211service.com
Adgangskoder, der er enkle – og sikre
Forskere hos Microsoft har fundet på en måde at skabe adgangskoder, der er nemme at huske, uden at gøre et system mere sårbart over for hackere.
I stedet for at håndhæve komplekse adgangskoder, som mange organisationer gør, sørger den nye ordning for, at ikke mere end et par brugere kan have det samme kodeord, hvilket har en lignende overordnet effekt på sikkerheden. Yderligere forskning fra Microsoft afslører også, hvorfor kun nogle organisationer insisterer på meget komplekse adgangskoder.
Stadig mere komplekse adgangskodekrav – regler som adgangskoder skal være 14 tegn lange og indeholde mindst to store bogstaver, to små bogstaver og tre symboler – gør det svært for angribere at gætte adgangskoder ved hjælp af et såkaldt ordbogsangreb, som involverer at prøve mange mulige adgangskoder i rækkefølge.
Uden sådanne begrænsninger har folk en tendens til at vælge adgangskoder, der er lette at huske, lette at skrive - og lette at gætte. For eksempel, da 32 millioner adgangskoder fra det sociale medie-websted RockYou utilsigtet blev frigivet i december sidste år, blev næsten halvdelen fundet at være trivielle adgangskoder såsom fortløbende cifre, ordbogsord eller almindelige navne, ifølge en analyse i januar sidste år foretaget af websikkerhedsfirmaet Imperva .
At kræve, at adgangskoder indeholder tal, symboler og blandede tilfælde, øger antallet af mulige adgangskoder markant. Med sådanne regler bliver et ordbogsangreb umuligt, men adgangskoder bliver også sværere at huske.
En måde, som systemdesignere forsøger at besejre ordbogsangreb på, er ved midlertidigt at deaktivere en konto, når en forkert adgangskode indsendes mere end et par gange. Dette kaldes kontolås, og ikke overraskende har angribere opdaget en enkel måde at besejre tilgangen på. I stedet for at gætte tusinder eller millioner af adgangskoder til en enkelt konto, gætter angribere blot de mest almindeligt anvendte adgangskoder til tusinder eller endda millioner af forskellige konti.
Den nye ordning fra Microsoft Research gør helt op med kompleksitetskravene, mens den beskytter mod både ordbogsangreb og statistisk gætteri. Tjenesten tæller blot, hvor mange gange en bruger på tjenesten vælger en given adgangskode. Når mere end et lille antal brugere vælger en adgangskode, er adgangskoden forbudt, og ingen andre har lov til at vælge den. Ordningen kan kun bruges af organisationer med millioner af brugere - for eksempel websteder som Microsofts Hotmail.
Fremgangsmåden er beskrevet i et papir skrevet af Microsoft-forskere Stuart Schechter og Cormac Herley , der skal offentliggøres på Hot Topics in Security-konferencen i Washington, DC, i august. Michael Mitzenmacher ved Harvard University er også medforfatter til papiret.
Udskiftning af regler for oprettelse af adgangskode med popularitetsbegrænsninger har potentiale til at øge både sikkerhed og brugervenlighed, skriver forfatterne. Da ingen adgangskoder får lov til at blive for almindelige, bliver angribere frataget de populære adgangskoder, de har brug for for at kompromittere en betydelig fraktion af konti ved at gætte online.
Herley siger dog, at der endnu ikke er planer om at implementere den nye ordning i nogen Microsoft-produkter. Vi kan ikke spekulere i Microsofts produktplaner, siger han. Lige nu lægger vi det bare ud for at få feedback fra sikkerhedsforskningsmiljøet.
I løbet af de sidste par år har forskere inden for det nye område for brugbar sikkerhed taget et grundigt kig på mange informationssikkerhedspraksis og fundet ud af, at mange af dem mangler. For eksempel vil mange computersystemer spærre konti, hvis en bruger indtaster sin adgangskode forkert tre gange i træk. Men for syv år siden, Sascha Brostoff og Angela Sasse, to forskere fra University College London i Storbritannien, viste, at man øgede dette tal fra tre til 10 reducerer dramatisk antallet af legitime brugere, der er låst ude, mens de kun har ubetydelig indflydelse på et systems overordnede sikkerhed.
I sidste uge mødtes mere end 200 computersikkerhedsforskere fra hele verden i Redmond, WA, til den årlige Symposium om brugbart privatliv og sikkerhed at diskutere tilgange til at gøre computere samtidig mere sikre og mere anvendelige.
En anden undersøgelse af Microsoft-forskere, præsenteret på symposiet, forklarer, hvorfor kun nogle organisationer har alt for komplicerede adgangskoder. Undersøgelsen undersøgte adgangskodepolitikker på 75 forskellige websteder, herunder de 20 toprangerede websteder på internettet, og websteder tilhørende banker, store universiteter og amerikanske regeringsorganer. Microsoft-forskere Dinei Florencio og Cormac Herley fandt ingen sammenhæng mellem værdien af en forbrugers konto, mængden af angreb, som webstedet blev udsat for, og kompleksiteten af de adgangskoder, som webstedsoperatørerne påtvunget deres brugere.
Ifølge Studiet , websteder, hvor brugerne kan vælge mellem flere udbydere – f.eks. websteder for banker og investeringsselskaber – har generelt relativt enkle adgangskodekrav. Disse websteder beskytter deres brugeres aktiver gennem anti-svindelteknikker, og virksomhederne ønsker ikke at gøre det for svært for deres kunder at logge ind.
Florencio og Herley fandt ud af, at de websteder, der havde de strengeste adgangskodekrav, var dem, hvor brugerne generelt ikke havde mulighed for at shoppe rundt – websteder som U.S. Social Security Administration, National Weather Service og webmail-systemerne for flere store universiteter. For disse systemer har organisationerne ikke noget økonomisk incitament til at balancere brugervenlighed med sikkerhed eller til at finde en anden måde at beskytte brugerkonti på.
De fleste organisationer har sikkerhedsprofessionelle, der kræver stærkere politikker, men kun nogle har brugbarhedsimperativer, der er stærke nok til at skubbe tilbage, tilføjer forfatterne. Når de stemmer, der går ind for brugervenlighed, er fraværende eller svage, bliver sikkerhedsforanstaltningerne unødvendigt restriktive.
Simson Garfinkel var medlem af programudvalget for 2010 Symposium on Usable Security and Privacy.