruge vores Active Directory login flest mulige steder.
P.t. kan stort set alt der kræver login, klares med AD loginnet - fx login på selve pc'erne, intranettet, administrative systemet, trådløst netværk, ordbogen.com, webmail, mobiltelefoner og meget andet.

Det kræver ofte en del ekstra tid at sætte op og få til at virke, men i længden er det helt klart det værd, ikke mindst i form af medarbejdertilfredshed, men også i den forstand at når vi tvinger folk til at skifte adgangskode 4-5 gange årligt, så træder password-skiftet i kraft alle steder, hvilket naturligvis øger sikkerheden.

Det betyder også at hvis en medarbejder stopper, kan vi let og centralt blokere vedkomnes adgang, blot ved at højreklikke på brugeren i AD'et og vælge Disable.

Det er også lettere for support-afdelingen, da langt de fleste "glemt password" eller "udløbet password" eller "bruger låst ude" opgaver kan løses ét sted.

På den måde kan vi også forhindre folk i at genbruge de samme kodeord igen og igen, men det er en helt anden sag :-)

Så central styring af brugernavne/adgangskoder kan klart anbefales!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Pedersen 15. maj. 2010 - 23.54
 
Single sign-on

Målet må være at helt eliminere passwords vha single sign-on-protokoller som SAML og OpenID. De løser en række problemer så som phishing, svage passwords og tid spildt på at administrere passwords i det hele taget.

Det har de danskerne bag OneLogin lavet en udmærket virksomhedsløsning til.

http://www.onelogin.com

Thomas

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Daniel Gertsen 16. maj. 2010 - 00.21
 
Re: Single sign-on

Selv SSO løsninger kræver vel ét password, der bør skiftes engang imellem?

Eller har jeg misforstået noget?

Hvis ikke, er det jo stadig et problem hvis folk vælger et skidt password, skriver det ned, eller genbruger det igen og igen.
Omend et mindre problem, men stadig et problem?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Pedersen 16. maj. 2010 - 00.27
 
Re: Single sign-on

Jo, SSO-løsningen kræver som regel også et password, men da der nu kun er ét login som brugeren skal huske, kan man gøre det meget mere sikkert ved at kræve at passwordet er meget stærk eller at tilføje two-factor authentication.

OneLogin understøtter fx two-factor authentication vha VeriSign VIP Access or Yubico, hvilket gør det ikke er nok at kende username og password for at logge ind i SSO-løsningen. Der skal også indtastes et one-time password, som er genereret af en af disse meget sikre løsningen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Daniel Gertsen 16. maj. 2010 - 00.33
 
Re: Single sign-on

Jep, one-time passwords øger sikkerheden markant.
Jeg kender flere steder hvor de sender disse engangs-koder ud via SMS, til det telefonnummer der i systemet er koblet sammen med brugeren der forsøges at logge ind som.
Det gør det noget sværere for uvedkomne at komme ind.

Password tokens er også gode, men min erfaring siger mig at folk glemmer deres telefon sjældnere end de glemmer deres tokens, hvorfor SMS er praktisk, omend det tager et par sekunder længere pr. login.
Dér kommer SSO så ind og reder dagen, så man ikke skal logge ind så tit.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 16. maj. 2010 - 03.46
 
Serverside SSO er worst case

Det er nemt at spring fra passwords er besværlige til at gøre det nemt med f.eks. SSO.

Men det er det værste man kan gøre. En ting er at det ligger sikkerhedsægene i samme kurv - en anden er at kurven kontrolleres af andre og kommercialiseres.

Single-signon må nødvendigvis forblive en klient-side problemstilling med forskellige mekanismer mod de repsektive sites. Men bør selvfølgelig sikres så hackere ikke kan ligge sig ind og overtage funktionen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 16. maj. 2010 - 10.25
 
Re: Serverside SSO er worst case

I ovenstående er der nogen som endda advokerer for cloud-baseret Serverside-single sign-on. Så er vi helt nede og vende hvor det er blevet nærmest totalt meningsløst at tale om sikkerhed.

Cloud kan ikke sikres, så hvis vi skal udnytte fleksibiliteten så kræver det først og frememst at man holder de primært sårbarhedsskabende data ude - dvs. alt hvad der hedder nøgler og identifiers.

Kom nu, folks. Det er ikke så svært at turde tænke tanken at man skal holde løsning op mod risiko samt prioritere Behov før Systeminteresse.

Hvis sikkerhed kunne reduceres til overvågning, så kunne vi blot implantere en chip i folk og ignorere alt andet. Der er nogen som er så dybt naive at de tror det - og gør det (i overført betydning).

