Zaloguj się na swój e-mail. Zaloguj się na swoje konto bankowe. Zaloguj się na Facebooku. Zaloguj się do Amazona. Zaloguj się do swojej chmury zdjęć. Czy możesz policzyć, ile aplikacji regularnie wymaga hasła? Pomyśl także o koncie lokalnym na swoim komputerze. Następnie dodaj udostępnienia online w pracy lub osobiste posty w szkole. Lista rośnie bardzo szybko.
Jak śledzić wszystkie te dane?
Większość ludzi próbuje kilku sztuczek. Trochę pracy. Niektóre są niebezpieczne. Oto, czego prawdopodobnie próbowałeś i dlaczego prawdopodobnie powinieneś z tego zrezygnować.
Przestań używać tych metod
Zapamiętaj wszystko. To działa, jeśli logujesz się codziennie. To nie zadziała, jeśli odwiedzasz witrynę raz w miesiącu. Zapomniałeś hasła? Jesteś zablokowany. Ponadto pliki cookie przeglądarki często zapamiętują Twoją sesję przez kilka dni. Być może nie będziesz musiał ręcznie wprowadzać hasła codziennie, ale powinieneś je znać, nawet jeśli plik cookie wygaśnie.
Użyj tego samego hasła. To proste. To jest straszne dla bezpieczeństwa. Jeśli haker złamie Twoją nazwę użytkownika i hasło do jednego konta, uzyska dostęp do Twojego banku, poczty e-mail i mediów społecznościowych. Ponad wszystko inne. Jeden klucz otwiera wszystkie drzwi. Nie rób tego.
Zapisz to na papierze. Idealnym rozwiązaniem będzie ukrycie papieru tak, aby nikt go nie znalazł. Jeśli ktoś znajdzie tę listę, będziesz w bezbronnej sytuacji. Jeśli zgubisz kawałki papieru, utracisz dostęp. I aktualizować listę za każdym razem, gdy zmieniane jest hasło? Jest to zadanie, które prawdopodobnie pominiesz.
Zapisz jako plik tekstowy na swoim urządzeniu. Lepsze niż papier. Jest mniejsze ryzyko, że zaginie w szufladzie. Jeśli jednak Twój dysk twardy ulegnie awarii, plik zniknie. Co ważniejsze, jeśli Twój komputer zostanie zhakowany, plik będzie zagrożony. Hakerzy uwielbiają pliki tekstowe. Dla większego bezpieczeństwa możesz zaszyfrować plik. Dzięki temu ta metoda jest podobna do następnej opcji.
Użyj oprogramowania do zarządzania hasłami. Jest to narzędzie, które zapisuje i odzyskuje wszystkie Twoje hasła. Może to być samodzielna aplikacja na komputerze lub funkcja wbudowana w inne narzędzie. Ogranicza ścieżki hakerów do Twoich danych. Dodaje funkcje umożliwiające organizowanie i wyszukiwanie informacji. Nie bez powodu jest to standard.
W tym artykule opisujemy rodzaje oprogramowania do zarządzania hasłami. Rozważamy korzyści i ryzyko. Badamy konkretne aplikacje dostępne na rynku i sprawdzamy, które są niezawodne, a które niestabilne. Ale najpierw przyjrzyjmy się, jak rozwinął się ten problem.
Historia problemu z zarządzaniem hasłami
Wczesne komputery domowe były proste. Jeden komputer. Jeden użytkownik. Brak internetu. Wystarczyło jedno hasło. Niektórzy ludzie umieszczają hasło na karteczce samoprzylepnej na monitorze. Nikt go nie znalazł, chyba że włamali się do domu.
Potem pojawiły się sieci. Nagle potrzebne były hasła do każdego systemu w sieci. Naklejka nie mieści się już na monitorze. Nagrywanie ich stało się ryzykowne. Potrzebowałeś lepszego rozwiązania.
Twórcy oprogramowania stworzyli pierwsze narzędzia do zarządzania hasłami. Cel był prosty. Zarządzaj listą kont z nazwami użytkowników i hasłami. Chroń tę listę przed hakerami. Ochrona musiała działać zarówno na komputerze lokalnym, jak i poprzez połączenia sieciowe. W miarę ewolucji funkcji narzędzia te zaczęły rozwiązywać bardziej złożone problemy związane z bezpieczeństwem.
