Apie eSecurity | IT apsauga | Įrankiai | Kontaktai | Įmonių katalogas

   

 
    Naujienos  |  Informaciniai straipsniai   |  Grėsmės   |  Virusai |  Straipsnių konkursas  
  Prenumerata
Jūs galite užsisakyti mūsų naujienas elektroniniu paštu. Įveskite savo el. pašto adresą:


Įtraukti Ištrinti
  Balsavimas
Ar naudojate IDS?

Taip
O ką tai reiškia?
Ne

Užduok savo klausimą!

  Paieška




Security software


 

  Saugių slaptažodžių kūrimo ir naudojimo paslaptys
Kartą girdėjau tokį anekdotą: hakeris nulaužia slaptažodį iš trečio karto, tuo tarpu vartotojas teisingą slaptažodį įveda tik iš trečio karto. Jau praėjo tie laikai, kai slaptais žodžiais buvo „god“, „love“, „password“. Šiuolaikinių vartotojų sukurti slaptažodžiai: „god007“, „l1o2v3e4“, „pAsSwOrD“, apsunkina įsilaužėlių darbą. Įsitikinę, jog jų slaptažodžio niekas neatspės, vartotojai naudoja vieną slaptą žodį visuose ištekliuose, o tai tik palengvina programišių darbą.

Tarkime, žmogus sukūrė simbolių seką „NoExIt911“ ir panaudojo ją kaip el. pašto, el. parduotuvės ir el. mokėjimo sistemos slaptažodį. Įsilaužėliui sunku nulaužti tokio sudėtingumo žodį, bet turėdamas vienintelį slaptažodį jis kelia grėsmę aukos privatumui bei finansams. Tokia saugumo spraga pasitaiko ne tik namų vartotojams, bet ir didelėms puslapių talpinimo įstaigoms. Kaip pavyzdį pateiksiu sistemos administratoriaus prisijungimo slaptažodžio naudojimas duomenų bazei, kurios nustatymai ne visada yra patikimai apsaugoti.

Apsisaugojimui nuo to yra vienintelis būdas – naudoti kintantį slaptažodį. Vartotojas sukuria tam tikrą algoritmą, pagal kurį generuos slaptuosius žodžius iš pradinių duomenų. Pavyzdžiui slaptažodžiui sukūrėme algoritmą: „serverio vardo balsiai + priebalsiai + balsių ir priebalsių skaičius“. Toliau registruojame el. pašto dėžutę www.pastodeze.lt svetainėje. Pradiniai duomenys – „pastodeze“ (siūlyčiau naudoti tik serverio vardą be „www“ ir „lt“). Tuomet sugeneruotas kodas – „aoeepstdz45“. Įspūdingai – maža tikimybė įsilaužėliui atspėti, o kompiuterinei laužyklei daug valandų darbo. Taigi saugu ir patikima.

Šis skaičiavimas yra nuobodus ir lėtas, be to tinklalapio adresas neretai susideda iš 20 ar daugiau simbolių. Kompiuterių pagalba slaptažodžių generavimą įmanoma automatizuoti. Vienas iš saugiausių pastarųjų metų įrenginių, kuris didžiuojasi populiarumu bankininkystėje, yra kodų generatorius Digipass. Tuo tarpu namų vartotojams siūloma patikima programinė įranga, generuojanti kodus pagal pradinius duomenis(dažniausiai vartotojo vardas ir slaptas žodis). Pagrindiniu jos trūkumu yra vienodų algoritmų naudojimas generuojant slaptažodžius.

Įsivaizduokime tobulesnę programą, kuri leistų vartotojui pirmojo paleidimo metu sukurti tam tikrą slaptų žodžių generavimo algoritmą. Tai būtų panašu į elementarųjį programavimą, kuris nereikalautų programų kūrimo žinių – galima nustatyti, kurias raides atskirti, pakeisti vietomis, kokius atlikti skaičiavimus. Sekantį kartą paleidus programą būtų įvedamas tik tinklalapio adresas arba vartotojo vardas (t.y. pradiniai duomenys) ir gaunamas sugeneruotas žodis. Jos pagrindiniu trūkumu būtų patikimos programos ir algoritmo apsaugos stoka.

Visų programų-generatorių trūkumas yra mobilumas. Generatorių galima įdiegti į mobilųjį telefoną, į delninuką, tačiau vartotojas bus nuolat priklausomas nuo įrenginio. Todėl saugiausius slaptažodžius be jokių pašalinių priemonių vartotojas privalo kurti pats ir nepamiršti, jog saugumas tai ne tik raidžių bei skaitmenų seka, bet ir racionalus jos naudojimas.

Ježy Jurgelianecas

eSecurity.lt


  Jūsų komentaras
Vardas:     El. paštas:


 
  Nauja
Kovo 23, 2011
Išleista Mozilla Firefox 4.0 versija

Vasario 28, 2011
Londono akcijų biržos tinklalapis platino kenksmingas programas

Vasario 17, 2011
Šviežia spraga Windows sistemose

Vasario 03, 2011
Facebook ištaisė svarbią saugumo spragą

Sausio 17, 2011
Žaidėjai entuziastai įsilaužė į medicinos įstaigos serverį ir padarė iš jo žaidimų serverį

Gruodžio 28, 2010
Naujas Internet Explorer naršyklių pažeidžiamumas


Partneriai:

esaugumas

Privati Mokykla
Baldai
Nekilnojamasis turtas
FutureVoice - telefonu stotele ir automatine CRM sistema
interjero dizainas, interjeras

  Paslaugos
Vidinis auditas

Išorinis auditas
Apsauga, Apsaugos sistemos
Apsaugos sistemos, Signalizacijos
Šaudykla>
Skolų išieškojimas
Spaudos monitoringas
Skolų prevencija, Informacija
Skolų prevencija, Antspaudas
Skolų prevencija, Antspaudas
Skolos – skundų knyga
  Katalogas
Naujausia nuoroda

AD REM krovinių transportavimas, sandėliavimas, muitinės bei draudimo paslaugos.


    © 2001-2006 eSecurity Visos teisės saugomos