Problém s heslem: Proč memorování nefunguje a software vítězí

5

Přihlaste se ke svému e-mailu. Přihlaste se ke svému bankovnímu účtu. Přihlaste se na Facebook. Přihlaste se do Amazonu. Přihlaste se do svého foto cloudu. Dokážete spočítat, kolik aplikací pravidelně vyžaduje heslo? Myslete také na místní účet v počítači. Pak přidejte online sdílení v práci nebo osobní příspěvky ve škole. Seznam se velmi rychle rozrůstá.

Jak udržujete všechna tato data?

Většina lidí zkouší několik triků. Nějaká práce. Některé jsou nebezpečné. Zde je to, co jste pravděpodobně vyzkoušeli a proč byste to pravděpodobně měli vzdát.

Přestaňte používat tyto metody

Vše si zapamatujte. Funguje to, pokud se přihlašujete denně. Toto nefunguje, pokud web navštěvujete jednou za měsíc. Zapomněli jste heslo? Jste zablokováni. Kromě toho si soubory cookie prohlížeče často pamatují vaši relaci několik dní. Možná nebudete muset ručně zadávat heslo každý den, ale přesto byste ho měli vědět, pokud vyprší platnost souboru cookie.

Použijte stejné heslo. Je to snadné. To je z hlediska bezpečnosti hrozné. Pokud hacker hackne vaše uživatelské jméno a heslo k jednomu účtu, získá přístup k vaší bance, e-mailu a sociálním sítím. Navrch ke všemu ostatnímu. Jeden klíč otevírá všechny dveře. Nedělej to.

Zapište si to na papír. Ideální je pouze, když papír schováte, aby ho nikdo nenašel. Pokud někdo najde seznam, budete ve zranitelné pozici. Pokud ztratíte kousky papíru, ztratíte přístup. A aktualizovat seznam při každé změně hesla? Toto je úkol, který pravděpodobně přeskočíte.

Uložte do zařízení jako textový soubor. Lepší než papír. Je menší šance, že se ztratí v šuplíku. Ale pokud váš pevný disk selže, soubor zmizí. Ještě důležitější je, že pokud je váš počítač napaden hackery, soubor bude ohrožen. Hackeři milují textové soubory. Pro větší zabezpečení můžete soubor zašifrovat. Díky tomu je tato metoda podobná následující možnosti.

Používejte software pro správu hesel. Toto je nástroj, který ukládá a obnovuje všechna vaše hesla. Může to být samostatná aplikace ve vašem počítači nebo funkce zabudovaná do jiného nástroje. Omezuje cesty hackerů k vašim datům. Přidává funkce pro organizování a získávání informací. Je to standard z dobrého důvodu.

V tomto článku rozebereme typy softwaru pro správu hesel. Zvažujeme výhody a rizika. Studujeme konkrétní aplikace na trhu a zjišťujeme, které jsou spolehlivé a které nestabilní. Nejprve se ale podívejme, jak se tento problém vyvíjel.

Historie problému správy hesel

Rané domácí počítače byly jednoduché. Jeden počítač. Jeden uživatel. Žádný internet. Jedno heslo stačilo. Někteří lidé dávají heslo na poznámku na monitoru. Nikdo ho nenašel, pokud se nevloupali do domu.

Pak se objevily sítě. Najednou jste potřebovali hesla pro každý systém v síti. Nálepka se již na monitor nevejde. Jejich nahrávání se stalo riskantním. Potřeboval jsi lepší řešení.

Vývojáři softwaru vytvořili první nástroje pro správu hesel. Cíl byl jednoduchý. Spravujte seznam účtů s uživatelskými jmény a hesly. Chraňte tento seznam před hackery. Ochrana musela fungovat jak na místním počítači, tak prostřednictvím síťových připojení. Jak se funkce vyvíjely, tyto nástroje začaly řešit složitější bezpečnostní problémy.

Problém explodoval s příchodem World Wide Web v 90. letech. Každý web měl svůj uživatelský systém. Některé weby přidaly omezení, aby zabránily softwaru uhodnout hesla. Ostatní weby mají přísná pravidla. Délka je důležitá. Struktura je důležitá. Pravidla se liší podle webu.

Jeden web vyžaduje speciální znaky, jako jsou vykřičníky nebo hvězdičky. Jiný web je zcela odmítá. Pokud jsou pravidla v rozporu, nemůžete všude používat stejné heslo. Pro každou platformu potřebujete jedinečná hesla.