Problem eksplodował wraz z pojawieniem się sieci WWW w latach 90. XX wieku. Każda witryna internetowa posiadała własny system użytkownika. Niektóre witryny dodały ograniczenia, aby uniemożliwić oprogramowaniu odgadywanie haseł. Inne witryny mają rygorystyczne zasady. Długość jest ważna. Struktura jest ważna. Zasady różnią się w zależności od witryny.
Jedna witryna wymaga znaków specjalnych, takich jak wykrzykniki lub gwiazdki. Inna witryna całkowicie je odrzuca. Nie możesz używać tego samego hasła wszędzie, jeśli zasady są sprzeczne. Potrzebujesz unikalnych haseł do każdej platformy.
Przetwarzanie mobilne pogorszyło sytuację. Laptopy umożliwiają dostęp do Internetu z dowolnego miejsca. Zwiększają jednak także ryzyko utraty danych w wyniku uszkodzenia lub kradzieży. Dodaj do tego smartfony i tablety. Teraz zarządzasz hasłami na wielu urządzeniach. Nie tylko jeden czy dwa.
Nowoczesne rozwiązania uwzględniają problemy technologii webowych i mobilnych. Integrują się z przeglądarkami internetowymi. Automatycznie wypełniają formularze logowania, gdy odwiedzasz określone witryny. Problem nie poprawia się. Przetwarzanie w chmurze zastępuje lokalne media. Aplikacje internetowe rozwijają się. Możesz nawet znaleźć aplikację do zarządzania hasłami w postaci aplikacji internetowej.
Rodzaje i zalety oprogramowania do zarządzania hasłami
Zidentyfikowaliśmy problemy. Przyjrzyjmy się teraz podstawowym funkcjom. Różne typy oprogramowania oferują różne korzyści. Niektórzy skupiają się na bezpieczeństwie. Inne kierują się wygodą. Zrozumienie typów pomoże Ci wybrać odpowiednie narzędzie.
Oprogramowanie do zarządzania hasłami to nie tylko oszczędność czasu. Tworzy to barierę między wrażliwymi danymi a potencjalnymi atakującymi.
Następnie przyjrzymy się konkretnym aplikacjom. Dowiemy się, które spełniają zarówno wymagania funkcjonalne, jak i standardy bezpieczeństwa. Które z nich zasługują na Twoje zaufanie? Które z nich są jedynie szumem marketingowym? Odpowiedź zależy od Twoich potrzeb. I twoja tolerancja ryzyka.
Programiści nie osiągnęli konsensusu w sprawie jednego standardu dla menedżerów haseł. Dyskusja koncentruje się na tym, gdzie przechowywane są dane, jak ściśle są chronione i jakie dodatkowe narzędzia są zawarte w pakiecie do przechowywania lub odzyskiwania danych uwierzytelniających. Do 2011 roku pojawiły się cztery różne typy. Każdy z nich ma swój własny kompromis między wygodą a ryzykiem.
Wybór odpowiedniego narzędzia zależy od modelu zagrożenia. Jeśli nigdy nie wychodzisz z domu, wystarczy rozszerzenie przeglądarki. Jeśli podróżujesz z laptopem, szyfrowanie sprzętowe może być warte zachodu.
Menedżerowie zintegrowani z przeglądarką
Systemy operacyjne, przeglądarki i pakiety zabezpieczeń często mają wbudowane magazyny haseł. Chrome, Firefox i Internet Explorer miały własne implementacje. Norton 360 zawierał funkcje zarządzania tożsamością jako część ogólnego pakietu zabezpieczeń. Narzędzia te są wygodne. Działają natychmiast po montażu. Do korzystania z nich nie jest wymagane żadne dodatkowe oprogramowanie.
Są jednak najmniej bezpieczną opcją w środowiskach wysokiego ryzyka. Ufasz, że bezpieczeństwo Twojej przeglądarki chroni Twoje najgłębsze sekrety. Jeśli ta przeglądarka zostanie naruszona, Twoje hasła również zostaną przejęte. Korzystaj z tej opcji tylko wtedy, gdy ufasz ekosystemowi na tyle, że nie potrzebujesz dodatkowej warstwy ochrony.
