Webbplatskarta för Secure-IT.se Följ Secure-IT.se på facebookPrenumerera på mitt RSS flöde för tillgång till de senaste IT säkerhetsnyheterna! Följ Secure-IT.se på twitter Om Secure-IT.se Våra tjänster Secure-IT.se blogg RSS - Nyhetsflöde Kontakt Sökfunktion Webbkarta Säkerhetsdokument Säkerhetsnyheter Gratis säkerhetsanalys Här kan du skanna din dator efter virus (ESET NOD32) Gratis lösenordstest Gratis antivirustest Gratis säkerhetstester Gratis portskanning Här kan du genomföra en gratis säkerhetsanalys! Index Secure-IT.se Gratis IT policy
 
Säkerhetsanalys
Här kan du genomföra en gratis säkerhetsanalys >>
Hotbild
Att analysera och inventera är viktigare än du tror >>
Patchhantering
Vi beskriver varför du måste hålla ordning på uppdateringarna >>
MBSA
Vi beskriver hur detta utmärkta verktyg från Microsoft fungerar >>
Policyguide
Följ vår policyguide för att enkelt skapa ditt företags IT policy >>
Hur skapar man en IT policy?
Vi beskriver med text och bild hur du skapar ett av organisationens viktigaste dokument >>
11+1, bra tips
Vi ger dig 12 bra tips för att underlätta uppbyggnad och implementering av en IT policy >>
Behörighet
Skall alla verkligen ha tillgång till all information inom en organisation? Vi ger vår syn i frågan >>
Gratis IT policy #1
Här ger vi dig en gratis IT policy (nummer 1) >>
Gratis IT policy #2
Här ger vi dig en gratis IT policy (nummer 2) >>
Gratis IT policy #3
Här ger vi dig en gratis IT policy (nummer 3) >>
Gratis IT policy
Här ger vi dig en gratis IT policy (nummer 4) >>
Förslag till säkerhetsföreskrifter
Här ger vi dig ett förslag gällande säkerhets-
föreskrifter för det mindre företaget >>
Hur ser ett sekretessavtal ut?
Här ger vi dig ett enklare upplagt sekretessavtal. Bygg ut och bygg till så att det passar din organisation >>
Hur bygger man upp en upplysningsplan?
Den frågan besvarar vi här. Läs vårt dokument och sjösätt sedan detta viktiga instrument i din organisation >>
Hur bygger man upp en incidentrapport?
Vi beskriver nyttan med att organisationen implementerar rutiner för incidentrapportering samt hur du bygger upp en incidentrapport >>
Hur skapar man ett starkt lösenord?
Ett lösenord måste skapas enligt konstens alla regler för att inte äventyra organisationens informationssystem. Vi beskriver hur du skapar ett starkt lösenord >>
Hur bygger man upp en lösenordspolicy?
Vi beskriver nyttan med en lösenordspolicy samt hur du bygger upp detta dokument >>
Testa hur starkt ditt lösenord är #1
Här kan du testa ditt lösenord (test nummer 1) >>
Testa hur starkt ditt lösenord är #2
Här kan du testa ditt lösenord (test nummer 2) >>
Interaktiva säkerhets kunskapstester
Vi har byggt upp flertalet interaktiva säkerhets kunskapstester för att du enkelt skall kunna fortbilda dig själv och dina medarbetare >>
Allt om backup
Vi beskriver varför backup är så viktigt och hur du på bästa sätt arbetar med detta viktiga område >>
Allt om fientlig kod
Vi beskriver flertalet vanligt förekommande hot och hur du bäst skyddar dig mot dessa >>
Hur skapar man ett virus?
I detta dokument beskriver vi hur enkelt det är at skapa ett digitalt virus >>
Varför bör vi jobba aktivt med IT-säkerhet?
Vi ger vår syn på varför IT säkerhet är ett så viktigt område att vara insatt i och jobba aktivt med >>
Varför skapar någon fientlig kod?
Här benar vi ut begreppen White hat, black hat, script kiddies och andra intressanta faktorer >>
Testa ditt antivirussystem
Här kan du göra sju olika tester som bygger på Eicar_test, en ofarlig fil som har många likheter med ett riktigt virus >>
Allt om brandväggar
I detta dokument ger vi dig inblick i hur en brandvägg fungerar och varför du bör använda en sådan >>
5 viktiga punkter att börja med
Här rekommenderar vi fem elementära saker att börja med när det gäller IT säkerhet >>
Hur förebygger man mot IT relaterade hot?
Vi ger förslag och idéer på hur du kan skydda din IT miljö >>
Tips för ökat säkerhet
Vi ger dig mängder av tips som kommer att höja säkerheten kring dina IT system >>
Bra produkter
Här listar vi ner bra tjänster och produkter som vi tycker att du bör titta närmare på >>
 
 

Lösenord - Vad är ett bra lösenord?

