Tiistai, 25.6.2002
Salasanojen hallinta onnetonta
Tietokoneiden käyttäjät eivät ole oppineet vielä käyttämään kunnollisia salasanoja ja vaihtamaan niitä riittävän usein. Asiantuntijoiden mukaan kaikki tärkeät salasanat tulisi vaihtaa kuukausittain, jotta tietomurron riski pysyisi riittävän alhaisena. Iso-britannialainen verkkopankki Egg suoritti tutkimuksen käyttäjiensä salasanoista ja tulos oli melko hämmentävä, sillä tuhannen tutkitun käyttäjän salasanat olivat lähes järjestään helposti arvattavissa.
BBC:n John Moylanin mukaan tutkimustulos paljastaa, että käyttäjien oma ajattelematon toiminta on merkittävä tietoturvariski. Suositusten mukaan salasanojen tulisi olla vähintäänkin kahdeksan merkkiä pitkiä, niitä ei saisi kirjoittaa muistiin, eri sivustoilla pitäisi käyttää eri salasanoja ja samoja aihepiirejä tulisi välttää.
Eggin tutkimukseen vastanneiden salasanat olivat suurelta osin kuitenkin juuri niitä, joita pitäisi välttää. Yleisimmät salasana-aiheet jakaantuivat seuraavasti: 23% lapsen nimi, 19% puolison nimi, 12% syntymäpäivät,
9% jalkapallojoukkue, 9% tunnetut henkilöt ja bändit, 9% mieluisat paikat, 8% oma nimi, 8% lemmikin nimi.
Muita aiheeseen liittyviä uutisia
Kommentoi juttua
Anonyymi kommentoija, 25.6.2002 07:10:55
Vastaa
Esimerkki: minulla on töissä kolme eri salasanaa jotka on pakko vaihtaa kolmen kuukauden välein niin ettei niissä saa olla viittä samaa kirjainta yhdenkään viiden viimeisimmän salasanan kanssa. Tämän lisäksi koululla on neljä usein tarvittavaa salasanaa josta pisin on vähintään 14 merkkiä.
Lähes kaikkiin näistä salasanoista liittyy vielä seuraavat ehdot:
Salasanan on pakko sisältää:
-sekä isoja että pieniä kirjaimia
-erikoismerkkejä (esim %&#)
-numeroita
Itse en millään jaksa muistaa seitsemää alati vaihtuvaa salasanaa ulkoa ja siksi kierrätän niitä pienillä variaatioilla ja kirjoitan muistiin jonkinlaisen vihjeen itselleni. Itse salasanoja en kirjoita salasanoja ylös koska helpoinkin arvaus on vaikeampaa kuin lukea salasana löytämästään lapusta.
Ottaisin heti käyttööni HST, tai muun vastaavan sirukortin jos sen kanssa voisi päästä näistä salasanoista eroon. Ostaisin vaikka itse sen kortinlukijankin.
setae, 25.6.2002 08:38:31
Vastaa
Toivon totisesti, että hardware-tokenit yleistyisivät nopeasti (itselläni on jo smartcard), koska siihen asti (etenkin näissä paikoissa, missä salasana pakotetaan vaihtamaan kuukauden välein vielä noiden mainitsemiesi ehtojen kera) niitä postit-lappuja tulee löytymään näppäimistön alta/monitorin reunasta.
Olen käyttänyt itse salasanojen säilytykseen myös palmia (256bit aes-salauksella), josta tosin haittana huomaa heti sen, että jos palmi ei ole mukana, ovat salasanat pyyhkiytyneet muistista kokonaan ja login-ruutu ammottaa tyhjyyttään.
En usko, että kukaan tahallaan haluaa tietoturvaa vaarantaa (tai no tietysti joku, muttei hän salasanaansa monitorin kylkeen liimaa), muistettavia tunnuslukuja kun vain on aivan liikaa, eikä kukaan (etenkään niistä, jotka salasana-pyöritystä rintä rottingilla vetävät) anna minkäänlaista vinkkiä, miten hommaa voisi oikeaoppisesti helpottaa, ihmiset jatkavat helppojen salasanojen käyttöä ja turvatonta salasanojen säiilömistä.
Anonyymi kommentoija, 25.6.2002 09:31:09
Vastaa
Pidin jokin aika sitten jumalattomasti meteliä, kun näppäimistön alta löytyi salasanoja. Pöydillä oli muistilapuissa salasanoja yms. Ja meillä ei tarvitse salanaa edes kovin usein vaihtaa. Kyllä tavallinen toimistotäti muistaa salasanan tai parikin ilman muistilappua. Ja taas alla pyörivältä luulisi hoituvan parikymmentä salasanaa hyvinkin helposti.
