Taloussanomat
Lue uutinen mobiilisivustolla

Pöhkö salasana on suuri riski

22.3.2010 13:20 Huolimattomasti valitut salasanat vaarantavat lukuisten suomalaisten yritysten ja organisaatioiden tärkeät tiedot. Kiusalliseksi asian tekee se, että moni tietää pöhkön salasanan olevan riski. Tietokoneen käyttäjä menee aina yli siitä, missä aita on matalin, sanoo asiantuntija.

Viikonloppuna kohuttiin taas nettihyökkäyksistä. Sdp:n puheenjohtajan Jutta Urpilaisen sekä puolueen eduskuntaryhmän puheenjohtajan Eero Heinäluoman verkkosivut sotkettiin asiattomuuksilla.

Mielenkiintoiseksi tapauksen tekee se, että hyökkääjien työtä helpotti ilmeisesti ainakin Urpilaisen tapauksessa heikko salasana.

Verkon keskustelupalstoilla liikkuneiden viestien ja kuvakaappausten mukaan hyökkääjät pääsivät hallinnoimaan Urpilaisen sivuja syöttämällä ylläpitotyökaluun lyhyen suomalaisen nimen, joka toimi sekä ylläpitäjän käyttäjätunnuksena että salasanana. 

Sivut suunnitelleen viestintätoimisto St. Hurmoksen toimitusjohtaja Johannes Kuutsa ei halua kommentoida tarkemmin hyökkäystä, koska sen yksityiskohtien selvittely on vielä kesken.

– Olemme suunnitelleet sivut kolme vuotta sitten. Sen jälkeen sivusto on luovutettu asiakkaalle, joka on toiminut ylläpitäjänä, Kuutsa kertoo.

Vaikka heikko salasana olisikin helpottanut puoluejohtajan sivuille tunkeutumista, Urpilainen ei olisi ongelmansa kanssa yksin.

Leikiten arvattavat salasanat, kuten 123456 tai oma etunimi, ovat vaiva, johon ei tunnu löytyvän lääkettä. Ei vaikka, helppojen salasanojen kiroista on kirjoitettu maailman sivu.

Marraskuussa ohjelmistoyhtiö CA arvioi, että useat suomalaiset suuryhtiöt noudattavat huonoja käytäntöjä ylläpitäjäkäyttäjien salasanojen hallinnassaan.

Laiska käyttäjä
kaipaa piiskaa

Tietoturvayhtiö Nixun vanhempi tietoturva-asiantuntija Pekka Sillanpää tuntee heikkojen salasanojen ongelman.

Hänelle heikot salasanat eivät ole kuitenkaan yllätys. Sillanpään mukaan tietokoneen käyttäjä menee aina siitä, mistä aita on matalin.

Jos järjestelmä ei ohjaa käyttäjää valitsemaan monimutkaisempaa ja sitä myötä vaikeammin murrettavaa salasanaa, tämä valitsee todennäköisesti vaivattomamman salasanan.

– Järjestelmä ei saisi päästää läpi helppoja salasanoja, Sillanpää sanoo.

Tietoturvallisen järjestelmän tulisi muun muassa asettaa minimi- ja maksimirajat käyttäjän salasanalle.

Tämän lisäksi järjestelmän tulisi vaatia erilaisten merkkien, kuten isojen ja pienten kirjaimien, numeroiden ja erikoismerkkien käyttöä. Salasanaksi ei myöskään koskaan saisi hyväksyä käyttäjätunnusta. Salasanojen tulisi vanhentua automaattisesti, eikä saman salasanan kierrätystä tulisi sallia.

Sillanpään mukaan tietoturvallisen järjestelmän luoja joutuu tasapainottelemaan helppokäyttöisyyden kanssa. Jos järjestelmä on liian monimutkainen, käyttäjät hermostuvat.

Muistaminen
vaikeaa

Oman mausteensa salasanasoppaan tuo salasanojen lukumäärä. Tavallisella kansalaisella on nykyään aimo tukku salasanoja, jotka käyvät eri palveluihin.

Sillanpää kehottaa miettimään esimerkiksi verkkopalveluiden kohdalla, kuinka paljon niihin luottaa. Tuikituntemattomalle sivustolle rekisteröidyttäessä kannattaa käyttää mieluummin jotain muuta kuin oman työkoneen salasanaa.

Salasanojen muistamiseksi on kehitetty järjestelmiä ja muistisääntöjä. Salasana voi perustua esimerkiksi lempirunossa esiintyvien sanojen ensimmäisiin kirjaimiin. Yleispätevää neuvoa on vaikea antaa.

 – Kaikki, mikä helpottaa muistamista, auttaa, Sillanpää sanoo.

Tärkeää kuitenkin on, että salasana näyttää satunnaiselta, eikä löydy suoraan sanakirjasta.

Viime vuoden lopussa tietoturvayhtiö F-Secure antoi oman vinkkinsä salasanojen muodostamiseen.

F-Secure suositteli käyttämään kahdesta osasta muodostuvia salasanoja. Yhtiön mallissa jokainen salasana sisältää ulkoa muistettavan pätkän.

