En lösenordsfri värld utopi eller verklighet



Relevanta dokument
Säker e-post Erfarenheter från Swedbank

Säkra trådlösa nät - praktiska råd och erfarenheter

Dyna Pass. Wireless Secure Access

Att bygga VPN. Agenda. Kenneth Löfstrand, IP-Solutions AB. Olika VPN scenarios. IPsec LAN - LAN. IPsec host - host SSH

Användarmanual för Pagero Kryptering

Anva ndarmanual-portwise fo r Externa anva ndare

Identity Management i ett nätverkssäkerhetsperspektiv. Martin Fredriksson

O365- Konfigurering av SmartPhone efter flytt till Office 365 alt ny installation

ANVÄNDARHANDBOK. Advance Online

Lösenordsregelverk för Karolinska Institutet

Systemkrav WinServ II Edition Release 2 (R2)

Kryptering HEMLIG SKRIFT SUBSTITUTION STEGANOGRAFI KRYPTOGRAFI

För att du som användare skall kunna leva upp till de säkerhetskrav som ställs på dig måste du känna till. Lärare och Elever har olika krav: Lärare

SÄKRA DIN AFFÄR VART DEN ÄN TAR DIG. Protection Service for Business

Säkerhetsanalys. The Dribble Corporation - Krav. The Dribble Corporation - Mål. The Dribble Corporation Produkt: Dribbles. Vill börja sälja över nätet

Introduktion till protokoll för nätverkssäkerhet

Finns SSO på riktigt?

Compose Connect. Hosted Exchange

Användarmanual small

Linuxadministration I 1DV417 - Laboration 7 SSH-magi och systemtrolleri. Marcus Wilhelmsson 6 mars 2013

EU s dataskyddsförordning Krav, utmaningar och möjligheter. David Ahlén, Micro Focus Peter Olsson, Karlstads kommun Lars Nikamo, Micro Focus

Installationsguide fo r CRM-certifikat

DNSSEC och säkerheten på Internet

Allmän information ITS Fjärrskrivbord

Distansåtkomst via systemaccess tjänst från egen dator

SMART ARBETSPLATS. En uppfinning som ger tid till annat. Inge Hansson IT chef. Kommunschefskonferens f Stockholm

Virtuell arbetsplats VDI Härryda Kommun. Alec Mägi Särnholm

Introduktion till SAML federation

Säker e-kommunikation

Erfarenheter av eduroam införande. Michael Lööw

IT-Policy Vuxenutbildningen

Välkommen som användare av medietekniks och informatiks publika studentserver

Utredning om ö ppet wifi för besökare på bibliotek

Skapa aktörer och roller i Nationell katalog för produkter och avtal

Krypteringstjänster. LADOK + SUNET Inkubator dagarna GU, Göteborg, 6-7 oktober Joakim Nyberg ITS Umeå universitet

Nära en halv miljon Svenska lösenord har läckt ut på internet

Anvisningar för inkoppling till Mikrodataåtkomst vid SCB

Jakob Schlyter

Linuxadministration I 1DV417 - Laboration 1 Installation, användare och allmänt Linuxhandhavande

Linuxadministration 2 1DV421 - Laborationer Webbservern Apache, Mailtjänster, Klustring, Katalogtjänster

Kom igång med Advance Online portal med certifikatsverifiering

Installationsguide Junos Pulse för iphone/ipad

Installera din WordPress med 9 enkla steg

Allmän information ITS Fjärrskrivbord

Kom igång med internetbanken företag. Så gör du.

IT policy för elever vid

uppgifter Närvarorapportering via mobiltelefon 3 via webben 5 Klarmärkning av närvarorappportering 6 Statistik 7 Teckenförklaring 8

DOKUMENTNAMN: IT-användarpolicy SKAPAT DEN: TYP AV DOKUMENT: Policy SENAST ÄNDRAT DEN:

Steg 1 Starta Windows Live Mail och påbörja konfigurationen

Hur gör man ett trådlöst nätverk säkert?

tisdag 8 november 11

presenterar KASPERSKY ENDPOINT SECURITY FOR BUSINESS

Identifierad och igenkänd, men sen då? Anne-Marie Eklund Löwinder Kvalitets- och

ANVÄNDARHANDBOK Advance Online

Säkerhet. Säkerhet. Johan Leitet twitter.com/leitet facebook.com/leitet. Webbteknik II, 1DV449

PhenixID + Zappa. Livscykelhantering, Autentisering och Single Sign-On

Hemmanätverk. Av Jan Pihlgren. Innehåll

Din guide till en säkrare kommunikation

Kom igång med Windows Phone

Foto: Björn Abelin, Plainpicture, Folio bildbyrå Illustrationer: Gandini Forma Tryck: Danagårds Grafiska, 2009

Hej! Dags att tala om hur du bäst får till en automatiserad inloggning då du använder SharePoint Online, eller andra Microsoft-tjänster.

