Taloussanomat
Lue uutinen mobiilisivustolla
CardSpace tukemaan OpenID 2.0 -määrittelyä

Gates hylkäisi salasanat

7.2.2007 10:40 Microsoftin Bill Gates pitää perinteisiä salasanoja riittämättöminä. Tulevaisuuden tunnistautuminen on hänen mukaansa älykorttien ja varmenteiden varassa.

– Paitsi että salasanat ovat heikkoja, niiden valtava ongelma on, että mitä enemmän niitä on, sen pahempi, Bill Gates sanoi RSA Conference -tietoturvatapahtuman avajaispuheessaan eilen San Franciscossa.

– Älykortit ja varmenteet yleensä ovat oikea tie. Suurten yritysten pitäisi alkaa siirtyä salasanoista älykortteihin, Gates sanoi.

Microsoftin CardSpace-palvelu tekee Windows-käyttäjille juuri sitä, mistä yhtiön nokkamies puhuu: siirtää käyttäjiä salasanoista korttitunnistukseen.

Microsoft väittää, että CardSpace parantaa käyttäjiensä turvaa tietojen kalastelijoita vastaan.

Gates ilmoitti RSA-tapahtumassa, että palvelu saa Vista-versioonsa tuen avoimeen OpenID 2.0:aan.

Muita tulevaisuuden tietoturvatekijöitä ovat Gatesin mukaan internet-protokollan versio 6 (IPv6) sekä internet-yhteyksien turvaamiseen tarkoitettu IPSec-protokollajoukko.

Jutun kirjoitti: Antti Kirves

Antti Kirves

Mainitut yritykset

Kommentit (17)

Huono 0
Microsoftin Bill Gates pitää perinteisiä salasanoja riittämättöminä. Tulevaisuuden tunnistautuminen on hänen mukaansa älykorttien ja varmenteiden varassa.
Taloussanomat
Huono 0
Enpä kehuisi Gatesinkaan taitoja tietoturvassa, kun on päästänyt suustaan sammakoita ennenkin ja yhtiön tuotteet ovat laiminlyöneet tietoturvaa toistuvasti.
Huono 0
Verratkaapa

Normaali salasanan hinta = nolla euroa.

Gatesin idea asiakkaalle = rahanmenoa, lisää laskuja.

Bill on aina Bill, suomeksi lasku.

Tähän mennessä huonot salasanat ovat toimineet hintalaatusuhteessa vallan mainiosti, eikä ongelmia ole esiintynyt, vaikka alalla olen pyörinyt jo yli kymmenen vuotta.
Huono 0
Salasanoja on kieltämättä aivan liikaa sekä töissä että kotona henk.koht. nettikäytössä. Töissä on suojattu lähes kaikki softat - aivan suotta! Todellisen suojauksen tarpeessa olisi vain pari sovellusta. Lisäksi totuushan on se, että suurin tietoturvariski firmoille ovat firman omat palkolliset: kun joku päättää viedä jotain, ni sehän vie; siinä ei salasanat tai turvakortit auta, kun omalta koneelta poimitaan yrityssalaisuuksia.
Huono 0
Salasanako ilmainen, höpöhöpö. Asiaa on tutkittu moneen otteeseen. Salasanat aiheuttavat helpdesk-kustannuksia vuosittain todella paljon. Lomien jälkeen helppariiin jonotetaan isoissa firmoissa todella pitkään.
Huono 0
Gates on osittain oikeassa - M$:n omien tuotteiden salasanat ovat aikamoinen tietoturvariski. NTLM-salasanat tuppaavat murtumaan ihan kohtuullisessa ajassa Rainbow crack:lla kun käytössä on vain riittävän suuri etukäteen laskettu taulukko (saa muuten tilattua netistä DVD:illä). Olisivat nyt reppanat edes vähän ottaneet mallia Unix:n vuonna miekka-ja-kypärä kehitetystä salasanojen hash-funktiosta, että olisivat tajunneet suolata NTLM-salasanatkin. No, ehkäpä se olisi ollut ihan liikaa vaadittu.

