Znanost in tehnologija

Hekerji spet ukradli veliko količino uporabniških imen in gesel. Kako se lahko zaščitite?

Ljubljana, 26. 08. 2014 08.28 |

PREDVIDEN ČAS BRANJA: 3 min

Ruski hekerji so iz 420.000 spletnih strani uspešno ukradli 1,2 milijarde kombinacij uporabniškega imena in gesla ter tako še enkrat več pokazali, kako ranljivi so podatki uporabnikov spleta. Kljub temu večina uporabnikov pri določanju svojih gesel še vedno ni dovolj pazljiva.

Presenečenje
Presenečenje FOTO: Thinkstock

Podvig ruskih hekerjev, ki so iz 420.000 spletnih strani uspešno ukradli 1,2 milijarde kombinacij uporabniškega imena in gesla, pomeni, da so se dokopali do pomembnih podatkov skoraj polovice uporabnikov spleta, ki bi lahko že kmalu doživeli kakšno neprijetno presenečenje – predvsem v obliki precej nižjega stanja na bančnem računu.

Strokovnjaki zato kar vsem uporabnikom spletnega bančništva in spletnega nakupovanja svetujejo, da spremenijo svoja gesla. Še najbolje z geslom, ki sploh ni podobno staremu in z besedo, ki se je ne da najti v slovarjih.Večji kot je nesmisel gesla, bolje za uporabnika, saj pomeni težje delo za nepridiprave, svetujejo strokovnjaki.

Je pa s takšnimi gesli druga težava. Ker si jih uporabniki težko zapomnijo, jih zapišejo na lističe, nato pa le-te puščajo na krajih, kjer lahko privabijo pogled nepoklicanih. Nekaj podobnega, kot če ob plačilni kartici v denarnici nosite na listič napisano še kodo PIN.

V osnovi moč gesla določata dva dejavnika. Prvi je, kolikokrat mora heker ugibati, da najde pravo. Ta je odvisen od dolžine gesla, njegove kompleksnosti in od njegove pogostosti. Drugi pa je odvisen od tega, kako hitro je mogoče preveriti pravilnost domnevanega gesla, ta pa je odvisen od tega, kako je geslo shranjeno na serverju spletne strani. Kako dobra je enkripcija vašega gesla, je odvisno od previdnosti, etičnih, zakonskih in strokovnih standardov, ki jih uporablja ponudnik določene strani.

Ker na to težko vplivate, pa čeprav se izogibate sumljivim stranem, je bolje nadzorovati dolžino in kompleksnost gesla. Nekoč je veljalo, da dobro geslo vsebuje vsaj osem znakov, danes deset znakov velja za minimum, saj so hekerji medtem precej izboljšali svoje spretnosti.

Kompleksnost gesla je odvisna od velikosti bazena znakov, iz katerega izbiramo njegove komponente. Širša kot je izbira, bolj varno je geslo. Z izbiro zgolj številk smo omejeni na bazen 10 znakov. Z dodajanjem velikih in malih črk je bazen precej večji, z dodajanjem vseh znakov v standardu ASCII pa se poveča na 95.

Naključnost gesla se meri z entropijo – stopnjo nereda. V informacijski teoriji vržen kovanec pomeni en bit. Ker lahko naključno pristane na eni od dveh strani enako verjetno. Vsakič, ko je dodan nov bit entropije v geslo, se poveča število poskusov, ki so potrebni, da ga hekerji strejo. Za 64-bitno geslo bi hekerji potrebovali 2 na 64 potenco poskusov. Astronomsko število, vendar jim je leta 2002 uspelo tudi to. Je pa res, da so potrebovali pet let. Z današnjo opremo bi končali v le nekaj mesecih.

Na slabšo varnost tudi dolgih in kompleksnih gesel, sta v zadnjih letih vplivala vsaj dva dejavnika. Prvi je, da so računalniki danes veliko hitrejši, kar pomeni hitrejše delo hekerjev. Poleg tega je računalnike že za par sto evrov mogoče nadgraditi v izjemno zmogljive naprave za nečedne namene. Drugi pa je, da so si hekerji izdelali vrsto pripomočkov, ki lajšajo njihovo delo, med njimi "slovar" pogostih gesel.

Kako se torej lahko zaščitite? Razen primernega gesla in pazljivega ravnanja z njim, je v vaših rokah bolj malo dejavnikov, veliko pa jih je v rokah upravljavcev strani, ki jim zaupate podatke. Strokovnjaki pa medtem razmišljajo, kako bi gesla kot jih poznamo danes, nadomestili z unikatnimi biometričnimi podatki posameznika, ki bi za hekerje predstavljali veliko večjo težavo.
 

  • image 4
  • image 5
  • image 6
  • image 1
  • image 2
  • image 3

KOMENTARJI (24)

Opozorilo: 297. členu Kazenskega zakonika je posameznik kazensko odgovoren za javno spodbujanje sovraštva, nasilja ali nestrpnosti.

