Ett dårlig passord er nok! Per Thorsheim Sikkerhetsrådgiver God Praksis



Like dokumenter
TTM4175: Etisk hacking. Lab E3: Passord, passord, passord, passord, passord

Symmetrisk En hemmelig nøkkel ( passord ) som brukes både ved kryptering og dekryptering.

Kan ramme Facebook og andre nettsamfunn - DN.no

Velkommen! Informasjonsmøte kortbestillere 29. januar 2016 OSLO LUFTHAVN

Ferdigstille PC-en for Win8 eller Win7 Følg veiledningen under for å ferdigstille PC-en samt registrere din Windows lisens.

Brukerveiledning Linksys E2500

Hovedprosjekt 41E Arnstein Søndrol. Cisco Clean Access Valdres Videregående Skole

IT-reglement Aurskog-Høland kommune for ansatte og politikere

Sikkerhet og internett. Kan vi være vi trygge? Kan vi beskytte oss? Bør vi slå av nettet

HMS og IKT-sikkerhet i integrerte operasjoner

Trådløsnett med. Wireless network. MacOSX 10.5 Leopard. with MacOSX 10.5 Leopard

Informasjonssikkerhet og ansatte

EN PRAKTISK INNFØRING I KRYPTERT E-POST FRA UDI

Sikkerhet ved outsourcing. Espen Grøndahl IT-sikkerhetssjef UiO

Kryptoløsninger I Hjemmekontor Og Mobile Klienter

Brukerveiledning Tilkobling internett

Automatisering av datasenteret

Uke 2: Arbeidsrutiner og datamaskiner

Effektiv Systemadministrasjon

Brukerveiledning Tilkobling internett

4.2 Sikkerhetsinstruks bruker

SANDY Hun stakk på do. Hun vil ikke snakke med meg. RICHARD. SANDY Faen! Jeg mener. Jeg tror ikke det er min skyld. SANDY

DIR-635 TRÅDLØS ROUTER. Brukerveiledning for D-Link DIR-635

E-postguide For Windows Phone 8

Installasjon av Windows 7 og Office 2016

Hvor lenge skal vi finne oss i det?

Månedsrapport Januar 2005

L esson Learned Bransjesamarbeid for bedre læring fra uønskede hendelser mai 2011, Clarion Airport Hotel Sola. Chul Aamodt, Mintra AS

Røde Kors Grunnkurs i Førstehjelp

1. COACHMODELL: GROW PERSONLIG VERDIANALYSE EGENTEST FOR MENTALE MODELLER. (Noen filtre som vi til daglig benytter)...

DOKUMENTASJON E-post oppsett

E-post fra Aditro Lønn

Rammeavtale for kjøp av vannmålere

Sikkerhet og internett

Naturfag ute og inne med mobilen som bindeledd

Tilfelle 1: Hent opp lønnsarten for fastlønn (lønnsart 1 i standard lønnsartregister). Kartotek Lønnsarter fane 2: Parameter.

Rikets tilstand. Norsk senter for informasjonssikring. Telenor Sikkerhetssenter TSOC

Oppkobling mot trådløst internett for studenter og ansatte som bruker egen datamaskin eller benytter MAC/smarttelefon/nettbrett. (Gruppe B): Innhold

Brukerveiledning Tilkobling internett ALT DU TRENGER Å VITE OM BRUKEN AV INTERNETT

BIPAC 7100SG/7100G g ADSL Router. Hurtigstartguide

Publisering av statiske og dynamiske websider til klasserom.net fra Dreamweaver og MySQL

Elektroniske spor. Innsynsrett, anonymitet. Personvernutfordringer. Innsynsrett. Informasjonsplikt og innsynsrett

Tilgang til kollektivtransport og bruk: oppfatning kontra virkelighet

FTP Info til brukerne

Veiledning for Infoserver Citrix

Avsnitt 6.1 Opptelling forts.

