Mainos

Suuri Suomalainen Tietovuoto - Salasanat vaihtoon?

  • 10 415
  • 27

Tinke-80

Jäsen
Suosikkijoukkue
HIFK, Haukat
Yli 500 000 Suomalaisen sähköpostiosoitteet ovat vuotaneet nettiin ja sama hakkeriryhmä väittää saaneensa joidenkin palvelujen salanat myös kaapattua.

Tästä lisää tietoa asiasta:
Tarkista täältä, onko sähköpostiosoitteesi mukana julkisuuteen vuotaneella listalla - AfterDawn
http://www.mikropc.net/kaikki_uutiset/tietovuoto+14+600+salasanaa+julki++joukossa+on+oikeita+salasanoja/a721508

Tästä palvelusta voi tarkistaa onko sähköpostiosoitteesi listalla vai ei:
Sähköpostiosoitteiden vuoto - AfterDawn

Jos sähköpostiosoitteesi on listalla ja käytät samoja salasanoja monella eri paikassa suosittelen vaihtamaan varsin nopeasti salasanasi uuteen.

- Tinke-80
 

Ted Raikas

Jäsen
Suosikkijoukkue
SaiPa
En onneksi löydy listalta, mutta kylläpä pistää raivoksi tuollaiset hakkeroinnit. Eihän niille toki minkään mahda.
 

Tinke-80

Jäsen
Suosikkijoukkue
HIFK, Haukat
Itseltä löytyi oma sähköpostiosoitteeni sekä vara sähköpostiosoitteeni. Salasanat menivät varsin nopeasti vaihtoon. Ihan kaiken varalta.

-Tinke-80
 

Aces High

Jäsen
Suosikkijoukkue
Ässät, Red Wings, HIFK Gimmat, THFC
Enpä ollut listalle päässyt, eikä vaimokaan joten ei suurta henkilökohtaista vahinkoa, mutta silti kävi mielessä se että mahdollisesti kiinni jäädessään nörttien henkilö- ja osoite tiedot olisi hauska saada julkisiksi, voisi joku äkkipikaisempi käydä vähän taputtelemassa...
 

Inttikaveri

Jäsen
Suosikkijoukkue
HIFK (Joukkue ja nimimerkki)
Jee mä pääsin sekä sähköpostilistalle että sille a, n, o -salasana listalle. Sähköposti oli kylläkin se roskasähköposti millä rekisteröidytään näihin ei niin luotettaviin mestoihin ja salasana oli se joka oli mennyt aikanaan Älypään mukana. Se on aina kiva löytää itsensä näiltä listoilta.
 

pernaveikko

Jäsen
Suosikkijoukkue
HIFK, Crusaders, Lechia
Eihän niille toki minkään mahda.

Erikoinen kommentti. Niille mahtaa paljonkin, jos on vain halukkuutta eli rahaa. Jos rahaa ei ole, niin silloinhan se lienee aika merkityksetöntä murtautuuko joku sinne. Eikä rahakaan tietenkään riitä, jos taidot eivät riitä.
 

ChosenTwo

Jäsen
Suosikkijoukkue
Suomalaiset NHL:ssä
Jee mä pääsin sekä sähköpostilistalle että sille a, n, o -salasana listalle.

Jaa jotain salasanoja on siis julkaistu? Minä pohdiskelin tätä lähinnä siten, että joku nörttijengi on kuitenkin vain kerännyt sähköpostiosoitteita jostain ja sitten päättänyt julkaista ne ja uhota omaavansa niiden salasanatkin.

Minunkin sähköpostiosoitteeni tuolta listalta löytyi ja en millään ymmärrä, että kuinka minun erittäin turvalliseksi muodoltaan luokiteltavissa oleva salasanani olisi saatu selvitettyä. Noh, vaihdoinpa sen nyt sitten kuitenkin.

Kivittää saisi kyllä nämä tämänkin hämmingin aiheuttaneet.
 

vilpertti

Jäsen
Suosikkijoukkue
San Jose Chokes
Kivittää saisi myös hakattujen nettipalveluiden ylläpidot. Nykypäivänä ei missään nimessä voi lähteä siitä oletuksesta ettei tietomurtoon tähtäävää hyökkäystä tehtäisi.

Salasanojen laatimiseen hyvä ohje XKCD:ltä: xkcd: Password Strength
 
Suosikkijoukkue
Susanna Pöykiö
Tämä kyseinen(kään) "tietomurto" ei koskettanut minua. Olen KRP:n propagandan puolella tässä asiassa, sillä vaikuttihan tuo lähinnä joltain "hei katsokaa, mä häxään" -haulta, kun penkoi syvemmin tapahtunutta.

