Eláll a (jel)szavunk

A felhasználók nagy többsége a legkisebb fáradságot sem veszi, hogy kicsit megnehezítse a jelszótolvajok dolgát.

Ön szerint mennyire számít biztonságos jelszónak az 123456? Esetleg az 1234? És az 123456789 vagy a password? Úgy gondolja, hogy ezek túlságosan is könnyen kitalálhatók? Nos, a Rockyou.com közösségi oldal több mint félmillió felhasználója megbízott ezekben a jelszavakban, olyannyira, hogy ezek „védték” bizalmas személyes adataikat.

 

Növekvő veszélyek

Tavaly decemberben egy sikeres támadás után a Rockyou.com-ról 32 millió (!) jelszó került ki az internetre. Az adatbázisba szervezett 32 millió jelszó jó alkalmat teremtett arra, hogy a felhasználók szabad jelszóválasztási szokásait elemezzék. Ez egyszer nem pár száz vagy ezer tételből álló kérdőíves felmérésből, hanem óriási mennyiségű valós adatból lehetett következtetéseket levonni, és ezt az Imperva Application Defense Center (ADC) meg is tette.

Jelszavak céges környezetben
  • Követeljék meg az erős jelszavakat: ha hagyják, a felhasználók egyszerű, de gyenge jelszót választanak.

  • Titkosítsák a jelszavakat a hálózaton (bejelentkezéskor) és a tárolásukra szolgáló adatbázisban.

  • Alkalmazzanak védelmi mechanizmusokat a találgatós támadásokkal szemben.

  • Követeljék meg a jelszavak rendszerese cseréjét; és soron kívül is cseréljenek, ha felmerül a jelszólopás esélye.

 

Az adatok elemzéséből kiderült, hogy a felhasználók 30 százaléka legfeljebb hat karakter hosszú jelszót választott (a Rockyou szabályzatában öt karakter volt a minimum). Több mint felük csak egy, legfeljebb kétféle karaktert használt, és közel 50 százalékuk nagyon könnyen kitalálható jelszót választott – neveket, értelmes szavakat, a billentyűzeten egymás mellett lévő karaktereket.

A probléma korántsem új: az ADC kutatói emlékeztetnek arra, hogy egy 1990-es, Unix-jelszavakat, és egy tíz évvel ezelőtt, a Hotmailen használt jelszavakat vizsgáló felmérés nagyon hasonló eredményekre jutott – vagyis a felhasználók, ha nem kényszerítik őket másképp, hajlamosak igen gyenge jelszavakat választani. A probléma manapság mégis nagyobb, mint akár néhány évvel ezelőtt volt. Egyre több személyes adatunkat tároljuk online rendszerekben, számos közösségi oldalon árulunk el apró részleteket magánéletünkről, és ezeket az oldalakat a legtöbb esetben ugyanazzal a jelszóval – vagy nagyon hasonlóval – védjük. Ráadásul a számítógépkalózoknak egyre kifinomultabb jelszótörő szoftverek és azok futtatásához egyre nagyobb teljesítményű számítógépek állnak rendelkezésükre.

 

A sokszínűség előnye

Pedig ennek nem kellene így lennie. Szakértők már évekkel ezelőtt lerakták a jó jelszóválasztás és -kezelés alapjait, amelyek igazán nem számítanak ördöngösségnek. Vegyünk néhány ökölszabályt, és vessük össze azzal, hogy miként is tartották be azt a Rockyou.com felhasználói. (Vagy akár ön, kedves olvasó!)

Az egyik legfontosabb dolog a jelszó hossza. Általános használatban az erős jelszó nyolc karakternél kezdődik, és minden egyes további karakter a sokszorosára növeli a lehetséges változatok számát. Az ADC elemzése kimutatta, hogy a megszerzett jelszavak több mint fele legfeljebb hét karakter hosszú volt; még szerencse, hogy a Rockyou által követelt minimális 5 karaktert csak a felhasználók alig négy százaléka választotta – azt még ők is kevésnek érezték. Tíz karakternél hosszabb jelszót a felhasználók mintegy 16 százaléka választott.

A jelszó hossza mellett legalább ennyire fontos az is, milyen karaktereket tartalmaz. Igazán jó jelszónak csak az minősül, amiben legalább négyféle karakter vegyül: kis- és nagybetű, szám, valamint írásjel. Ha pedig csak egy speciális karakter van a jelszóban, az ne az elején vagy a végén álljon. Ehhez képest a Rockyou felhasználóinak szinte 60 százaléka olyan jelszót használt, amely csak egyféle karaktert (leginkább kisbetűt vagy számot) tartalmazott. A betűket és a számokat 37 százalékuk keverte, de a speciális karaktereket használó látogatók aránya nem érte el a 4 százalékot. Az ajánlásnak megfelelő jelszó az összesnek csupán 0,2 százalékát tette ki!

 

Ne értelmeset!

Mindezek után jön a nagy kérdés: mi is legyen maga a jelszó? Ellentétes követelményeknek kell megfelelni: legyen könnyen megjegyezhető (mert annak sincs semmi értelme, ha kiragasztjuk a monitorra), de ne legyen könnyen kitalálható. Szakértők szerint mindenképpen kerülni kell a nevek (különösen a családban előforduló nevek), de még a szótári szavak használatát is. Ugyancsak fontos, hogy ne tartalmazza nevünk vagy e-mail-címünk bármely részletét.

Ehhez képest a Rockyou.com legnépszerűbb 5000 (!) jelszava pontosan beleillett a fenti kategóriák valamelyikébe: nevek, egymás mellett szereplő billentyűk, számsorok. Ha valaki úgy érezné, hogy az iloveyou milyen jó kis jelszó, nem lenne egyedül: pontosan 51 622 felhasználó gondolta ezt jónak, de még az abc123 is be tudott futni a tizedik helyre. A triviális jelszó azonban nagy veszélyeket rejt magában.

Tételezzük fel, hogy egy hacker a leggyakoribb ötezer jelszó birtokában találgatós (brute force) módszerrel akarja feltörni a felhasználói fiókunkat. (A Rockyou.com első 5 ezer jelszava minden bizonnyal kiválóan működik más oldalakon is.) Ha olyan internetkapcsolatot használ, amelynek 55 kilobit/másodperces feltöltési sebessége van, és egy-egy próbálkozás 0,5 kilobájt méretű, akkor másodpercenként 110 kísérletet tud végrehajtani. Ilyen tempó mellett minden másodpercben ki tud találni egy jelszót, de ezer fiók feltörésére is elég 17 perc.

Schopp Attila

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top