Taloussanomat
Lue uutinen mobiilisivustolla

Huh huh: Hyvässä salasanassa vähintään 15 merkkiä

15.11.2011 13:39 Salasanan pitäisi koostua vähintään 15 merkistä ja olla eri jokaisessa verkkopalvelussa, tietoturvayksikkö Cert-fi opastaa.

Monella saattaa olla muistissa vanha kehotus, jonka mukaan hyvässä salasanassa on vähintään kahdeksan merkkiä. Neuvo on syytä unohtaa, ainakin jos noudattaa Cert-fi:n ohjetta. Cert-fi:n mukaan "8 merkkiä on aivan liian vähän, 15 merkkiä on sopiva lähtökohta".

Viestintäviraston tietoturvayksikkö julkaisi ohjeet nykyisen salasanan vaihtamiseksi vanhempaan uusimpien Suomea koskettavien tietovuotojen tiimoilta.

Pituus ei ole ainoa tekijä hyvässä salasanassa. Hyvä salasana ei saisi sisältää sanakirjasta löytyviä sanoja. Huono salasana ei muutu hyväksi lisäämällä sen jatkoksi numeroita. Usein kehotetaan luomaan salasana sekoittamalla keskenään kirjaimia ja numeroita.

Käyttäjän kannalta hyvä salasana on helppo muistaa, mikä sotii edellisiä neuvoja vastaan. Pitkät ja vaihtelevat salasanat kannattaa siis kirjata itselleen muistiin ja suojata ne hyvin. Salasanoja ei pidä jättää tietokoneelle, ei ainakaan salaamattomina.

Cert-fi huomauttaa, että salasanojen hallintaan on useita apuohjelmia ja palveluja. Pessimisti voi kuitenkin pelätä, että lopulta myös salasanojen hallintapalvelut murtuvat hyökkääjille.

Vuotaneilla listoilla
kehnoja salasanoja

Viikonlopun aikana internetissä kiersi useita salasanaluetteloita, joista osa lienee vain pilaa. Listat osoittivat silti puutteita ihmisten nettitavoissa.

– Julkaistuilla salasanalistoilla on paljon huonolaatuisia salasanoja. Monet listatuista muuten kelvollisistakin salasanoista ovat niin lyhyitä, että nykyisillä tietokoneilla niiden murtaminen on melko helppoa, jos salasanojen tarkastamiseen käytettävät, niistä lasketut tiivisteet ovat murtajan käytettävissä, Cert-fi toteaa.

VerkossaCert-fi:n tiedote
Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (62)

Huono 0
Viestintäviraston tietoturvayksikkö julkaisi ohjeet nykyisen salasanan vaihtamiseksi vanhempaan uusimpien Suomea koskettavien tietovuotojen johdosta.
Riittääkö jos vaihtaa viimevuotiseen?
Vanha salasana
AAH AH SYMBIAN N8 FAPFAP OIH TUULITAKIT
Ei se niin vaikeata ole, esimerkiksi:

sähköpostiA: sähköPo5t1A (päivitys: sähköPo5t1A0)
sähköpostiB: sähköPo5t1B (päivitys: sähköPo5t1B0)
jne

keskustelupalstaX: pul1naPa1kkaX
keskustelupalstaY: pul1naPa1kkaY
jne.
jne.

Päivitettäessä salasana lisätään esim. nolla (0) salasanojen perään ja korvataan tuo nolla esimerkiksi ykkösellä seuraavan päivityksen yhteydessä. Näin ne pysyvät loogisina ja helppoina muistaa, mutta silti vaikeina rikkoa. 15 merkkiä on vähän turhankin paljon, jos merkit ovat vaihtelevia.

Toiset paikat eivät hyväksy ääkkösiä, mutta jos hyväksyvät, se lisää salasanojen vaikeuskerrointa.
Tee
Huono 1
Tässä esimerkki tosielämästä: Firmassani pitää vaihtaa salasanaa parin kuukauden välein ja salasanan tulee olla väh. 8 merkkiä pitkä sekä toteuttaa kolme sääntöä seuraavista: isoja kirjaimia, pieniä kirjaimia, numeroita tai erikoismerkkejä.

