Forrige tråd
Neste tråd
Print tråd
Side 1 av 2 1 2

Håndtering av passord - på tide å sikre seg

Håndtering av passord - på tide å sikre seg #2514395 04/10/2018 12:56
Registrert: Sep 2009
Innlegg: 1,179
H
Håvard. Offline OP
Ringrev
OP Offline
Ringrev
H
Registrert: Sep 2009
Innlegg: 1,179
Med de siste dagenes oppslag om passord som er lekket, så har jeg fått en påminnelse om at det er på tide å sikre seg litt bedre.

Men hva er det beste systemet for å håndtere 10-12 innlogginger uten at passordene blir like? Finnes det noen apper (for iOS) som kan brukes og er pålitelige og brukervennlige?

Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514398 04/10/2018 13:16
Registrert: Apr 2007
Innlegg: 33,748
baronKanon Offline
Valgets kvaler
Offline
Valgets kvaler
Registrert: Apr 2007
Innlegg: 33,748
Jeg bruker KeePass for det meste på data, og da har jeg én fil (styrt av meg) som passer på passordene mine på mange forskjellige steder. Den kan brukes på Android også. jeg bruker Google Disk for å lagre min database, da den gir tilgang til samme fil fra alle enhetene mine. Ser det finnes apper som støtter DropBox også.


-Kristian
http://instagram.com/kreckhoff
Albatross!

Brems - smil - si hei!
Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514400 04/10/2018 13:19
Registrert: Apr 2013
Innlegg: 721
Bishop007 Offline
Avhengig
Offline
Avhengig
Registrert: Apr 2013
Innlegg: 721
Jeg er veldig fornøyd med keeper, det koster litt å bruke, men nettopp med tanke på sikkerheten, så synes jeg det er det verd. Appen er simpel å bruke ganske intuitiv, funker greit med fingertrykk og faceID.

Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514405 04/10/2018 13:41
Registrert: Jul 2009
Innlegg: 2,268
paalbn Offline
Ivrig
Offline
Ivrig
Registrert: Jul 2009
Innlegg: 2,268
Keeply, tar bilde av den som ikke klarer å bruke riktig kode på app'en, uten at det var det som dro beslutningen i den retningen...


Ingen er bedre en ingen (Hellstrøm rydder opp 19.11.09)
Re: Håndtering av passord - på tide å sikre seg [Re: Bishop007] #2514406 04/10/2018 13:44
Registrert: Apr 2007
Innlegg: 33,748
baronKanon Offline
Valgets kvaler
Offline
Valgets kvaler
Registrert: Apr 2007
Innlegg: 33,748
Sitat: Bishop007
Jeg er veldig fornøyd med keeper, det koster litt å bruke, men nettopp med tanke på sikkerheten, så synes jeg det er det verd. Appen er simpel å bruke ganske intuitiv, funker greit med fingertrykk og faceID.
KeePass2 er freeware og OSI-sertifisert, og det er det vi bruker i jobbsammenheng (jeg jobber mye med Cyber Security)


-Kristian
http://instagram.com/kreckhoff
Albatross!

Brems - smil - si hei!
Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514410 04/10/2018 14:08
Registrert: Jul 2003
Innlegg: 3,585
JonAre Offline
Besatt
Offline
Besatt
Registrert: Jul 2003
Innlegg: 3,585
Jeg er langvarig bruker av LastPass. 1Password er et alternativ, om du bare bruker Apple.

KeePass gjør også susen, men er mye mer tungvint.

1. Lag et skikkelig master password. Diceware er beste praksis.
2. Bruk tofaktor, f. eks Google Authenticator eller Yubikey.
3. *Generer* nye og unike passord for alle tjenstene du bruker. Minst 20 tegn.
4. Jeg holder et par passord unna, sånn i tilfelle alt skulle gå galt. Det gjelder eposten alle tjenstene er registrert på, BankID og jobb.