Mobilní počítače situaci ještě zhoršily. Notebooky umožňují přístup k internetu odkudkoli. Ale také zvyšují riziko ztráty dat v důsledku poškození nebo krádeže. Přidejte k tomu smartphony a tablety. Nyní můžete spravovat hesla na více zařízeních. Nejen jeden nebo dva.

Moderní řešení zohledňují problémy webových a mobilních technologií. Integrují se s webovými prohlížeči. Automaticky vyplňují přihlašovací formuláře, když navštívíte zadané stránky. Problém se nezlepšuje. Cloud computing nahrazuje místní utility. Webové aplikace rostou. Můžete dokonce najít správu hesel jako webovou aplikaci.

Typy a výhody softwaru pro správu hesel

Identifikovali jsme problémy. Nyní se podíváme na základní funkce. Různé typy softwaru nabízejí různé výhody. Někteří se zaměřují na bezpečnost. Jiné jsou založeny na pohodlí. Pochopení typů vám pomůže vybrat správný nástroj.

Software pro správu hesel není jen o úspoře času. To vytváří bariéru mezi vašimi citlivými daty a potenciálními útočníky.

Dále se podíváme na konkrétní aplikace. Zjistíme, které splňují jak funkční požadavky, tak bezpečnostní normy. Které si zaslouží vaši důvěru? Které z nich jsou jen marketingovým šumem? Odpověď závisí na vašich potřebách. A vaše tolerance k riziku.

Vývojáři nedosáhli shody na jediném standardu pro správce hesel. Diskuse se soustředí na to, kde jsou data uložena, jak přísně jsou chráněna a jaké další nástroje jsou součástí balíčku pro ukládání nebo získávání přihlašovacích údajů. Do roku 2011 se objevily čtyři různé typy. Každý z nich má své vlastní kompromisy mezi pohodlím a riziky.

Správný nástroj závisí na vašem modelu hrozby. Pokud nikdy neopustíte dům, stačí rozšíření prohlížeče. Pokud s notebookem cestujete, může se vám hardwarové šifrování vyplatit.

Správci integrovaní do prohlížeče

Operační systémy, prohlížeče a bezpečnostní sady často obsahují vestavěné úložiště hesel. Chrome, Firefox a Internet Explorer měly své vlastní implementace. Norton 360 zahrnoval funkce správy identit jako součást své celkové sady zabezpečení. Tyto nástroje jsou pohodlné. Fungují ihned po instalaci. K jejich používání není potřeba žádný další software.

Jsou však nejméně bezpečnou možností pro vysoce riziková prostředí. Důvěřujete bezpečnosti svého prohlížeče, která ochrání vaše nejhlubší tajemství. Pokud dojde k prolomení tohoto prohlížeče, budou spolu s ním prozrazena i vaše hesla. Tuto možnost použijte pouze v případě, že důvěřujete ekosystému natolik, že nepotřebujete další vrstvu ochrany.

Samostatné desktopové aplikace

Toto byl původní model. Žádný mrak. Žádná integrace prohlížeče. Stačí aplikace na vašem počítači. KeePass a Aurora jsou ukázkovými příklady té doby. Aurora nabízela silné šifrování, možnosti vyplňování formulářů, generátor hesel a možnost exportovat data do čitelných souborů.

Tyto aplikace jsou skvělé, pokud používáte jedno zařízení. Nesdílejí vaše data s ostatními uživateli na stejném zařízení, pokud to není nezbytně nutné. Vše skladují lokálně. Chyba? Nedostatek synchronizace. Pokud změníte počítač, zůstanete s tímto problémem sami. Budete muset ručně přesunout soubor databáze. Je to tvrdé, ale bezpečné a izolované.

Zabezpečení hardwaru

Někteří správci používají fyzické komponenty zabudované do zařízení. Například notebooky Lenovo řady T byly vybaveny čipovou sadou Embedded Security Subsystem na základní desce. Nejedná se pouze o softwarové úložiště. Toto je vyhrazený hardware.

V kombinaci s nástroji Lenovo pro správu hesel jsou data zašifrována a uložena na této čipové sadě. Přístup vyžaduje přístupový klíč, otisk prstu z vestavěné čtečky nebo obojí. Vzhledem k tomu, že přihlašovací údaje nejsou na pevném disku, můžete nakonfigurovat systém BIOS tak, aby tento přístupový klíč nebo biometrické údaje vyžadoval pro spuštění počítače.

Tento přístup se zaměřuje na konkrétní hrozbu: fyzickou krádež nebo vloupání. Pokud pracujete ve sdílených prostorách, často cestujete nebo se obáváte, že vám někdo ukradne notebook a vyjme disk, představuje hardwarové šifrování nepřekonatelnou překážku. Toto je méně obvyklé řešení než cloudová řešení, ale je mnohem obtížnější jej obejít na dálku.