Vad är ett bra lösenord?
Om man tittar ur synvinkeln från någon som står i begrepp att utföra en attack mot ett system är ett bra lösenord (svårt att forcera) uppbyggt med slumpmässigt valda teckenkombinationer. Vi skall nu beskriva hur du kan bygga upp ett starkt lösenord.

Diskutera detta!
 
Texten fortsätter under frågeformuläret:
 
Annons:
 
Testa lösenord (Brute Force) (Under testet ger vi vår syn på lösenordshantering med tips och funderingar)


Detta lösenordstest ger dig en ungefärlig bild av hur lång tid det kommer att ta att knäcka ditt lösenord. Du kan inte använda lösenordskombinationer som överstiger 50 tecken.

I denna del kan du ange antalet stora och små bokstäver i ditt lösenord samt antalet siffror och specialtecken.
 
Ange antal stora bokstäver i ditt lösenord
Ange antalet små bokstäver i ditt lösenord
Ange antalet siffror i ditt lösenord
Ange antalet specialtecken i ditt lösenord (t.ex. #_& mm)
 
I denna del kan du räkna teckenkombinationen i ditt lösenord och skriva in antalet tecken i den del som bäst passar din lösenordsstruktur.
 
Slumpad alfa/numerisk teckenkombination
Slumpad alfa/numerisk samt specialteckenkombination
Ange antalet ord eller fraser som finns i ditt lösenord

Ditt lösenord är 0 tecken långt och har 0 kombinationer.
Det tar 0.00 timmar eller 0.00 dagar att knäcka ditt lösenord på en dator som testar 25,769,803,776 lösenord per timme. Detta är baserat på en vanligt förekommande PC vars processor inte överstiger 10% belastning.


Detta PHP script är baserat på en uträkning gjord av Mandylion Labs (www.mandylionlabs.com). Den ursprungliga uträkningen härstammar från 2004 men parametern för arbetsbelastning är nu uppdaterad till 1.5. Konverteringen till PHP har utförts av Shane (www.hackosis.com). Detta script/program faller under licensformen GNU.
__________________________________________________


Vad är ett bra lösenord?

Om man tittar ur synvinkeln från någon som står i begrepp att utföra en attack mot ett system är ett bra lösenord (svårt att forcera) uppbyggt med slumpmässigt valda teckenkombinationer.

Vad kan jag tänka på?
1. Gör ditt lösenord långt. Ett minimikrav är 8 tecken, 14 tecken eller mer är ett ideal.
2. Tänk på att ju färre teckenkombinationer du använder desto längre måste lösenordet vara.
3. Använd blanksteg. Många system stöder blanksteg och då kan dessa med fördel användas.
4. Använd fantasin, ett lösenord som heter "mamma" eller "pinglan" knäcks på bråkdelen av sekunder. Om du istället använder D3cad0_S3cureIT_3&# kommer det att vara en helt annan historia om du utsätts för en attack av dina system. Tyvärr låter vi lättjan styra i allt för stor utsträckning och det straffar sig alltid i längden.
5. Använd ord och fraser som är lätta att komma ihåg men svåra för andra att gissa.
 