-Jon Are, sikkerhersarkitekt

Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514411 04/10/2018 14:15
Registrert: Sep 2009
Innlegg: 1,179
H
Håvard. Offline OP
Ringrev
OP Offline
Ringrev
H
Registrert: Sep 2009
Innlegg: 1,179
Masse gode tilbakemeldinger her til en som ikke har peiling. Skal prøve å sette meg litt inn i de forskjellige variantene

Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514412 04/10/2018 14:18
Registrert: Jul 2017
Innlegg: 6,936
A
anonym22 Offline
Anonym22
Offline
Anonym22
A
Registrert: Jul 2017
Innlegg: 6,936
Hvis du bruker lange passord på 16 tegn eller mer med store og små bokstaver og spesialtegn, så lar de seg ikke knekke av systemer (i din levetid). Og så må det selvsagt være noe helt tilfeldig, så det ikke noen med kunnskap om deg, kan bruke det til å hjelpe systemet. Bruker du tøysesetning med blanding av flere språk og konstruerte ord er det ikke vanskelig å huske passord på 30 tegn.
F.eks. iAmSostiligsyklist!^>grawk
Hvor g etter > står for Google, og så kan den byttes ut for andre nettsteder.

Et slikt sikkert passord må du da kun bruke på sider du vet har høy sikkerhet, slik at passordet neppe kommer på avveie (passordet du bruker her på forumet må f.eks. ikke være samme som gir tilgang til noe av verdi annet sted, siden sikkerheten her er hakket over en post-it-lapp med kortkoden på), som Gmail, iCloud osv. Passord kan alltid snappes opp når du skriver de inn på usikrede nettverk e.l., men disse sikre sidene får du jo typisk mail fra hver gang det logges inn fra ny enhet osv. Og hva som er varianten på en annen side er jo ikke rett fram. Og så skifter man jo ut alle steder hvis et sted blir hacket e.l.
Stadig flere og vel alle de store der vi legger mye informasjon tilbyr jo også tofaktorautentisering.

Butikker og nettsteder hvor du ikke legger kort eller annen sensitiv informasjon kan du bruke enklere passord til og om samme brukes flere steder betyr jo heller ikke noe - hvis det bare er navn, adresse e-post og noe fjas de finner.


Re: Håndtering av passord - på tide å sikre seg [Re: JonAre] #2514413 04/10/2018 14:22
Registrert: Apr 2005
Innlegg: 1,009
A
anderssb Offline
Ringrev
Offline
Ringrev
A
Registrert: Apr 2005
Innlegg: 1,009
1Password finnes for Windows, Linux og android og. Har aldri testet noe annet enn mac/iOS-varianten.

Om du kun har Apple-produkter finnes det en helt OK innebygget passord-håndterer innebygget i os-et

Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514417 04/10/2018 16:01
Registrert: Oct 2013
Innlegg: 480
N
nordfonn Offline
Entusiast
Offline
Entusiast
N
Registrert: Oct 2013
Innlegg: 480
Ref. artikkel på NRK, https://nrkbeta.no/2018/10/04/nrkbeta-forklarer-passord-lekket-pa-nett-igjen/

De viser til en side, som de ikke vil gjengi, som passord for e-postadresser. Noen som har link til denne? Hadde vært greit å sjekket. Send gjerne på PM

Re: Håndtering av passord - på tide å sikre seg [Re: nordfonn] #2514421 04/10/2018 16:11
Registrert: Sep 2004
Innlegg: 2,549
erlingba Offline
.
Offline
.
Registrert: Sep 2004
Innlegg: 2,549
Jeg bruker denne som utgangspunkt:



Re: Håndtering av passord - på tide å sikre seg [Re: nordfonn] #2514422 04/10/2018 16:16
Registrert: Jun 2009
Innlegg: 918
J
jørgm Offline
Ringrev
Offline
Ringrev
J
Registrert: Jun 2009
Innlegg: 918
Sitat: nordfonn
Ref. artikkel på NRK, https://nrkbeta.no/2018/10/04/nrkbeta-forklarer-passord-lekket-pa-nett-igjen/

De viser til en side, som de ikke vil gjengi, som passord for e-postadresser. Noen som har link til denne? Hadde vært greit å sjekket. Send gjerne på PM


Du kan sjekke
https://gotcha.pw/
https://haveibeenpwned.com/

Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514426 04/10/2018 17:31
Registrert: Apr 2005
Innlegg: 1,009
A
anderssb Offline
Ringrev
Offline
Ringrev
A
Registrert: Apr 2005
Innlegg: 1,009
Men virkelig bare 10-12 passord? Jeg har noen hundre innlogginger lagret i min 1password...