Installasjonguide LAG DIN EGEN BRUKERKONTO

"The great Aim of Education is not Knowledge but Action"

Stuntskriving. Stuntskrive-arket er delt opp i 9 deler som skal inneholde følgende:

Brukerveiledning Tilkobling Altibox Fiberbredbånd

Norsk (English below): Guide til anbefalt måte å printe gjennom plotter (Akropolis)

Kort brukerveiledning om fjerntilgangsløsningen

Windows 7. IT Forum

DRIFTSERFARINGER - FISKALE CORIOLIS MÅLERE PÅ NYHAMNA, ORMEN LANGE

Kom i gang med matrikkelklienten

«Plattformprosjekt skole» - pedagogisk nett

TRÅDLØS TILKOBLING PÅ KHIO

Min Helsestasjon - sikker kommunikasjon ved hjemmebasert oppfølging og opplæring

Innføring i MI 21.okt 2014

Se vedlagte skisse som viser hvordan det er tenkt. Dette har også grunneier bekreftet til oss vil være ok.

Rolls-Royce Deck Machinery

Trådløssamling NORDUnet Stockholm Tom Ivar Myren

Dennis Myhre Oblig 4 Wordpress Dokumentering og Eksamensoppgaver

UNIVERSITETET. Indeksering. Konvensjonelle indekser B-trær og hashing Flerdimensjonale indekser Hashliknende strukturer.

Installasjon og Oppsett av Weather Display Denne artikkelen er ment å være en hjelp til å laste ned, installere og sette opp Weather Display.

Podcast Læring rett i lomma Et helhetlig konsept for podcast På vei mot det fleksible universitet

Elektronisk innlevering/electronic solution for submission:

Erfaringer som pen- tester. Asbjørn Thorsen

DNB MET. - «Godt verktøy er halve jobben!» Fredrik Aase

Den mobile arbeidshverdagen

Brukerveiledning Privatisering av datamaskinen For avgangselever våren 2017

Come to praise. We have come to praise your name and give thanks for all things you ve done We lift our voices up to you You are worthy of our song

Månedsoversikt gjennom hele året.

Månedsoversikt gjennom hele året.

Konfigurasjon av Eduroam i Windows Vista

Brukerveiledning digital eksamen i FLOWlock

infotorg Enkel brukermanual

Windows 10. Policy for administratorrettigheter, status på utrulling og litt om nytt lisensregime fra Microsoft

Oslo, Norge Reiselivsåret 2015 og forventinger til 2016

Litt mer om Arduino. Roger Antonsen Sten Solli INF januar 2011

Database security. Kapittel 14 Building Secure Software. Inf329, Høst 2005 Isabel Maldonado

Steg for steg. Sånn tar du backup av Macen din

Nettverksnavn og nettverkspassord (SSID og WPA)

transen snasenrot trenissen trondegutten127 hansetrondsen nesnah dnort trendnissen Trond Hansen kosebamsen84 trasen batman trikaahansen02 trusehasen

Etter Macondo hva nå?

Kom i gang med nye HRessurs Reise og Utlegg

Sosiale medier 11. mai

Tema. Informasjonsarkitektur Brukervennlighet/Usability Kommunikasjon som treffer målrettet kommunikasjon

Sikkerhet i driftskontrollsystemer

Hvordan innføre tjenester på et avansert trådløst nettverk for mange samtidige brukere og applikasjoner.

Stress og psykososiale belastninger: En intervensjonsstudie blant barnevernansatte

Standard salgsbetingelser for forbrukerkjøp av varer over Internett

Hurtigmanual Mobil / Sjåfør. Vil du ha full kontroll på dine transportoppdrag? CargoWeb fra sjåfør til befrakter

FREMTIDENS SIKKERHETS- UTFORDRINGER

INNHERRED SAMKOMMUNE LEVANGER KOMMUNE VERDAL KOMMUNE

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU

361 forsknings prosjekter og oppdrag. Også rocket science.

Stiftelsen Elektronikkbransjen April 2015

BRUKERVEILEDNING MOBILT BREDBÅND

TrioVing SNAP. QUICK GUIDE - Brukerveiledning

Transkript:

Ett dårlig passord er nok! Per Thorsheim Sikkerhetsrådgiver God Praksis

Selvskryt

The KGB, The Computer, and me http://www.youtube.com/watch?v=eckxaq1ftac

Og når du først skal se film: WarGames (1983) Sneakers (1992)

Sett fra den andre siden: «23» http://www.imdb.com/title/tt0126765/plotsummary?ref_=tt_ov_pl

Historien starter sommeren 1986 Lawrence Berkeley Lab, California $2387 for regnekraft forrige måned 2 separate systemer for regnskap Ett avvik på $0.75, aldri skjedd tidligere Cliff Stoll, astronom, sommerjobb på IT-avd, settes på saken:

Regnskapssystemene: Var egenutviklet Ulike språk: Assembler, Fortran & Cobol Hadde ingen dokumentasjon «IKKE RØR!» policy (det virker)

En synder funnet: «Hunter»

Rotårsak?