Toisaalta - eipä niistä vahvoista salasanan hässäyksistä ole paljon iloa, koska useimmat M$-systeemit (esim. Ekstrahankala) siirtävät salasanat verkossa oletusarvoisesti selkokielisinä...
Huono 0
Moiset tunnisteet ja älykortit tulevat halvoiksi vain mikäli ne standardisoidaan. Jos microsoft tekee omansa joka ei toimi kuin windowsilla niin vot, kuluksi voidaan laskea microsoft windows. Eikä asiaa helpottaisi se että joka järjestelmälle pitäisi opettaa ihmisille eri systeemi.
Huono 0
Tuskinpa kukaan/mikään osaava taho NTLM valtuutusta käyttää tai jos käyttää niin liikenne lienee SSL suojattua. Sama pätee yritysverkkoihin myöskään. En ole työssäni tavannut yritysverkkoja joissa tunnukset siirrettäisiin turvaamattomina verkon ylitse, infra siis osaa hommansa.
Huono 0
Suomihan on jo vuosia sitten 2000-luvun alussa puhunut mm. EU:ssa digitaalisen allekirjoituksen eduista. (Sittemmin Suomessa taidettiin tosin ottaa asioissa pieni aikalisä?) Samoin suomalaiset yhtiöt kuten jo edesmennyt Smarttrust tai vielä eteenpäin porskuttava Valimo Wireless ovat "pioneereina" rummuttaneet maailmalla digitaalisen (PKI) allekirjoituksen nimeen. Salasanoihin verrattuna älykortissa ja/tai digitaalisessa allekirjoituksessa on lukuisia etuja... esimerkiksi juuri Saksasta palanneena huomasin, että siellä tupakka-automaatteihin vaadittiin älykortin työntämistä iän varmistamiseksi. Eli eiköhän noista älykorteista ja digitaalisista allekirjoituksista löydy aika paljon etuja ja käyttömahdollisuuksia verrattuna salasanoihin, kun "salasanan" lisäksi kortti pystyy tarvittaessa varmentamaan myös henkilöllisyyden ja iän. Ja vielä monipuolisemmaksi ja tehokkaammaksi asiat tekee langattomasti tapahtuva digitaalinen allekirjoitus, jossa ei tarvita edes älykorttia, vaan WPKI SIM ja kännykkä riittää... eiköhän se lähitulevaisuus löydy sieltä suunnasta.
Huono 0
Tervetuloa vaan tänne ihmettelemään. Talosta löytyy "osaava" tietohallinto ja järjestelmät on hankittu johtavilta suomalaisilta aateekoo- ja palvelutaloilta. Siitä huolimatta esim. upouusi erppi ei ole kuullutkaan SSL:stä ja Ekstrakankeelle salasanat menevät base64 "salattuna".

Ihmettelyt moisesta käytännöstä kuitataan sillä, että meillä on kytkentäinen Ethernet-verkko joten sniffauksesta ei ole vaaraa... (niin, kunhan kukaan ei vain kokeile yersiniaa tai vastaavaa työkalua)

Itseä asia tietysti ottaa kuuppaan, mutta minkäs sille voi.
Sivut: 1 2 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Leffateatterin paikannäyttäjä saalistaa piraatteja yölaseilla

27.05.2007 Malesiassa on keksitty uusi ase taisteluun elokuvapiratismia vastaan: yölasit, joilla käräytetään videokameralla elokuvateatterissa kuvaavia katsojia. Lasien käyttökoulutusta tarjoaa - mikäs muukaan - amerikkalainen elokuvayhtiöiden järjestö MPAA, joka on vienyt Malesiaan jopa dvd-vainukoiria.


Kolme vuotta sitten

Windows Vistan SP2-päivitys on valmis ja ladattavissa

27.05.2009 Microsoft on saanut valmiiksi tärkeän Service Pack 2 -päivityksen Windows Vista - ja Windows Server 2008 -käyttöjärjestelmille.

.