Re: Håndtering av passord - på tide å sikre seg [Re: anderssb] #2514428 04/10/2018 17:56
Registrert: Jul 2003
Innlegg: 3,585
JonAre Offline
Besatt
Offline
Besatt
Registrert: Jul 2003
Innlegg: 3,585
190 her...

Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514430 04/10/2018 18:14
Registrert: Apr 2012
Innlegg: 3,245
Panda Offline
Besatt
Offline
Besatt
Registrert: Apr 2012
Innlegg: 3,245
Min telefon (Apple) husker jo password’ene for meg, er ikke det sikkert nok?

Bruker mobilen eller iPad 99% av tiden når jeg skal på internet og logge inn.

Re: Håndtering av passord - på tide å sikre seg [Re: Panda] #2514431 04/10/2018 18:19
Registrert: Apr 2005
Innlegg: 1,009
A
anderssb Offline
Ringrev
Offline
Ringrev
A
Registrert: Apr 2005
Innlegg: 1,009
Sitat: Panda
Min telefon (Apple) husker jo password’ene for meg, er ikke det sikkert nok?

Bruker mobilen eller iPad 99% av tiden når jeg skal på internet og logge inn.


Jo, jeg mener at for de fleste er denne sikker nok. Men husk at om telefonen eller iPaden kommer på avveie, så er det kun låsen på denne som beskytter passordene dine. Har du fire-sifret kode er den ikke veldig trygg.

Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514435 04/10/2018 18:31
Registrert: Apr 2012
Innlegg: 3,245
Panda Offline
Besatt
Offline
Besatt
Registrert: Apr 2012
Innlegg: 3,245
Etter tre feil forsøk så låser den seg jo...

Re: Håndtering av passord - på tide å sikre seg [Re: Panda] #2514441 04/10/2018 19:13
Registrert: Apr 2005
Innlegg: 1,009
A
anderssb Offline
Ringrev
Offline
Ringrev
A
Registrert: Apr 2005
Innlegg: 1,009
Sitat: Panda
Etter tre feil forsøk så låser den seg jo...


Det er lett å se hvilken kode man taster om man kikker over skulderen når du taster. Og den låsingen kommer man uansett rundt om man virkelig vil. Så får det bli opp til deg å vurdere trusselsituasjonen: Er det noen som helst mulighet for at noen kan finne på å snappe til seg telefonen din for å få tak i informasjon du har på den? Jeg ville f.eks. aldri beskyttet en telefon som jeg bruker i jobbsammenheng med bare 4-sifret pin-kode. Men jeg har vurdert at fingeravtrykk (på iOS) + en lenger låsekode med bokstaver er godt nok.

Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514442 04/10/2018 19:17
Registrert: Apr 2012
Innlegg: 3,245
Panda Offline
Besatt
Offline
Besatt
Registrert: Apr 2012
Innlegg: 3,245
Har 6 siffer kode (er jobb tlf).
Det er jo det beste Apple tilbyr.

Re: Håndtering av passord - på tide å sikre seg [Re: Panda] #2514444 04/10/2018 19:21
Registrert: Apr 2005
Innlegg: 1,009
A
anderssb Offline
Ringrev
Offline
Ringrev
A
Registrert: Apr 2005
Innlegg: 1,009
Sitat: Panda
Har 6 siffer kode (er jobb tlf).
Det er jo det beste Apple tilbyr.


Du kan ha akkurat så lang kode, og med så mange bokstaver og spesialtegn du vil.