Datateknik GR (A), IT-forensik, 7,5 hp

GDPR. General Data Protection Regulation

LEX INSTRUKTION LEX LDAP

Steg 1 Starta Windows Live Mail och påbörja konfigurationen

Viktigt! Läs igenom hela anvisningen innan du påbörjar inloggningen för första gången.

Multifaktorinloggning via SWAMID

Anvä ndärmänuäl PortWise fo r leveränto ren

Konton skapas normalt av användaren själv, men kan i undantagsfall behöva läggas upp av annan person, exempelvis en junioradmin.

Stockholm Skolwebb. Information kring säkerhet och e-legitimation för Stockholm Skolwebb. skolwebb.stockholm.se

Använda Google Apps på din Android-telefon

Vad är molnet? Vad är NAV i molnet? Vem passar NAV i molnet för? Fördelar med NAV i molnet Kom igång snabbt...

Bilaga D - Intervjuer

Dataintrång hos Dataföreningen. Annica Bergman Dataföreningen i Sverige Internetdagarna 21 oktober 2008

Virtuell arbetsplats VDI Härryda Kommun. Alec Mägi Särnholm

Apple Remote Desktop 3. Viktor Glemme Systemingenjör - Apple glemme.v@euro.apple.com

Installationsanvisningar

Startanvisning för Bornets Internet

IS/IT-tjänst privata vårdgivare

Unified Communication. Martin Lidholm

DIG IN TO Nätverksadministration

Administrera ArcGIS for Server. Erik Bruhn Johnny Björk

Innehållsförteckning:

Tekn.dr. Göran Pulkkis Överlärare i Datateknik. Nätverksprotokoll

Datum: Version: Författare: Christina Danielsson Senast ändrad:

Dom 5 steg som vi anser är nyckeln till stabila processer och målstyrt förbättringsarbete är:

Molntjänster. Översikt. Lektion 1: Introduktion till molntjänst. Introduktion till molntjänst. Vilka tjänster finns? Säkerhet.

Föreläsningens innehåll. Säker kommunikation - Nivå. IPSec. IPSec - VPN. IPSec - Implementation. IPSec - Består av vad?

Hur man ansluter till den nya Citrix XenApp-miljön från PC

F2 Exchange EC Utbildning AB

Säkerhet. Föreläsning 6 Säkerhet. Johan Leitet twitter.com/leitet facebook.com/leitet. Webbteknik II, 1DV449

Nätverk Hemma. Ur filmen Tre Glada Tokar m. bl.a Nils Poppe Preforbia.se 1

Biometria Violweb. Installation kundportalaccess - för IT-administratörer. Mars 2019

Hur AMS ersatte lösenord med smarta kort eller Den vilda jakten på lös enorden

En felsökningsguide för rcloud Office tjänsterna och lite manualer.

Säkerhet. Säker kommunikation - Nivå. Secure . Alice wants to send secret message, m, to Bob.

Uppstart. Agda Drift

BIPAC-7500G g ADSL VPN Firewall Router med 3DES-accelerator Snabbstartsguide

Din manual NOKIA

Åtgärdsplan. CRL Åtgärdsplan Copyright 2015 SecMaker AB Författare: Jens Alm

Transkript:

En lösenordsfri värld utopi eller verklighet Lösenord är överallt idag. Vad får vi för säkerhetsnivå? Hur hackar man ett lösenord? Kan man ta bort lösenorden? Hur då? Vad händer då? Av Stefan Gustafsson

Agenda Expisoft AB, en kort presentation Lösenord, hur ser det ut idag? Var används lösenord? Hur ersätter man lösenorden?

Expisoft AB Hjälper orgaisationer att skydda: Information Nätverk Arbetsstationer med hjälp av digitala certifikat och smarta kort

Expisoft AB hjälper företag att skydda sina nätverk, arbetsplatser och sin information med hjälp av smarta kort Expisoft är ett ungt svenskt mjukvarubolag med lång erfarenhet av IT-säkerhet. Vi har utvecklat säkerhetslösningar sedan i början av 90 talet (Bull/Steria). Nu arbetar vi vidare med att förädla och förbättra säkerhetslösningar under eget namn. Expisoft kan erbjuda omfattande resurser genom att vi jobbar i ett nätverk med flera andra aktörer på marknaden. Vi använder oss också av resurser på den globala marknaden. Expisoft är experter på PKI, dvs publika nycklar, certifikat och smarta kort och har flera stora svenska och internationella kunder inom olika branscher.