Enemmän olisin ollut huolissani tuosta Steamin forumin (kts. http://www.steampowered.com) vuodosta, jos sieltä olisivat itse Steamiin päässeet käsiksi. Niin jos minulla olisi sielläkään jotain luottokorttitietoja, käytössä olevaa sähköpostiosoitetta tai jotain yleistä salasanaa.

Tietoturva on vakava asia. Kyllä tästä voi aina vaikka hysterian ja paniikin kehittää, jos jonkun sähköpostiosoite vuotaa. Puhumattakaan HETU:sta!
 

tomageeni

Jäsen
Suosikkijoukkue
Canadiens, Suomi, finska nhl spelarna
Enemmän olisin ollut huolissani tuosta Steamin forumin (kts. http://www.steampowered.com) vuodosta, jos sieltä olisivat itse Steamiin päässeet käsiksi. Niin jos minulla olisi sielläkään jotain luottokorttitietoja, käytössä olevaa sähköpostiosoitetta tai jotain yleistä salasanaa.

Tietoturva on vakava asia. Kyllä tästä voi aina vaikka hysterian ja paniikin kehittää, jos jonkun sähköpostiosoite vuotaa. Puhumattakaan HETU:sta!

Sikäli kun olen ymmärtänyt oikein, niin sähköpostiosoitteiden mukana on vuotanut myös salasanojen tiivisteet ("hashit"), joiden avulla alkuperäisen salasanan voi selvittää ns. brute force -tekniikalla (vaatii aikaa & laskentatehoa). Sähköpostiosoitteet eivät sinänsä nyt mitään salaisia ole, mutta jos mukana vuotaa 500 000 osoitteen salasana, niin voidaan jo puhua vakavasta tietomurrosta.

Steamin tapauksessa joku ylläpitäjä taisi mainita että luottokorttitiedot ovat SHA-256 salattuja, ja lisäsi että jos kyseinen salaus murretaan, se on tietoturvan kannalta globaalisti paljon merkittävämpi asia kuin yksityishenkilöiden luottokorttitiedot.
 

Lawless

Jäsen
Suosikkijoukkue
HIFK
Myönnettäköön, että olen nyt aika pahasti erään jenkkifirman armoilla (Google toki on toinen firma, jonka armoilla olen vankasti, mutta ei siitä tässä). Kyseessähän on toki LastPass, jossa (KeePass-ohjelman lisäksi) pidän salasanojani. Kyllä tässä aina välillä pitää olla varuillaan sen suhteen, ettei LastPassin palvelimia hakkeroida ja salasanoja varasteta. Pakko käyttää jotakin salasanojen hallintaohjelmaa, niitä kun ei kaikkia millään voi normaali ihminen muistaa.
 

Tinke-80

Jäsen
Suosikkijoukkue
HIFK, Haukat
Tässä uusimmat uutiset aiheesta.

Vaihda salasanasi vahvempiin
Viikonlopun aikana on internetissä kiertänyt useita salasanaluetteloita. Osa listoista on ollut ilmeisesti vain pilaa, mutta on myös esitetty väitteitä, että osa listoilla julkaistuista salasanoista liittyisi viime viikolla julkaistuihin sähköpostiosoitteisiin. Salasanoja ei ole kuitenkaan ainakaan vielä yhdistetty mihinkään verkkopalveluihin, käyttäjätunnuksiin tai sähköpostiosoitteisiin

CERT-FI - Vaihda salasanasi vahvempiin


Lauantaina netissä julkaistiin puolen miljoonan suomalaisen sähköpostiosoitteet. Sunnuntaina julkaistiin 15 000 käyttäjän salasanat. Hyökkääjä on saattanut saada käsiinsä yhden tai useamman nettipalvelun käyttäjätietokannan. Cert-fi neuvoo vaihtamaan tärkeiden nettipalvelujen salasanat.

– uusi jättivuoto - Tietokone


-Tinke-80
 

grace

Jäsen
Suosikkijoukkue
CBJ
Jaahas. Meiliosoite löytyi listalta, mutta en ole käyttänyt tätä kyseistä osoitetta mihinkään kirjautus-/käyttäjätunnukseksi, joten uusia salasanoja ei tarvitse miettiä. Ainoastaan mietityttä mistä tuo osoite on päässyt listalle, koska kyseessä on osoite, jota käytän "viralliseen" asiointiin.
 

