Du har sikkert hørt det før, bruk unike, lange og forskjellige passord på alle nettsider. Og helst slik at om noen får vite ett av dem, vet de ingenting om de andre.
Siste jeg sjekket, hadde jeg over 150 ulike kontoer på datamaskiner, i apper og på nettsider. 150! Personlig har jeg ikke fotografisk hukommelse, og er heller ikke en spesialist på pugging.
Å skulle huske 150 unike, gode passord, som heller ikke skal relatere til hverandre, det kan jeg bare glemme med en gang. Så hva gjør man da?
Vi ser et skifte i markedet mot bruk av biometri eller til og med passordløs innlogging som finnes i for eksempel Azure. Det er bra. En fremtid uten passord er sannsynligvis både sikrere og mer brukervennlig.
"En fremtid uten passord er sannsynligvis både sikrere og mer brukervennlig"
Ja, du leser artikler om at forskere brøt den nye fingeravtrykksleseren eller om ansiktsskanneren til iPhone på under ett døgn etter at den ble lansert, eller lekkasjer av fingeravtrykkavbildninger i England (ref: https://www.bbc.com/news/technology-49343774 ).
Men jeg mener at passordalternativet ikke er noe bedre. I hvert fall ikke for en stor bedrift der passordkreativiteten alt for ofte er godt under middels hos mange.
Og når du da i tillegg får en mer brukervennlig hverdag, da er svaret enkelt for meg. Bruk det der du kan!
På de kontoene som betyr noe, for eksempel Facebook, Dropbox og Office365, sett opp flere faktorer. Om du er med å administrere i en bedrift, tving alle brukere til å bruke det på de kritiske systemene og kontoene.
"Skal det gi noen gevinst av å bruke en passordhåndterer, så anbefaler jeg at du gjør følgende"
Bruk flerfaktor-autentisering via Authenticator-apper (tilbys av både Google og Microsoft) eller hardware autentiseringsnøkler alá Yubikey. Disse gjør at du må ha flere faktorer enn bare passordet ditt for å logge inn, for eksempel en kode fra Authenticator appen.
Så kan brukerne registrere sine trygge enheter, eksempelvis mobilen sin, som vil gjøre at man ikke trenger mer enn passordet sitt på disse enhetene i nærmeste fremtid. Da er ikke lenger brukervennlighet et problem.
Og for de som fortsatt skulle være i tvil, les her: https://www.digi.no/artikler/ungdom-er-siktet-for-a-ha-hacket-dagbladet/476870 .
Du har sikkert hørt om de, passordmanager, passordhåndterer, passordhvelv. De går under mange navn. Der du kan huske ett passord, og la håndtereren huske de andre passordene for deg.
Noen er skeptiske, “Jeg stoler ikke på disse tjenestene til å ha kontroll på alle kontoene mine” hører jeg ofte blir argumentert.
Det er imidlertid flere gode argumenter mot den påstanden.
Skal det gi noen gevinst av å bruke en passordhåndterer, så anbefaler jeg at du gjør følgende:
"...men når du er ferdig har du fått en sikrere hverdag med unike og gode passord for hver side"
Oppsummert kan du si at det tar litt tid å sette dette opp, men når du er ferdig har du fått en sikrere hverdag med unike og gode passord for hver side. Disse trenger du aldri mer å huske (utenom passordet til passordhåndtereren!) eller skrive inn. Istedenfor husker du det ene passordet, og får feltene automatisk utfylt hver gang du skal logge inn.
Med det håper jeg ting er litt klarere, og hvis du er uenig med meg eller fortsatt lurer på noe ta kontakt med meg på anders.lund@alv.no .
Kjøp enterprise-lisens på en av disse passordhåndterer-tjenestene. Det er faktisk fullt mulig, og gir veldig gode metoder for tilgangsstyring. Her kan man opprette grupper, for eksempel for avdelingen, hvis man trenger å dele kontoen mellom flere.
Selv om vi sikkerhetseksperter er store fans av personlige kontoer med mulighet for sporing av aktiviteter, så finnes det situasjoner hvor dette ikke er mulig. Eksempelvis kan dette være vanskelig med SoMe bedriftskontoer. Det er i flere av tjenestene også fult mulig å laste inn sin personlige konto som et hvelv inn i sin egen bedriftskonto.
Da har man tilgang til alt på ett sted.
En liten advarsel til slutt: Hvis du setter opp SSO på disse tjenestene i bedriften din, så husk at du da også i praksis gir administratorene mulighet til å få tilgang til de de personlige hvelvene til de brukerene som velger å sette opp dette.
Her må man rett og slett gjøre en vurdering på hva som blir riktig i sitt tilfelle.