Eikö samasta asiasta ollut jokin aika sitten Sektorissa uutinen?
Anonyymi kommentoija, 25.6.2002 10:38:32
Vastaa
Kyllä ihmiset jotka käyttävät konetta päivittäin varmaan muistavat sen yhden salasanan vaikka olisi miten kryptinen, mutta kun jokaiseen järjestelmään on oma salasana ja itse käytän satunnaisesti n. 15-20 eri salasanan vaatimaa järjestelmää, niin ei noita pysty muistamaan.
Itse käytän muutamaan kryptistä salasanaa tärkeimissä järjestelmissä, joita sitten kierrätän kun tulee tarve vaihtaa salasanaa. Muihin erinäisille www-sivustoille ym. paikkoihin jotka nykyään (valitettavasti) aina vaativat rekisteröitymistä, pistän yleensä aina helpon salasanan joka on jokaisella sivustolla aina sama.
Anonyymi kommentoija, 25.6.2002 11:12:27
Vastaa
Vuosina 96-97 tuli asenneltua Windows 95, niin moneen koneeseen, että tunnusluku on hyvin muistissa. Se on sentään aika pitkä, mutta kun sitä paljon käyttää, niin se syöpyy kyllä muistiin, kuten kaikki asiat.
Miten oli ihmisillä ennen kännykkää, puhelinnumerot olivat jossain päivyrissä tai paperilla? Kyllä jokainen nyt ainakin kotinumeronsa muisti, toivottavasti. Nykyään ei tunnuta aina muistavan edes omaa kännykkänumeroa, vaan se kaivetaan omasta puhelimesta. Liekkö tämäkin jo osittain heikentänyt ihmisten muistia, kun sitä ei tarvitse käyttää enään oikeastaan mihinkään. Ja muistipelejä kannattaa lasten kanssa pelata.
Ensimmäistä kännykkänumeroani sain hetken muistella, mutta kyllä senkin lopulta muisti. Aivan sama juttu se on salasanojen kanssa, ehkä joutuu hetken muistelemaan salasanaa, jota tarvitsee tyyliin kerran kuukaudessa, mutta kyllä yleensä salasanoja tulee paljon useammin tarvittua.
Kyllähän pääkäyttäjän salasana on hyvä pistää esimerkiksi yrityksen kassakaappiin, mutta ainakin itse odotan itseltäni ja muilta työntekijöiltä, että oma salasana muistetaan ilman muistilappuja, vaihtui se sitten kerran kuukaudessa ja oli miten pitkä tahansa.
Anonyymi kommentoija, 25.6.2002 13:16:47
Vastaa
Olet yli-ihminen ja kumaramme sinulle. Ymmärrät ehkä kuitenkin että normaalit ihmiset eivät omaa supermuistiasi eivätkä muista maailman kaikkia numero- ja merkkisarjoja ulkoa. Ja tällaisille normaaleille ihmisille tietoturvaintoilijoiden älyttömät vaatimukset eivät ole realistisia.
ps. kyllä jokainen oman puhelinnumeronsa varmaan aikaisemminkin muisti, mutta niiden sadan kaverin numeroiden säilyttämistä varten oli silloin ennen vanhaan puhelinmuistio johon ne kirjoitettiin ylös.
Anonyymi kommentoija, 26.6.2002 15:07:20
Vastaa
En usko, että kyse on muistista, vaan toistosta. Adminina piti logata päivän aikana eri tunnuksin jopa kymmeniä kertoja eri koneisiin. Tavallinen käyttäjä loggaa kerran päivässä sisään ja lukee ehkä Kauppalehden salasanasuojattua webiä kerran viikossa. Ei siinä kehity samanlaista selkäytimestä tulevaa rutiinia.
juhahu, 25.6.2002 15:39:42
Vastaa
Miten oli ihmisillä ennen kännykkää, puhelinnumerot olivat jossain päivyrissä tai paperilla? Kyllä jokainen nyt ainakin kotinumeronsa muisti, toivottavasti. Nykyään ei tunnuta aina muistavan edes omaa kännykkänumeroa, vaan se kaivetaan omasta puhelimesta. Liekkö tämäkin jo osittain heikentänyt ihmisten muistia, kun sitä ei tarvitse käyttää enään oikeastaan mihinkään. Ja muistipelejä kannattaa lasten kanssa pelata.