Ensimmäinen salasanani oli 1qAZ2wSX, toinen 2wSX3eDC ja niin edelleen. Normaalisti salasanani koostuvat lyhyistä lauseista mutta työpaikalla se oli mahdotonta.

Onko tämä tosiaan näiden sääntöjen päämäärä? Mielestäni nämä säännöt vain yksinkertaistavat salsanoja koska ei niitä voi muuten muistaa.
Lukia
Huono 8
hyvä salasana on helppo muistaa

#HyväSalasanaOnHelppoMuistaa# siinä esimerkiksi sanahirviö mikä ei helposti tule mieleen tietokoneelle. Ja noiden risuaitojen kanssa. Tai vaikka numerot alkuun ja loppuun. Isot kirjaimet.

Lause voi olla mikä tahansa ja sekaan englannin kieltä jos osaa.
oliko kovin vaikeaa
Ei se niin vaikeata ole, esimerkiksi:

sähköpostiA: sähköPo5t1A (päivitys: sähköPo5t1A0)
sähköpostiB: sähköPo5t1B (päivitys: sähköPo5t1B0)
jne

keskustelupalstaX: pul1naPa1kkaX
keskustelupalstaY: pul1naPa1kkaY
jne.
jne.

Päivitettäessä salasana lisätään esim. nolla (0) salasanojen perään ja korvataan tuo nolla esimerkiksi ykkösellä seuraavan päivityksen yhteydessä. Näin ne pysyvät loogisina ja helppoina muistaa, mutta silti vaikeina rikkoa. 15 merkkiä on vähän turhankin paljon, jos merkit ovat vaihtelevia.

Toiset paikat eivät hyväksy ääkkösiä, mutta jos hyväksyvät, se lisää salasanojen vaikeuskerrointa.

Nuo salasanat on hankala ihmisen muistaa mutta tietokoneelle brute-forcella piece of cake
Brute Force
Huono 1
Ongelma on se, että liian moni palvelu rajoittaa salasanan pituutta, esim. eräs iso suomalainen sivusto rajoittaa sen maksimissaan olisiko ollut kuuteen tai seitsemään merkkiin, eikä ääkkösiä tai erikoismerkkejä ole sallittu.
Tässä pitäisi sysätä vastuuta myös palveluntuottajille. Ei turhia pituusrajoituksia (tai esim. 25-50 merkkiä vähintään) ja salasanat aina tehokkailla salauksilla kantaan. Ao. toimet vievät vain vähän resursseja loppujen lopuksi ja silloin vastuu on selkeästi loppukäyttäjällä jos mahdollisuus on annettu kunnon tietoturvaan.
shalashana
Huono 4
Salasanojen hallintaan on olemassa mainioita ohjelmia. Kokeilluista KeePass on minulle paras, voin pitää samaa salasanakantaa sekä pöytäkoneessa (PC) ja läppärissä (Mac).
EF
Huono 2
"Cert-fi huomauttaa, että salasanojen hallintaan on useita apuohjelmia ja palveluja. Pessimisti voi kuitenkin pelätä, että lopulta myös salasanojen hallintapalvelut murtuvat hyökkääjille."
On olemassa myös salasananhallintasysteemejä, jotka eivät toimi pilvessä. Esim. itsellä kulkee USB-tikulla Keepass, johon ei takuulla päästä käsiksi palvelimelle murtautumalla.
teme565
Huono 3
Mulla onkin vaan neljä merkkiä salasanassa.
PIN Koodi
Sivut: 1 2 3 4 5 6 7 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

G8-maat: apua tarvitaan lapsipornon vastaiseen sotaan

27.05.2007 G8-maat ovat tehneet vetoomuksen vahvistaakseen lapsipornon vastaista taistelua. Maat kehottavat muun muassa internet-palveluntarjoajia, it-ammattilaisia, mediaa, vanhempia ja opettajia miettimään, miten voisivat osallistua taisteluun.


Kolme vuotta sitten

Intel valottaa palvelinhirmun speksejä

27.05.2009 Intel julkisti eilen illalla uuden Intel Xeon -prosessorin, joka tulee tuotantoon myöhemmin tänä vuonna.

.