Legyen benne az erő a jelszóban!

Az erős jelszóval és a precíz jelszómenedzsmenttel kezdődik az IT-biztonság, ezért fontos, hogy vállalatunknál a kollégák tudatosan válasszák ki azokat, és tudatosan használják a mindennapokban. Ez a gyakorlat nem alakul ki magától.


◼︎ A biztonságtudatosság a vállalati kultúra fontos része

Több mint tíz éve ismert, hogy a rossz jelszómenedzsment az adatszivárgások vezető oka. Hetente egymillió jelszót lopnak el vagy szivárog ki. Az ellopott jelszavak használata a második legkedveltebb hackereszköz. Az adatszivárgások 85 százalékánál személyes összetevője is van a történetnek, legyen az egy sikeres adathalászat, ellopott azonosítók vagy emberi tévedés. A 2022-es „Verizon Data Breach Investigation” szerint a hackerek első körben ellopott jelszavak segítségével próbálnak bejutni a vállalati hálózatba. A webes alkalmazásokon keresztül történő sikeres behatolások 82 százaléka ellopott azonosítók, vagyis jelszavak és felhasználónevek segítségével történik.

A fenti számok is mind azt mantrázzák, amit nagyon sokan, nagyon sokszor már hallhattunk: a rossz jelszómenedzsment az alapja a sikeres támadásoknak. De hiába mondja és hangoztatja mindenki, hogy az erős jelszónál és a precíz jelszómenedzsmentnél kezdődik az IT-biztonság, mégis naponta hallunk sikeres támadásokról, melyeknek a kiindulópontja a gyenge vagy ellopott jelszó.

Az IT-nek a biztonsággal is kell foglalkoznia

Emberekből vagyunk. E sorok írójának is van olyan jelszava, amelyet már mindenki ismer a családban, és a kevésbe fontos szolgáltatások esetében be is lehet vetni. A kierőszakolt speciális karakter mindig a felkiáltójel, és az ahelyett használt „@” is közismert: a „P@ssword!” a második legnépszerűbb jelszó a világon, az „123456” után.

Az emberek mindig is könnyen megjegyezhető jelszavakat fognak választani, mert szeretnék észbe is tartani azokat. Ha pedig már megtanultak egy komplexebb jelszót, akkor az sok helyen újrahasznosítják: a felmérésekben az emberek 52 százaléka ismerte el, hogy több szolgáltatásnál is ugyanazokat az azonosítókat használják.

Az az igen-igen nyers igazság az, hogy a jelszómenedzsment az utolsó dolog, amivel egy IT-csapat foglalkozni szeretne, de nem bújhat ki a feladat alól. Mit tehetnek a vállalatok?

A jó hír, hogy nem kell a tökéletes biztonság és a biztonság teljes hiánya között választania a szervezetnek. Egy olyan megközelítést kell találni, amely a szervezeten belül mindenki számára működik, és amit a kollégák be is tartanak. Például a következő öt tipp betartásával biztosan minőségi jelszókultúrát teremthetünk meg a szervezetünkön belül.

1. Az eldobható jelszó

Az eldobható jelszó az eldobható email-címmel együtt használatos, az ötlet nagyjából hasonló. Az egyszer használatos jelszó-email párost akkor szeretjük meg, amikor megtudjuk, hogy a tömeges hírlevelektől és üzenetektől mentesülünk meg a használatukkal. Ahol a leiratkozás gomb csak arra szolgál, hogy megerősítsük: élő, aktív felhasználóról van szó. A védelem ezeknél az eldobható jelszavaknál a jelentéktelenségükben rejlik: ha ki is szivárognak, akkor sem történik semmi, nincs kritikus információ vagy érték mögötte, amit ellophatnak.

Ezeknél a szolgáltatásoknál használjunk adott minta szerint megalkotott jelszót: kedvenc kutya neve plusz egy számsor. Azért mindig figyeljünk oda, hogy ezt a jelszót se használjuk újra, mert ezzel magunk alatt fűrészeljük az IT-biztonsági fát.

2. A jelszó helyett legyen jelmondat

Minél hosszabb egy jelszó, annál nehezebb kitalálni, megfejteni. Ezért a szakemberek a legalább 12 karakter hosszút jelszó használatát javasolják. Ha pedig nem az „elkelkáposztástalanítottátok” igére gondolunk, akkor már egy teljes mondatról beszélünk.

A jelmondatok esetében is fontos, hogy ne közismert dalok vagy versek, netán idézetek közül válasszunk, hanem ezek bonyolultabb verzióját. Például a kedvenc zeneszám és a kedvenc vers, netán ezek kombinációja lehet a jelmondat, speciális karakterekkel megspékelve. A Bikini slágerét Petőfi Anyám tyúkjával kombinálva az eredmény ez is lehetne: „Ej mi a kő! tyúkanyó, Kapsz egy képet ról@m”. A lényeg, hogy jegyezzük is meg.

3. Minta szerint alkossuk meg a jelszót

Ha van egy bejáratott mintánk, akkor a különböző platformokra különböző jelszavakat alkothatunk. Például legyen az állandó a mintában a „2oRoszL@n5” – majd minden közösségimédia-oldalon a egy-egy nap nevével bővítsük biztonságosan hosszúra: így lesz az egyik a „2oRoszHétfőL@n5” másik pedig a „2oRoszKeddL@n5”.

Sok helyen az IT-csapat azt kéri, hogy időközönként cseréljük a jelszót – holott ez már nem jelent extra biztonságot. Ezt a embereink újból könnyen kitalálható jelszómintákkal oldották meg, „Január!2023”, „Február!2023” stb. Ez a jelszó lenne egy profi hacker második vagy harmadik próbálkozása. De a kreatívabb minta szerinti jelszó is itt segítség.

4. Használjunk jelmondatot, kétfaktoros autentikációval

A kétlépcsős azonosítás erősen javasolt a fontos szolgáltatások, alkalmazások (banki adatok, munkahelyi emailek, fájlmegosztás stb.) esetében. A második faktor sok minden lehet, szoftveres hitelesítési megoldások, fizikai token, SMS, biometrikus azonosító. A két különböző „csatorna” nagy mértékben megnehezíti a támadó dolgát. A kétfaktoros autentikáció önmagában nem jelent teljes biztonságot (ilyen nincsen), viszont ha a hacker ilyennel találkozik, akkor egy kevésbé „izzasztó” cél után néz.

5. Kétfaktoros autentikáció jelszómenedzserrel kombinálva

A kétfaktoros autentikáció jelmondattal közösen elég magas szinten védett felhasználói fiókot jelent. Viszont kihívás észben tartani azt a bizonyos jelmondatot. Erre találták ki a jelszómenedzser-megoldásokat, amelyek a felhasználó helyett jegyzik meg mindezeket. Nyilván ezek sem teremtik meg tökéletes biztonságot, de a kollégáknak legalább ez elfelejtett jelszó miatt nem kell stresszelniük. Akkor is jól jön, amikor az adott alkalmazott elhagyja a szervezetet, hiszen egy mozdulattal lehet megszüntetni hozzáférését a vállalati erőforrásokhoz.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top