frang00
26. 08. 2014 21.13
+1
Če ne želiš tvegati z denarjem na spletu, uporabljaj Paysafe.
Swashta
26. 08. 2014 16.18
+10
Članek je popolnoma zgrešil bistvo, katerega bi se morali naučiti iz dejstva, da gesla kradejo ko srake. Zagotovo ne bo napak, če imamo 'močna' gesla, še VELIKO bolj pomembno pa je, da imamo RAZLIČNA gesla in ne eno in isto za vse spletne storitve. Pri tem si lahko privoščimo imeti nekoliko 'šibkejša' gesla za neke strani, ki so nepomembne, na katere se morda prijavimo samo enkrat in nikoli več (kjer tudi ne shranjujemo osebnih podatkov). Na resnejših straneh, od elektronske pošte, pa do bančništva pa moramo obvezno imeti različna 'močna' gesla. Tisto teoretiziranje z 'entropijo' je nesmisel, saj se tzv. 'brutforce' (poskušanje ugibanja gesla) uporablja le redko za vdore v sisteme - preprosto predolgo traja, da na tak način uganeš geslo. Heckerji s pomočjo sistemskih pomanjkljivosti ukradejo celotno bazo kodiranih gesel in jo 'razbijejo'. Pri tem uporabljajo že v naprej pripravljene tabele, ki vsebujejo vse možne kombinacije kodiranih gesel, ki so jih zgenerirali iz različnih slovarjev. Zelo dobri 'slovarji' so seznami gesel, ki so jih uspeli pridobiti na drugih kompromitiranih sistemih. Če na osnovi tega naredijo tabelo, praktično v hipu izluščijo vsa uporabniška imena, ki so uporabljala 'standardna' gesla ali kombinacijo njih. Ko enkrat imajo kombinacijo uporabniškega imena in gesla, pa to preiskusijo na drugih portalih, npr. ebay, paypal,...... ZATO nikoli ne smemo uporabljati enaka gesla za pomembne strani.
Ramzess
28. 08. 2014 09.39
-1
Pri različnih geslih se prej ali slej pojavi potreba po zapisanem seznamu in varnem programu, ki le tega hrani, ...
razocarani
26. 08. 2014 15.37
+3
ja to me pa res skrbi ..ce mi vdrejo v net banko naj nmi kar placajo poloznice in kak cekin nalozijo gor .saj bi se nasmejali stanju na racunih vecine drzavljanov te ljube slovenske dezele ..
zemljemerec
26. 08. 2014 11.12
-2
Za plačevanje obveznosti skrbi moja banka, za nakupe pa moja žena, zato je moj računalnik v funkciji knjižnice.
LOGISTIKA
26. 08. 2014 10.44
+2
"Nekaj podobnega, kot če ob plačilni kartici v denarnici nosite na listič napisano še kodo PIN." Zakaj pa na lističu, če imaš PIN lahko z vodoodpornim flomastrom napisan kar na kartici! :)
Vest-naroda
26. 08. 2014 10.06
+20
Jejhata, kako zgrešen članek! Če so hekerji UKRADLI uporabniška imena in gesla, je povsem vseeno kako zakomplicirano geslo imaš, saj ga hekerji imajo (poznajo). Edina rešitev je večfaktorska avtentikacija.
beowulfsam
26. 08. 2014 16.06
+2
Vest-naroda
26. 08. 2014 20.48
+4
Pa fora je, da je najboljšo večfaktorsko avtentikacijo na svetu razvilo slovensko podjetje GenLan.
Tzvitscheck
26. 08. 2014 21.08
+6
A to je Securekey, a ne? Jp, daleč najboljša varnostna rešitev.
me987
26. 08. 2014 10.01
+12
napišite v 24ur iskalnik ruski hekerji. vrže ven 2 članka. kaj je razlika med njima razen datuma (6 in 26.8.2014)? a to morate objavlat (po naročilu koga?), predvsem s poudrarkom na Ruski?
tedoXG9FJNKN63medo
26. 08. 2014 10.21
+6
Saj se skoraj vse tukaj ponavlja. Vsak dan je članek o najbolj seksi / zapeljivi ženski, tekst je enak, razlika je samo v sliki in imenu ženske.
razocarani
26. 08. 2014 15.39
+3
pa da bi bila res bejba vredna da jo dvakrat vidis
Zapornik
26. 08. 2014 09.36
+8
sicer pa, če mi heknejo in pokrijejo limit, nič hudega
Zapornik
26. 08. 2014 09.34
+6
strokovnjaki. kaj ko bi enkrat navedli te strokovnjake in nehali pisat bedarije, ki jih pravi strokovnjaki ne bi nikoli izrekli.
gostgozd
26. 08. 2014 09.27
+14
64 na drugo potenco je 4096, kar ni hudo "astronomsko", ane? .. 2 na 64 potenco pa je nekaj drugega .. ampak razumem, da je razlika težko vidna v današnjem času hitrih novic...
giovanni2
26. 08. 2014 09.34
grim3
26. 08. 2014 09.50
+4
Ravno to gledam. Kako lahko nekdo napiše tako bedarijo? Tudi če nimaš pojma o teh stvareh, bi nekako pričakoval, da je novinarju jasno, da 64^2 NI astronomska številka...
Prudi
26. 08. 2014 09.27
+3
Enkrat,ko si povezan z netom, se moraš sprijazniti, da te nekdo ima pod kontrolo. In ko to sprejmeš, te nič več ne more presenetiti. Tako pač je v teh časih.
tao3
26. 08. 2014 09.32
-1
grim3
26. 08. 2014 09.51
+2
Če obstajajo chemtrail believerj, potem nekako ni presenetljivo, da tudi takim bedarijam nekdo verjame.
Darko32
26. 08. 2014 10.03
+2
Prudi ŽAl se moram strinjat z tvojimi navedbami. ČE si na netu te lahko izsledijo kadar koli hočejo. ŽAl nektera podjtja to delajo sistemsko. Google celo vse strani pregleda v 24 urah. Enak opočnejo iz ruskih strežnikov. ZAto toplo priporočam, da z računalnikom, k i ima nameščene certifikate naj ne bo povezan z netom nenadzorovano in če je le možno naj se prekine intrnet povezava v času, ko niste prisotni
mulc-slo
26. 08. 2014 10.29
+1
googlovo orodje za iskanje strani - google bot se uporablja zgolj zaradi indeksiranja spletnih strani in slik.