Sphinx

Jäsen
Suosikkijoukkue
TPS
Salasanojen laatimiseen hyvä ohje XKCD:ltä: xkcd: Password Strength

Tosin eipä siitä hyvästäkään salasanasta ole hyötyä enää sitten, kun se on julkinen. On tämä kyllä perseestä, että höpötetään, että jollakulla olisi salasanat puoleen miljoonaan sähköpostiosoitteeseen. Iskisivät sitten myös ne salasanat tiskiin, jotta tietäisi vaihdoinko ihan turhaan (kuten luulen) oman sähköpostini salasanan. Tykkäsin niin siitä vanhasta salasanastani, joka oli vieläpä sillä tavalla uniikki, etten käyttänyt sitä missään muualla. Tuo 16 400 a-, n- ja o-alkuista salasanaa kuulostaa kyllä suhteettoman pieneltä määrältä jos niitä kaikkiaan pitäisi olla 500 000.
 

BigRedBob

Jäsen
Suosikkijoukkue
HIFK, Florida Panthers, Miami Heat, Trevor Gillies
Hakkerit, krakkerit ja matherfakkerit pitäisi kaikki tappaa.
 

Musta Nuoli

Jäsen
Suosikkijoukkue
Suomen maajoukkue, TuTo. Varauksellisesti.
Minun mielestäni tämä salasanahysteria on mennyt liiallisuuksiin. Ihan turha on joka palveluun omaa salasanaa keksiä, ja ihan turha sitä on alvariinsa vaihtaa. Ei varmaan ole maailman suurin kriisi, jos jonkun Älypää-salasana ei olekaan maailman murtovarmin ja monimutkaisin. Tärkeimmät henkilökohtaiset salasanat ovat omassa kastissaan, työpostit yms. seuraavassa ja erilaiset foorumit, hupisivustot ja vastaavat ovat pahnanpohjimmaisia. En minä ainakaan jaksa jokaisen random-foorumin tai sivuston tunnuksia vaihtaa, hyvä kun nytkin muistan edes niiden käyttäjätunnukset.

Jos olisi jokaiselle ajanvietesivustolle oma, uniikki salasana tyyliin Hda3235#fsdSSåöo*, niin siitä seuraisi se, että nämä salasanat olisivat koneen vieressä tai lompakossa keltaisella post-it-lappusella.

Tietoturvafirmojen ja muiden tietoturvavastaavien suositukset über-monimutkaisista salasanakomboista, joita vaihdetaan jatkuvasti ja joita on joka ainoaan palveluun omansa ovat täyttä utopiaa. Keskivertoihminen muistaa rajoitetusti salasanoja ja rajoitetun pituisia salasanoja. Mitkään muistisäännöt eivät auta, jos muistettavaa on liikaa. Ja jos kyseinen salasana/tunnus ei ole aktiivikäytössä päivittäin, se unohtuu helposti.

Uutta salasanaa taas ei muista ennen kuin sitä on käyttänyt tietyn ajan. Itselläni vaihtui taannoin pankkikortin nelinumeroinen tunnusluku, ja nyt on päässä lyönyt tyhjää kaupan kassalla kun olen yrittänyt muistaa uutta numeroa ja unohtaa vuosia käyttämäni tunnusluvun. Onneksi olen muistanut uuden luvun, mutta esimerkki kertonee siitä, että ylenpalttisen hankalat salasanaruljanssit vain vaarantavat tietoturvallisuutta, eivät paranna sitä.

Tästä syystä nyt ja jatkossakin ihmisten enemmistön salasanat ovat muotoa "salasana", "password", "123456", "qwerty" ja niin edelleen. Siihen ei auta, että säännöllisesti joku konsultti kehoittaa rakentamaan 12-merkkisen koodin mystisen muistisääntöalgoritmin perusteella. Petteri Järvinen kritisoikin juuri tätä samaa asiaa ja toivoi, että tunnistusmenetelmät kehittyisivät tai niitä kehitettäisiin muulla tavalla kuin salasanarimpsuilla.
 
Tuo viestintäviraston kehotus kirjoittaa salasanat muistiin on täysin järjetön. Jokaisen oma asiahan se on millaisia salasanoja pitää, mutta ei se kyllä mahdotonta ole laittaa vahvaa salasanaa joka paikkaan ja vaihtaa sitä usein. Täytyy vain olla jokin looginen tapa muodostaa ne salasanat, tässä yksinkertainen esimerkki:

Otetaan pohjaksi vaikkapa runon tms. sanojen ensimmäiset kirjaimet: "Ja Käsi Kädessä Kuljemme Taloon Autioon Ja Se Minua Niin Ravistaa". Lisätään alkuun kolme ensimmäistä kirjainta palvelusta missä salasanaa käytetään, vaikkapa: JATkoaika. Ja loppuun vielä vaikka päivämäärä muodossa: MMYY, ikäsi kuukausina tai jotain muuta vastaavaa.

