Taloussanomat
Lue uutinen mobiilisivustolla
Aukkoja verkkopalveluissa

Ketä salasanavuodosta voi syyttää?

18.10.2007 08:10 Viime viikonlopun salasanasotkusta on turha tyytyä syyllistämään vain niitä, joiden salasanat ovat verkkoon vuotaneet, vaikka käyttäjienkin on katsottava peiliin.

Tuhansien suomalaisten yhteisösivustojen käyttäjien tunnuksia ja salasanoja vuoti viikonloppuna verkkoon.

Salasanoihin pitää suhtautua vakavuudella ja niitä pitää vaihdella usein, se on selvä. Jos käyttää yhtä ja samaa salasanaa kaikkiin mahdollisiin palveluihin, ottaa riskin. Mikäli salasana joutuu vääriin käsiin, samalla menee pääsy useaan palveluun ja tunnusten väärinkäytön mahdollisuudet kasvavat.

Harvalla riittää motivaatio aina vain uusien salasanojen opettelemiseen ja mieleen painamiseen, vaikka pitäisi. On olemassa raja sille, miten pitkiä merkkijonoja ihminen pystyy mieleensä painamaan; paljon sitä ennen tulee kuitenkin vastaan raja sille, miten paljon ihminen viitsii edes yrittää muistaa.

Onneksi salasanojen mieleen painamiseen ja hallintaan on muistisääntöjä ja muita keinoja. Alkuun pääsee vaikkapa Wikihow’n ja Noppawaren avulla.

Varsinaisia syyllisiä salasanasotkuun ovat tietysti ne, jotka ovat hankkineet listat ja julkaisseet ne verkossa. Heitä etsii keskusrikospoliisi. Tietoturva-asiantuntijoiden konsensus tuntuu olevan, että salasanalistan haaliminen ei vaatinut suurta osaamista.

Vastuussa ovat myös ne, jotka ovat ylläpitäneet turvattomia verkkopalveluja. Voi kysyä, miksi esimerkiksi CERT-FI:n sivuilla mainitut Bat.org, Battlefield.fi, Kiekkoliiga.net, Mesenet-galleria.com, Rakkausrunot.fi ja Voitta.net eivät huolehtineet paremmin palvelujensa tietoturvasta ja omista käyttäjistään.

CERT-FI sanoi alkuviikosta, että haavoittuvilla phpBB-, Wordpress- ja SMF (Simple Machines Forum) -ohjelmistoversioilla toteutettuja yhteisöverkkopalveluita on Suomessa käytössä vielä ”huomattava määrä”. Toivottavasti ne, jotka tästä huomattavasta määrästä vastaavat, ovat ottaneet onkeensa.

Yhteisösivustojen käyttäjät päivittävät toivottavasti nyt salasanakäytäntönsä ja harkitsevat varmaankin, mihin palveluihin vastaisuudessa luottavat. Vaikka minkälaisen salasanahirviön itselleen kehittäisi, sillä ei ole merkitystä, jos palvelun tietoturva pettää.

Valitettavasti vain juuri niin taitaa yhä useammin käydä; verkkopalvelujen haavoittuvuuksien hyväksikäyttö ei ole ainakaan vähenemään päin.

Jutun kirjoitti: Antti Kirves

Antti Kirves

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (16)

Huono 0
Viime viikonlopun salasanasotkusta on turha tyytyä syyllistämään vain niitä, joiden salasanat ovat verkkoon vuotaneet, vaikka käyttäjienkin on katsottava peiliin.
Digitoday
Huono 0
Toivottavasti tämä oli nyt sellainen tapaus, että siitä otettiin opiksi. Olisi sääli, jos tällainen tapahtuma ei herättäisi ihmisiä ja palveluiden ylläpitäjiä tarkastelemaan tietoturva-asioita hieman kriittisemmin.

P.S: Mielenkiinnolla odottelen tuleeko tällekin kommentille -50 pistettä...
Antti
Huono 0
Listan alkuperäiset levittäjäthän vihjasivat viestissään, että he olisivat valkohattujen ja mustahattujen välissä, eli ts. niitä jotka tekevät rikoksia estääkseen rikoksia.

Muistan kerran lähettäneeni eräälle nettifoorumin ylläpitäjälle viestin että heidän käyttämänsä ohjelmistoversio on vanha ja sisältää tietoturvahaavoittuvuuden.

Kuten voi arvata, mitään ei tapahtunut, eikä foorumin versiota päivitetty. Tietääkseni kukaan ei voi (laillisesti) pakottaa heitä päivittämään.

Nyt muutama rikollinen sai monet sivustot laittamaan tietoturvansa ainakin hetkeksi parempaan kuntoon. Olen surullinen siitä että heidän keinonsa oli varmaankin ainoa keino millä parannuksia saadaan aikaan. Jos joku tietää paremman laillisen keinon mitä tehdä silloin kun ylläpitäjät eivät halua päivittää, niin kertokaa ihmeessä.