Några tips på vägen
1. Tänk på en mening som du kan komma ihåg. Till exempel "Min dotter Agnes är 9 månader gammal"
2. Kolla om det system du tänker använda lösenordet till accepterar blanksteg. Om systemet stödjer blanksteg skall dessa användas.
3. Om systemet inte accepterar blanksteg kan du konvertera om din mening så att den går att använda ändå. Du kan till exempel använda det första tecknet i varje ord som din mening innehåller. Detta skulle ge oss "mdaä9mg".
4. Vi skall nu göra lösenordet lite mer komplext. I punkt tre använder vi bara små bokstäver men för att göra ditt lösenord ännu säkrare kan vi blanda små och stora bokstäver. Det skulle till exempel kunna ge oss "MdAä9Mg". Vi kan också tänka oss att göra om siffran 9 till bokstäver. Det skulle ge oss "MdAänioMg". Nu är vi uppe i tio tecken och vi har en ganska bra struktur på vårt lösenord.
5. Men vi ger oss inte här. För att göra vårt lösenord ännu säkrare skall vi lägga till några specialtecken, dessa kan vara #_- =!?". Det skulle kunna ge oss följande kombination #MdAänioMg_4#.
6. Vi skall nu testa vårt lösenord. Vi börjar med pinglan och sedan använder vi #MdAänioMg_4#.
  Test 2
Ett nytt fönster kommer att öppnas där du kan testa hur starkt ditt lösenord är. Klistra in respektive lösenord för att se hur starka de är.
7. Vad fick du för resultat med "pinglan" kontra "#MdAänioMg_4#"?
8. "pinglan", "mamma", "fia123" är lätta att komma ihåg men du äventyrar inte bara din lokala IT-miljö utan hela företagets IT-miljö genom att låta lättja styra över sunt förnuft.
 
Vad skall man undvika när det gäller lösenord?
1. Undvik sekvenser som skrivs i en följd eller som upprepas, t.ex. 123456, asdfgh eller 444444
2. Undvik att försöka förvränga namn med andra tecken. Smarta kriminella element tänker logiskt och ett lösenord som ser ut så här "D3cad0" är inget bra val om företaget Decado blir utsatt för en attack. Dock kan längre tillägg fungera bra, som t.ex. D3cad0_S1T_#aB.
3. Använd aldrig delar ur ditt namn, födelsedata, eller namnet på nära och kära. Om du har varit utsatt för social engineering kommer dessa variabler vara de första som provas. (Social engineering - dvs. att den som utför en attack mot ditt företag har tagit reda på fakta om dig via fysisk kontakt. Är du säker på att alla säljare som vill sälja skräp till dig har som huvuduppgift att just sälja skräp?)
4. Undvik att använda ord från lexikon. Kriminella element använder sofistikerade verktyg som bygger på ord från flera typer av lexikon för att gissa sig till lösenord. Dessa verktyg klarar även av att gissa ord som är skrivna baklänges samt vanligt förekommande felstavningar.
5. Använd aldrig samma lösenord till alla dina tjänster. Attackeras en resurs med lyckat resultat kommer det fungerande lösenordet även att användas på nästkommande resurs också.
6. Lagra inte lösenorden "online". Att göra ett Excelark med alla lösenord som sedan sparas lokalt på en dator är ingen bra lösning om just den datorn attackeras med lyckat resultat. Det är tyvärr vanligt förekommande att just administrativa lösenord lagras "online" vilket är mycket riskabelt.

Som ett exempel kan vi nämna just en Excellista med en individs samtliga arbetsrelaterade lösenord samt även de flesta privata lösenorden. Denna lista for efter ett virusangrepp ut i omlopp till alla kontakter i vederbörandes adresslista. Naturligtvis kan ni förstå den negativa omfattningen av detta samt det arbete som krävdes för att ställa allt till rätta. En annan viktig del att komma ihåg är den badwill som oavsiktligt skapades kring företaget. Det är lätt att tänka "Men herregud, kan de inte ens hantera sina lösenord". Om det är en viktig kund eller leverantör som tänker på detta sätt kan det bli en olycklig situation. Dock skall vi nog alla rannsaka oss själva lite grann! Hur hanterar du dina lösenord idag?
 
En intressant fråga angående lösenordsadministration
De av er som har erfarenhet av att jobba i ett lokalt nätverk med en domänkontrollant (i regel en server) vet att det med jämna mellanrum kommer upp ett meddelande som säger att lösenordet är på väg att gå ut och det bör bytas. Många gånger skall detta byte ske en gång per månad vilket innebär att användaren skall hitta på 12 nya lösenord per år. I vissa fall skall lösenordet bytas var 14:e dag vilket innebär cirka 26 nya lösenord per år.

Grundtanken med denna säkerhetsåtgärd är god om alla individer gör sitt yttersta för att varje gång skapa ett nytt starkt lösenord. Dock arbetar människan av naturen alltid för att finna den enklaste vägen runt det vi ser som ett "problem". Om grundkravet är ställt att lösenordet skall bytas var 30:e dag och att lösenordet inte får vara kortare än 6 tecken kommer följande scenario med all säkerhet att inträffa.

