• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Heslo nebo život!

Roman Veselý
15. 2. 2013
| Články

Heslo. Atribut, který je často považovaný za nejslabší článek bezpečnosti informačních systémů. Jenže přes své zjevné nevýhody a slabiny prostě nic lepšího nemáme – a tak se s ním musíme naučit žít.

Heslo bývá často podceňované, a přitom je právě ono pomyslnou „první linií“ (a často pohříchu jedinou), která nás dělí od průšvihu. Stačí se podívat třeba na aplikace internetové telefonie – např. Skype. Stačí znát přihlašovací jméno a heslo – a naprosto elegantně se zmocníme z jakéhokoliv počítače kreditu k volání. Nepotřebujeme nic více, nic méně.

Pokud si význam hesla neuvědomíme a nic pro něj neuděláme, jdou veškeré investice do ICT bezpečnosti – slušně řečeno – do kytek.

Heslo pod tlakem

O tom, jak udělat kvalitní heslo, nám může hodně napovědět krátký přehled útoků, s nimiž se lze v praxi setkat. Aneb „uvažujte jako útočník“ (což je mimochodem zlaté pravidlo ICT bezpečnosti).

První typem útoku je odhadnutí hesla. Útočník buď použije nejčastěji používaná hesla (123456, heslo, password, příjmení apod.) nebo se je pokusí odhadnout na základě znalosti napadané osoby (jméno manžela/ky, dětí, oblíbeného zpěváka atd.). Obrana v takovémto případě je relativně jednoduchá: nepoužívat odhadnutelná hesla.

Druhým typem je slovníkový útok. Útočník zkrátka vezme nějakou kompletní databázi slov, a tuto postupně použije – pokud má štěstí, přihlašovací systém jen po zadání správného hesla vpustí dále. Že je to časově náročné? Ale kdeže! Pro jednoduchý počítačový program není nic snadnějšího než vyzkoušet za několik sekund tisíce a tisíce hesel. Navíc administrátoři mívají někdy slabost pro hesla z Pána prstenů nebo Star Treku, takže útočníci vědí, kterým směrem zaměřit svoji pozornost. Obrana každopádně v takovémto případě je také poměrně snadná: nepoužívat jako heslo jakákoliv logická slovíčka, ale spíše kombinaci písmen, číslic a speciálních znaků (podtržítko, hvězdička, plus apod.).

Třetím typem útoku je vyzkoušení všech možných kombinací. Útočník prostě spustí specializovaný program, který postupně zkouší všechny možné kombinace. Je to podobné jako kdyby zloděj u trezoru se šestimístným číselníkem mohl vyzkoušet všech milión kombinací. Proto se tak často doporučuje používat v hesle nejen kombinaci velkých a malých písmen, ale také číslice a speciální znaky (viz předchozí odstavec), a heslo mít dostatečně dlouhé.

Díky tomu je možné vytvořit miliardy a miliardy kombinací. Např. při použití hesla o délce osmi znaků složeného jen z písmen (naše abeceda má 24 znaků) je 110075314176 kombinací. Při použití delšího hesla, číslic a speciálních znaků je jich samozřejmě více. Proto útočníkovi může trvat neúnosně dlouhou dobu, než vyzkouší všechny možnosti. Má-li ale dostatek času nebo není-li heslo dostatečně silné, dříve či později prostě uspěje. Obrana v tomto případě je následující: čím delší a složitější heslo, tím lépe. Stejně tak pestrost hesla útočníkovi výrazně ztěžuje jeho „práci“.

Čtvrtým typem útoku je heslo si prostě zjistit. V tomto případě je problém někde jinde než v síle či slabosti hesla. Pokud si ho totiž napíšete na monitor, na klávesnici nebo podložku myši zespod, pak nemá potencionální útočník příliš práce. Je to zhruba stejné jako kdybychom byt pečlivě zamykali a klíče nechávali v zámku.

Jinými slovy: co se bezpečnosti počítačového hesla týká, musíme se podívat na dvě základní oblasti. Jednak je to vytvoření samotného hesla, jednak péče o něj.

Perličky
ze světa
hesel

 

  • Analýza
    31 miliónů hesel uniklých ze serveru Rockyou
    ukázala, že mezi deset
    nejoblíbenějších patří:
    123456, 12345, 123456789, password, iloveyou, princess, rockyou,
    1234567, 12345678 a abc123.
  • Ve
    Velké Británii je žebříček
    nejoblíbenějších hesel: 123, password,
    liverpool, letmein („pusť mě dál“),
    123456, qwerty, charlie, monkey, arsenal a thomas.
    Zajímavé je, že je několik fotbalových
    klubů populárnějších, než Liverpool
    nebo Arsenal – např. Manchester United. Ten ale evidentně
    přijde britským uživatelům zbytečně dlouhý…
  • Podle
    hacktivistické skupiny Anonymous
    používá syrský prezident
    Bašár al-Asád heslo
    „12345“.
  • Kromě
    „oblíbených“ hesel existuje i
    oblíbený PIN. Pokud si jej mají
    uživatelé možnost zvolit, vybírají si
    ve čtvrtině případů datum svého
    narození (v různých podobách).

