IT-turvariskid
Sel, eelviimasel nädalal, tuleb rääkida mul ühest suurest turvariskist. Võtsin enda teemaks kõige klassikalisema - paroolid.
Analüüs
Pikalt vahutama ei hakka nendest. Enamus inimesi peaks teadma, et "Passw0rd" on jätkuvalt mega nõrk parool, kuid kasutatakse ikkagi. See selleks. 20s erinevas kohas ei peaks seda sama pässi kasutama... tehakse ikka nii. Iga vähegi haritud inimene on sellest teadlik. Ma pigem räägiks veebilehest, mis mulle meenus selle teemaga. Nimelt selline tore asi nagu "The Password Game". Hiljem postituses võtan analüüsipoole uuesti kätte.
Otsustasin selle postituse jaoks ise kätt proovida ja... see oli ikka suht ajuvaba ettevõtmine. Huumorit jagus korralikult. Väga palju erinevaid kriteeriume, mis pidid kõik koos harmoonias olema. Toon paar ajuvabamat reeglit välja ka. Nimelt pidin ära lahendama tänase Wordle-i ja selle vastuse parooli sisse panema. Mingi hetk oli mul keemiliste elementide järjekorranumbritest saada kokku täpselt 200 (st, et kui sul on rooma number I kuskil paroolis kasutusel, siis see loeb 53 alla tegelikult). Hiljem oli mul malelaud, kus parim malekäik oli vaja kirja panna (pildilt siis parooli sees olev Rg2+). Selle jaoks tõmbasin chess.com lahti ja panin sama olukorra custom mänguna üles. Vahepeal läks mu parool isegi põlema. Hiljem pidin ma mingit kana söötma hakkama regulaarselt aga...
Ei teadnud kahjuks, et teda saab ületoita. Seega läks terve mu üritus luhta, kuna peale seda enam midagi teha ei saanud. Seega reegel 23 oli viimane, mille jõudsin ära täita. Sellist parooli täitsa isegi kasutaks, kui ma poleks teda pildina blogisse pannud. Muidugi isiklikult lükkaks sinna otsa veel 2FA ka. Aga jah, päris keerukas värk oli see, kuna ühte asja muutes võis mitu varasemat reeglit paigast minna.
Mitnicki valem
Kevin Mitnick on öelnud, et andmeturve koosneb kolmest komponendist: tehnoloogia, koolitus ja reeglid. Seega võtan siin käsile eelnevalt paari lausega mainitud murekohad.
Tehnoloogia:
Paroolide puhul tähendab see eelkõige süsteemide tuge - näiteks võimalust kasutada pikki ja keerulisi paroole, kaheastmelist autentimist (2FA) ning turvalist paroolide salvestamist, näiteks mõni paroolihaldur. Selles osas ma ütleks, et tehnoloogia on üpris heal järjel. Siin on pigem palju ka inimese enda teha, kuid jätkuvalt on kohti, kus näiteks 2FA kasutamine pole võimalik.
Koolitus:
Kasutajad on sageli kõige nõrgem lüli. Seetõttu on oluline teadlikkus: miks ei tohi kasutada sama parooli mitmes kohas, kuidas ära tunda õngitsuskirju ning miks ei tohiks paroole jagada või kuhugi kirja panna lihtsasti ligipääsetaval kujul. Kahjuks mängib siin ka suurt rolli inimeste laiskus, mille tõttu võib üks või teine asi siit nimekirjast tegemata jääda.
Reeglid:
Reeglid peaksid määrama, millised paroolid on lubatud ja kuidas neid kasutatakse. Näiteks minimaalse pikkuse nõue, 2FA kohustus (võiks tavalisem nõue olla tänapäeval) või perioodiline parooli uuendamine. Samas peavad reeglid olema realistlikud. Kui need muutuvad liiga keeruliseks või absurdseks (nagu “The Password Game” näites), võivad kasutajad neist mööda hiilima hakata.
Allikad:
Comments
Post a Comment