Samodzielne aplikacje komputerowe
To był oryginalny model. Brak chmury. Brak integracji z przeglądarką. Wystarczy aplikacja na komputerze. KeePass i Aurora są najlepszymi przykładami tamtej epoki. Aurora oferowała silne szyfrowanie, możliwości wypełniania formularzy, generator haseł i możliwość eksportowania danych do czytelnych plików.
Te aplikacje są świetne, jeśli używasz jednego urządzenia. Nie udostępniają Twoich danych innym użytkownikom na tym samym urządzeniu, chyba że jest to absolutnie konieczne. Przechowują wszystko lokalnie. Wada? Brak synchronizacji. Jeśli zmienisz komputer, zostaniesz sam z tym problemem. Będziesz musiał ręcznie przenieść plik bazy danych. To trudne, ale bezpieczne i odizolowane.
Bezpieczeństwo sprzętu
Niektórzy menedżerowie korzystają z elementów fizycznych wbudowanych w urządzenie. Przykładowo laptopy Lenovo z serii T zostały wyposażone w chipset Embedded Security Subsystem na płycie głównej. To nie jest tylko przechowywanie oprogramowania. To jest sprzęt dedykowany.
W połączeniu z narzędziami Lenovo do zarządzania hasłami dane są szyfrowane i przechowywane na tym chipsecie. Dostęp wymaga podania hasła, odcisku palca z wbudowanego czytnika lub obu. Ponieważ dane uwierzytelniające nie znajdują się na dysku twardym, możesz skonfigurować BIOS tak, aby wymagał tego hasła lub danych biometrycznych do uruchomienia komputera.
Podejście to jest ukierunkowane na konkretne zagrożenie: fizyczną kradzież lub włamanie. Jeśli pracujesz we wspólnych przestrzeniach, często podróżujesz lub martwisz się, że ktoś ukradnie Twój laptop i wyjmie dysk, szyfrowanie sprzętowe stanowi barierę nie do pokonania. Jest to rozwiązanie mniej powszechne niż rozwiązania chmurowe, jednak znacznie trudniej je ominąć zdalnie.
Internetowe menedżery haseł
Model chmury zmienił zasady gry. Aplikacje internetowe, takie jak RoboForm i PasswordSafe, umożliwiały dostęp z dowolnego urządzenia podłączonego do Internetu. Zalogowałeś się przy użyciu jednego hasła głównego i uzyskałeś dostęp do wszystkiego innego.
RoboForm i PasswordSafe replikowały wiele funkcji samodzielnych aplikacji, takich jak Aurora, ale dodały dostępność między platformami. Przeglądarki na komputerach stacjonarnych i urządzeniach mobilnych mogą uzyskać dostęp do tej samej pamięci. Jest to wybór domyślny, jeśli używasz wielu systemów operacyjnych. Chcesz mieć swoje hasła wszędzie i natychmiast. Kompromis? Powierzasz swoje dane serwerowi strony trzeciej. Jeśli ten serwer zostanie zhakowany, całe Twoje cyfrowe życie będzie zagrożone.
Ryzyko związane z używaniem oprogramowania do zarządzania hasłami
Pojedynczy punkt awarii
Nie nosiłbyś wyciągów bankowych, kluczy do domu i kart kredytowych w niezabezpieczonym plecaku. Po co więc umieszczać wszystkie swoje cyfrowe dane uwierzytelniające w jednej aplikacji, bez zadawania pytań? Menedżery haseł są oczywiście wygodne. Ale koncentrują ryzyko. Jeśli haker zdobędzie ten jeden klucz główny, będzie miał dostęp do wszystkiego.
Pomyśl o swoim menedżerze haseł jak o swoim fizycznym domu. Przechowuje wszystkie Twoje kosztowności. Jeden klucz otwiera drzwi wejściowe. Jeśli ten klucz zostanie skradziony, atakujący zabierze coś więcej niż tylko Twój telewizor. Zabiera twoją tożsamość, pieniądze i sekrety. Samo oprogramowanie nie jest tak ważne, jak sposób zamykania drzwi.
Wzmocnienie obrony
Nie można wyeliminować ryzyka. Możesz to tylko kontrolować. Traktuj swoje hasło główne jak kody startowe broni nuklearnej.