Pozor na základní hesla!

Velkým nešvarem je ponechávání základních hesel v instalovaných aplikacích či systémech. Tedy hesel, která do aplikací přednastavili tvůrci a výrobci. Abyste lépe pochopili jejich nebezpečí, stačí si do prohlížeče zadat heslo „default password“ a vyjedou vám seznamy s tisícovkami základních hesel. Pokud byl uživatel či administrátor dostatečný lajdák a hesla neměnil, má útočník dveře do systému napůl otevřené.

Neměnit základní hesla je přitom mnohem rozšířenější nešvar, než by se mohlo zdát. Dle loňského průzkumu provedeného společností ElcomSoft plných 28 procent (!!!) uživatelů a administrátorů základní hesla nikdy (!!!) nemění. Dalších 22 procent je mění zřídkakdy (to už jsme dohromady na polovině uživatelů). Čtvrtina pak uvedla, že hesla mění „občas“ – a zbytek „skoro vždy/vždy“.

Jsou to jen čísla ze studie? Pak vězte, že před několika lety otřásl Spojenými státy případ bankomatů ATM Tranax Mini Bank 1500: těch bylo instalováno celkem 24 tisíc, přičemž u zhruba čtvrtiny se provozovatelé neobtěžovali změnit základní heslo. A protože výrobce měl (a dosud má, i když nyní je software bankomatů nastavený tak, aby změnu základního hesla vynucoval) manuál k obsluze včetně všech hesel ve formátu PDF na webu, přišli podnikavci na to, jak bankomat přimět k vydávání větších finančních obnosů. (Stačilo bankomat přesvědčit, že v tomto šuplíku nejsou dvacetidolarovky, ale pětidolarovky – a pak si vybrat hotovost v „pětidolarovkách.“ Z účtu se strhlo třeba 100 USD, ale bankomat vyplatil 400 USD.) Takže: nepodceňovat základní hesla!

S heslem nejsou žerty

Jak dlouhé heslo používat? Jak ho často měnit? Ruku na srdce: bezpečnostní politiky jsou v této oblasti zpravidla dělané „kvalifikovaným odhadem“, než aby vycházely z reality. Za pozornost proto stojí metodika amerického SANS Institute, která se právě hesly zabývá. Vychází z logiky, že heslo by mělo primárně chránit, nikoliv obtěžovat. Uživatelská hesla by měla být měněna nejméně jednou za půl roku, optimálně každé čtyři měsíce. V případě administrátorských, správcovských či manažerských by tato frekvence měla být dvojnásob častější. Ale především: hesla nesmí být předávána ŽÁDNOU formou elektronické komunikace.

S tím se naprosto ztotožňuje Michal Jukl ze společnosti Lamantine Software, která je výrobcem produktu Sticky Password, určeného pro ochranu hesel: „Silné heslo by mělo obsahovat malá i velká písmena (což znamená, že silné heslo musí být postaveno na silném systému, který rozlišování malých a velkých písmen umožňuje), obsahuje čísla a punkční znaménka a nejde o slovo z jazyka, dialektu či žargonu. Jeho délka je nejméně patnáct znaků a nejde o slovo, nýbrž o „passfrázi“ (tedy shluk znaků, který zpravidla vychází pro snadnější zapamatování z nějaké věty – jde tedy např. o druhá písmena z každého slova třeba z básničky nebo písničky). Silné heslo nesmí mít žádné spojení s osobními či rodinnými informacemi.“ Dále pokračuje: „Uživatel nesmí sdělovat heslo (ani) nadřízenému – ten to po něm naopak nesmí požadovat. O heslech by neměly probíhat žádné debaty, a to ani v žertu. Stejně jako se nesmí prozrazovat vlastní heslo, měly by zůstat utajené informace o jeho formátu (požadované délka, frekvence změn apod.).“

Bezpečnostní politika by se pak měla stát oporou pro uživatele. Například pokud by po nich někdo heslo požadoval – ať nadřízený, technik či kdokoliv jiný – měli by mít možnost se bezpečnostní politikou zaštítit. A tato by měla pevně stát za nimi.
Stejně tak musí bezpečnostní politika obsahovat postupy, jak se chovat při podezření na kompromitaci hesla. Např. koho informovat a jak reagovat. SANS Institute také doporučuje kontrolu hesel, zdali splňují v politice definované standardy. Jednak by mělo jít o kontrolu strojovou při akceptaci hesla, jednak čas od času pomocí penetračních testů či pokusů o prolomení (stroj zjistí, zdali heslo odpovídá bezpečnostním požadavkům, ale nezjistí třeba, jestli si ho uživatel nenapsal na klávesnici zespod).

Heslo, které neexistuje

Pokud bychom si rady, které dnes a denně slýcháme, měli shrnout, tak by heslo mělo být hlavně hooodně dlooouhé, mělo by mít velká a malá písmena a nejlépe i nějaké další nealfanumerické znaky (hvězdička, pomlčka, interpunkce apod.). K tomu ho musíme často měnit a do každé aplikace použít heslo nové.

