Taloussanomat
Lue uutinen mobiilisivustolla
Ihmismuisti rajoittaa

Salasana on aikansa elänyt, sanoo tietoturvaguru

15.12.2006 14:32 Salasanan tuoma hyöty vakavasti otettavana tietoturvavälineenä on mennyttä, sanoo tietoturvatutkija Bruce Schneier. Joihinkin tarkoituksiin salasanaturva hänen mielestään silti vielä riittää.

Bruce Schneier sanoo joulukuun Crypto-Gram-uutiskirjeessään, että pelkkiin salasanoihin luottaminen on riski.

Salasanojen käytössä on Schneierin mielestä edistytty melkoisesti. Moni ymmärtää jo, että salasanan pitää olla vaikeasti arvattava ja riittävän pitkä. Kehitys salasanoissa ei kuitenkaan hänen mielestään muuta sitä asiaa, että salasanat ovat tulleet tiensä päähän.

Salasanojen murtamismenetelmät ovat kehittyneet huimasti. Tarkoitukseen valmistetut kaupalliset tuotteet voivat käydä läpi satoja miljoonia salasanavaihtoehtoja sekunnissa.

Salasanat eivät ole kehittyneet läheskään samaan tahtiin kuin niiden murtamisjärjestelmät, koska sillä, miten pitkiä ja hankalia salasanoja ihmiset voivat muistaa, on rajansa, Schneier kirjoittaa.

Schneier myöntää, että salasanoilla on vielä paikkansakin. Erityisen haavoittuvia salasanat ovat, jos niitä pääsee arvailemaan paikallisesti; jos fyysinen pääsy estetään tehokkaasti ja verkon kautta tapahtuvia murtoyrityksiä seurataan tarkasti, salasanoista on edelleen apua.

Salasanat kelpaavat Schneierille myös vähemmän tärkeisiin kohteisiin tai silloin kun käytetään hyvin monimutkaisia salasanoja yhdessä niiden hallintaohjelman kanssa.

Jutun kirjoitti: Antti Kirves

Antti Kirves

Kommentit (4)

Huono 0
Salasanan tuoma hyöty vakavasti otettavana tietoturvavälineenä on mennyttä, sanoo tietoturvatutkija Bruce Schneier. Joihinkin tarkoituksiin salasanaturva hänen mielestään silti vielä riittää.
Taloussanomat
Huono 0
Useat salasanajärjestelmät odottavat muutaman sekunnin väärän salasanan syötön jälkeen. Tässä tapauksessa esimerkiksi ainoastaan neljä merkkiä pitkän salasanan kaikkien vaihtoehtojen läpikäynti veisi vuosia, eli kaupallisen murto-ohjelman nopeudesta ei ole mitään hyötyä, ellei pääse itse järjestelmään käsiksi (ja siinä tapauksessa se onkin sitten sama käyttääkö salauksia vai ei).

Lisäksi sillä ei ole väliä kuinka monta salasanavaihtoehtoa joku murto-ohjelma käy läpi sekunnissa, jos järjestelmä estää väärien salasanojen testauksen loputtomiin. Monet nettijärjestelmät nimittäin lukitsevat tunnukset tietyksi ajaksi tarpeeksi monen väärän yrityksen jälkeen.

Ja sitä paitsi sata miljoonaa on aika pieni luku loppujen lopuksi. Ainoa huoli on se, että jotkut käyttävät edelleen arvattavia salasanoja, mutta sekin trendi on laskemaan päin.
Huono 0
Jokainen voi muodostaa oman salasanasysteeminsä jonka avulla voi luoda salasanoja sen oman systeeminsä mukaan. Esimerkiksi ottaa jonkun järkevän (tai järjettömän) sanan ja laittaa sinne keskelle, alkuun tai loppuun muutaman numeron (2-4 pitäisi riittää). Aina kun uudelle salasanalle tulee tarvetta, kasvattaa tuota lukua sitten yhdellä, kahdella tai kolmella jne... Tai kasvattaa sitä lukua vaikka nuorimman lapsen syntymäpäivämäärän verran. Tai vaikka naapurin osoitteennumeron verran. Numeroita on joka paikassa, tarvitsee vain katsella ympärilleen ja valita se mieluinen. Tai sitten esimerkiksi siirtää salasanan toista kirjainta pykälää eteenpäin aakkosjärjestyksessä. Tai vaikka taaksepäin. Mielikuvitus käteen ja tuumimaan vaan.

Näin saadaan voitettua se ulkoamuistamisen vaikeus. Myönnetään, että joskus joutuu arvaamaan muutaman kerran ennenkuin se oikea löytyy, jos niitä salasanoja kertyy siis kymmeniä... Pakko vain muistaa ulkoa ne kriittisimmät, eli siis ne salasanat, joiden on osuttava oikein ensimmäisellä kerralla.
Huono 0
Jospa nyt onkin kyse salatusta viestistä tai vastaavasta.
Tai järjestelmän salasanakyselijän aikalukko ohitetaan.

Silloin on syytä olla tikku tai kortti (korppu) lisänä, että
pituutta ja suolaa tulee salikselle tarpeeksi.

Käytännössä noin 30 merkkiä antaa hyvän turvan, mutta
harva sen ulkoa oppii.
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

KRP lyttää Lex Nokian

11.02.2009 Keskusrikospoliisi on huolestunut viranomaisten ja yritysten roolien sekoittumisesta.

.