Eli: jatjkkktajsmnr1511, 18 merkkinen salasana joka on uniikki, erittäin vahva, eikä varmasti unohdu
 

Musta Nuoli

Jäsen
Suosikkijoukkue
Suomen maajoukkue, TuTo. Varauksellisesti.
Eli: jatjkkktajsmnr1511, 18 merkkinen salasana joka on uniikki, erittäin vahva, eikä varmasti unohdu

Juu, ei varmasti unohdu, jos vastaavan rimpsun kehittää vaikkapa kolmeen eri työpostiin, neljään henkilökohtaiseen eri sähköpostiin ja kymmeniin eri verkkosivustoihin, nettikauppoihin, foorumeihin, tietokantoihin ja palveluihin. Kuka tahansahan muistaa loputtomasti 18-merkkisiä rimpsuja ja jokaiseen niihin liittyvän muistilitanian ja mahdolliset erikoismerkit, ihmisen muistillehan ei ole tunnetusti rajoja. Vaikkapa ulkomaan reissulla nettikahvilassa sitä jokainen muistaa, että kakkkossähköpostin muistisääntö olikin "Takaapäin pitkäTukkainen Hipinretku Näyttää ihan TyTöltä, muTta sillä 0n silti hyvä PerSe LOL OMG" eikä "0i Muistan Mä sen 1llan Kun Kultaisessa H1rvessä Mestiksen MestaruushUUman K0kea Sa1n 2008".

Laskin tuossa pikaisesti, että minulla on tunnukset/salasanat (tai niiden tarve) 81 eri palveluun/postiin/tietokantaan/foorumiin/paikkaan, ja luultavasti unohdin tästäkin ryhmästä vielä useita, joita en ole pistänyt itselleni ylös. Niin, olen tosiaan kirjannut itselleni ylös käyttämäni käyttäjätunnukset ja pääasiassa myös niiden salasanat, tosin eri paikkaan eikä niin helposti kenenkään saataville.

Syystä tai toisesta minulla ei kuitenkaan ole yli kahdeksaakymmentä eri uniikkia salasanaa, joista jokainen perustuu monimutkaiseen muistisääntöön ja sisältää numeroita, erikoismerkkejä ynnä muuta joutavaa ja joista jokaisen vaihdan kerran viikossa. Salasanojen määrä on tätä vähäisempi, sillä käytän triviaaleissa sivustoissa yleensä samaa salasanaa, ja vieläpä sellaista, joka ei vaadi numeronmurskaaja-autisteille tyypillistä lähinumeromuistia.

Jos joku jaksaa kehitellä hirveän monimutkaisia kombinaatioita vaikkapa johonkin Finnkinon sivuille varatakseen kerran kuussa leffalippuja ja kantaa huolta moisten salasanojen mahdollisesta paljastumisesta, niin se on vähän sama asia kuin jos hommaisi työpaikalleen erillisen lukittavan jääkaapin siinä pelossa, että ilkeä työkaveri käy syömässä kanasalaatistasi kaikki tomaatinviipaleet.

Näissä tietoturvavaatimuksissa mennään muutenkin perse edellä puuhun. Asiaa lähestytään siltä kantilta, että kyse on vain valistuksen puutteesta, ja että kun tarpeeksi monta ihmistä valistetaan salasanojen turvallisuudesta niin he siirtyvät monimutkaisiin salasanasysteemeihin. Ei se toimi noin.

Asiaa voisi verrata siihen, että monissa paikoissa ihmiset oikaisevat kadun yli sen sijaan, että lähtisivät kiertämään kauemmas etsimään suojatietä, alikulkutunnelia tai ylikulkusiltaa. Tämä voi olla kiellettyä ja vaarallistakin, ja turvallisin vaihtoehto olisi kiertää kauempaa. Mutta muuttuuko ihmisten käytös vaikka heille opetettaisiin pienestä pitäen koko tieliikennelaki ja valistettaisiin, kuinka on tilastollisesti todennäköisempää jäädä auton alle? Ei muutu, ei ainakaan olennaisesti. Miksikö? Siksi, että ihmisillä on edelleen tarve mennä sen tien yli, ja tien ylittäminen suorinta ja nopeinta reittiä on heille edelleen kätevin tapa siitä huolimatta, että joskus voi syntyä läheltä-piti -tilanteita. Itsekin loikin säännöllisesti tien poikki päästäkseni bussipysäkille, vaikka kauempana olisi alikulkutunneli ja hyvin tiedän, että se olisi turvallisempi ja suositellumpi vaihtoehto.