Otázkou je, zda by si průměrný uživatel byl schopen taková hesla a hlavně jejich velký počet zapamatovat (když za hesla budeme považovat i PINy u kreditních karet či mobilních telefonů). Znovu připomínáme: hodně dlouhých, složitých, různých a často měněných. Existují však nástroje, které nám mohou pomoci, a jsou vhodné jak pro ochranu hesel jednotlivců, tak i k firemnímu použití. Jedním z nich je produkt Sticky Password české firmy Lamantine Software, který je právě pro správu hesel určen. Hesla si nemusíte pamatovat, Sticky Password rozpozná vaše oblíbené stránky a aplikace chráněné heslem a automaticky vás přihlásí. Svá hesla se tomuto produktu nemusíte bát svěřit. Jsou uložena v zašifrované podobě a nikdo jiný než Vy se k ním nedostane.Vaše hesla nejen ochrání, ale je možné ho použít i pro jejich generování. A víte čím je ještě tento produkt, respektive výrobce zajímavý? Využitím tohoto produktu ochráníte nejen svá hesla, ale také přispějete dobrovolnické organizaci pro ochranu krásných a ohrožených kapustňáků, kterou firma Lamantine Sofware podporuje. A proč právě kapustňáky? Hádejte, co slovo „lamantin“ ve francouzštině znamená? Jdete do toho?

Rubriky: České ITInternetSecurity

Související příspěvky

Zprávičky

Ruské úřady se rozhodly Telegram zablokovat na začátku dubna

27. 2. 2026
Tiskové zprávy

Mobilní svět a rostoucí náklady kyberútoků

25. 2. 2026
Zprávičky

Telekomunikační úřad chce uvolnit kmitočty pro vysokorychlostní internet

24. 2. 2026
Články

Čeští vědci vyvinuli systém, který zvyšuje spolehlivost energetických a komunikačních sítí

24. 2. 2026

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

OpenAI uzavřela dohodu s Pentagonem poté, co se rozešel s Anthropikem

ČTK
1. 3. 2026

San Francisco 1. března (ČTK) - Americká technologická společnost OpenAI uzavřela dohodu s americkým

Pentagon označil Anthropic za bezpečnostní riziko, firma se obrátí na soud

ČTK
1. 3. 2026

Technologická společnost Anthropic v noci na dnešek oznámila, že se obrátí na soud kvůli

Samsung oznámil, že uzavře závod na výrobu televizorů na Slovensku

ČTK
1. 3. 2026

Jihokorejský elektrotechnický koncern Samsung do letošního května postupně ukončí výrobu televizorů ve své továrně

IDC: Trh se smartphony letos kvůli drahým pamětem zažije rekordní pokles

ČTK
1. 3. 2026

Celosvětový trh s chytrými telefony v letošním roce vykáže nejprudší pokles v historii, a

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Netflix ustoupil v bitvě o Warner Bros, slavná studia tak může převzít Paramount

ČTK
27. 2. 2026

Americký provozovatel streamovací platformy Netflix odmítl zvýšit nabídku na převzetí filmových studií a streamovací

Ruské úřady se rozhodly Telegram zablokovat na začátku dubna

ČTK
27. 2. 2026

Ruské úřady rozhodly, že začátkem dubna zablokují komunikační platformu Telegram, uvádí ruský server RBC

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

GFI Software ustanovila Zebra Systems výhradním distribučním partnerem pro Severní Ameriku

itbiz
26. 2. 2026

Společnost GFI Software oznámila konsolidaci své severoamerické distribuce pod Zebra Systems LLC, která je

Huawei AI ilustracni

Výsledky a výhled Nvidie překonaly odhady, vzrostly příjmy z datových center

ČTK
26. 2. 2026

Americký výrobce čipů Nvidia zvýšil ve čtvrtém čtvrtletí tržby meziročně o 73 procent na

Tiskové zprávy

Společnost Epson představila speciální edici Lifestudio Flex Lux

AI pomáhá odhalit vzácná onemocnění včas. Vývoj podporuje AWS

T-Mobile v roce 2025 – hospodářské výsledky

Operátoři zachytí 3 miliony podvržených hovorů každý měsíc

Mobilní svět a rostoucí náklady kyberútoků

Česká obchodní inspekce uskutečnila v minulém roce 751 kontrol internetových obchodů, porušení předpisů zjistila v 639 kontrolách

Zpráva dne

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Redakce
5. 12. 2025

Na Mikuláše ani sladkosti, už vůbec ne uhlí ani brambory, ale radši nový software,...

Kalendář

Bře 12
Celý den

IT Security Worshop

Dub 15
Celý den

Energy Vision

Zobrazit kalendář

Komentujeme

itbiz kamil pittner

Platformové inženýrství: popularita termínu může vést ke zmatení

Kamil Pittner
2. 1. 2026

Podobně jako v případě DevOps se i termín platformové inženýrství stal natolik oblíbeným, až se začal...

Slovník

Bri

Job description

Mobisode

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.