- Bezpieczeństwo fizyczne ma znaczenie. Nie zostawiaj laptopa na stole w kawiarni, kiedy idziesz na kawę. Jeśli przebywasz w miejscu publicznym, użyj blokady Kensington. Kradzież to najczęstszy sposób, w jaki dane uwierzytelniające opuszczają Twoje posiadanie.
- Zablokuj swoje konta użytkowników. Słabe hasło urządzenia to luka w zabezpieczeniach. Wymagaj logowania po uruchomieniu. Wymagaj logowania po przebudzeniu. Regularnie zmieniaj to hasło.
- Blokowanie ekranu nie podlega negocjacjom. Odchodzisz od komputera? Zablokuj ekran. Zawsze.
- Zakaz udostępniania. Nigdy nie udostępniaj swojego hasła głównego pomocy technicznej, rodzinie ani przyjaciołom. Nigdy.
- Zapory ogniowe to Twoja pierwsza linia obrony. Dbaj o to, aby były aktywne. Blokuj niechciany dostęp do sieci.
- Trudność wygrywa. Wybierz hasło główne, którego wymyślenie zajmie hakerom miesiące. To nie są twoje urodziny. Nie „hasło123”.
- Rotacja kluczy. Zmieniaj hasło główne co dwa do trzech miesięcy. I spraw, aby różniło się od hasła logowania do systemu operacyjnego. Jeśli są takie same, dwukrotnie utworzyłeś pojedynczy punkt awarii.
- Pomoc biometryczna. Jeśli zapomnisz hasła, użyj odcisku palca lub zeskanuj twarz. Zmniejsza to obciążenie pamięci. Pamiętaj jednak: dane biometryczne są nadal powiązane z tym kluczem szyfrującym.
Zamknij drzwi. Zgubiłeś klucz? Jesteś zamknięty od zewnątrz. Sprawić, że zamek będzie zbyt trudny do wybrania? Złodzieje odejdą. Ale co, jeśli przyniosą młot? Albo wierzchowiec? Zamek to nie jedyna luka. Sam dom może być źle zbudowany.
Określone zagrożenia według typu menedżera
Wskazówki ogólne obejmują podstawy. Ale konkretne narzędzia mają swoje specyficzne słabości. Ignoruj je na własne ryzyko.
Pamięć lokalna i złośliwe oprogramowanie
Oprogramowanie przechowujące hasła na dysku twardym narażone jest na jedno główne zagrożenie: złośliwe oprogramowanie. To nie magia. To jest kod. Szkodnik skanuje system plików w poszukiwaniu znanych lokalizacji przechowywania haseł. Znajduje je. Eksportuje je.
Możesz temu zapobiec, korzystając z niezawodnego i aktualnego oprogramowania antywirusowego. Kropka. To Twoja tarcza przed kodem polującym na Twoje sekrety.
Menedżerowie korzystający z przeglądarki
Menedżery haseł do przeglądarek są ryzykowne. Są wygodne. Często są też słabo chronione.
Weź Firefoksa. Szyfruje hasła. Następnie zapisuje zakodowany ciąg znaków w zwykłym pliku tekstowym obok adresu URL. Każdy, kto ma dostęp do tego pliku, może go przeczytać. Bezpieczeństwo fizyczne, hasła użytkowników i blokady ekranu chronią ten plik. Jeśli jednak na komputerze działa złośliwe oprogramowanie, odczytuje ono ten plik tekstowy. Łatwo.
Zintegrowane bezpieczeństwo systemu
Niektóre przeglądarki starają się bardziej. Internet Explorer w systemie Windows korzysta z rejestru systemu Windows. Wykorzystuje szyfrowanie Triple DES. Aby zobaczyć hasła, potrzebujesz dostępu administratora do rejestru.
Jeśli zablokowałeś swoje konto Windows i zablokowałeś złośliwe oprogramowanie, hasła IE są stosunkowo bezpieczne. Ale polegaj na tym zamku. Jeśli Twoje konto administratora zostanie naruszone, szyfrowanie nic nie znaczy.
Dyski szyfrowane sprzętowo
Wbudowane chipy zabezpieczające i szyfrowanie sprzętowe wydają się idealnym rozwiązaniem. Ale to nieprawda. Wzmacniają jedno konkretne ryzyko: zapomnienie hasła.