Januari: pinglan
Februari: pinglan1
Mars: pinglan2
April: pinglan3

Osv...

Byt sällan - det kan vara lösningen!
Hellre att man byter lösenord en gång per år om det lösenordet är riktigt starkt än att man använder 12 svaga lösenord. Man kan också gå så långt att det tillåts att lösenordet skrivs ner på en papperslapp bara medarbetarna förstår vikten av denna papperslapp. Sätt detta lilla dokument i relation till plånboken eller kreditkorten eller varför inte en tusenkronors sedel. Skulle vi slarva med någon av dessa?

Man kan också se detta ur ett kostnadsperspektiv:
Om man administrerar lösenordsbyte 12 ggr per år och medarbetarna lägger ner energi på att hitta på bra lösenord kan ett nytt problem uppkomma om det inte finns en bra strategi på hur lösenorden skall hanteras. Detta problem går under namnet "Återskapande av lösenord". Av naturen är det lätt att glömma, det kan vi alla göra och det är inget konstigt med det. Men det går åt tid om man skall återskapa lösenord och är det mycket folk i en organisation där lösenorden ofta "tappas bort" bort blir det en onödig kostnad samt att man binder upp tid för IT-personal som kan läggas på andra och viktigare saker.

Någta tips:
1. Utse en ansvarig.
2. Arbeta fram en rätt balanserad strategi som godkänns av företagsledningen.
3. Implementera denna strategi hos medarbetarna.
4. Informera om risker och konsekvenser.
5. Kontinuerlig uppföljning och information.

Ett litet tillägg
Skapa en rutin för hur utloggning skall ske inom företaget. Är det riktigt att man lämnar sin dator olåst när man går på lunch bara för att man inte "orkar" knappa in lösenordet när man kommer tillbaka. Ställ krav på att alla datorer inom företaget skall loggas ur så fort den anställde lämnar den obevakad. En olåst dator i miljö med stor rörlighet av människor kan ge en förödande effekt om den får fel person bakom tangentbordet. Inkludera detta krav i ert företags IT-policy som de anställda får ta del av, godkänner och signerar.
Infobox Säkerhetsdokument Gillar du informationen? Då bör du läsa detta!
Tyck till!
Berätta vad du tycker om denna information. Att kommentera är att bry sig och målsättningen är att vi som besöker Secure-IT.se skall bli bättre på IT och informationssäkerhet. Så tack för just din kommentar!
 
Annons:

Säkerhetsnyheter
IT säkerhet
Säkerhetsdokument i fokus
Vad vet du om virus?

Användarvillkor
De dokument, interaktiva tester, lösenordstester, antivirustester samt annan information som finns på Secure-IT.se får användas inom din organisation i utbildande och/eller säkerhetshöjande syfte.

Du får inte kopiera material på Secure-IT.se och publicera det på offentlig plats utan att ange källa.

Du får inte kopiera och sälja materialet på Secure-IT.se i eget syfte.

Texter, bilder och annat material ägs av upphovsrättsmannen.

Annonsera
Vill du att ditt företag skall synas på Secure-IT.se? Då ber vi dig kontakta oss för en fortsatt dialog.

Förbättra
Vi är naturligtvis intresserade av att bli bättre. Har du synpunkter eller idéer på hur vi kan förbättra Secure-IT.se? Då vill vi att du kontaktar oss.

Bidra med information
Secure-IT.se når idag tusentals unika besökare per månad, har du intressant säkerhetsrelaterad information som du vill delge dessa besökare? I sådana fall är du hjärtligt välkommen att kontakta oss.
Pssst, kolla detta!
Säkerhetsanalys, starta här >>
Policyuppbyggnad, starta här >>
Interaktiva tester, starta här >>
Säkerhetsnyheter, läs här >>
Incidentrapport, hämta här >>
Färdiga IT policys, hämta här >>
Upplysningsplan, hämta här >>
Testa ditt lösenord, testa här >>

Här kan du prenumerera på mitt RSS flöde Följ mig på twitter!
Kontakta ossPrenumerera på vårt RSS flödeSök på Secure-IT.seWebbkarta
 
©2004 - 2009 Secure-IT.se / All images and contents copyright / All rights reserved