Det er på en gang vor tids største sikkerhedsproblem OG den største trussel mod velfærdssamfundets konkurrenceevne vs. lavtlønslande.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Nikolaj Brinch Jørgensen 16. maj. 2010 - 23.23
 
Re: Serverside SSO er worst case
En ting er at det ligger sikkerhedsægene i samme kurv - en anden er at kurven kontrolleres af andre og kommercialiseres.

Det er cool burger. Men som virksomhed er der en del penge at spare, hvis man kan bruge SSO med f.eks. sit Windows Domæne userid, og ikke skal have 12 forsk. logins med forsk. passwords password politiker mv.
Så helt slemt er SSO ikke (kommercialiserigen er inden for virksomheden).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 16. maj. 2010 - 23.33
 
Re: Serverside SSO er worst case

Nicolai

Hvis al risikoen ligger hos den som vælger, so be my guest.

Men det gælder f.eks. ikke kunder eller håndtering af kunders data.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 17. maj. 2010 - 09.40
 
Stenalder teknologi
Single-signon må nødvendigvis forblive en klient-side problemstilling med forskellige mekanismer mod de repsektive sites.

Single-signon bør selvfølgelig være en klient side teknologi.

En ting er at det ligger sikkerhedsægene i samme kurv - en anden er at kurven kontrolleres af andre og kommercialiseres.

Det behøves nu heller ikke at være på den måde. Jeg benytter selv en password manager, eller elektronik nøglering, om man vil. Det fungere bare langt fra optimalt. Selv med browser plug-ins o.l. er det rimelig besværligt. Specielt taget i betragtning hvor mange gang man skal bruge et password i løbet af en dag.

Passwords, pin koder ol. er en oldnordisk måde at håndtere nøgle på. Hvis man prøver at være lidt visionær og tænke lidt mere i nøgle og lidt mindre i identitet, så er der fantastik mange muligheder i X.509 certifikater.

F.eks. kunne man forstille sig et sæt konkurrerende CA. Websites (og andre låse) kunne så selv bestemme hvilke CAs de ville anerkende. Som borger kunne jeg selv bestemme hvilke CAs jeg ville stole på i forskellige sammenhænge, klassificeret i sikkerhedskategorier. Sociale netværk kunne måske være en kategori. Økonomiske og juridiske sager, ville være en anden. Mit hus og elektronikken i det, ville være en tredje.

Hvis borgeren havde et fysiske elektronisk nøglering med X.509 certifikater, kunne han/hun have et sæt nøgler, fra forskellige CA'er. Selv fra sin egen personlige CA til private ejendoms kategorien.

Teknologien er selvfølgelig for umoden, det samme er samfundsholdingen. Men om 10-30 år, vil smartere, mere tidssvarende løsninger have fundet vej og uhensigtsmæssige stenaldersmetoder for længst være begravet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Nikolaj Brinch Jørgensen 17. maj. 2010 - 09.43
 
Re: Stenalder teknologi
Hvis borgeren havde et fysiske elektronisk nøglering med X.509 certifikater, kunne han/hun have et sæt nøgler, fra forskellige CA'er. Selv fra sin egen personlige CA til private ejendoms kategorien.

Hvad gør man når medarbejderen har glemt nøgleringen derhjemme, eller den bliver stjålet?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 17. maj. 2010 - 09.53
 
Re: Stenalder teknologi
Teknologien er selvfølgelig for umoden, det samme er samfundsholdingen. Men om 10-30 år, vil smartere, mere tidssvarende løsninger have fundet vej og uhensigtsmæssige stenaldersmetoder for længst være begravet.

Kun hvis Finansministeriet og PBS ikke får held til at blokerer markedet med online interfaces som fastlåser os alle til PKI hvor man ikke bør bruge PKI.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 17. maj. 2010 - 10.01
 
Re: Stenalder teknologi
Hvad gør man når medarbejderen har glemt nøgleringen derhjemme, eller den bliver stjålet?

I udgangspunktet præcis det samme som hvis han har glem sin nutids nøglering derhjemme eller den bliver stjålet. Det er selvfølgelig potentiale for at gøre den slags lidt smartere med X.509 certifikater.

Kun hvis Finansministeriet og PBS ikke får held til at blokerer markedet med online interfaces som fastlåser os alle til PKI hvor man ikke bør bruge PKI.

Nu er verden heldigvis større end Danmark.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Nikolaj Brinch Jørgensen 17. maj. 2010 - 10.11
 
Re: Stenalder teknologi
I udgangspunktet præcis det samme som hvis han har glem sin nutids nøglering derhjemme eller den bliver stjålet. Det er selvfølgelig potentiale for at gøre den slags lidt smartere med X.509 certifikater.