Abuse melding fra NSA (!!!) «Sventek»

IDS 1984-style Hackerens responstid (Ping) = ca 3000ms!

Gnu-Emacs «Local Privilege Escalation» Ble brukt for å bytte ut systemets atrun med «trojaner» Ga seg selv root aksess Richard Stallman Foto: Anders Brenna Gnu-Emacs installert uten noen kontroll eller godkjenning

Kjent situasjon for noen?

Standard brukernavn / passord ANONYMOUS : GUEST root : root guest : guest uucp : uucp <- Hadde full systemtilgang! o På den kraftigste 32bits superdatamaskinen!

Hackerne laget nye kontoer Hunter Hedges Jaeger Benson

Kontoadministrasjon Mennesker reiser på ferie, blir syke, slutter, flytter internt Vi ber stadig om nye tilganger, o Men vi bestiller aldri fjerning av tilganger (Konsekvensen over tid er vel åpenbar?) Vi har sjelden EN 1 - autoritativ kilde for «hvem skal ha tilgang her?» Kryss-plattform «vask» gjøres. ALDRI!

Dårlige passord 32,5 Millioner klartekst passord lekket på nett 3.4% av 14.344.391 unike fra Rockyou «gode nok» i pwdqc* Straff: USD 250,000 i bot (April 2012) * http://openwall.com/passwdqc/

NSA: Robert «Bob» Morris The three golden rules to ensure computer security are: 1. Do not own a computer; 2. Do not power it on; 3. And do not use it. Never underestimate the attention, risk, money and time that an opponent will put into reading traffic.

Robert Tappan Morris Laget «Morris» ormen i 1998 Spredning startet 2. november ved MIT Formål: «måle størrelsen på Internett» Spredning: Sendmail, Finger, rsh/rexec, «trusted hosts» og svake passord Feil: «skulle ha testet i simulator først» Konsekvens: 10% av maskiner på Internett infisert & DoS

Dårlige passord? KONSEKVENSER

@AP

@AP - Konsekvens http://arstechnica.com/security/2013/04/hacked-ap-twitter-feed-rocks-market-after-sending-false-news-flash/

@AP Mulig Konsekvens / Gevinst http://qz.com/77423/someone-could-have-just-made-a-ton-of-money-hacking-the-aps-twitter-account/

Lagring av passord: Historikk Klartekst (60 til tidlig 70-tall) Obfuskert (tidlig 70-tall) Kryptert (reverserbart) Usaltet Enveis hash (mid-70 tall) Hashet med salt (slutten av 70-tallet) o «Knekk passordene» konkurranser dukker opp i 82-83 Adaptive funksjoner (tidlig 90-tall) o PBKDF2, bcrypt, scrypt Konkurranse: https://password-hashing.net

Gjenbruk av passord 33% Unike 67% Gjenbruk http://www.troyhunt.com/2011/06/brief-sony-password-analysis.html

PIN pads (Et ubetydelig sted) London Stansted airport

Defensiv profilering: Linkedin

Fargebruk i Linkedin passord

Linkedin - Aksjekurs

Operasjon «Trynefaktor» Unik mulighet 5000+ «headshots» Passord og annen informasjon tilgjengelig Analyser!

Kategorisering Kjønn Briller (Y/N) Hårfarge Ansiktshår

Og resultatet? Kvinner foretrekker lengde. Menn foretrekker variasjon (entropi). «Unix gurus» har dårlige passord.

Tiltak iverksatt MER TEKNOLOGI TAKK!

Hvor går vi? 2-faktor autentisering

Hva kan vi lære av dette? OPPSUMMERING

Beklager, men ingen fasit: Menneskene er problemet, ikke teknologien Teknologi i seg selv løser ingen problemer Vi må bruke teknologien riktig o Noe vi stadig feiler på Vi må bli bedre på: o Samarbeid o Hendelseshåndtering o Kontroll & trening

Spørsmål?

Takk for meg! Per Thorsheim securitynirvana.blogspot.com @thorsheim /GodPraksis /user/thorsheim per.thorsheim +47 90 99 92 59