Systemy te często wymagają hasła podczas uruchamiania. Zainstaluj to. Zapomnij o tym. Nie będzie można uruchomić komputera. Nowoczesne maszyny działają tygodniami bez ponownego uruchamiania. Możesz zapomnieć to hasło nawet bez ponownego uruchamiania systemu.
Co gorsza, jeśli przeniesiesz dysk twardy do innego komputera, hasło rozruchowe może nie działać. Ale dane szyfrowane sprzętowo? Pozostaną zablokowane. Jeśli producent nie udostępni klucza odzyskiwania, zamienisz swoje dane w cegłę. Przed włączeniem szyfrowania sprzętowego sprawdź kroki odzyskiwania. Nie zakładaj, że będziesz pamiętać. Załóż, że nie.
Jesteśmy na finiszu, a ostatnia kategoria wymaga innego rodzaju ostrożności. Aplikacje internetowe. Te oparte na chmurze menedżery haseł przenoszą obciążenie bezpieczeństwa z komputera lokalnego na serwer strony trzeciej. Obowiązuje tu ta sama dynamika, co w przypadku ogólnego przetwarzania w chmurze: powierzasz korporację swoje cyfrowe życie.
Problem nie dotyczy tylko zagubionego laptopa. Chodzi o skalę.
Przechowując dane uwierzytelniające w aplikacji internetowej, tworzysz Honeypot. Atakowanie poszczególnych użytkowników nie zawsze jest korzystne dla hakerów. To nieskuteczne. Potrzebują głównej bazy danych. Potrzebują tego samego skarbca, w którym przechowywane są tysiące kluczy. Jeśli firma odpowiedzialna za oprogramowanie upadnie lub jeśli jej infrastruktura zostanie zhakowana, konsekwencje będą ogromne. Jest to to samo środowisko wysokiego ryzyka, w którym działają banki i agencje rządowe. Pytanie nie brzmi: czy staną się celem, ale kiedy.
Jak zatem się chronić, gdy ryzyko jest wbudowane w Twój model biznesowy?
Wybór odpowiedniego dostawcy aplikacji internetowych
Nie da się całkowicie wyeliminować ryzyka. Możesz to tylko kontrolować. Jedynym sposobem na zminimalizowanie wpływu jest bezwzględność w procesie selekcji.
Nie klikaj pierwszego banera, który zobaczysz. Kop głębiej.
- Zbadaj firmę. Kto jest właścicielem oprogramowania? Czy mają historię naruszeń danych? Jak przejrzyści mówią o swoim bezpieczeństwie?
- Przeczytaj recenzje ekspertów. Niezależne audyty bezpieczeństwa są ważniejsze niż kopie marketingowe. Zamiast pisać recenzję na podstawie projektu interfejsu użytkownika, poszukaj firm, które faktycznie przetestowały protokoły szyfrowania i uwierzytelniania.
Czynnik wygody jest prawdziwy. Aplikacje internetowe synchronizują się natychmiast na różnych urządzeniach. Dostęp do swoich haseł możesz uzyskać z dowolnej przeglądarki, gdziekolwiek. Należy jednak porównać tę łatwość z możliwością katastrofalnego w skutkach naruszenia bezpieczeństwa danych. Czasami ten kompromis jest tego wart. Czasami nie.
Często zadawane pytania
Jaki jest niezawodny przykład oprogramowania do zarządzania hasłami?
LastPass jest znanym przykładem. Trwa już wystarczająco długo, aby mieć publiczną historię, zarówno dobrą, jak i złą. Oceniając dostępne opcje, poszukaj podobnych uznanych marek, które przedkładają bezpieczeństwo nad atrakcyjne funkcje.
Patrzę w przyszłość
Na tym kończy się nasze szczegółowe podejście do zarządzania hasłami. Krajobraz szybko się zmienia. Pojawiają się nowe zagrożenia. Pojawiają się nowe rozwiązania. Zachowaj czujność. Zaktualizuj swoje narzędzia. I pamiętaj, że żadne oprogramowanie nie jest tak naprawdę „ustaw i zapomnij”. Nadal jesteś pierwszą linią obrony.






