Som er? Jeg håber ikke du mener at han skal køre hjem efter den (det kan være langt, og økonomisk er dette ikke særlig smart).
I de fleste tilfælde har man jo en kopi af sin nøglering liggende et sted udenfor sit hus, eller hos sin nabo.

Ville det ikke være smartest at bruge telefonen eller en anden device som man allerede har og så f.eks. Bluetooth til det. Så skal man ikke forlade sig på USB stik og sære dongles, eller keycards.

PS: Kan man smække sig ude ;-)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 17. maj. 2010 - 10.21
 
Re: Stenalder teknologi
I udgangspunktet præcis det samme som hvis han har glem sin nutids nøglering derhjemme eller den bliver stjålet. Det er selvfølgelig potentiale for at gøre den slags lidt smartere med X.509 certifikater.

Backup og synkronisering er en væsentlig problemstilling. Men det kan gøres på mange måder både som varm synkroniseret backup og kold offline backup som vil kræve lidt mere at tilvejebringe - nogen mere sårbarhedsskabende end andre.

Nu er verden heldigvis større end Danmark.

Sure - men det kan vi ikke bruge til meget. Hverken i forhold til offentlige services eller med henblik på innovation.

Problemet er jo at den salgs "nem" tiltag gør hele systemet IKKE-interoperabelt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 17. maj. 2010 - 11.21
 
Re: Stenalder teknologi
Sure - men det kan vi ikke bruge til meget. Hverken i forhold til offentlige services eller med henblik på innovation.

Nej. Det er klart at DK har sat sig selv uden fremtidens muligheder med DanID. Jeg mente nu mere at verden går ikke i stå fordi innovationen udebliver i DK. Heldigvis.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 17. maj. 2010 - 11.46
 
Re: Stenalder teknologi

Så hvad er pointen - hold kæft eller flyt?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 17. maj. 2010 - 11.50
 
Re: Stenalder teknologi
Så hvad er pointen - hold kæft eller flyt?

Tja, det kan du vel sige... Dog ingen grund til at holde kæft.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Daniel Gertsen 17. maj. 2010 - 13.32
 
Re: Stenalder teknologi
Så hvad er pointen - hold kæft eller flyt?

Pointen er vel at i takt med at der kommer nye muligheder på markedet i verden, åbner det for mulige erstatninger til nuværende løsninger i DK også.

Bare fordi DanID p.t. er låst fast på denne løsning, betyder jo ikke at der ikke kan ske forandringer i fremtiden.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Nikolaj Brinch Jørgensen 17. maj. 2010 - 13.57
 
Re: Stenalder teknologi
Bare fordi DanID p.t. er låst fast på denne løsning, betyder jo ikke at der ikke kan ske forandringer i fremtiden.

Nej det betyder det ikke i teorien. Men i offentlige Danmark betyder det indtil videre det. Bare det at man kører systemmoderniseringer, hvor man genskaber sin "mainframe" i Java, og så tror man har opnået noget enormt værdiskabende er skræmmende. De skattekroner der bliver brugt på disse projekter som egentlig bare er road blocks for os borgere uden at give os mere værdi (og velfærd) er noget af det som vi skal til livs. Vi skal sørge for at vores skattekroner bliver brugt mere effektivt, og det gør de hvis vi effektivisere. Der kan vi jo starte med at tankesættet hos Staten og det offentlige, samt deres rådgivere ændres så det kigger fremad mod en vision i stedet for at reimplementere as-is på en anden platform/anderledes teknologi you name it.
Det sidste jeg hørte var en af mine kunder som gik med planer om at køre et projekt der handler om at skifter fra Oracle RDBMS til SQL Server. Det er jo et sjovt "lille" projekt hvor nogle projektledere kan træne. Men når de er færdige, har de kun opnået at forstyrre en helt masse i perioden for transition (og sikkert også bagefter), at sørge for at de ingen kompetencer har på området og at bruge penge. De har ingen positiv værdi skabt. Det er problemerne i dag.

Når så man laver en eklatant brøler som NemID og alt hvad der følger i slipstrømmen heraf, så skal man stoppe totalt op og ikke fortsætte. Det er tilbageskridt ikke fremskridt eller as-is.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 17. maj. 2010 - 14.11
 
Re: Stenalder teknologi

Martin

Problemet med Danid er ikke bare at DanId er en elendig model - problemet er at de er i færd med spilde hele digitaliseringsinvesteringen på gulvet fordi alle de nye systemer og interfaces fastlåses til den forældede tankegang.