Weboví správci hesel

Cloudový model změnil hru. Webové aplikace jako RoboForm a PasswordSafe umožňovaly přístup z jakéhokoli zařízení připojeného k internetu. Přihlásili jste se jedním hlavním heslem a získali jste přístup ke všemu ostatnímu.

RoboForm a PasswordSafe replikovaly mnoho funkcí samostatných aplikací, jako je Aurora, ale přidaly dostupnost napříč platformami. Prohlížeče na stolních počítačích a mobilních zařízeních mohou přistupovat ke stejnému úložišti. Toto je výchozí volba, pokud používáte více operačních systémů. Svá hesla chcete mít všude a okamžitě. Kompromis? Svěřujete svá data serveru třetí strany. Pokud bude tento server hacknut, bude ohrožen celý váš digitální život.

Rizika používání softwaru pro správu hesel

Jediný bod selhání

V nezajištěném batohu byste nenosili bankovní výpisy, klíče od domu a kreditní karty. Proč tedy vkládat všechny své digitální přihlašovací údaje do jedné aplikace, aniž by byly kladeny otázky? Správci hesel jsou samozřejmě pohodlné. Ale koncentrují riziko. Pokud hacker získá tento jeden hlavní klíč, má přístup ke všemu.

Představte si správce hesel jako svůj fyzický domov. Uloží všechny vaše cennosti. Jeden klíč otevírá přední dveře. Pokud je tento klíč odcizen, útočník sebere víc než jen vaši televizi. Bere vaši identitu, vaše peníze, vaše tajemství. Samotný software není tak důležitý jako to, jak zamykáte dveře.

Posílení obranyschopnosti

Nemůžete eliminovat riziko. Můžete to pouze ovládat. Zacházejte se svým hlavním heslem jako se startovacími kódy pro jadernou zbraň.

  • Na fyzické bezpečnosti záleží. Nenechávejte svůj notebook na stole v kavárně, když si jdete dát kávu. Pokud se nacházíte na veřejném místě, použijte zámek Kensington. Krádež je nejběžnějším způsobem, jak pověření opustit váš majetek.
  • Zamkněte své uživatelské účty. Slabé heslo zařízení je mezera. Vyžadovat přihlášení při spuštění. Po probuzení vyžadovat přihlášení. Toto heslo pravidelně měňte.
  • Uzamykání obrazovky nelze vyjednávat. Odstěhujete se od počítače? Zamkněte obrazovku. Vždy.
  • Žádné sdílení. Nikdy nesdílejte své hlavní heslo s technickou podporou, rodinou nebo přáteli. Nikdy.
  • Firewally jsou vaší první obrannou linií. Udržujte je aktivní. Blokujte nežádoucí přístup k síti.
  • Obtížnost vítězí. Vyberte si hlavní heslo, které hackerům zabere měsíce, než ho zjistí. Nemáš narozeniny. Ne “heslo 123”.
  • Střídání klíčů. Změňte hlavní heslo každé dva až tři měsíce. A odlište ho od přihlašovacího hesla OS. Pokud jsou stejné, vytvořili jste jediný bod selhání dvakrát.
  • Pomoc s biometrií. Pokud zapomenete hesla, použijte otisk prstu nebo sken obličeje. Tím se uvolní zatížení paměti. Pamatujte však: biometrická data jsou stále spojena s tímto základním šifrovacím klíčem.

Zamkněte dveře. Ztratili jste klíč? Jste zamčeni zvenčí. Je příliš obtížné vybrat zámek? Zloději odejdou. Ale co když přinesou perlík? Nebo montáž? Hrad není jedinou zranitelností. Samotný dům může být špatně postaven.

Konkrétní hrozby podle typu manažera

Obecné tipy pokrývají základy. Konkrétní nástroje však mají svá specifická slabá místa. Ignorujte je na vlastní nebezpečí.

Místní úložiště a malware

Software, který ukládá hesla na váš pevný disk, čelí jedné velké hrozbě: malwaru. Není to magie. Toto je kód. Malware vyhledává v systému souborů známá místa pro ukládání hesel. Najde je. Exportuje je.

Zastavíte to pomocí spolehlivého a aktuálního antivirového softwaru. Tečka. Toto je váš štít proti kódu, který hledá vaše tajemství.

Správci na bázi prohlížeče

Správci hesel prohlížeče jsou riskantní. Jsou pohodlné. Často jsou také špatně chráněni.