Expisoft AB Mjukvara Vi utvecklar standardprodukter och speciallösningar Närvara Vi stödjer våra kunder på plats och i projekt med kunskap och lösningar Ansvara Vi kan leverera applikationer och lösningar som tjänst

Expisoft AB

Lösenord Styrkor Enkel lösning Känd teknik Svagheter Folk glömmer lösenord Möjligheter SSO genom att ha samma lösenord överallt Hot Lätta att gissa Policy Går att avlyssna Skicka via krypterad förbindelse Går att kopiera Återanvändning av lösenord

VFH vs DataFöreningen Februari 2008 Vuxna Förbannade Hackare 25 000 användarnamn, e-mail och hash av lösenord kopieras expisoftstefan, sg@expisoft.se, 46d366e10f03083852fbfbb1bfc59324

Vilka fanns där? 400 telia.com 153 gmail.com 139 hotmail.com 99 home.s 71 bredband.net 68 volvo.com 55 tietoenator.com 52 astrazeneca.com 41 sogeti.se 41 guide.se 38 comhem.se 37 swipnet.se 36 forsakringskassan.se 34 wmdata.com 34 vgregion.se 34 teliasonera.com 34 spray.se 32 capgemini.com 30 hm.com 26 posten.se 26 knowit.se 25 acando.com 24 csn.se 23 swedbank.se 22 vattenfall.com 22 ericsson.com 21 vv.se 21 systeam.se 21 spv.se 21 dfs.se 21 atea.com 20 yahoo.se 19 yahoo.com 19 seb.se 18 folksam.se... 10 rps.police.se 9 riksdagen.se 9 fmv.se

Hur knäcker man en hash? 1-6 tecken knäcktes inom timmar efter hacket Rainbow tabell Dictionary Ord + siffror + kontrolltecken 46d366e10f03083852fbfbb1bfc59324 www.md5this.com Träff på 4993 av 24043 unika hashar (20,8%) Motsvarar 5253 av 24828 konton (21,2%) Som skydd kan man lägga till ett salt-värde (1 kod-rad i applikationen)

Hur såg lösenorden ut? 13 sommar 7 password 5 kalle 5 gunnar 5 dennis 5 trustno1 5 hejsan 4 london 4 anders 4 sierra 4 johanna 4 amanda 4 fredrik 4 2fast4u 4 nisse 4 hemligt 4 losenord

Lösenordslängder Av 4413 olika lösenord är längdfördelningen så här.. 1: 2 2: 3 3: 19 4: 227 5: 369 6: 1879 7: 760 8: 762 9: 256 10: 94 11: 29 12: 8 13: 4 14: 0 15: 1 (långt men inte bra)

Slutsatser Användare kan inte hitta på lösenord! Användare kommer att använda samma lösenord på flera tjänster! Hackern kommer antagligen inte knäcka ditt system, han loggar in med användarnamn och lösenord!

Expisofts vision Expisoft ska vara ett lösenordsfritt företag Inga lösenord vid inloggning från internet Smartcard för dagligt jobb Alla lösenord skapade av dator Klart senast 2010-12-31 Expisoft ska erbjuda en lösning på lösenordsproblemet Enklare införande av våra säkerhetsprodukter Tydligare lösningsegenskaper Dialog med partner

Inga lösenord mot Internet Mail i telefonen ActiveSync med klientcertifikat Z-push iphone Configuration Utility VPN OpenVPN Klientcertifikat på kort Intranet/Wiki Apache Klientcertifikat på kort Fjärradministration SSH med RSA nyckel

Smartcard för dagligt jobb Arbetsplats Kort för inloggning SSO WLAN Klientcertifikat på kort Nätverk 802.1x Klientcertifikat på kort Mail Krypterad och signerad mail i Thunderbird Klientcertifikat på kort Verksamhetssystem Klientcertifikat på kort

Har vi fixat allt? Lokalt BKS på 35 Windows maskiner Lokalt BKS på 5 Linux maskiner Lokalt BKS på 4 VmWare ESXi Service konton i AD 3 st managerbara swichar Firewall WLAN routrar IP-telefoni router Bandstationen! Dock ej kaffemaskinen (än?)

SSO lösning Digital lösenordspärm Webb-tjänst för att skapa lösenord och koppla dessa till ett systemnamn Lagring av alla lösenord i en databas, krypterade Inloggning till tjänsten med klientcertifikat Vi kan styra vem som får tillgång till vilket lösenord Automatiskt lösenordsbyte Agenter kopplade mot målsystemen Agenter för Windows/Linux/SSH Automatisk inloggning Webb Plugin till browser SSH, SU

Produkter Secure Office Server CA & Katalog SSO Lösenordshantering med agenter Secure Office POC Proxy för Client/Server Proxy för Web-trafik Secure Office Authenticator WLAN Radius server med EAP-TLS 802.1x Radius server med EAP-TLS SAML 2.0 SSO IdP

Frågor? Tveka inte att prata med någon av våra säkerhetsexperter