Viser opslag med etiketten eMino Security. Vis alle opslag
Viser opslag med etiketten eMino Security. Vis alle opslag

fredag den 2. maj 2014

Virksomheder vil ikke forebygge internt svig!

Kommentar til arktikel i Børsen 1. maj Sektion 1 side 8 - “Virksomheder magtesløse over for internt it-svig” (*)


Det eneste der glæder mig ved artiklen er at Shehzad Ahmad fra DK-Cert mellem linjerne får sagt, at det jo kan være virksomhederne ikke prioriterer den interne sikkerhed højt nok. 

Jeg tror alle virksomheder ville nå langt hvis de istedet for holdningen “det sker ikke for os” indtog holdningen “det sker allerede - spørgsmålet er bare hvor og i hvilket omfang".

Virksomheder kan idag - hvis de vil - i høj grad sikre, at der ikke sker internt svig. Men hvilken virksomhedsejer i Danmark kan se det fornuftige i, at betale for at have et team af intilligente it-forensic eksperter. I mine øje svarer det egentlig bare til at at tegne en forsikring og dermed burde visse virksomheder spørge sig selv om de har råd til at lade være.  

Jeg er tildels enig i, at en enkeltstående person der vil lave rav i den godt kan gøre det. Men at der er adgang til alle data uden nogen former for dobbeltkontrol eller logs burde ikke være muligt. Ligeledes skulle en sund virksomhedskultur og logiske observationer få alarmklokkerne til at ringe, når noget foregår systematisk over længere tid. 

I mit virke ser jeg alt for mange eksempler på, at informationer der er personfølsomme eller kritiske for virksomhederne på ingen måder er beskyttet. Med andre ord så kan eleven eller vikaren downloade alt uden der er nogen som helst der ville reagere på det eller for den sags skyld kunne finde ud af hvem der havde gjort det.

Jeg håber nogle journalister vil lave en spændende undersøgelse af hvor mange af vores samfundkritiske virksomheder og offentlige organisationer der har en decideret og dedikeret it-forensic afdeling/team. Min påstand (der er for egen regning) er, at svaret vil være ret skræmmende. 

Så NETS - det er sikkert korrekt at I har styr på it-sikkerheden, men erkend at I ikke har haft tilstrækkelig styr på forensic delen!

(*) Bemærk artiklen er desværre bag købsmur men her er link til erhvervsnyhederne.dk hvor artiklen er så godt som identisk.



torsdag den 8. august 2013

Tilbage på arbejde - har du styr på dit password?

Det vurderes, at mindst 70% af danskerne bruger passwords der enten starter og/eller slutter med et tal - er du en af dem?. 

Flere og flere ved heldigvis at længden af et password og brugen af store og små bogstaver, tal og tegn har en væsentlig betydning. 


Faktisk bør dit password indeholde mere end 10 tegn og bestå af en blanding af store små bogstaver, tal og tegn.


Det er lykkedes eMino Security at cracke 3.2 milliarder (us billion) passwords i sekundet ved at udnytte kraften i grafikkortene**


Det betyder at hvis dit password er på 8 tegn og består af:

  • små bogstaver (eks. dortemus), kan det crackes på 1 minut
  • små bogstaver og tal (eks. lars2013), kan det crackes på 14,5 mimutter
  • små og store bogstaver (eks. DorteMus), kan det crackes på under 5 timer
  • små og store bogstaver og tal (eks. Lars2013), kan det crackes på 18,9 timer
  • små og store bogstaver, tal og almindelige specialtegn (eks. PeR!2013), kan det crackes på 10 dage

Bruger du f.eks. 12 tegn og kun små bogstaver vil cracktiden blive lige under 1 år!


Det højeste vi har set nogen opnå er 154 milliarder (us billioner) passwordcracks i sekundet, hvilket betyder at PeR!2013 kan crackes på 5,2 timer!


Udover at tjekke dine passwords til forskellige services, så husk også at tjekke passwordet på dit trådløse netværk. Bruger du wpa kryptering kan en hacker opsnappe kodeudvekslingen og cracke koden i ro og mag.

eMino Security vil naturligvis fortsætte jagten på endnu bedre cracking resultater (-:

** Teknisk: Cuda Multiforcer under slackware med 2 overcloked 660 nvida grafikkort med hver 960 cuda cores - send mail til kbj@emino.dk hvis du vil vide mere om teknikken bag.