Tämän lisäksi jokaisen järjestelmän salasanaan lisätään muutama siihen liittyvä satunnainen merkki. Koska salasanan tärkein osuus on omassa mielessä, satunnaiset merkit voi kirjoittaa muistiin esimerkiksi erilliselle paperille, yhtiö opasti.

Jutun kirjoitti: Aleksi Moisio

Aleksi Moisio

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (17)

Huono 0
Joo, yhtäsuuri uutinen, kuin vuodesta toiseen reikäsin katiska on seula!
Plaatuinen
Huono 5
Ne keltaiset liimalaput ovat vieläkin suurempi riski.
Paperiton jo viidettä vuotta
Huono 0
joko taas ens viikollaki uutisoidaan heikkojen salasanojen riskeistä?
uutisten kierrätys halvempaa?
Mulla oli oikeesti työkäytössä hyvinkin vahva salasana, kunnes joku nero keksi, että sitä pitää ruveta vaihtamaan muutaman kuukauden välein. Sen jälkeen oon käyttänyt salasanoina pelkästään yksinkertaisia ja helposti muistettavia salasanoja. Totta kai mä tiedän, että se on riski, mutta eipä paljon paina. Jos datat häviää tai tulee muita ongelmia, niin ei oo multa pois
salasana
Pakotetut vahvat salasanat kääntyvät helposti itseään vastaan: vaihdettava vahva salasana kirjoitetaan helposti lapulle hiirimaton tai näppiksen alle tai jopa näkyviin näytön kylkeen. Näin se valitettavasti menee.
Qwerty123
Huono 2
Itse käytön töissä tällaista:

1) kiinteä aina vakiona pysyvä osa (7 merkkiä, yksi numero ja yksi erikoismerkki

2) Vaihtokuukausi kirjaimin (pituus vaihtelee, ensimmäinen merkki isolla kirjaimella)

3) Vuosiluku kahdella numerolla

Tällä hetkellä salasanan pituus on 14 merkki, ja seassa on siis erikoismerkkejä, numeroita ja isoja kirjaimia. Erittäin helppo muistaa, paitsi muutama päivä vaihtamisen jälkeen. Pidän salasanaani myös turvallisena.

Erilaisilla nettisaiteilla standardi on hiukan toinen, mutta se alkaa kohteen domain-nimellä, siis vaikkapa "hotmail" ja sitten se päättyy kaikilla saiteilla yhteen ja samaan kiinteään osaan, jossa on numeroita ja kirjaimia. Kiinteä osa on kymmenen merkkiä pitkä. Tuo on erittäin helppo muistaa ja salasanat ovat takuulla riittävän pitkiä ja monimutkaisia.

Homma ei ole ollenkaan niin vaikeaa kunhan sopii itsensä kanssa millaista salasanapolitiikkaa alkaa käyttämään ja vaihtaa kaikki (tai ainakin suurimman osan) vanhat salasanat uuden standardin mukaisiksi. Hommassa menee vartista muutamaan tuntiin, eikä enää tarvitse lappuja lueskella.
Anssi
Huono 3
Pakollinen salasanan vaihto tuottaa enemmän haittaa kuin hyötyä. Vai vaihdatko myös kotisi lukot säännöllisesti? Kotiavaimesi kopioiminen on todennäköisesti vielä helpompaa kuin salasanasi arvaaminen.
Rince
Huono 1
Pistin tuossa puoli vuotta sitten paperille kaikki usernamet ja salasanat (en kokonaisina tosin kumpiakaan) ja eri paikkoja joissa tarvitsin käyttistä ja salasanaa oli noin 80. Tuossa ei ole mitään työhön liittyvää.

Suurimmassa osassa on käytössä kohtuu sama salasana, ikävä kyllä. En vain tiedä mitään keinoa hallita noita jos kaikki olisivat jotain eR5¤#"#Cif03Vd=?2} -tyyppisiä.
Mihinkää tietokoneohjelmaan en noita halua laittaa, vaan pitäisi varmaan vain ostaa joku kassakaappi >
Naurettavat määrät noita nykyään tarvitaan.
Huono 3
Minulla on perussalasana "vakio", mutta kun tulee aika muuttaa salasanaa, lasken sille siirroksen avulla uuden arvon.

Yksinkertainen esimerkki.
salasana:
abcd

Siirros yhdellä aakkosissa oikeaan, ja siirroksen jälkeen salasana on :
bcde
Viisastako
Huono 3
"Macintosh" jos pitää olla 8 merkiä tai yli.
Muuten pärjää pelkällä "Apple".
Turha noista on vaikeita tehdä kun ei ole mitään tarvetta.
@mac.com
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Turvaekspertti keplotteli kyberpuolustusrahat itselleen

10.02.2007 Yhdysvaltain kansallisen turvallisuusviraston NSA:n (National Security Agency) entinen työntekijä on jäänyt kiinni valtion kyberpuolustukseen tarkoitettujen varojen ohjaamisesta laittomasti omalle yritykselleen.


Kolme vuotta sitten

Google varmuuskopioi puhelimen tiedot

10.02.2009 Google julkaisi beta-version Sync-palvelusta, joka pitää puhelimen ja Gmailin yhteystiedot ajan tasalla.

.