Vezměte Firefox. Šifruje hesla. Poté zapíše zakódovaný řetězec do souboru ve formátu prostého textu vedle adresy URL. Každý, kdo má přístup k tomuto souboru, jej může číst. Tento soubor chrání fyzické zabezpečení, uživatelská hesla a zámky obrazovky. Pokud však v počítači běží malware, přečte tento textový soubor. Snadno.

Integrované zabezpečení systému

Některé prohlížeče se snaží více. Internet Explorer v systému Windows používá registr systému Windows. Využívá šifrování Triple DES. Chcete-li zobrazit hesla, potřebujete přístup správce k registru.

Pokud jste zablokovali svůj účet Windows a zablokovali malware, jsou hesla IE relativně bezpečná. Spolehněte se ale na tento zámek. Pokud je váš účet správce kompromitován, šifrování nic neznamená.

Hardwarově šifrované disky

Vestavěné bezpečnostní čipy a hardwarové šifrování se jeví jako ideální řešení. Ale to není pravda. Posilují jedno konkrétní riziko: zapomenutí hesla.

Tyto systémy často vyžadují heslo při startu. Nainstalujte jej. Zapomeň na to. Nebudete moci spustit počítač. Moderní stroje fungují týdny bez restartu. Toto heslo můžete zapomenout, aniž byste museli restartovat systém.

Ještě horší je, že pokud přesunete pevný disk na jiný počítač, spouštěcí heslo nemusí fungovat. Ale hardwarově šifrovaná data? Zůstanou zablokovány. Pokud výrobce neposkytne obnovovací klíč, proměníte svá data v cihlu. Před povolením hardwarového šifrování zkontrolujte kroky obnovy. Nepředpokládejte, že si to budete pamatovat. Předpokládejme, že ne.

Jsme v cíli a poslední kategorie vyžaduje jiný druh opatrnosti. Webové aplikace. Tito cloudoví správci hesel přesouvají bezpečnostní zátěž z vašeho místního počítače na server třetí strany. Platí zde stejná dynamika jako v obecném cloud computingu: důvěřujete společnosti se svým digitálním životem.

Problém zde není jen o ztraceném notebooku. Jde o měřítko.

Když uložíte přihlašovací údaje do webové aplikace, vytvoříte honeypot. Pro hackery není vždy výhodné útočit na jednotlivé uživatele. Je to neúčinné. Potřebují hlavní databázi. Potřebují stejný trezor, kde jsou uloženy tisíce klíčů. Pokud společnost stojící za softwarem selže nebo pokud je její infrastruktura hacknuta, následky budou obrovské. Jedná se o stejně vysoce rizikové prostředí, ve kterém působí banky a vládní agentury. Otázkou není jestli budou zacíleni, ale kdy.

Jak se tedy chránit, když je riziko zabudováno do vašeho obchodního modelu?

Výběr správného poskytovatele webových aplikací

Úplně eliminovat riziko nelze. Můžete to pouze ovládat. Jediným způsobem, jak minimalizovat dopad, je být nemilosrdný ve výběrovém řízení.

Neklikejte na první banner, který uvidíte. Kopejte hlouběji.

  • Prozkoumejte společnost. Kdo vlastní software? Mají v minulosti únik dat? Jak transparentní jsou ohledně své bezpečnosti?
  • Přečtěte si odborné recenze. Nezávislé bezpečnostní audity jsou důležitější než marketingová kopie. Hledejte společnosti, které skutečně otestovaly šifrovací a ověřovací protokoly, spíše než jen psaní recenze na základě návrhu uživatelského rozhraní.

Faktor pohodlí je skutečný. Webové aplikace se okamžitě synchronizují mezi zařízeními. Ke svým heslům můžete přistupovat z libovolného prohlížeče a odkudkoli. Ale musíte zvážit tuto snadnost s potenciálem katastrofického úniku dat. Někdy se tento kompromis vyplatí. Někdy ne.

Často kladené otázky

Jaký je spolehlivý příklad softwaru pro správu hesel?
LastPass je slavný příklad. Existuje dost dlouho na to, aby měla veřejnou historii, dobrou i špatnou. Až budete hodnotit své možnosti, hledejte podobná zavedená jména, která upřednostňují bezpečnost před atraktivními funkcemi.

Pohled do budoucnosti

Tím končí náš hluboký ponor do správy hesel. Krajina se rychle mění. Objevují se nové hrozby. Objevují se nová řešení. Buďte ve střehu. Aktualizujte své nástroje. A pamatujte, že žádný software není skutečně „nastav a zapomeň na to“. Jste stále první obrannou linií.