Re: Håndtering av passord - på tide å sikre seg [Re: Håvard.] #2514451 04/10/2018 19:55
Registrert: Apr 2012
Innlegg: 3,245
Panda Offline
Besatt
Offline
Besatt
Registrert: Apr 2012
Innlegg: 3,245
Gud, det ante jeg ikke.
Men ser jo nå at det er noe som heter Passcode options.
Takk for tips.

Re: Håndtering av passord - på tide å sikre seg [Re: JonAre] #2514459 04/10/2018 20:34
Registrert: May 2003
Innlegg: 1,254
Kodo Offline
Gruppeløs :p
Offline
Gruppeløs :p
Registrert: May 2003
Innlegg: 1,254
Sitat: JonAre
Jeg er langvarig bruker av LastPass. 1Password er et alternativ, om du bare bruker Apple.

KeePass gjør også susen, men er mye mer tungvint.

1. Lag et skikkelig master password. Diceware er beste praksis.
2. Bruk tofaktor, f. eks Google Authenticator eller Yubikey.


Hei Jon Are og andre sikkerhetsnisser ICON_SMILE

Hvorfor trenger jeg et masterpassord fra helv^^^•* når jeg bruker tofaktor?


Mads | Støtt NOTS
- Så mange deler, så lite penger
Re: Håndtering av passord - på tide å sikre seg [Re: Kodo] #2514462 04/10/2018 20:58
Registrert: Jul 2003
Innlegg: 3,585
JonAre Offline
Besatt
Offline
Besatt
Registrert: Jul 2003
Innlegg: 3,585
I LastPass brukes det som en del av nøkkelutledningen for krypteringen av passorddatabasen. Om LastPass skulle lekke den, så lønner det seg med et passord med nok entropi til at slubberter ikke klarer å gjette seg fram til det, og dermed dekryptere passordene dine.

Et annet godt råd er å ikke logge inn på LastPass på enheter du ikke stoler på, som på nettkafeer o.l.

Re: Håndtering av passord - på tide å sikre seg [Re: erlingba] #2514464 04/10/2018 21:10
Registrert: Jul 2003
Innlegg: 3,585
JonAre Offline
Besatt
Offline
Besatt
Registrert: Jul 2003
Innlegg: 3,585
Sitat: erlingba
Jeg bruker denne som utgangspunkt:

Den forutsetter dessverre at du er god til å velge tilfeldige ord. Det er du ikke. https://en.wikipedia.org/wiki/Diceware er beste praksis. Gjør man det helt etter boken, får man passfraser med beviselig entropi.

Re: Håndtering av passord - på tide å sikre seg [Re: JonAre] #2514467 04/10/2018 21:24
Registrert: Jul 2003
Innlegg: 3,585
JonAre Offline
Besatt
Offline
Besatt
Registrert: Jul 2003
Innlegg: 3,585
...terninger og den slags er selvsagt mer styr enn de fleste av oss gidder, men å ha en ordliste tilgjengelig kan nok være god inspirasjon for å unngå de mest vanlige variantene. Variasjoner, kombinasjoner, skrivefeil og nonsens kan også være hendig. Her er noen flere vurderinger: https://security.stackexchange.com/a/62911

Re: Håndtering av passord - på tide å sikre seg [Re: jørgm] #2514472 04/10/2018 21:55
Registrert: Oct 2013
Innlegg: 480
N
nordfonn Offline
Entusiast
Offline
Entusiast
N
Registrert: Oct 2013
Innlegg: 480
Sitat: jørgm
Sitat: nordfonn
Ref. artikkel på NRK, https://nrkbeta.no/2018/10/04/nrkbeta-forklarer-passord-lekket-pa-nett-igjen/

De viser til en side, som de ikke vil gjengi, som passord for e-postadresser. Noen som har link til denne? Hadde vært greit å sjekket. Send gjerne på PM


Du kan sjekke
https://gotcha.pw/
https://haveibeenpwned.com/


Ingen av disse er den siden de viser til i artikkelen, som altså skal oppgi det "lekkede" passordet til epost adressen du taster inn.