Ensimmäistä kännykkänumeroani sain hetken muistella, mutta kyllä senkin lopulta muisti. Aivan sama juttu se on salasanojen kanssa, ehkä joutuu hetken muistelemaan salasanaa, jota tarvitsee tyyliin kerran kuukaudessa, mutta kyllä yleensä salasanoja tulee paljon useammin tarvittua.
Kyllähän pääkäyttäjän salasana on hyvä pistää esimerkiksi yrityksen kassakaappiin, mutta ainakin itse odotan itseltäni ja muilta työntekijöiltä, että oma salasana muistetaan ilman muistilappuja, vaihtui se sitten kerran kuukaudessa ja oli miten pitkä tahansa.
Sama varmaan olisi olettaa, että jokainen hyppää korkeutta yli 2m, kun muutama tyyppi pystyy siihen ilman mitään ongelmia.
lokori, 25.6.2002 10:34:18
Vastaa
Töissä on usein yksi tai useampi salasana / projekti + henk. koht. salasanoja eri palvelimille n kappaletta. Päälle koulun salasanat, pankkikortin tunnusluvut, kännykän pin-koodit, kotikoneiden salasanat, hälytinlaitekoodit, webbipalvelusalasanat (sektori, www.playsite.com, jne.) niin kyllä noita kertyy mulla ainakin joku 30-40kpl. Ainoa ratkaisu jonka olen todennut omalla kohdallani toimivan on käyttää osittain samoja salasanoja.
Ihmisten muisti on myös yksilöllinen. Toiset oppivat 14 merkkisen salasanan kertalaakista, toiset eivät meinaa oppia vaikka kuinka tankkaisivat.
IMHO (duunissa) on ihan ok, jos on joku kassakaappi tms. jotta root-tunnus löytyy silloinkin kun varsinainen root/rootit ovat poissa.
Anonyymi kommentoija, 28.6.2002 16:03:45
Vastaa
setae, 25.6.2002 13:02:08
Vastaa
Sektori, irc-galleria, iltalehti, kauppalehti ja ne monet joihin en edes muista tunnusta omaavani.
Kotikoneet ja niiden admin/root-tunnukset, palm, pankki- ja luottokortit, nettipankki, ovikoodi (etenkin kavereiden, jotka olettavat että nuo aina muistaisi) ja niin edelleen.
Muistettavaa alkaa vaan yksinkertaisesti olemaan liikaa. Ja jos jokaista "älä missään nimessä käytä tätä missään muualla" kehoitusta noudattaisi, olisi tehtävä monelle aika ylivoimainen.
Itse käytän vähemmän tärkeissä (iltalehti etc.) paikoissa yhtä perussalasanaani tietyllä tavalla paikkaan liittyen modifioituna, ja nuo loput sitten koitan hoitaa smartcard & public key-yhdistelmillä mahdollisimman kivuttomasti. Minulla kun siihen on mahdollisuus - kaikilla näin ei tilanne ole.
Muistatko ulkoa polkupyöräsi/autosi/jääkaappisi teknisten osien koodit - ja jos et, miksi sitten ihmettelet kun korjaaja pitää sinua tyhmänä kun et osaa vastata tämän niitä kysyttyä? Niitähän tarvitsee kuitenkin päivittäin..
Anonyymi kommentoija, 25.6.2002 15:41:02
Vastaa
ja kirjoitan joka toisen kirjaimen isolla ja toisen pienellä. Näin tulee kirjainyhdistelmä, jota on muiden on vaikea arvata mutta minun helppo muistaa.
Jos minulle annetaan valmis salasana, keksin sen kirjaimista ja numeroista lauseen.
coppola, 25.6.2002 10:28:12
Vastaa
Zemial, 25.6.2002 04:08:34
Vastaa
Morrigu, 25.6.2002 08:40:48
Vastaa
Jos käyttäjä ei omaa valokuvamuistia, niin on mahdotonta toteuttaa nuo kaikki vaatimukset. Itsekin juuri kadotin lapulle kirjoittamani Veikkauksen käyttäjätunnuksen ja salasanan, jotka ovat numeroyhdistelmiä molemmat. En muista niitä ulkoa, koska niin harvoin niitä tarvitsen.
Yksi hyvä salasana on parempi kuin 10 helposti arvattavaa, jotka parin kuukauden välein vaihdetaan uusiin helposti arvattaviin.