Sama pätee tietoturvakysymyksiin ja salasanoihin. Ei vuori tule Muhammedin luo, vaan Muhammed vuoren luo. Jos tietoturvasta ja salasanoista ollaan (monesti ihan syystäkin) huolissaan, niin silloin tulee kehittää uusi tapa ihmisten tunnistamiseen ja autentikointiin - sellainen tapa, joka toimii luotettavasti mutta joka ei vaadi käyttäjiltään sen kummempia ponnistuksia. Mitä helpompaa, suorempaa ja varmempaa, sitä parempi tietoturva.
 

kananlento

Jäsen
Suosikkijoukkue
Ilves, Pittsburgh Penguins, ManU, NP Ice Hawks
Jaa, siellähän oli meikäläisenkin sähköposti listalla. Toki tuon sähköpostin saamiseen ei kyllä mitään ammattinörttiä tarvitse, mutta kai se pitää sitten laittaa salasana vaihtoon varmuuden vuoksi.
 
Juu, ei varmasti unohdu, jos vastaavan rimpsun

Joko et lukenut viestiä tai sitten se jäi muuten vaan ymmärtämättä. Pointtina oli se, että muistettavaa ei ole. Jatkoajan salasanasta tarvitsee muistaa "jat", Facebookin salasanasta "fac", tjsp, ihan omasta muistisäännöstäsi riippuen. Samalla muistisäännölläkin voit mennä vaikka 10 vuotta, ei mikään ihminen tai kone pysty päättelemään logiikkaa millä sen olet muodostanut.
 

Räpylätassu

Jäsen
Suosikkijoukkue
KalPa, KuPS, Avalanche
Tämä ei nyt tänne virallisesti kuulu, mutta sain tänään kuulla salasanan, joka käy kaikkien Suomen koulujen nettisivujen (siis Peda.net) ylläpitoon. Testasin salasanaa, ja kyllä se oikeasti toimii. Huvikseni kokeilin pystynkö muokkaamaan hieman ja tämäkin oli mahdollista. Kerron sen verran, että salasanasta voisi kuvitella, että se olisi 7-vuotiaan tekemä. Tämä on oikeasti aika säälittävää koulujen tieto-turvalta...
 

Rapukäsi

Jäsen
Suosikkijoukkue
Tappara
Tämä ei nyt tänne virallisesti kuulu, mutta sain tänään kuulla salasanan, joka käy kaikkien Suomen koulujen nettisivujen (siis Peda.net) ylläpitoon. Testasin salasanaa, ja kyllä se oikeasti toimii. Huvikseni kokeilin pystynkö muokkaamaan hieman ja tämäkin oli mahdollista. Kerron sen verran, että salasanasta voisi kuvitella, että se olisi 7-vuotiaan tekemä. Tämä on oikeasti aika säälittävää koulujen tieto-turvalta...
Ihan vaan ystävällisenä neuvona kehottaisin ottamaan välittömästi yhteyttä sivuston ylläpitäjään tai johonkin muuhun sivustosta vastuullisena olevaan henkilöön. En tunne lainsäädäntöä asiasta kovinkaan hyvin, mutta käsittääkseni sinäkin olet nyt syyllistynyt jonkintasoiseen rikokseen/rikkomukseen tai lain vastaiseen toimintaan.

Pahemman laatuinen tietoturvavuoto on jossakin kohtaa tapahtunut, kun olet saanut salasanan ja tunnuksen haltuusi. Vaikka salasana olisi kuinka idioottimainen tahansa, niin sitä ei silti saa käyttää, jos sen jostain on tietoonsa saanut. Joka tapauksessa jonkun jossakin tulisi saada kenkää. Joko salasanan määrittäjän tai salasanan levittäjän. Jos salasanan määrittäjä on suuressa viisaudessaan tehnyt niin heikon salasanan, että se saadaan kokeilemalla selville, niin fudut heti.
 
Kirjaudu sisään, jos haluat vastata ketjuun. Jos sinulla ei ole vielä käyttäjätunnusta, rekisteröidy nyt! Kirjaudu / Rekisteröidy
Ylös