Gotcha sier at jeg er trygg.
HIBP sier "Oh no — pwned! Pwned on 3 breached sites and found no pastes (subscribe to search sensitive breaches)"

Hva betyr pwned og breached? forklart på norsk til en som heller nerder på sykkelstæsj enn data.

Kan jeg nå med sikkerhet anta at noen har både e-post og passordet mitt, eller betyr dette noe annet?

Re: Håndtering av passord - på tide å sikre seg [Re: JonAre] #2514473 04/10/2018 22:00
Registrert: Apr 2005
Innlegg: 1,009
A
anderssb Offline
Ringrev
Offline
Ringrev
A
Registrert: Apr 2005
Innlegg: 1,009
Sitat: JonAre
...terninger og den slags er selvsagt mer styr enn de fleste av oss gidder, men å ha en ordliste tilgjengelig kan nok være god inspirasjon for å unngå de mest vanlige variantene. Variasjoner, kombinasjoner, skrivefeil og nonsens kan også være hendig. Her er noen flere vurderinger: https://security.stackexchange.com/a/62911


En annen god grunn til å bruke passord-manager-programvare er at den kan generere gode tilfeldige passord for deg. Så slipper du å gjøre det selv. 1pw kan også generere passord som er lette å huske, om det er behov for det.

Re: Håndtering av passord - på tide å sikre seg [Re: anderssb] #2514475 04/10/2018 22:10
Registrert: Jul 2003
Innlegg: 3,585
JonAre Offline
Besatt
Offline
Besatt
Registrert: Jul 2003
Innlegg: 3,585
Her var det snakk om masterpassordet til manageren.

Re: Håndtering av passord - på tide å sikre seg [Re: nordfonn] #2514477 04/10/2018 22:13
Registrert: Jun 2007
Innlegg: 310
stalsan Offline
Entusiast
Offline
Entusiast
Registrert: Jun 2007
Innlegg: 310
Tror det er denne sida nrkbeta refererer til:

https://ghostproject.fr


Redigert av stalsan; 04/10/2018 22:19. Rediger grunn: Rettelse: fant ut riktig site

Ståle
Re: Håndtering av passord - på tide å sikre seg [Re: JonAre] #2514478 04/10/2018 22:21
Registrert: May 2003
Innlegg: 1,254
Kodo Offline
Gruppeløs :p
Offline
Gruppeløs :p
Registrert: May 2003
Innlegg: 1,254
Sitat: JonAre
I LastPass brukes det som en del av nøkkelutledningen for krypteringen av passorddatabasen. Om LastPass skulle lekke den, så lønner det seg med et passord med nok entropi til at slubberter ikke klarer å gjette seg fram til det, og dermed dekryptere passordene dine.

Et annet godt råd er å ikke logge inn på LastPass på enheter du ikke stoler på, som på nettkafeer o.l.


Takk, det gir mening. Og fremmede enheter ville jeg bare brukt om det virkelig var krise.

Jeg forstår entropi og diceware. Ref Ars tror jeg det ikke er nok. Artikkelen er fra 2013, og jeg tror verktøykassa til de flinke er bedre i dag. Slubberter vil nok streve, så det er vel en risikoavveing opp mot «godt nok». Mitt LastPass master passord er mellom 30 og 40 lang passphrase, men med dårlig entropi. Det burde stoppe en del, men ikke alle. Og jeg tror ikke er interessant nok, så det burde holde. Jeg tror jeg tenker riktig ...

/jeg jobber med IT, men ikke infosec


Mads | Støtt NOTS
- Så mange deler, så lite penger
Side 1 av 2 1 2

Moderator  support 

Terrengsykkel utgis av Fri Flyt AS | Postboks 4767 Nydalen, 0421 Oslo | Tlf: 22 04 46 00
Ansvarlig redaktør: Erlend Sande | Redaktør: Kristoffer Kippernes Utstyrsredaktør: Øyvind Aas
Salg og marked: Alexander Hagen | Daglig leder: Audun Holmøy Røhrt
Nettsiden er utviklet av Fri Flyt Byrå