Hvem skal betale for at at rette de enorme følgefejl som får de direkte betalinger til DanId til at ligne Amanda i forhold til hele statsbudgettet?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Andersen 17. maj. 2010 - 15.21
 
Den samme forskellige kode til hvert site.

Jeg undgår at benytte samme password til forskellige sites ved at inkludere dele af urlen. Så hvis mit password f.eks er zz + første bogstav af url + top + andet bogstav af url, vil mit password til v2.dk være zzvtop2, og mit password til cw.dk være zzctopw

Således skal jeg kun huske een "password formel", den kan jeg så til gengæld gøre sikrere med specialtegn osv (Z2 t0P!)

Givet, hacker og indsamler man mine passwords fra flere forskellige sites, vil man kunne gennemskue mønsteret, men pointen er at et enkelt kompromitteret password alene ikke er nok.

Jeg skifter min formel ca hvert år, og fordi jeg bruger den samme formel til alle sites, husker jeg nemt både den nye og gamle formler.

De fleste andre jeg kender bruger hovedrystende enkle passwords (deres fødselsdato eller lign), til ALLE sites, hotmail, facebook, netbank, og skifter den aldrig. Jeg tror desværre det er ret repræsentativt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
John Vedsegaard 18. maj. 2010 - 11.32
 
Mange sites kræver adgangskode, uden grund

Da man mange steder kræver der bruges et login med tilhørende password, her taler jeg om fuldstændig ligegyldige steder, vil mange (inclusive mig selv) bruge et ligegyldigt password til disse sites.
Men jeg kan godt lide Peter Andersens løsning der på nogle måder ligner min egen, dog er min mere kompliceret og resultere altid i mindst 12 tegn, undtaget steder hvor det er ligegyldigt, f.eks. på denne side!
Jeg skifter alle de vigtige passwords ud 1 gang om året.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Vijay Prasad 18. maj. 2010 - 11.50
 
Re: Den samme forskellige kode til hvert site.
Således skal jeg kun huske een "password formel",

Jeg bruger samme metode (ikke samme formel dog), men dog uden at skifte ud i mit salt løbende. Jeg er for doven til at skrive en liste af sites jeg besøger, og at skifte kodeord overalt ville være en plage :(

Hvad jeg godt kunne tænke mig var noget lignende integreret i browseren (ala RndPhrase som desv. ikke er så modent endnu - det virkede ikke umiddeltbart for mig, også hvor man selv kunne definere "formel" på en let måde). Hvis jeg havde sådan noget, ville jeg lave min formel lidt sværere, end nuværende kravet er at det kan klares i hovedet :)

Mvh,

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

ITU-ekspert om Polsags manglende business case: Kompromitterende og dumt

Udgivet 7. feb 15.45Opdateret 7. feb 15.45

Ny trend: It-beslutninger rykker væk fra it-chefen

Udgivet 7. feb 15.21Opdateret 7. feb 15.31

SF'er til ACTA-kritikere: Jeg har vundet kampen for jer

Udgivet 7. feb 14.32Opdateret 7. feb 14.37

Aalborg Universitet vil smede ph.d.-hjerner sammen med it-firmaer

Udgivet 7. feb 13.39Opdateret 7. feb 13.39

Twitter-holiker? E-mail og Twitter er mere vanedannende end sprut

Udgivet 7. feb 12.57Opdateret 7. feb 12.57
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Twitter-holiker? E-mail og Twitter er mere vanedannende end sprut

    1 comment.
    Last update 5 timer 8 minutter
    Skrevet af Morten Marquard
  2. Dansk it-firma: Befriende med e-mailfri januar

    2 comments.
    Last update 5 timer 13 minutter
    Skrevet af Morten Marquard
  3. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    25 comments.
    Last update 6 timer 4 minutter
    Skrevet af Kevin Steffensen
  4. Findes der offentlige ICD'er ?

    11 comments.
    Last update 6 timer 48 minutter
    Skrevet af Christian Nobel
  5. ACTA er i orden!

    6 comments.
    Last update 7 timer 37 minutter
    Skrevet af Niels Didriksen
  6. SF'er til ACTA-kritikere: Jeg har vundet kampen for jer

    16 comments.
    Last update 8 timer 20 minutter
    Skrevet af Jesper Lund
  7. Seks rådgiverfirmaer var for få til at redde Polsag

    16 comments.
    Last update 8 timer 21 minutter
    Skrevet af Jens Arne Monefeldt Ludvigsen
  8. Analyse: Derfor får vi rejsekort, men ikke Polsag

    6 comments.
    Last update 11 timer 59 minutter
    Skrevet af Peter Makholm
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300