Alkaa olla aika jonkinlaiselle universaalille käyttäjäntunnistusjärjestelmälle, joka poistaa tämän salasanamylläkän.
setae, 25.6.2002 11:46:40
Vastaa
USB Tokenit (kuten vaikka tämä; http://www.networkcomputing.co.uk/special_features... ) ovat näppärän kokoisia ja suoraan usb-väylään pulautettavia. Useimmat toimittavat myös avaimenperän virkaa, ja oma kokemukseni niistä on, etteivät edes hajoa yhtä helposti kuin smartcardit (noin 1000 käyttökertaa hajotti erään nimeltämainitsemattoman firman kortit, ja asiakaspalvelusta vaan ihmeteltiin kuka noin monesti tarvitsee korttia käyttää lyhyen ajan sisään). Lisäksi lisälaitteiden tarpeen väheneminen ja usein suoraan tokenissa tapahtuva avainten luonti on plussaa (tosin jos token katoaa, aiheuttaa se uusia ongelmia).
Nalle98, 25.6.2002 06:48:52
Vastaa
keno, 25.6.2002 15:55:23
Vastaa
Itse helpotan salasanojen muistamista painamalla mieleeni vain salasanan ensikirjaimen ja missä suunnassa näppäimistöllä on aina seuraava merkki. Käytämällä lähes aina samaa "polkua" ei salasanoista tarvitse muistaa kuin ensimmäinen merkki. Esimerkiksi 'ei niin tärkeät' salasanat voisivat olla tyyliin jhguyt tai iuy876 jne. Vaativimmissa paikoissa voi sitten käyttää toista "polkua", joka on monimutkaisempi esim. kg565b tai hd343c jne. Lisäksi polun suuntaa voi vaihtaa yms. joten helpostimuistettavilla variaatioilla saadaan jo varsin monenlaisia salasanoja.
Tämä varmaan sopii joillekin ihmisille paremmin kuin esim. tarinan tai laulun keksiminen salasanan kirjaimista/numeroista tai vain merkkien raaka mieleenpainaminen..
lussmu, 25.6.2002 17:24:04
Vastaa
http://www.brunching.com/features/passwordguide.ht...
Ja Sunin sivuilta löytyy ihan oikeasti hyvä:
http://docs.sun.com/
(en muista tarkaa URLia, sieltä se löytyy haulla)
Anonyymi kommentoija, 26.6.2002 07:00:48
Vastaa
Ja Sunin sivuilta löytyy ihan oikeasti hyvä:
http://docs.sun.com/
(en muista tarkaa URLia, sieltä se löytyy haulla)
HÖH
ja olet käyttänyt sitä etkä muista ulkoa :-)
keijokk, 25.6.2002 09:11:56
Vastaa
salasanoja on tällä hetkellä 15 - 20. Kaikki ovat vähintään 8 merkkiä pitkiä ja sisältävät myös numeroita
ja erikoismerkkejä. Jos salasanoja olisi vain muutama (alle 5) niin ne voisi jopa muistaakin,
nyt muistan vain eniten käytetyt, loput ovat ylhäällä jossain tekstitiedostossa:)
Jostain pitäisi löytää ohjelma jossa noita salasanoja yms. tietoa voisi kätevästi pitää.
Mieluiten sellainen joka toimisi windowsissa ja linuxissa (linuxissa myös shellissä).
Myös webbikäyttis olisi kiva. Voisi tarkistaa salasanan vaikka koneelta ei löytyisikään
ssh:ta.
Anonyymi kommentoija, 25.6.2002 18:35:56
Vastaa
Myös webbikäyttis olisi kiva. Voisi tarkistaa salasanan vaikka koneelta ei löytyisikään
ssh:ta.
Password Safe:
http://sourceforge.net/projects/passwordsafe/
PassKeeper:
http://www.passkeeper.com/
feenix, 25.6.2002 09:52:19
Vastaa
Itse epäilen myös että on parempi jos käyttäjä laittaa viiteen paikkaan joko saman tai melkein saman salasanan kuin että yrittää keksiä jotain helposti arvattavia salasanoja. Varsinkin turhempiin paikkoihin on turha ihmisiä ahdistella laittamaan megaturvallinen salasana, jos siitä ei ole hyötyä (esim monella joku vepskamailitunnus jne)
mxmattil, 25.6.2002 12:23:12
Vastaa
shelliongelmaa tämäkään ei tosin ratkaise. Siihen oikea ratkaisu on generoida sshta varten avaimet ja unohtaa koko salasanojen käyttö. Tiedostojensiirto aina scp:n avulla ja elämä hymyilee taas.
Rige, 25.6.2002 01:44:28
Vastaa
Ärsyttäviä ovat sellaiset salasanat tyyliin, ihanakoirahaukku ja john. Onhan tuo ensimmäinen pitkä, mutta sen voi arvata hyvinkin helposti. (Tuon olen huomannut esimerkiksi koulussa ja kotona kun pitää perheenjäsenille laittaa tunnukset verkkoon)