FI
LataaLataa
Miqon toimitus · 3 lähdettä

Vuoto tapahtuu palvelun palvelimella

Ilmaus ”salasanani hakkeroitiin” antaa ymmärtää, että joku yritti arvata sähköpostiosoitteeseesi sopivaa salasanaa. Todellisuudessa hakkeroidaan lähes aina palvelu: verkkokauppa, foorumi tai kuljetuspalvelu. Sieltä viedään koko tietokanta - miljoonia rivejä kerralla - ja salasanasi on siinä vain yksi niistä.

Huolellinen palvelu ei tallenna salasanaa. Se tallentaa tiivisteen - yksisuuntaisen sormenjäljen, joka lasketaan jokaiselle käyttäjälle omalla satunnaisella suolalla ja tarkoituksella hitaalla algoritmilla: silloin salasanojen murtaminen varastetusta tietokannasta on kallista. Kaikki eivät kuitenkaan toimineet näin. Joissain salasanoja säilytettiin selväkielisinä, joissain käytettiin nopeaa tiivistettä, josta näytönohjain voi kokeilla miljardeja vaihtoehtoja sekunnissa.

32 milj.RockYou, 2009: salasanat selväkielisinä
117 milj.LinkedIn, 2012: nopea suolaamaton SHA-1-tiiviiste
153 milj.Adobe, 2013: salasanavihjeet selväkielisinä

Miksi yksi vuoto avaa monta tiliä

Sen jälkeen kyse ei ole hakkeroinnista vaan matematiikasta. Käyttäjätunnuksesi on lähes kaikkialla sama - sähköpostiosoitteesi. Jos myös salasanasi toistuu, varastetun tietokannan sähköposti-salasana-pari toimii myös sähköpostissasi, verkkokaupassa ja pelitililläsi.

Noin 2 kolmesta aikuisesta käyttää samaa salasanaa useilla sivustoilla - Googlen kysely, 2019

Siksi vuodolla on toinen elämä. Botit kokeilevat valmiita tunnuspareja sadoilla sivustoilla - tätä kutsutaan tunnistetietojen täyttöhyökkäykseksi. Se onnistuu harvoin, prosentin murto-osassa yrityksistä, mutta kun pareja on miljoonia, kyse on kymmenistä tuhansista toisten tileistä. Ketjun katkaisee vain toinen todennustekijä: koodi tai avain, jota tietokannassa ei ollut.

Monimutkainen salasana ei suojaa tältä

Tästä seuraa harmillinen johtopäätös: pituus ja erikoismerkit vaikuttavat tuskin lainkaan siihen, vuotaako salasana - vain siihen, kuinka kauan sen murtamiseen tiivisteestä kuluu. Vuodolta ei suojaa monimutkaisuus vaan yksilöllisyys. Erillinen asia on tapa vaihtaa salasana 3 kuukauden välein: näyttöä siitä, että se pienentäisi riskiä, ei ole kertynyt, mutta ihmiset vaihtavat niitä ennakoitavasti lisäämällä vanhaan salasanaan numeron. Vuonna 2017 yhdysvaltalainen standardointilaitos NIST poisti suosituksistaan vaatimuksen vaihtaa salasana määräajoin.

Salasanan säännöllinen vaihtaminen pienentää vuotoriskiä

Vuodolla on pitkä säilyvyysaika: tietokanta voi kiertää vuosia ennen kuin se ilmestyy julkiseen arkistoon - LinkedInin koko varastettu aineisto julkaistiin 4 vuotta hakkeroinnin jälkeen. Siksi viesti ”tietosi olivat vuodossa” voi koskea palvelua, jonka olet jo kauan sitten unohtanut.

Ensireaktiosi tällaiseen viestiin voi olla, että ryntäät vaihtamaan kaiken ja luovutat puolivälissä. Hyödyllisempää on edetä järjestyksessä: ensin sähköposti, sitten palvelut, joissa on sama salasana.

hengitä sisään 4shengitä ulos 6s

Kun salasananhallintaohjelma avautuu: sisään - ulos

Testaa itsesi1 / 2

Miksi yksi vuoto voi avata useita tilejäsi?

Lähteet

  1. NIST SP 800-63B ”Digitaalisen identiteetin ohjeet” (2017)
  2. julkiset selvitykset RockYou-vuodosta (2009), LinkedIn-vuodosta (2012, koko aineisto julkaistiin 2016) ja Adobe-vuodosta (2013)
  3. salasanojen uudelleenkäytöstä Googlen ja Harris Pollin kysely, 2019

Seuraavaksi sarjassa ”Kyberrikollisuus”

2 artikkelia kokonaan sivustolla, vielä 3 sovelluksessa

Kaikki artikkelit

Vielä 3 sarjan artikkelia sovelluksessa

Ne löytyvät kohdasta ”Rikollisuus → Kyberrikollisuus”. Ilmainen.

Tietovisa · 12 kysymystäKuinka hyvin tunnet aiheen ”Kyberrikollisuus”?