Lösenord sprids tillsammans med e-postadresser
| 2008-01-16 09:53
- Computer Sweden:
Risk för fler intrång efter hacket
Av
|
Av
|
Säkerhet
Mängder av e-postadresser kopplade till lösenord har dykt upp i efterdyningarna till hacket mot communityn Efterfesten. Flera stora företag och myndigheter finns bland de drabbade. Migrationsverkets it-säkerhetschef är oroad, medan andra tonar ner risken.
Delar av Efterfestens användardatabas har postats på internetforum med både lösenord och de e-postadresser som har använts vid registreringen. Swedbank, SEB, Migrationsverket, Vägverket, Försvaret och Skatteverket finns bland de drabbade.
It-ansvariga på företagen och myndigheterna har sedan intrånget arbetat med att se till att samma lösenord inte används för inloggning i de egna systemen.
Erik Kihl, it-säkerhetschef på Migrationsverket, ser mycket allvarligt på det inträffade.
– Jag är otroligt misstänksam. Vi har många skyddsfunktioner när det gäller trafik ut, men kommer man på något sätt innanför brandväggen och har lösenord som man kan testa så ökar ju risken, säger Erik Kihl.
Lösenordspolicyn på Migrationsverket är rigid. Det måste vara minst åtta tecken, innehålla några versaler och specialtecken och de byts efter 90 dagar. Systemet accepterar inte lösenord som inte uppfyller kraven.
Conny Jäverdal, it-säkerhsetsansvarig på Vägverket, slår fast att inga av de läckta lösenorden kan ge tillgång till myndighetens system.
– De lever inte upp till våra krav på lösenord. Vi använder betydligt hårdare regelverk för lösenordsuppbyggnad och dessutom en flerfaktorsinloggning. Jag drog snabbt slutsatsen att det inte var någon fara för vår miljö.
Inte heller på SEB är man oroad över lösenorden som nu har publicerats. Lösenorden byts ut varje månad och en likadan säkerhetslösning som används för internetbanken måste till för att anställda ska läsa sin e-post hemifrån, uppger it-säkerhetschefen Arne Sjöberg.
– Dessutom har vi vissa komplexitetskrav på lösenorden.
Men även företag med strikta regler kring hur lösenord ska utformas löper risk för intrång om de anställda helt enkelt väljer samma lösenord på jobbet som på andra webbplatser.
– Det är ju fullt möjligt, men det kan vi inte kontrollera. Man kan göra ett lösenord hundra tecken långt och hur komplext som helst, men det kan ju fortfarande användas externt, säger Conny Jäverdal på Vägverket.
Läs även:
Hobbyhackaren gör comeback 2008
OBS! Denna artikel är mer än tio dygn gammal och är därför stängd för vidare debatt.