Ja miten käyttäjät edes voivat edes saada tiedon siitä että käytössä on haavoittunut versio ilman murtautumisyrityksiä, jos sivuston ohjelmisto ei ole julkinen ja ilmaise versionumeroaan?
gray hat
Huono 0
En ymmärrä miksi salasanat ylipäätänsä olivat selkokielisinä tallennettuja kyseisillä palvelimilla. Kyllähän ne olisi pitänyt kryptata.
Tyhmä vai muuten tyhmä?
Huono 0
vika ja juridinen vastuu on ylläpitäjän. PHP boardeja pystytellään tuosta vain, ajattelematta niiden mahdollisia heikkouksia, ja suhtautumatta vakavasti esimerkiksi php kielen päivitysvaatimuksiin.

Ja kun serveri useinkaan ei ole omissa käsissä, vaan jonkun yrityksen ajama virtuaaliserveri, joka jaetaan usean asikkaan kesken ei asia ole ihan helppo.
juke
Huono 0
Kyllähän ne oli kryptattu useimmilla sivuilla. joukossa oli "muutama sata" selkokielistä salasanaa.
topelius
Huono 0
Salasanoja ei ollut "kryptattu" vaan hashattu ja ilmeisesti jokin version phpBB:stä ei jostain syystä hashannut salasanoja (joka on perussääntö). Lisäksi ei käytetty salttia eli "suolaa" joka lisätään hashiin sen takia ettei hashia saa muutettua takaisin salasanaksi sanakirjahyökkäyksellä (eli hashataan iso määrä sanoja ja verrataan niitä salasanahasheihin).
Kayaman
Huono 0
" Palvelumme on niin monen palomuurin takana, että tuontyyppisen tietomurron ei pitäisi olla mahdollinen Huuto.netissä, sanoo kehityspäällikkö Lari Lohikoski."

Niin kauan kuin ylläpitäjien tiedot ovat täällä tasolla. Ei tapahdu mitään parannusta.
Tiistain uutisesta napattua.
Huono 0
"vika ja juridinen vastuu on ylläpitäjän. PHP boardeja pystytellään tuosta vain, ajattelematta niiden mahdollisia heikkouksia, ja suhtautumatta vakavasti esimerkiksi php kielen päivitysvaatimuksiin."

Ylläpitäjän vika varmaan että omaan palveluun murtauduttiin, mutta vastuu esim. mahdollisista vaihngoista joita käyttäjien salasanojen avulla tehdystä toiminnasta aiheutuu ei varmasti kuulu ylläpitäjille vaan käyttäjille jotka ovat käyttäneet samoja salasanoja muuallakin.

Noin muuten aiheesta, ei ihan joka paikkaan tarvitse välttämättä eri salasanoja, vaan vain paikkoihin joissa salasanan vääriin käsiin joutumisesta voisi olla oikeast haittaa. Esim. siitä että joku saa haltuunsa salasanan jota käytän useillakin random yhteisöforumeilla ei juuri voisi olla haittaa. Pahin tilanne mitä siitä voisi aiheutua että joku postaisi tunnuksillani tai poistaisi ne tms. pieni haitta siis.
Mutta tärkeimpiä salasanoja, kuten sähköpostin jne. en käyttäisi missään muualla. Eli ei eri salasanoja kymmeniä tarvita ja silti voidaan välttyä suuremmilta haitoilta.

s
Huono 0
" Palvelumme on niin monen palomuurin takana, että tuontyyppisen tietomurron ei pitäisi olla mahdollinen Huuto.netissä, sanoo kehityspäällikkö Lari Lohikoski."

Niin kauan kuin ylläpitäjien tiedot ovat täällä tasolla. Ei tapahdu mitään parannusta.

----
Kyllä, olen aivan samaa mieltä.

Luulisi, että Huuto.net olisi jo kokonsa ja historiansa takia kehityksen / tietoisuuden kärkijoukossa Suomen mittakaavassa katsottuna.

Saa nähdä milloin kuulemme ikäviä uutisia ko. suunnalta, nimittäin luulisi Huuto.netin kiinnostavan näitä tietomurtojen tekijöitä. Varsinkin jos tuo "gray hat" nimimerkin kommentti ko. tekijöiden tarkoitusperistä on totta.
huh huh huuto.net
Sivut: 1 2 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Alcatel-Lucent irtisanoo tuhansia

10.02.2007 Telelaitevalmistaja Alcatel-Lucent irtisanoo 3 500 työntekijää. Ranskalais - amerikkalaisen yhtiön toiminnallinen tulos romahti viime vuoden viimeisellä neljänneksellä 21 miljoonaan euroon, ja irtisanomiset ovat yhtiön mukaan tarpeen suunnan muuttamiseksi.


Kolme vuotta sitten

Talouskriisi ajoi verkkoliikenteen yli 25 Gbps:n päivälukeman

10.02.2009 Suomen ip-yhdysliikennepisteen Ficix ry:n kautta välitetty liikenne kasvoi vuonna 2008 noin neljänneksen eli 25 prosenttia. Helmikuun ensimmäisellä viikolla rikottiin 25 Gbps:n rajapyykki päivittäisenä huippuarvona.

.